← GRIB Cloud2026

Политика в отношении обработки персональных данных

Дата вступления в силу: 13.05.2026 · Версия: 1.2 · Дата последней редакции: 13.05.2026

Источник публикации: https://grib.cloud/privacy. Архив предыдущих редакций предоставляется по запросу на адрес privacy@grib.cloud в течение 10 (десяти) рабочих дней с момента получения запроса.

1. Общие положения

1.1. Настоящая Политика в отношении обработки персональных данных (далее — «Политика») разработана в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — «152-ФЗ») и определяет порядок обработки персональных данных и меры по обеспечению их безопасности, предпринимаемые Обществом с ограниченной ответственностью «ГРИБ ТЕХНОЛОГИИ» (далее — «Оператор»).

1.2. Оператор ставит соблюдение прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, важнейшим условием своей деятельности.

1.3. Настоящая Политика применяется ко всей информации, которую Оператор может получить о посетителях и пользователях сайта grib.cloud и связанных с ним сервисов, включая поддомены *.grib.cloud (далее совместно — «Сервис»).

1.4. Действующая редакция Политики постоянно доступна по адресу https://grib.cloud/privacy.

1.5. Настоящая Политика является публичным документом и опубликована в соответствии с частью 2 статьи 18.1 152-ФЗ.

2. Сведения об Операторе

Полное наименование
Общество с ограниченной ответственностью «ГРИБ ТЕХНОЛОГИИ»
Сокращённое наименование
ООО «ГРИБ ТЕХНОЛОГИИ»
Наименование на английском языке
GRIB TECHNOLOGIES LLC
ОГРН
1267700129102
ИНН / КПП
7730348788 / 773001001
Юридический адрес
121059, г. Москва, вн. тер. г. муниципальный округ Дорогомилово, ул. Брянская, д. 5, помещ. 1/2
Почтовый адрес
совпадает с юридическим
Email для запросов по обработке ПДн
privacy@grib.cloud
Email общего назначения
contact@grib.tech

3. Ответственный за организацию обработки персональных данных (ст. 22.1 152-ФЗ)

Фамилия, имя, отчество
Сосновчик Мирослава Юрьевна
Должность
Генеральный директор
Контактный email
privacy@grib.cloud

Назначение оформлено внутренним приказом Оператора. Запросы субъектов персональных данных, направленные по указанному адресу, рассматриваются в сроки, установленные пунктом 15 настоящей Политики.

4. Основные понятия

Используемые в настоящей Политике термины применяются в значениях, определённых статьёй 3 152-ФЗ.

5. Категории субъектов персональных данных

Оператор обрабатывает персональные данные следующих категорий субъектов:

  • Посетители сайта — лица, посещающие сайт grib.cloud без регистрации учётной записи;
  • Зарегистрированные пользователи — физические лица, создавшие учётную запись в Сервисе;
  • Платные подписчики и плательщики — пользователи, оформившие подписку на платный тариф, а также лица, осуществившие платёж в адрес Оператора;
  • Подписчики маркетинговой рассылки — лица, отдельно выразившие согласие на получение информационных и рекламных сообщений;
  • Представители контрагентов — юридических лиц — лица, действующие от имени организаций, заключивших договор с Оператором, в части ФИО, должности, контактных данных;
  • Работники и подрядчики Оператора, имеющие доступ к информационной системе персональных данных — лица, выполняющие функции в рамках трудовых или гражданско-правовых отношений с Оператором.

6. Категории обрабатываемых персональных данных

6.1. Посетители сайта

  • IP-адрес устройства;
  • Идентификатор сеанса (cookie __Host-grib_token — только при наличии активной авторизованной сессии);
  • Сведения о браузере и устройстве (User-Agent);
  • Сведения о посещённых страницах и времени посещения (в обезличенном виде в системе аналитики).

