Этот текст — перевод. Если он расходится с английской версией, применяется английская версия.
1.Контролёр и сфера действия
1.1
Контролёром персональных данных, описанных в настоящей Политике, является Osaühing Ida Portal — общество с ограниченной ответственностью, внесённое в Коммерческий регистр Эстонской Республики под регистрационным кодом 10970449, юридический адрес: Kivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia (далее — «Оператор», «мы»). Оператор оказывает услуги под наименованием Security Test Team.
1.2
Вопросы и обращения, касающиеся персональных данных, направляются по адресу info@securitytest.team. Оператор не назначал инспектора по защите данных.
1.3
Настоящая Политика применяется к сайту securitytest.team во всех его языковых версиях (далее — «Сайт»), к формам Сайта, к площадке bug bounty, которую Оператор ведёт на Сайте (далее — «Площадка»), и к переписке с Оператором.
1.4
Настоящая Политика не применяется к персональным данным, с которыми Оператор может столкнуться в системах заказчика при проведении проверки безопасности или оценки защищённости либо которые содержатся в сообщении исследователя. Такие данные обрабатываются по поручению заказчика или владельца программы, который является их контролёром, на основании договора и условий об обработке данных, содержащихся в Условиях бесплатной проверки безопасности сайта и в Условиях площадки bug bounty для владельцев.
1.5
Оператор обрабатывает персональные данные в соответствии с Регламентом (ЕС) 2016/679 (далее — «GDPR») и Законом Эстонской Республики о защите персональных данных. Законы, названные в настоящей Политике без указания государства, являются законами Эстонской Республики.
2.Какие персональные данные мы обрабатываем
2.1
Посещение Сайта. Сам Оператор не собирает персональные данные посетителя, который читает Сайт: Сайт не устанавливает cookie, не ведёт собственных журналов посещений, не составляет профилей и не содержит аналитических и рекламных технологий. Поставщик хостинга, Cloudflare, Inc., обрабатывает IP-адрес и технические данные каждого запроса в объёме, необходимом для доставки страниц и защиты сервиса от атак.
2.2
Формы Сайта. Когда вы отправляете заявку на услугу, заявку на программу или заявку исследователя, Оператор обрабатывает:
- (а)идентификационные и контактные данные: имя, адрес электронной почты, организацию, должность, предпочитаемый канал связи и учётную запись или номер в этом канале;
- (б)содержание заявки: интересующие услуги, адрес сайта или системы, желаемое время начала, вознаграждения и видимость программы, текст заявки;
- (в)данные исследователя: страну проживания, ссылку на публичный профиль и описание опыта;
- (г)ваши подтверждения: что вы вправе заказывать тестирование систем, названных в заявке, и действуете в рамках своей предпринимательской или профессиональной деятельности, что вы совершеннолетний и что вы принимаете условия Площадки, — вместе с версией принятых вами условий и версией настоящей Политики, показанной рядом с формой;
- (д)технические данные заявки: время, язык страницы, страницу, с которой отправлена форма, параметры рекламной кампании из адреса этой страницы, страну, определённую по IP-адресу, и начало строки идентификации браузера;
- (е)хеш IP-адреса с ключом. Сам IP-адрес Оператор не хранит; восстановить его по хешу нельзя без ключа, который хранится отдельно от данных.
2.3
Переписка. Когда вы пишете Оператору по электронной почте или в мессенджере, Оператор обрабатывает ваш адрес или учётную запись, содержание сообщений и время их отправки.
2.4
Договор. При заключении договора Оператор обрабатывает имена, должности и контактные данные подписантов и контактных лиц заказчика, данные, содержащиеся в разрешении на тестирование и в документах, подтверждающих владение системой, а также данные счетов и платежей.
2.5
Площадка, исследователи. Когда исследователь участвует в программах, Оператор обрабатывает сообщения исследователя, переписку о них и имя, которое выбрал исследователь. Перед первой выплатой он также обрабатывает сведения, перечисленные в разделе 4, заявления исследователя о государстве налогового резидентства, о государстве, в котором проводится исследование, и о получателе выплаты, результаты проверки личности и проверок по перечням международных санкций, а также данные выплат. Если получатель выплаты является юридическим лицом, Оператор также обрабатывает данные его представителей и лиц, которым принадлежит 50 % или более долей участия в нём или которые его контролируют.
