Перейти к содержимому
Юридическое

Политика конфиденциальности

Этот документ описывает, какие персональные данные хранит ALL access, зачем, у кого есть к ним доступ и что могут потребовать люди, которых они касаются. Он описывает программу такой, какая она сегодня, — включая то, где она не дотягивает до того, какой должна быть.

Черновик — не в силе

Этот документ — черновик. Он не проверен и не вступил в силу.

Он написан искусственным интеллектом на основе того, что программа действительно делает, — чтобы у квалифицированного человека был конкретный текст для проверки, а не пустой лист. Это не юридическая консультация, его никто не проверял, и пока не проверит, ничто на этой странице не является чьим-либо обязательством.

Некоторые места требуют решения, которое невозможно вычитать из кода, — предел ответственности, применимое право, срок хранения, перечень сервисов, соприкасающихся с вашими данными. Там, где такого значения ещё нет, этот черновик молчит, а не выдумывает правдоподобное.

Если вы оцениваете нас и добрались до этой страницы, попросите у нас проверенную версию, а не полагайтесь на эту.

1. Кто за что отвечает #

Через этот документ проходят два разных отношения, и у них разные обязанности.

В отношении данных внутри аккаунта клиента — его сотрудников, владельцев карт, посетителей, событий на дверях, учёта рабочего времени, отпусков — ответственным за обработку является сам КЛИЕНТ. Он решает, что записывать и зачем. Мы — уполномоченное лицо: храним и обрабатываем эти данные по его указанию, чтобы сервис для него работал.

В отношении данных, которые мы собираем от своего имени — сообщение через форму связи, письмо нам, аккаунты наших сотрудников, управляющих платформой, — ответственные МЫ.

Поэтому, если вы работаете у нашего клиента и хотите знать, что о вас хранится, правильный адрес — ваш работодатель. Он может за секунды сформировать в консоли полное дело по одному человеку, а мы поможем, если понадобится.

2. Что охватывает этот документ #

Он охватывает облачную консоль ALL access, киоск и поверхности отметки, пограничный агент, работающий на объекте клиента, и этот сайт.

Он не охватывает то, что клиент делает с выгрузкой после того, как она покинула сервис, и отдельные системы, которые клиент может пожелать подключить.

3. Что хранится о людях клиента #

Ниже перечислены категории, которые программа действительно хранит. Стоит сказать и о том, чего в ней нет: в продукте нигде нет поля для даты рождения, личного номера, паспорта, домашнего адреса, фотографии, зарплаты или банковского счёта.

  • Люди в учёте — имя, номер сотрудника, рабочая почта и телефон, дата приёма и дата увольнения, отдел, команда, должность, активность и свободные заметки администратора.
  • Владельцы карт и учётные данные — имя владельца и контакты, а также сам номер карты, брелока, PIN, QR или номерного знака со статусом и сроками действия.
  • События на дверях — какие учётные данные поднесли к какой двери и считывателю, в какой момент, каким способом, пропустили или отказали, и сообщение контроллера дословно.
  • Учёт рабочего времени — отметки, полученные из событий на дверях либо сделанные на киоске или телефоне, их направление и источник, а для отметки с телефона внутри геозоны — переданные телефоном координаты и точность. Затем любая запрошенная корректировка, её свободная причина и кто её решил.
  • Отпуска — заявки с датами и свободной причиной, вид отпуска (который может раскрыть, что отсутствие было медицинским), остатки и любой приложенный подтверждающий документ.
  • Посетители — имя, компания, к кому пришли, цель визита, когда ожидались и когда вошли и вышли.
  • Аккаунты консоли — имя, рабочая почта, выбранный язык, время последнего входа, включена ли двухфакторная аутентификация и, в качестве записи безопасности, сетевой адрес и браузер сеанса.
  • Журнал действий — по каждому изменению: кто его внёс, когда, с какого адреса и браузера, что изменилось и какой организации это принадлежало.

С двумя из них обращаются как с более чувствительными — в коде, а не только на словах. Документ, приложенный к заявке на отпуск, шифруется до записи в хранилище, и скачать его можно только по маршруту с проверкой разрешений и с записью в журнал, а не по ссылке. Номер карты вырезается из параметров журнала, чтобы учётные данные не осели в записи, изменить которую по замыслу невозможно.