6.2. Зарегистрированные пользователи

  • Адрес электронной почты (email);
  • Имя пользователя (username);
  • Хешированное значение пароля (хранится в виде криптографического хеша, исходный пароль Оператору недоступен);
  • При входе через поставщика аутентификации VK ID (OAuth) — идентификатор пользователя у поставщика (provider_id) и адрес электронной почты, переданный поставщиком (область запрашиваемых сведений минимизирована до необходимой для аутентификации);
  • Хешированные значения API-токенов (исходные значения после однократной выдачи Оператору недоступны);
  • Сведения о созданных туннелях, поддоменах, кастомных доменах (subdomain, domain, статус верификации DNS) и временные метки операций;
  • Дата регистрации, дата и IP-адрес последнего входа.

6.3. Платные подписчики и плательщики

В дополнение к данным, перечисленным в пункте 6.2:

  • Сведения о выбранном тарифе и сроке его действия;
  • Идентификатор платежа в системе платёжного агрегатора (токен платёжного средства; реквизиты банковских карт Оператору не передаются и Оператором не хранятся);
  • Для расчётов с юридическими лицами и индивидуальными предпринимателями: наименование / ФИО плательщика, ИНН, адрес для выставления счёта, сведения о фактическом платеже (сумма, дата, назначение).

6.4. Подписчики маркетинговой рассылки

  • Адрес электронной почты;
  • Статус и дата подписки / отписки;
  • Сведения о доставке и открытии писем (в обезличенном виде, для оценки эффективности рассылки).

6.5. Представители контрагентов — юридических лиц

  • ФИО;
  • Должность;
  • Контактный email и/или телефон;
  • Реквизиты доверенности или иного документа, подтверждающего полномочия (при наличии).

6.6. Работники и подрядчики Оператора с доступом к ПДн

  • ФИО, должность, корпоративный email;
  • Реквизиты приказа о допуске к обработке ПДн;
  • Сведения о прохождении инструктажа по обработке ПДн.

6.7. Исключения

Оператор не обрабатывает биометрические персональные данные, специальные категории персональных данных в соответствии со статьёй 10 152-ФЗ (расовая или национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь, судимость), а также персональные данные несовершеннолетних, не достигших 14-летнего возраста. Согласие на распространение персональных данных по статье 10.1 152-ФЗ Оператор не получает, поскольку самостоятельно не публикует персональные данные Пользователей для неограниченного круга лиц.

7. Цели обработки персональных данных

Цель обработкиПрименимо к категориям
7.1Регистрация и аутентификация пользователя на сайте, обеспечение работы личного кабинета6.2
7.2Оказание услуг Сервиса (создание и поддержание туннелей, выдача поддоменов и кастомных доменов, выдача и проверка API-токенов, иные функциональные возможности Сервиса)6.2, 6.3
7.3Направление транзакционных уведомлений: восстановление пароля, верификация email, предупреждения о приближении к лимитам тарифа, информирование о состоянии подписки, иные сервисные сообщения6.2, 6.3
7.4Заключение и исполнение договоров оказания платных услуг, выставление и оплата счетов, направление кассовых чеков, бухгалтерское и налоговое оформление6.3, 6.5
7.5Информирование о новостях Сервиса, новых возможностях и специальных предложениях (маркетинговая рассылка)6.4
7.6Анализ посещаемости и работы сайта в целях улучшения качества Сервиса6.1 (в обезличенном виде, с согласия)
7.7Соблюдение требований законодательства Российской Федерации, в том числе ведение бухгалтерской и налоговой отчётности, ответы на запросы государственных органов и должностных лицвсе категории
7.8Организация допуска работников и подрядчиков Оператора к информационной системе персональных данных, обеспечение разграничения и контроля доступа6.6