2.6
Площадка, владельцы. При проверке владельца программы Оператор обрабатывает данные его представителей и лиц, которым принадлежит 50 % или более долей участия в нём или которые его контролируют, данные документов, подтверждающих право представлять владельца и его контроль над системами, включёнными в программу, результаты проверок по перечням международных санкций, а в отношении владельца — физического лица также результат проверки личности.
2.7
Оператор также получает персональные данные не от самого лица, к которому они относятся, а из других источников:
- (а)от заказчика или владельца: имена, должности и контактные данные его представителей, подписантов и контактных лиц;
- (б)от заявителя: данные других лиц, названных в заявке;
- (в)от исследователя: данные представителей получателя выплаты, являющегося юридическим лицом, и лиц, которые им владеют или его контролируют;
- (г)из публичных регистров, которые являются общедоступными: сведения о представителях владельца или получателя выплаты и о лицах, которые им владеют или его контролируют;
- (д)со страницы, на которую исследователь ссылается в заявке и которая является общедоступной: данные публичного профиля;
- (е)из публичных перечней международных санкций: включено ли лицо в перечень;
- (ж)из электронных интерфейсов Европейского союза и государств-членов: действителен ли идентификационный номер налогоплательщика или номер плательщика НДС.
2.8
Если Оператор связывается с лицом, чьи данные он получил из другого источника, он указывает этому лицу на настоящую Политику не позднее чем при первом обращении к нему.
2.9
Оператор не запрашивает особые категории персональных данных, данные о судимости, пароли и ключи доступа и просит не направлять их через формы и по электронной почте.
2.10
Предоставление персональных данных через форму не является ни требованием закона, ни требованием договора; без данных, отмеченных как обязательные, Оператор не может ответить на заявку. Сведения, которые исследователь предоставляет до первой выплаты (раздел 4), требуются по закону и по Условиям площадки bug bounty для исследователей; без них вознаграждение не выплачивается.
3.Цели и правовые основания обработки
3.1
Оператор обрабатывает персональные данные в следующих целях и на следующих правовых основаниях:
| Цель | Данные | Правовое основание |
|---|---|---|
| Ответ на заявку и подготовка предложения | Данные форм заявок, переписка | Меры, принимаемые по вашему запросу до заключения договора, — статья 6(1)(b) GDPR; если вы пишете от имени организации — законный интерес Оператора и этой организации в ответе на обращение, статья 6(1)(f) GDPR |
| Заключение и исполнение договора с заказчиком или с владельцем программы | Данные договора, данные проверки владельца, переписка | Исполнение договора — статья 6(1)(b) GDPR; если вы действуете от имени организации — законный интерес Оператора и этой организации в заключении и исполнении договора, статья 6(1)(f) GDPR |
| Регистрация исследователя, рассмотрение сообщений, выплата вознаграждений | Заявка исследователя, сообщения, данные получателя выплаты и счёта, данные платежей | Исполнение договора с исследователем — статья 6(1)(b) GDPR; если получателем выплаты является юридическое лицо — законный интерес Оператора и этого юридического лица в исполнении договора с ним, статья 6(1)(f) GDPR |
| Проверка личности исследователя и владельца — физического лица | Имя, дата рождения, вид, номер, государство выдачи и срок действия документа, удостоверяющего личность, дата, способ и результат проверки | Исполнение договора — статья 6(1)(b) GDPR; законный интерес Оператора и владельцев в том, чтобы знать, кто исследует их системы и кому выплачивается вознаграждение, и в предотвращении мошенничества — статья 6(1)(f) GDPR. Копия документа, удостоверяющего личность, не хранится |
| Проверка того, что вознаграждение выплачивается только тогда, когда эстонское право не требует удерживать с него налог | Государство налогового резидентства, государство, в котором проводится исследование, получатель выплаты и запись о нём в регистре | Исполнение договора — статья 6(1)(b) GDPR; юридическая обязанность определить, подлежит ли удержанию подоходный налог, — статья 6(1)(c) GDPR, §§ 40 и 41 Закона о подоходном налоге |