4. Что мы храним от своего имени #

Когда вы пишете нам или просите позвонить, мы сохраняем ваше имя, указанный вами адрес почты или телефон, компанию, ваше сообщение, язык, на котором вы читали сайт, страницу, с которой вы пришли, и параметры кампании, если они были в ссылке. Мы храним это, чтобы ответить вам и иметь запись разговора. Это не часть аккаунта какого-либо клиента.

Мы также держим аккаунты для своих сотрудников, управляющих платформой, с теми же видами данных, что и любой аккаунт консоли.

5. Этот сайт #

На этом сайте нет аналитики, рекламного пикселя, менеджера тегов и ни одного сторонного скрипта слежения. Мы не знаем, кто вы, пока вы его читаете.

Он ставит сеансовую cookie и запоминает выбранный язык, чтобы вы не выбирали его дважды.

Есть одно исключение, и мы предпочитаем его назвать, а не спрятать. Карта офиса на страницах контактов и «О нас» — это фрейм Google Maps, который загружается вместе со страницей, то есть Google видит ваш сетевой адрес и браузер на этих двух страницах, не спросив вас. Мы отдаём ему настолько мало, насколько можно — без адреса перехода, в изолированном фрейме, с поздней загрузкой, — но не станем делать вид, что этого не происходит.

6. Откуда берутся данные #

  • От администраторов клиента, которые вносят людей, карты, группы и расписания.
  • От сотрудников клиента, которые запрашивают отпуск, отмечают вход и выход или просят исправить учёт времени.
  • От контроллеров дверей на объекте клиента, которые сообщают, что произошло на считывателе.
  • От вас, когда вы нам пишете.

7. Для чего они используются #

Внутри аккаунта клиента: чтобы определить и зафиксировать, кто и когда может открыть какую дверь; сохранить запись о том, что действительно произошло; вывести из неё учёт рабочего времени и отпусков; подготовить нужные клиенту отчёты и установленные формы; и дать его администраторам управлять системой.

Законное основание для всего этого принадлежит клиенту, а не нам, и документировать его — его дело. Для клиента в Грузии обычные основания — исполнение трудовых отношений, исполнение обязанности, установленной законом (например, формы учёта рабочего времени), или преобладающий законный интерес работодателя в охране объекта.

Один переход стоит назвать прямо, потому что его легко пропустить. С момента, когда событие на двери используется для оценки сотрудника, а не для открытия двери, цель сменилась с контроля доступа на наблюдение, и в документе, который клиент выдаёт своим людям, это должно быть сказано. Этот продукт делает именно это, когда выводит учёт времени из проходов.

Ни для чего другого мы их не используем. Мы не продаём их, не профилируем никого для своих целей и не используем их для обучения моделей.

8. Биометрия — чего этот продукт намеренно не делает #

В этом сервисе нигде нет биометрического шаблона. Ни отпечатка пальца, ни лица, ни радужной оболочки, ничего. Считыватель может быть биометрическим, а учётные данные могут быть помечены как палец или лицо, но до нас доходит решение и идентификатор учётных данных, а не сам шаблон.

Учёт рабочего времени в ALL access ведётся по карте или PIN. Это намеренное проектное решение, и у него есть конкретная правовая причина.

По законодательству Грузии обработка биометрических данных допускается только тогда, когда цель недостижима иными средствами или достижима лишь с непропорционально большими усилиями. Согласие эту дверь не открывает: его нет среди оснований, перечисленных в статье о биометрии, поэтому даже свободно данное и должным образом оформленное письменное согласие не исправит проваленный тест необходимости. Надзорный орган применил это к работодателю напрямую и предписал прекратить учёт явки на смену по отпечатку пальца — с обоснованием, что сама готовность компании позволить сотрудникам отмечаться иным способом уже доказывала, что биометрия не была необходимой.

Так что система учёта времени по отпечатку пальца в Грузии — не риск, которым управляют с помощью формы согласия. Она незаконна, и обычным последствием является предписание прекратить обработку, что на практике означает демонтаж уже оплаченных считывателей. Если поставщик предлагает вам такую систему, именно это он вам и продаёт.