8. Правовые основания обработки

ЦельПравовое основаниеНорма 152-ФЗ
7.1 (регистрация и аутентификация)согласие субъекта, выраженное при регистрации; исполнение договорап. 1 и п. 5 ч. 1 ст. 6
7.2 (оказание услуги)исполнение договора, стороной которого является субъект (публичная оферта, размещённая по адресу https://grib.cloud/terms)п. 5 ч. 1 ст. 6
7.3 (транзакционные уведомления)исполнение договорап. 5 ч. 1 ст. 6
7.4 (платные услуги, бухгалтерия, кассовый чек)исполнение договора + требование закона (ФЗ от 06.12.2011 № 402-ФЗ «О бухгалтерском учёте», Налоговый кодекс Российской Федерации, ФЗ от 22.05.2003 № 54-ФЗ)п. 5 и п. 2 ч. 1 ст. 6
7.5 (маркетинговая рассылка)отдельное согласие субъектап. 1 ч. 1 ст. 6 152-ФЗ + ст. 18 ФЗ от 13.03.2006 № 38-ФЗ «О рекламе»
7.6 (аналитика посещаемости)согласие субъекта, выражаемое посредством кнопки «Принять» в баннере cookie-уведомления на сайтеп. 1 ч. 1 ст. 6
7.7 (соблюдение законов)прямое требование законап. 2 ч. 1 ст. 6
7.8 (допуск работников)требование закона (Трудовой кодекс РФ, 152-ФЗ ст. 18.1 ч. 1) — для работников; согласие — для подрядчиковп. 2 и п. 1 ч. 1 ст. 6

9. Способы обработки

Обработка персональных данных осуществляется Оператором с использованием средств автоматизации (информационные системы и базы данных Оператора) и без использования таких средств (на бумажных носителях — в части первичных бухгалтерских документов и кадровых документов).

Перечень действий с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.

10. Сроки обработки и хранения

Категория данныхСрок обработки и хранения
Данные регистрации (6.2)в течение всего срока существования учётной записи + 6 (шесть) месяцев после её удаления (для возможности восстановления учётной записи и разрешения возможных споров)
Данные исполнения платных услуг и бухгалтерские документы (6.3)5 (пять) лет с момента окончания налогового периода, в котором завершено исполнение обязательств (статья 23 часть 1 пункт 8 НК РФ, статья 29 ФЗ № 402-ФЗ «О бухгалтерском учёте»)
Согласие на маркетинговую рассылку и связанные с ним сведения (6.4)до отзыва согласия субъектом, но не более 3 (трёх) лет с момента последней активности субъекта
Логи доступа к личному кабинету и серверные журналыне более 90 (девяноста) дней, за исключением случаев, когда более длительный срок установлен законодательством Российской Федерации либо требованиями уполномоченных государственных органов
Метаданные туннельных соединений (источник, адресат, объём, временная метка)не более 90 (девяноста) дней, за исключением случаев, когда более длительный срок установлен законодательством Российской Федерации
Резервные копии баз данныххранятся на территории Российской Федерации в инфраструктуре хостинг-провайдера базы данных; при удалении персональных данных из основной базы данных соответствующие записи в резервных копиях уничтожаются в плановом порядке, не позднее чем через 30 (тридцать) календарных дней с момента удаления

По достижении целей обработки или в случае отзыва согласия и отсутствия иных правовых оснований обработки персональные данные подлежат уничтожению в срок, не превышающий 30 (тридцати) календарных дней с момента достижения цели или поступления соответствующего требования субъекта.

11. Локализация (часть 5 статьи 18 152-ФЗ)

11.1. Базы данных, содержащие персональные данные граждан Российской Федерации, физически расположены на территории Российской Федерации, в дата-центре msk-1 (г. Москва) хостинг-провайдера ООО «Облачные технологии» (Timeweb Cloud). Запись, систематизация, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан Российской Федерации осуществляются с использованием указанных баз данных. Доступ приложения к базе данных осуществляется через приватную сеть хостинг-провайдера; публичный сетевой доступ к серверу баз данных отключён.