| Процедуры должной осмотрительности и отчётность об исследователях и получателях выплат в качестве оператора платформы | Сведения, указанные в разделе 4 | Юридическая обязанность — статья 6(1)(c) GDPR; статья 8ac Директивы Совета 2011/16/ЕС и приложение V к ней, §§ 20²⁰–20²⁶ и § 8(3) Закона об обмене налоговой информацией |
| Соблюдение международных санкций до публикации программы и перед каждой выплатой | Имя, дата рождения, адрес, лица, которым принадлежит владелец или получатель выплаты либо которые их контролируют, банк, в котором открыт счёт, результат проверки | Юридическая обязанность — статья 6(1)(c) GDPR; Регламент (ЕС) № 269/2014 и § 19 Закона о международных санкциях |
| Защита форм от злоупотреблений, ограничение числа заявок | Хеш IP-адреса, время заявки, технические сигналы проверки от злоупотреблений | Законный интерес Оператора в безопасности и доступности сервиса — статья 6(1)(f) GDPR |
| Доказательство подтверждений, данных в форме, и версии настоящей Политики, показанной рядом с формой | Подтверждения, версии условий и настоящей Политики, время заявки | Законный интерес Оператора в возможности доказать, что было подтверждено и какая информация была предоставлена, — статья 6(1)(f) GDPR |
| Бухгалтерские и налоговые обязанности | Счета, данные платежей, договоры | Юридическая обязанность — статья 6(1)(c) GDPR; § 12 Закона о бухгалтерском учёте, § 36 Закона о налоге с оборота и § 58 Закона о налогообложении |
| Раскрытие личности исследователя владельцу и публичная благодарность исследователю по его желанию | Имя исследователя, соответствующие сообщения | Согласие исследователя — статья 6(1)(a) GDPR |
| Установление, осуществление и защита правовых требований, включая доказательство того, что тестирование было разрешено | Данные, необходимые для требования, подтверждения полномочий, подписанные разрешения | Законный интерес Оператора в защите своих прав, а также законный интерес владельца, если исследователь действовал за пределами программы или правил Площадки, — статья 6(1)(f) GDPR |
3.2
Оператор не принимает решений, основанных исключительно на автоматизированной обработке, которые порождают для вас юридические последствия или аналогичным образом существенно на вас влияют, не осуществляет профилирование, не использует персональные данные для рекламы и не продаёт персональные данные.
3.3
Оператор не обрабатывает персональные данные в целях, несовместимых с целями, перечисленными в настоящем разделе.
4.Отчётность об исследователях перед налоговым органом
4.1
Оператор является отчитывающимся оператором платформы в соответствии с Директивой Совета 2011/16/ЕС в редакции Директивы Совета (ЕС) 2021/514 и главой 2⁴ Закона об обмене налоговой информацией. Настоящий раздел сообщает каждому исследователю и каждому получателю выплаты, что сведения о них собираются и передаются, как того требует статья 25(4) названной Директивы.
4.2
До первой выплаты Оператор собирает следующие сведения о каждом исследователе и о каждом получателе выплаты, являющемся физическим лицом, и учитывает выплаченные им вознаграждения:
- (а)имя и фамилию, основной адрес и дату рождения;
- (б)каждый идентификационный номер налогоплательщика и государство, которое его выдало, а если такой номер не выдавался, — место рождения;
- (в)номер плательщика НДС, если он присвоен;
- (г)для индивидуального предпринимателя — регистр, в котором он зарегистрирован, и его регистрационный код;
- (д)идентификатор счёта, на который выплачиваются вознаграждения, и имя или наименование владельца счёта;
- (е)вознаграждения, выплаченные в каждом квартале, и число сообщений, за которые они выплачены.
4.3
Оператор проверяет сведения по полученным документам, по публичным регистрам и через электронные интерфейсы, которые Европейский союз и государства-члены бесплатно предоставляют для проверки идентификационных номеров налогоплательщика и номеров плательщика НДС.
4.4
Ежегодно, не позднее 31 января следующего года, Оператор сообщает Налогово-таможенному департаменту Эстонии эти сведения об исследователях и получателях выплат, являющихся резидентами государства — члена Европейского союза или юрисдикции, включённой Налогово-таможенным департаментом Эстонии в перечень. Департамент обменивается ими с налоговыми органами государства или государств резидентства.