Письменный анализ, лежащий за этим разделом, с номерами статей и решением, на которое он опирается, хранится у нас, и мы поделимся им с любым клиентом, который попросит.

9. У кого есть доступ внутри вашей организации #

Доступ построен на ролях. Каждая организация сама собирает роли из матрицы разрешений и даёт каждой только те возможности, которые ей нужны. Возможности, различающиеся по сути, намеренно являются отдельными разрешениями, так что «может смотреть учёт времени» не означает «может дистанционно открыть дверь», а «может видеть людей» не означает «может их удалить».

Данные каждой организации отделены от данных любой другой в самой базе данных. Каждая таблица несёт идентификатор организации, и база отказывает записи, не совпадающей с организацией, от имени которой выполняется запрос, — по умолчанию ответ «ничего», а не «всё». Аккаунт, которым подключается приложение, не может обойти это правило.

Четыре больших временных таблицы — события на дверях, отметки учёта времени, журнал действий и измерение потребления — находятся в хранилище, внутрь которого это правило уровня базы не достаёт. Для них разделение обеспечивает приложение, и это покрыто тестами. Мы предпочитаем написать эту фразу, чем подразумевать гарантию, которая заканчивается на невидимой границе.

10. У кого есть доступ на нашей стороне #

Поддержка и подготовка оборудования дают аккаунтам наших операторов реальный доступ к аккаунту клиента. В консоли есть страница, которая описывает это на языке клиента, и этот документ говорит то же самое, а не более мягкую версию.

Оператор с соответствующим разрешением может войти в организацию клиента от имени одного из его пользователей и действует ровно с разрешениями этого пользователя. Консоль оператора может читать журнал действий любой организации на платформе.

Всё это записывается в собственный журнал клиента: начало и конец сеанса, каждое действие в его ходе с указанием аккаунта оператора, стоящего за ним, и чтение журнала оператором — в этом же журнале. Клиент может проверить каждую фразу этого абзаца по своим записям, и в этом весь смысл того, что она написана.

Что не является правдой и вместо чего мы не поставим фразу приятнее: вход оператора от имени вашего пользователя не обусловлен вашим согласием, не ограничен по времени и не может быть отключён вами. Вы видите это после, а не в момент, когда это происходит.

Единственное, что обусловлено согласием, — может ли оператор видеть, чью карту поднесли к двери. Это выключено, пока ваш администратор не включит; действует только выбранный период и затем отключается само; оператор включить это не может, в том числе из сеанса, где он вошёл от имени вашего пользователя, — такая попытка отклоняется, а отказ записывается в ваш журнал; и каждое прочитанное имя записывается туда же.

11. Как это защищено #

  • Разделение между организациями обеспечивает база данных, отказывая по умолчанию, через аккаунт приложения, который это правило обойти не может.
  • Пароли хешируются. Секреты двухфакторной аутентификации хранятся в зашифрованном виде, а саму двухфакторную можно сделать обязательной для роли. Секреты и коды восстановления никогда не возвращаются через API и никогда не пишутся в журнал действий.
  • Документы, приложенные к заявке на отпуск — самая чувствительная категория в продукте, — шифруются ключом приложения до записи на любой диск, так что сохранённый объект зашифрован независимо от того, что делает или не делает хранилище за ним. Их выдача идёт по маршруту с проверкой разрешений, а не по публичной ссылке.
  • Секреты вырезаются из записей журнала до записи: пароли, токены, PIN, номера карт, банковские реквизиты и всё, что названо биометрией. Запись, которую нельзя изменить, не должна быть местом, где оседает секрет.
  • Секреты устройств и контроллеров в облаке не хранятся вовсе. Облако хранит идентичность контроллера, а не его пароль.
  • В рабочей среде пограничный агент подключается к нам через собственный вход по взаимному TLS — по клиентскому сертификату на каждый агент, проверяемому в момент рукопожатия, с проверкой отзыва там же. Среда разработки вместо этого использует токен; сама рабочая среда не принимает идентичность агента ни из одного непроверенного заголовка: единственная идентичность, которую она принимает, — субъект клиентского сертификата, проверенного входом во время того самого рукопожатия.
  • Из аккаунта можно выйти сразу на всех устройствах, а сеансы отзываются централизованно.

