Политика обработки персональных данных
ООО «Веб МАКС» · Контакт по вопросам данных: info@webmax.su
Редакция: 2026-09-10-01
1. Оператор и область действия
1.1. Оператор персональных данных - Общество с ограниченной ответственностью «Веб МАКС», ИНН 4706022684, ОГРН 1054700308630. Адрес: 187342, Ленинградская область, Кировский район, г. Кировск, ул. Набережная, д. 11. Электронная почта для обращений: info@webmax.su.
1.2. Политика распространяется на обработку данных при использовании приложения «Мой Веб МАКС» и связанных с ним сервисов личного кабинета на webmax.su. Она дополняет условия договора об оказании услуг связи и не изменяет тарифы или порядок расчётов.
1.3. Пользователь приложения - абонент либо лицо, имеющее надлежащие полномочия действовать от его имени. Доступ к чужому договору без разрешения не допускается. Сам факт знания номера договора не подтверждает полномочий пользователя.
1.4. Сервисы магазина приложений, оператора мобильной связи и внешних поставщиков могут обрабатывать данные по собственным правилам. Передача данных таким лицам со стороны Оператора допускается только при наличии правового основания и в необходимом объёме.
2. Основания и принципы обработки
2.1. Данные, необходимые для доступа к личному кабинету и показа состояния расчётов, обрабатываются для исполнения договора с абонентом. Обработка, необходимая по закону, осуществляется на соответствующем законном основании. Для целей, требующих согласия, оно запрашивается отдельно.
2.2. Ознакомление с политикой, установка приложения или продолжение его использования сами по себе не являются универсальным согласием на любые виды обработки. Необязательная аналитика и рекламные сообщения не служат условием доступа к балансу.
2.3. Оператор ограничивает обработку конкретными целями, не собирает избыточные данные и принимает меры для их актуальности. Данные не используются для новых несовместимых целей без надлежащего основания.
2.4. Обработка включает сбор, запись, систематизацию, хранение, уточнение, извлечение, использование, предоставление уполномоченным получателям, блокирование, удаление и уничтожение. Применяются автоматизированные средства и, при обработке обращений, участие уполномоченных работников.
3. Какие данные и для чего нужны
Доступ к договору и защита входа
Номер договора, введённые последние четыре цифры телефона, внутренний идентификатор договора и результаты проверки второго фактора. Полный контактный номер берётся из учётной системы Оператора для сверки и отправки SMS; приложение не получает адресную книгу телефона.
Для защиты от подбора могут фиксироваться время и результат попытки, IP-адрес, версия приложения и технический идентификатор сессии. Открытые коды подтверждения и действующие токены доступа не должны попадать в аналитические события или обычные диагностические журналы приложения.
Баланс и обслуживание
Внутренний идентификатор договора, номер договора, сумма текущего баланса, валюта и время получения данных из биллинга. В первой версии приложения история платежей, паспортные данные и платёжные реквизиты не запрашиваются для отображения баланса.
При обращении в поддержку обрабатываются содержание сообщения и контакты, которые абонент сообщил для ответа. Не следует отправлять пароли, коды SMS, секреты «Яндекс Ключа» или данные банковской карты.
Работа приложения и обновления
Версия приложения, сборка, платформа, версия операционной системы, время запроса обновления и технические сведения сетевого обращения. Эти данные нужны для совместимости, доставки актуальной версии и выявления ошибок. Проверка обновлений не требует передачи баланса или кода входа.
Уведомления и аналитика
Для push используются адресный токен установки, платформа, настройки уведомлений и необходимая связь с договором. Для аналитики - технические сведения об установке, устройстве, сеансах и разрешённых событиях. Подробности и ограничения указаны в разделах 5 и 6.
3.1. Приложение не предназначено для сбора биометрии, специальных категорий персональных данных, точной геолокации, фотографий, микрофона, контактов или содержимого всех SMS. Если новый функционал потребует дополнительных данных или разрешений, информация о нём предоставляется до начала такой обработки.
4. Авторизация и сессия на 30 дней
4.1. Для начала входа указываются номер договора в формате XXXX-XX и последние четыре цифры связанного телефона. Эти сведения лишь запускают проверку; доступ к балансу предоставляется после успешного второго фактора.