4.5
До передачи сведений и не позднее 31 января Оператор предоставляет каждому лицу те сведения о нём, которые будут сообщены, чтобы лицо могло своевременно осуществить права, предусмотренные разделом 9.
4.6
Эти сведения требуются по закону и по Условиям площадки bug bounty для исследователей. Вознаграждение выплачивается только после того, как сведения предоставлены и проверены.
5.Получатели
5.1
Внутри организации Оператора доступ к персональным данным имеют менеджеры, отвечающие на заявки, и специалисты, которые готовят предложения, рассматривают сообщения и исполняют договоры, — в той мере, в какой этого требуют их обязанности.
5.2
Владелец программы получает сообщения о своих системах под именем, которое выбрал исследователь. Оператор не раскрывает владельцу личность исследователя без согласия исследователя, если только исследователь не действовал за пределами программы или правил Площадки и сведения о его личности не нужны владельцу для установления, осуществления или защиты правовых требований либо раскрытия не требует закон.
5.3
Оператор раскрывает персональные данные следующим получателям:
| Получатель | Роль | Данные |
|---|---|---|
| Cloudflare, Inc., США | Обработчик. Хостинг Сайта, приём форм, хранение заявок в базе данных, расположенной в Европейском союзе, проверка форм от злоупотреблений и пересылка писем, направленных на адреса домена securitytest.team, в почтовый ящик Оператора (Cloudflare Email Routing) | Данные заявки, IP-адрес, сигналы проверки от злоупотреблений, письма, направленные Оператору |
| Cloudflare, Inc., США (Cloudflare Email Service) | Обработчик. Отправка каждой заявки по электронной почте с адреса домена securitytest.team в почтовый ящик Оператора | Данные заявки |
| Cloudflare, Inc., США | Самостоятельный контролёр сигналов проверки от злоупотреблений, которые он использует для совершенствования распознавания автоматизированного трафика, как описано в его дополнении Turnstile о конфиденциальности | IP-адрес, характеристики браузера, устройства и соединения |
| Google Ireland Limited, Ирландия (Gmail) | Самостоятельный контролёр почтового ящика Оператора, в котором Оператор получает письма и из которого отвечает на них. Google обрабатывает содержимое почтового ящика в соответствии со своей политикой конфиденциальности и не является обработчиком Оператора | Данные заявки, переписка |
| Telegram Messenger Inc., за пределами Европейской экономической зоны | Самостоятельный контролёр своего мессенджера. Доставляет в закрытый чат менеджеров уведомление о поступлении заявки | Персональные данные заявителя не передаются. В уведомлении указываются номер и вид заявки, услуги и желаемый срок начала либо диапазон вознаграждений и видимость программы, язык страницы и время получения |
| Поставщик мессенджера, который вы выбрали для переписки | Самостоятельный контролёр своего мессенджера, действующий на собственных условиях. Получает сообщения, только если вы просите ответить вам через этот мессенджер | Ваша учётная запись в мессенджере, сообщения |
| Налогово-таможенный департамент Эстонии (Maksu- ja Tolliamet), Эстония | Получает сведения, которые Оператор сообщает как оператор платформы, как описано в разделе 4, и обменивается ими с налоговыми органами государств резидентства; получает бухгалтерские и налоговые документы при налоговой проверке | Сведения, указанные в разделе 4, бухгалтерские и налоговые документы |
| Бюро данных об отмывании денег, Эстония | Получает уведомление, если лицо подпадает под финансовые санкции или если этого нельзя исключить (§ 19 Закона о международных санкциях) | Данные этого лица и соответствующего платежа |
| Банк, в котором открыт счёт Оператора | Исполняет выплаты вознаграждений и принимает платежи в пользу Оператора | Имя или наименование плательщика или получателя платежа, счёт, сумма, назначение платежа |
| Бухгалтерские, аудиторские и юридические консультанты | Бухгалтерский учёт, аудит, защита прав Оператора | Данные договоров и платежей в объёме, необходимом для задачи |
5.4
Когда Оператор обрабатывает персональные данные по поручению заказчика или владельца программы, как описано в разделе 1, он привлекает одного субобработчика — Cloudflare, Inc., США, для хостинга и для хранения данных в Европейском союзе. Оператор не направляет такие данные по электронной почте и через мессенджеры и не помещает их в свой почтовый ящик: отчёты и доказательства передаются по защищённому каналу, указанному в договоре.