Теперь граница, названная, а не подразумеваемая: кроме документов по отпускам, данные в базе не шифруются приложением поле за полем. Это опирается на шифрование дисков и управляемой базы под ними, что является свойством конкретного размещения, а не того, что делает эта программа. Пожалуйста, не читайте «шифруется при хранении» как что-то большее.

12. Журнал действий #

Каждое действие, которое что-то меняет, записывается в журнал, допускающий только добавление и связанный хеш-цепочкой. Каждая запись несёт хеш предыдущей, поэтому удаление или изменение одной рвёт цепочку и становится видно. Аккаунту базы данных, которым пользуется приложение, даны права на вставку и чтение, а права на изменение, удаление и очистку у него отобраны.

Есть команда, которая перехеширует всю цепочку и показывает любой разрыв, а дело по одному человеку, которое формирует клиент, включает хеши цепочки, чтобы получатель мог проверить их сам.

Честные границы этого. Журнал делает изменение обнаружимым, а не невозможным, и суперпользователь базы находится вне его модели угроз. Голова цепочки пока не закреплена нигде за пределами той же базы. И он фиксирует действия, которые МЕНЯЮТ данные, гораздо полнее, чем те, которые их просто ЧИТАЮТ, — названные исключения это чтения оператором, описанные в разделе 10. Законодательство Грузии ожидает и записи чтений, и этот пробел известен, зафиксирован и открыт.

13. Как долго это хранится #

Сегодня у двух вещей есть реальный, исполняемый срок. Сформированная выгрузка — файл и его запись вместе — удаляется через 7 дн. после создания. Документ, приложенный к заявке на отпуск, по умолчанию удаляется через 365 дн., и администратор может изменить этот срок для своей организации.

Всё остальное хранится столько, сколько существует аккаунт. У событий на дверях, отметок учёта времени, записей о посетителях, уведомлений и журнала действий сегодня нет срока в программе. Отчасти это намеренная продуктовая позиция — история клиента часто является её единственной копией, и мы предпочитаем быть его архивом, а не потерять её за него, — но позиция это не политика хранения и не то, чего требует принцип ограничения хранения.

Поэтому, пожалуйста, не читайте этот раздел как обещание, что данные удаляются. Читайте так: у выгрузок и документов по отпускам есть срок; остальное хранится и остаётся доступным для выгрузки; а клиенту, которому нужен более короткий срок, следует нас попросить.

14. Права людей, которых касаются эти данные #

Если вы работаете у нашего клиента, перечисленные ниже права осуществляются в отношении вашего работодателя, который решает, что о вас записывать. Обратитесь к нему; если ему понадобимся мы, он обратится к нам.

  • Знать, что о вас хранится и зачем.
  • Получить копию бесплатно, в пригодном для использования виде. Консоль формирует один файл, включающий запись о человеке, его аккаунт, его карты и доступ, отпуска, отметки и корректировки, события на дверях, сопоставленные с его картами, и записи журнала о нём, включая хеши цепочки. Пароли и секреты двухфакторной аутентификации в него не входят.
  • Исправить неточные и дополнить неполные данные.
  • Потребовать прекращения обработки, удаления или блокирования данных там, где закон это допускает.
  • Получить данные в переносимом виде и возразить против решения, принятого о вас автоматически.
  • Отозвать согласие, если оно было основанием, в любое время и без объяснения причин.
  • Обратиться с жалобой в надзорный орган или в суд.

Одна честная оговорка об удалении. Приостановить доступ человека можно мгновенно и обратимо, удалить его запись возможно. Но его события на дверях и отметки учёта времени хранятся по учётным данным и моменту времени, а не по связи с человеком, поэтому удаление человека не удаляет их автоматически; а записи в журнале с хеш-цепочкой вообще нельзя удалить, не порвав цепочку, из-за которой этот журнал чего-то стоит. Поэтому требование об удалении требует разговора о том, что можно удалить, что можно отвязать и что должно остаться и почему.