11.2. Серверные журналы, метаданные туннельных соединений, метрики работы Сервиса и резервные копии информационных систем, содержащих персональные данные граждан Российской Федерации, размещаются и обрабатываются на территории Российской Федерации.

11.3. Edge-серверы Сервиса осуществляют маршрутизацию пользовательского трафика и формирование технических журналов в объёме, минимально необходимом для оказания услуги. Долгосрочного хранения персональных данных граждан Российской Федерации на edge-серверах не осуществляется; технические журналы edge-серверов хранятся в сроки, указанные в разделе 10 настоящей Политики.

12. Передача персональных данных третьим лицам

Оператор передаёт персональные данные третьим лицам (обработчикам) только при наличии правового основания и в объёме, необходимом для достижения цели передачи. С каждым обработчиком заключается договор-поручение по части 3 статьи 6 152-ФЗ.

12.1. Перечень обработчиков

ОбработчикКатегория передаваемых ПДнЦельЮрисдикция
ООО «Облачные технологии» (сервис «Timeweb Cloud»)все данные, передаваемые в БД и серверные журналыхостинг приложения и базы данных, резервное копированиеРФ
ООО «ЯНДЕКС» (сервис «Яндекс.Метрика»)обезличенные данные посетителей сайта (cookie, анонимизированный IP, сведения о поведении на сайте)анализ посещаемости и улучшение СервисаРФ
НКО «ЮMoney» (АО) (сервис «ЮKassa»)данные, необходимые для проведения платежа (ФИО / наименование плательщика, email, идентификатор / токен платёжного средства, сумма)приём платежей за платные тарифы и формирование кассовых чеков по 54-ФЗРФ
ООО «Юнисендер» (сервис Unisender)email, имя (при предоставлении), статус подписки, события доставки и взаимодействия с письмамиотправка маркетинговых писем на основании отдельного согласия (цель 7.5)РФ

Транзакционные служебные письма (подтверждение регистрации, верификация email, восстановление пароля, кассовые чеки, уведомления о платежах и состоянии подписки) направляются с собственного почтового сервера Оператора (mail.gribmail.ru), эксплуатируемого Оператором, и не передаются сторонним сервисам массовых рассылок.

12.2. Поставщик аутентификации (OAuth)

При выборе пользователем входа в Сервис через стороннего поставщика аутентификации — ООО «В Контакте» (сервис VK ID, Российская Федерация) — пользователь по собственной инициативе авторизуется на стороне поставщика и подтверждает передачу Оператору минимального набора сведений (идентификатор пользователя у поставщика и адрес электронной почты).

Оператор не передаёт персональные данные пользователя поставщику аутентификации. Передача данных от поставщика Оператору осуществляется по инициативе самого пользователя и в целях заключения и исполнения договора оказания услуг между Пользователем и Оператором (пункт 5 части 1 статьи 6 152-ФЗ).

12.3. Передача по требованию закона

Оператор передаёт персональные данные государственным органам, должностным лицам и иным лицам в случаях, прямо предусмотренных законодательством Российской Федерации, в том числе по мотивированным запросам правоохранительных органов, судебных приставов, налоговых органов, судов.

13. Трансграничная передача персональных данных (статья 12 152-ФЗ)

Оператор не осуществляет трансграничной передачи персональных данных. Все обработчики и поставщики аутентификации, перечисленные в пунктах 12.1 и 12.2 настоящей Политики, расположены на территории Российской Федерации. Базы данных и серверная инфраструктура Оператора, на которой обрабатываются персональные данные граждан Российской Федерации, также расположены на территории Российской Федерации (раздел 11).

В случае введения Оператором в будущем поставщиков аутентификации или иных обработчиков, расположенных за пределами Российской Федерации, до начала такой передачи будет подано отдельное уведомление в Роскомнадзор в порядке, установленном частью 3 статьи 12 152-ФЗ, а в настоящую Политику будут внесены соответствующие изменения с уведомлением Пользователей в порядке, установленном разделом 18.