5.5
Оператор раскрывает персональные данные судам, надзорным и правоохранительным органам только тогда, когда этого требует закон, и только в требуемом объёме.
6.Передача за пределы Европейской экономической зоны
6.1
Получатели, указанные в разделе 5, которые учреждены за пределами Эстонии, и основания, на которых им передаются персональные данные за пределы Европейской экономической зоны:
| Получатель | Страна | Основание |
|---|---|---|
| Cloudflare, Inc. | США | Решение о достаточности уровня защиты в рамках Рамочной программы ЕС и США по защите данных (EU-US Data Privacy Framework) — Имплементационное решение Комиссии (ЕС) 2023/1795, статья 45 GDPR; Cloudflare, Inc. участвует в этой программе. Если это основание перестанет действовать, применяются стандартные договорные положения, утверждённые Имплементационным решением Комиссии (ЕС) 2021/914, в соответствии с дополнением Cloudflare об обработке данных — статья 46(2)(c) GDPR |
| Google Ireland Limited | Ирландия | Передачи нет: получатель учреждён в Европейской экономической зоне. Как самостоятельный контролёр Google отвечает за собственные передачи данных |
| Telegram Messenger Inc. | За пределами Европейской экономической зоны | Передачи нет: персональные данные заявителей не направляются |
| Поставщик выбранного вами мессенджера | Государство этого поставщика | Если поставщик учреждён за пределами Европейской экономической зоны, Оператор направляет туда свои сообщения только потому, что вы попросили ответить вам через этот мессенджер, — статья 49(1)(b) GDPR |
6.2
База данных заявок хранится в Европейском союзе. Сайт, формы, проверка от злоупотреблений и обработка электронной почты работают в глобальной сети Cloudflare, которая включает центры обработки данных за пределами Европейской экономической зоны.
6.3
Через мессенджер Оператор только согласует дальнейшие шаги. Учётные данные, ключи и подробности уязвимостей передаются только по защищённому каналу, согласованному с вами.
6.4
Копия гарантий, применимых к конкретной передаче, предоставляется по запросу, направленному по адресу info@securitytest.team.
7.Сроки хранения
7.1
Заявка, отправленная через форму, хранится 365 дней со дня получения и затем автоматически удаляется. В течение не более семи дней после удаления она остаётся в истории восстановления базы данных (Cloudflare D1 Time Travel), из которой её можно восстановить только путём восстановления всей базы данных на более ранний момент. Копию заявки, доставленную в свой почтовый ящик, Оператор удаляет в тот же срок; после этого Google может хранить удалённую копию в течение сроков, указанных в его собственной политике конфиденциальности. Оператор держит функцию предварительного просмотра Cloudflare Email Service отключённой: эта функция хранила бы копию каждого отправленного письма около семи дней.
7.2
Переписка, которая не привела к заключению договора, удаляется не позднее чем через 365 дней после последнего сообщения.
7.3
Если заявка приводит к тестированию, Оператор переносит данное в заявке подтверждение полномочий в дело договора. Это подтверждение и подписанное разрешение на тестирование хранятся вместе с договором до истечения сроков давности по требованиям и правонарушениям, связанным с тестированием, и в любом случае не менее пяти лет после тестирования.
7.4
Данные исследователя и владельца хранятся в течение срока действия договора, а после него — в течение сроков, указанных в настоящем разделе. Оператор не хранит копию документа, удостоверяющего личность; запись о проверке личности он хранит вместе со сведениями, указанными в разделе 4.
7.5
Сведения, указанные в разделе 4, и записи о действиях по их сбору и проверке хранятся не менее чем в течение текущего календарного года и шести предшествующих календарных лет и не более десяти лет (§ 8(3) Закона об обмене налоговой информацией). Запись о проверке по перечням международных санкций хранится вместе с документами платежа, которому она предшествовала.