4.2. Второй фактор - одноразовый код из SMS либо код TOTP из заранее подключённого приложения-аутентификатора, в том числе «Яндекс Ключ». Наличие «Яндекс Ключа» само по себе не означает вход через аккаунт Яндекса. Секрет настройки TOTP не передаётся в мобильное приложение личного кабинета.
4.3. Если поддерживается автоматическая подстановка кода SMS, она используется только для кода подтверждения этого приложения средствами системы. Общий доступ к переписке не требуется. Ручной ввод кода остаётся доступным.
4.4. После успешной авторизации выдаётся отдельный токен сессии сроком на 30 суток с момента выдачи. Повторное открытие приложения и обращение к балансу не продлевают этот срок. После истечения срока для получения новых защищённых данных требуется повторный вход.
4.5. Команда выхода отзывает текущую сессию на сервере и удаляет локальные данные доступа. При подозрении на компрометацию доступ может быть прекращён раньше. Изменение контактного телефона и факторов входа должно сопровождаться отзывом соответствующих мобильных сессий.
4.6. На устройстве токен хранится средствами защищённого хранилища. На сервере хранится его криптографический хеш, а не исходный токен. Кешированные сведения о балансе, если такой режим включён, показываются с отметкой времени и удаляются при выходе.
SMS и возможная плата
Условия бесплатного лимита и стоимость платных SMS показываются отдельно перед запросом сообщения. Политика конфиденциальности не устанавливает цену и не заменяет уведомление о списании. Перед отправкой платного сообщения необходимо явное действие пользователя после показа суммы.
5. Аналитика AppMetrica
5.1. Для оценки посещаемости и качества приложения планируется отдельный проект AppMetrica. Базовый перечень: события открытия и завершения сеанса, версия приложения и ОС, модель устройства, язык, технический идентификатор установки и необходимые диагностические сведения. Фактический состав зависит от конфигурации SDK и подлежит проверке до запуска.
5.2. Номер договора, телефон, ФИО, баланс, текст SMS, коды подтверждения, секрет TOTP и токены авторизации не передаются в параметры аналитических событий. Псевдонимные идентификаторы установки не объявляются полностью анонимными данными.
5.3. Предлагаемый режим: необязательная аналитика включается только после отдельного добровольного выбора пользователя. До выбора и при отказе сбор такой аналитики отключён. Отказ не ограничивает вход и просмотр баланса; выбор можно изменить в настройках.
5.4. Оператор проверяет юридическое лицо поставщика, условия поручения обработки, фактически передаваемые SDK данные, места их обработки и сроки хранения. Эти сведения включаются в утверждённую редакцию. Само использование российского бренда не заменяет такой проверки.
6. Push-уведомления и рассылки
6.1. Сервисные push могут сообщать о состоянии услуг, доступности обновления и важных изменениях личного кабинета. Для доставки используются технический токен установки и инфраструктура выбранного поставщика push.
6.2. На поддерживаемых версиях Android приложение запрашивает системное разрешение на уведомления. Его можно отключить в настройках телефона. Отказ от push не блокирует личный кабинет. Разрешение ОС не является согласием на рекламу и не подменяет правовое основание обработки данных.
6.3. Маркетинговые сообщения направляются только в пределах ранее полученного действительного согласия и до его отзыва. Новая маркетинговая галочка в приложении не вводится. Оператор проверяет, охватывает ли подписанное бумажное согласие выбранные каналы и цели; наличие согласия не предполагается автоматически для любого пользователя.
6.4. Для снижения риска раскрытия на экране блокировки предлагается нейтральный текст уведомлений без полного номера договора и суммы баланса. Подробности доступны после входа в приложение. Выход должен прекращать привязку push-токена к этому договору.
7. Получатели и место обработки
7.1. Доступ получают уполномоченные сотрудники Оператора в пределах должностных задач. Учётная система биллинга используется для проверки договора, контактного телефона и получения баланса. Поставщик SMS получает номер получателя и текст необходимого сообщения.
7.2. Поставщики хостинга, технического сопровождения, аналитики и push привлекаются только в необходимом объёме и на надлежащем основании. Данные могут предоставляться государственным органам при наличии предусмотренного законом требования. Открытая публикация абонентских данных не предусмотрена.
7.3. Оператор обеспечивает соблюдение требований к локализации при сборе данных граждан РФ. Возможная трансграничная передача проверяется отдельно по каждому внешнему сервису; до её начала выполняются применимые требования законодательства. Страны, получатели и фактические маршруты передачи должны быть установлены, а не предположены.