14. Меры по обеспечению безопасности персональных данных (статья 19 152-ФЗ)

Оператор реализует следующие правовые, организационные и технические меры для защиты персональных данных:

Правовые и организационные меры:

  • Назначен ответственный за организацию обработки персональных данных (см. пункт 3 настоящей Политики);
  • Изданы внутренние локальные акты, регулирующие обработку персональных данных (положение об обработке ПДн, перечень должностей с допуском к ПДн, регламент уничтожения ПДн, регламент реагирования на инциденты безопасности персональных данных);
  • Работники и подрядчики, имеющие доступ к персональным данным, ознакомлены с требованиями 152-ФЗ и внутренних локальных актов Оператора под подпись;
  • Ведётся журнал учёта обращений субъектов персональных данных.

Технические меры:

  • Шифрование канала передачи данных между пользователем и сайтом по протоколу HTTPS (TLS 1.2+);
  • Использование сертификатов TLS, выпускаемых удостоверяющим центром Let's Encrypt;
  • Шифрование канала передачи данных между приложением и базой данных средствами TLS, либо изоляция канала средствами приватной сети хостинг-провайдера;
  • Хранение паролей пользователей в форме криптографического хеша (исходные пароли Оператору недоступны);
  • Хранение API-токенов в форме криптографического хеша (исходные значения после однократной выдачи Оператору недоступны; токены формируются из источника криптографической стойкости);
  • Использование короткоживущих сессионных токенов с ограниченным временем жизни;
  • Защита OAuth-потока подписанным параметром state;
  • Защита внутреннего канала между Edge-сервером и API общим секретом;
  • Ограничение скорости запросов (rate limit) на формы входа и регистрации, а также на эндпоинты, потребляющие ресурсы;
  • Изоляция базы данных от публичной сети — доступ к серверу базы данных возможен только из приватной сети хостинг-провайдера;
  • Регулярное автоматическое резервное копирование базы данных средствами хостинг-провайдера.

15. Права субъекта персональных данных и порядок их реализации

В соответствии со статьями 14, 20 и 21 152-ФЗ субъект персональных данных имеет право:

  • Получить от Оператора подтверждение факта обработки своих персональных данных и сведения, связанные с такой обработкой (объём, сроки, цели, способы, перечень обработчиков, наличие трансграничной передачи и иные сведения, предусмотренные статьёй 14 152-ФЗ);
  • Требовать уточнения, блокирования или уничтожения своих персональных данных в случае их неполноты, неточности, неправомерности обработки или достижения целей обработки;
  • В любое время отозвать согласие на обработку персональных данных, поданное на основании пункта 1 части 1 статьи 6 152-ФЗ;
  • Обжаловать действия или бездействие Оператора в Роскомнадзор и в судебном порядке.

Порядок направления запроса. Запрос направляется на адрес электронной почты privacy@grib.cloud либо почтовым отправлением по юридическому адресу Оператора, указанному в пункте 2 настоящей Политики. Запрос должен содержать сведения, позволяющие идентифицировать субъекта (или его представителя), и существо запроса.

Сроки ответа Оператора. Оператор рассматривает запрос субъекта в следующие сроки:

Содержание запросаСрокНорма 152-ФЗ
Предоставление сведений об обработке (доступ субъекта к информации)10 (десять) рабочих дней с возможностью продления не более чем на 5 (пять) рабочих дней с уведомлением субъекта о причинах продленияст. 14, ст. 20
Уточнение, блокирование, уничтожение ПДн при неточности или неправомерности обработкине более 7 (семи) рабочих дней с момента предоставления субъектом подтверждающих сведенийст. 21 ч. 1
Прекращение обработки и уничтожение ПДн при отзыве согласияне более 30 (тридцати) дней с момента поступления отзываст. 21 ч. 5

Самостоятельное удаление учётной записи. Зарегистрированный пользователь может самостоятельно удалить свою учётную запись через настройки личного кабинета. После удаления учётной записи персональные данные подлежат уничтожению в порядке и сроки, установленные пунктом 10 настоящей Политики, за исключением сведений, которые Оператор обязан хранить в силу требований закона.