7.6
Бухгалтерские и налоговые документы хранятся в течение следующих сроков; если к документу применяются несколько сроков, применяется наиболее длительный:
- (а)первичные бухгалтерские документы, например счета и платёжные документы, — семь лет с конца финансового года, в котором операция отражена в учёте (§ 12(1) Закона о бухгалтерском учёте);
- (б)договоры, учётные регистры, отчёты и иные деловые документы, необходимые для восстановления хода операций, — семь лет с конца финансового года, к которому они относятся (§ 12(2) Закона о бухгалтерском учёте);
- (в)документы, касающиеся долгосрочных прав и обязательств, например договоры с заказчиками, владельцами и исследователями и лицензии на сообщения, — семь лет после истечения их срока действия (§ 12(3) Закона о бухгалтерском учёте);
- (г)счета — семь лет с даты их выставления или получения (§ 36 Закона о налоге с оборота);
- (д)иные документы, имеющие значение для налогообложения, — семь лет с 1 января года, следующего за годом их составления или получения (§ 58 Закона о налогообложении).
7.7
Данные, необходимые для установления, осуществления или защиты правового требования, хранятся до окончательного разрешения требования, а в остальных случаях — до истечения срока давности по нему.
8.Cookie и сходные технологии
8.1
Сайт не устанавливает cookie и ничего не сохраняет на вашем устройстве. Автоматическую проверку форм от злоупотреблений обеспечивает Cloudflare Turnstile. Она запускается, только когда вы начинаете заполнять форму или отправляете её. Что она сохраняет и считывает на вашем устройстве, описано в Политике cookie.
9.Ваши права
9.1
В объёме и на условиях, установленных GDPR, вы вправе:
- (а)получить подтверждение того, обрабатываются ли ваши персональные данные, доступ к ним и их копию (статья 15);
- (б)требовать исправления неточных данных и дополнения неполных (статья 16);
- (в)требовать удаления своих данных (статья 17);
- (г)требовать ограничения обработки (статья 18);
- (д)получить предоставленные вами данные в структурированном, общепринятом и машиночитаемом формате и передать их другому контролёру (статья 20);
- (е)возразить по основаниям, связанным с вашей конкретной ситуацией, против обработки, основанной на законном интересе (статья 21);
- (ж)в любое время отозвать согласие, если обработка основана на нём. Отзыв не влияет на законность обработки, осуществлённой до него (статья 7(3)).
9.2
Чтобы осуществить право, напишите по адресу info@securitytest.team и, если вы отправляли заявку через форму, укажите её номер. Оператор может запросить сведения, необходимые для подтверждения вашей личности. Как правило, он подтверждает вашу личность через адрес или учётную запись, известные ему из вашей заявки или переписки, и не запрашивает копию документа, удостоверяющего личность.
9.3
Оператор отвечает в течение 28 дней после получения обращения. Если этого требуют сложность или количество обращений, срок может быть продлён не более чем на два месяца в соответствии со статьёй 12(3) GDPR; о продлении и его причинах вам сообщается в течение первоначального срока. Осуществление прав бесплатно.
9.4
Вы вправе подать жалобу в надзорный орган, в частности в государстве — члене ЕС по месту вашего обычного проживания, места работы или предполагаемого нарушения. Надзорным органом Оператора является Инспекция по защите данных Эстонии (Andmekaitse Inspektsioon), Tatari 39, 10134 Tallinn, Estonia, info@aki.ee, www.aki.ee.
10.Безопасность персональных данных
10.1
Оператор применяет технические и организационные меры, соответствующие риску, в том числе следующие:
- (а)Сайт и формы доступны только по зашифрованным соединениям;
- (б)сервис, который хранит заявки, недоступен из интернета и принимает данные только от Сайта;
- (в)IP-адреса хранятся в виде хешей с ключом;
- (г)доступ к сохранённым заявкам есть только у лиц, которые на них отвечают;
- (д)заявки автоматически удаляются по истечении срока хранения.
10.2
Меры, защищающие информацию заказчиков, изложены в Политике информационной безопасности.
11.Дети
11.1
Сайт адресован организациям и лицам, действующим в рамках своей предпринимательской или профессиональной деятельности. Оператор сознательно не обрабатывает персональные данные детей.
12.Изменение Политики
12.1
Версией настоящей Политики является дата, с которой она применяется. Действующая версия — 2026-09-29.
12.2
В заявке фиксируется версия настоящей Политики, показанная рядом с формой в момент отправки заявки, как доказательство того, какая информация была предоставлена заявителю. Эта запись не является согласием.
12.3
Оператор публикует изменения на этой странице. Изменение не применяется к обработке, завершённой до его вступления в силу.