8. Сроки хранения и прекращение обработки
8.1. Данные хранятся не дольше, чем требуется для заявленной цели, кроме сроков, установленных законом или применимым договором. Бессрочное хранение всех данных приложения не устанавливается.
8.2. Срок действия мобильного токена - 30 суток. Истёкшие и отозванные записи сессий предлагается удалять в течение 30 суток после прекращения доступа. Метаданные подтверждения входа - в течение 24 часов после завершения либо истечения проверки; рабочий код - не более 10 минут и только до успешного использования.
8.3. Для ограниченных журналов безопасности предлагается срок до 90 суток. Для необязательной аналитики - до 12 месяцев, после чего удаление либо необратимое обезличивание в пределах возможностей согласованного сервиса. Эти сроки - предложения и требуют утверждения владельцем процессов и проверки настроек.
8.4. Договорные, бухгалтерские и предусмотренные законом сведения хранятся по отдельному утверждённому перечню сроков. Резервные копии выводятся из обращения по графику ротации; при восстановлении повторно применяются ранее зарегистрированные требования об удалении и отзыве доступа.
9. Права пользователя и обращения
9.1. Пользователь вправе получать информацию об обработке своих данных, требовать уточнения, блокирования либо удаления при наличии предусмотренных законом оснований, отозвать согласие и обжаловать действия Оператора в Роскомнадзор или суд.
9.2. Обращайтесь на info@webmax.su либо по адресу из раздела 1. Укажите договор, суть запроса и способ ответа. Не отправляйте коды и пароли. Для защиты данных Оператор вправе запросить соразмерное подтверждение личности или полномочий.
9.3. Запросы рассматриваются в установленные законом сроки для соответствующего вида обращения, а не по универсальному правилу «30 дней». Если удаление ограничено законом или исполнением договора, Оператор объясняет основание и срок дальнейшей обработки.
9.4. Отключение аналитики прекращает её дальнейший необязательный сбор. Удаление ранее собранных данных можно запросить отдельно; Оператор передаёт требование и привлечённым обработчикам. По тем же контактам можно отозвать согласие на маркетинг, указав канал рассылки.
10. Прекращение мобильного доступа
10.1. Удаление приложения с телефона не расторгает договор связи, не списывает задолженность и не удаляет обязательные учётные документы. Выход из приложения прекращает текущую мобильную сессию, но не все договорные отношения.
10.2. Для прекращения мобильного доступа, отзыва всех сессий и удаления необязательных данных предусмотрено обращение к Оператору. Публичная инструкция и доступный пользователю способ подачи такого запроса должны быть размещены до выпуска приложения.
11. Защита данных
11.1. Оператор применяет разграничение доступа, защищённые соединения, учёт действий, ограничение попыток входа и отзыв сессий. Абсолютная безопасность не гарантируется, но это не освобождает Оператора от законных обязанностей по защите данных.
11.2. При утрате телефона или подозрении на чужой вход следует незамедлительно обратиться к Оператору. Не сообщайте одноразовые коды третьим лицам, включая лиц, представляющихся поддержкой.
12. Изменение политики
12.1. Утверждённая редакция публикуется по постоянному публичному HTTPS-адресу, доступному до входа и из приложения. Указываются дата редакции и дата вступления в силу. Существенные изменения доводятся до пользователей; новая публикация не заменяет отдельное согласие, когда оно необходимо.
Сайт: cookies и обращения
Сайт использует необходимые cookies для входа и защиты форм. Необязательная Яндекс.Метрика включается после отдельного выбора и только на разрешённых публичных страницах. Вебвизор выключен. Подробные сведения и управление cookies.
Данные форм подключения, обслуживания и обращений используются для рассмотрения соответствующего запроса и исполнения договора либо его заключения по инициативе пользователя. Отклики на вакансии обрабатываются на основании отдельного согласия, доступного рядом с формой. Маркетинговая галочка не запрашивается: применимость ранее подписанного согласия определяется его содержанием.
На формах используется hCaptcha; для оформления страниц могут загружаться внешние шрифты и библиотеки. Сведения о соответствующих получателях и местах обработки должны быть уточнены в утверждённой редакции перед её публикацией.