16. Уведомление об инцидентах с персональными данными (статья 22.3 152-ФЗ)

В случае установления факта неправомерной или случайной передачи персональных данных, повлёкшей нарушение прав субъектов, либо факта несанкционированного доступа к персональным данным, Оператор:

  • В течение 24 (двадцати четырёх) часов с момента обнаружения инцидента уведомляет Роскомнадзор о факте инцидента, его предполагаемых причинах и затронутых категориях персональных данных;
  • В течение 72 (семидесяти двух) часов с момента обнаружения инцидента направляет в Роскомнадзор результаты внутреннего расследования и сведения о принятых мерах;
  • В случаях, предусмотренных законом, и (или) по требованию Роскомнадзора, при наличии у Оператора такой возможности, уведомляет затронутых субъектов персональных данных о факте инцидента и о мерах, которые субъект может предпринять для снижения возможных негативных последствий.

17. Cookie и аналогичные технологии

17.1. Сайт использует технические (функциональные) cookie, необходимые для работы Сервиса — в частности, идентификатор сеанса (__Host-grib_token) для поддержания авторизованной сессии пользователя. Без указанных cookie аутентификация и работа в личном кабинете невозможны; они обрабатываются на основании пункта 5 части 1 статьи 6 152-ФЗ (исполнение договора).

17.2. Аналитические cookie устанавливаются сервисом «Яндекс.Метрика» в обезличенной форме и используются для статистического анализа посещаемости. Установка и обработка таких cookie осуществляется только после получения согласия пользователя, выраженного посредством нажатия кнопки «Принять» в баннере cookie-уведомления на сайте. До получения согласия аналитические cookie не устанавливаются и сервис аналитики не инициализируется. Пользователь может в любое время отозвать согласие, нажав соответствующую кнопку в cookie-уведомлении или удалив сохранённую запись согласия в настройках браузера.

17.3. Маркетинговые cookie на сайте в настоящее время Оператором не устанавливаются.

18. Изменения настоящей Политики

18.1. Оператор вправе вносить изменения в настоящую Политику. Новая редакция Политики вступает в силу с момента её размещения на сайте по адресу https://grib.cloud/privacy, если иное не предусмотрено самой новой редакцией.

18.2. Дата последней редакции указана в начале документа.

18.3. О существенных изменениях, затрагивающих права субъектов персональных данных (расширение целей обработки, добавление новых категорий обрабатываемых данных, изменение перечня обработчиков, изменение режима трансграничной передачи), Оператор уведомляет зарегистрированных пользователей по электронной почте не позднее чем за 10 (десять) календарных дней до их вступления в силу.

19. Заключительные положения

19.1. Все вопросы, не урегулированные настоящей Политикой, разрешаются в соответствии с действующим законодательством Российской Федерации.

19.2. Если какое-либо положение настоящей Политики будет признано недействительным или не подлежащим применению, это не влияет на действительность остальных положений.

19.3. Контакт для запросов и обращений по вопросам обработки персональных данных: privacy@grib.cloud.

История версий

ВерсияДатаИзменения
1.02026-05-13Первая редакция
1.12026-05-13По итогам adversarial review: разделены сроки ответа субъекту по ст. 14 / ст. 21; добавлены edge-серверы и метаданные туннелей в локализацию; категория работников с доступом к ИСПДн; цель аналитики переведена на согласие; уточнения по PCI DSS, HSTS, конкретным алгоритмам.
1.22026-05-13Удалены поставщики аутентификации GitHub и Google в связи с отказом Оператора от использования OAuth-провайдеров за пределами Российской Федерации. §6.2 — оставлен только VK ID. §12.2 — единственный поставщик ООО «В Контакте» (VK ID). §13 — трансграничная передача не осуществляется.