Законодательство Грузии обычно даёт ответственному за обработку лицу десять рабочих дней на ответ, с однократным продлением ещё на десять при указании причины. Ответственные лица — наши клиенты; там, где им нужно что-то от нас, мы отвечаем достаточно быстро, чтобы они уложились в срок.

15. Кто ещё соприкасается с данными и где они размещены #

Сервис использует небольшое число внешних сервисов, и список намеренно короткий. Исходящая почта несёт имена, адреса и содержание уведомлений и приглашений. Объектное хранилище держит сформированные выгрузки и зашифрованные документы по отпускам. Необязательный сервис браузерных уведомлений доставляет уведомление и видит адрес устройства, но не содержание, зашифрованное до самого браузера. Необязательный платёжный провайдер видит сумму и заказ, а не ваших людей; если вы платите картой, её данные вводятся на странице провайдера, а мы храним маскированный номер и срок действия, но никогда полный номер и никогда код безопасности.

Нет ни поставщика аналитики, ни рекламной сети, ни сервиса сбора ошибок, ни сторонних скриптов в консоли, ни сервисов искусственного интеллекта или языковых моделей в этом продукте. Это проверено в коде, а не заявлено на словах.

Единственная непрошеная третья сторона — фрейм Google Maps на наших публичных страницах контактов и «О нас», описанный в разделе 5.

16. Передача данных в другую страну #

Покидают ли персональные данные в этом сервисе Грузию, зависит от того, где размещена конкретная установка и какие из необязательных сервисов из раздела 15 включены. Мы скажем это прямо, по классам данных, а не в общих словах.

Почему это важно, в одном абзаце. Законодательство Грузии не требует хранить данные в Грузии, но регулирует их вывоз. Передача в страну, которую надзорный орган включил в перечень стран с надлежащими гарантиями — а в этот перечень отдельно входят все страны Европейского союза, Великобритания, Швейцария, Норвегия, Исландия и Лихтенштейн, — не требует ничего дополнительного. Передача куда-либо ещё требует надлежащих гарантий в договоре И предварительного разрешения надзорного органа, полученного до вывоза данных. Это предварительное разрешение — не то же самое, что стандартные договорные условия в европейском праве, и орган в нём отказывает.

17. Если что-то пошло не так #

Если мы обнаружим инцидент безопасности, затрагивающий данные клиента, мы сообщаем клиенту. Ответственное за обработку лицо — он: решение уведомить надзорный орган и затронутых людей принимает он, и законодательство Грузии даёт ему 72 часа с момента обнаружения.

Мы ведём запись о том, что произошло, чего это коснулось и что мы сделали, и передаём клиенту то, что нужно ему для собственного уведомления.

18. Дети #

Это продукт для рабочего места, и он не предназначен для детей. Мы сознательно не храним данные о людях младше трудового возраста страны, в которой работает клиент. Там, где использование сервиса клиентом всё же затрагивает несовершеннолетнего — например, стажёра, — дополнительная защита, которую даёт ему закон, является обязанностью клиента как ответственного лица.

19. Изменения этого документа #

Дата в начале страницы — дата последнего изменения этого документа.

Мы не станем молча расширять то, что делаем с данными. Изменение в том, что собирается, зачем или у кого есть доступ, появится здесь с датой, а там, где изменение существенно, мы сообщим клиентам, а не будем ждать, пока они перечитают страницу.

20. Контакты и жалобы #

Сначала напишите нам — на странице контактов отвечает человек, а на странице «О нас» указаны зарегистрированное лицо, его регистрационный номер, адрес и телефон.

Если ответ вас не устроит, вы можете обратиться с жалобой в надзорный орган по защите персональных данных Грузии. С декабря 2025 года эти функции находятся в Службе государственного аудита и осуществляются Генеральным аудитором; решения, опубликованные ранее Службой защиты персональных данных, по существу остаются в силе. Вы также можете обратиться в суд.

Черновик — не в силе

Этот документ — черновик. Он не проверен и не вступил в силу.

Он написан искусственным интеллектом на основе того, что программа действительно делает, — чтобы у квалифицированного человека был конкретный текст для проверки, а не пустой лист. Это не юридическая консультация, его никто не проверял, и пока не проверит, ничто на этой странице не является чьим-либо обязательством.