Политика конфиденциальности
Дата последнего обновления: 26.12.2025
Этот документ описывает, как сервис LocalTea (далее — «Сервис») обрабатывает персональные данные пользователей сайта. Сервис предназначен для продажи чая, оформленного в тематике фэнтези‑миров.
Политика составлена с учётом требований законодательства Российской Федерации, включая Федеральный закон № 152‑ФЗ «О персональных данных», № 242‑ФЗ (локализация персональных данных граждан РФ), № 149‑ФЗ «Об информации, информационных технологиях и о защите информации» и связанных подзаконных актов.
1. Оператор и контакты
Оператор персональных данных: Вальтер Владислав Сергеевич, самозанятый (плательщик налога на профессиональный доход, НПД), ИНН: 502014830390.
Контакты для обращений по персональным данным: rbiter@localtea.store.
2. Какие данные мы обрабатываем
Мы обрабатываем только те категории данных, которые необходимы для работы Сервиса. Конкретный состав зависит от действий пользователя.
- Данные аккаунта: e‑mail, пароль (в виде криптографического хеша), телефон (при подтверждении), имя/ник (если предусмотрено).
- Данные для оформления и исполнения заказов: состав заказа, адрес доставки, получатель, комментарии к заказу, история заказов, статусы доставок.
- Платёжные данные: сведения о факте оплаты, идентификаторы транзакций/платежей. Банковские реквизиты карты и CVC/CVV не должны обрабатываться Сервисом и обрабатываются платёжным провайдером (если он используется).
- Технические данные: IP‑адрес, user‑agent, cookies, параметры устройства/браузера, дата/время доступа, события безопасности (например, попытки входа).
- Переписка и обращения: сообщения в поддержку, обращения по e‑mail/мессенджерам (если пользователь их направляет).
3. Цели и правовые основания обработки
Мы обрабатываем персональные данные на следующих основаниях (в зависимости от ситуации): согласие субъекта персональных данных (ст. 9 № 152‑ФЗ), исполнение договора/оферты, выполнение обязанностей, установленных законодательством РФ, а также защита прав и законных интересов оператора и пользователей.
- Регистрация и управление аккаунтом, аутентификация и безопасность.
- Оформление, оплата, доставка и возврат заказов.
- Обработка обращений и претензий, поддержка пользователей.
- Направление сервисных уведомлений (о заказах, доставке, безопасности аккаунта).
- Маркетинговые рассылки (только при наличии отдельного согласия и/или при соблюдении требований закона о рекламе № 38‑ФЗ и иных применимых норм).
4. Условия обработки, хранение и локализация
Обработка включает сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу (предоставление/доступ), блокирование, удаление и уничтожение персональных данных.
Если Сервис обрабатывает персональные данные граждан РФ через сайт в сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение и уточнение таких данных с использованием баз данных, находящихся на территории РФ (требования № 242‑ФЗ).
Сроки хранения: до достижения целей обработки, либо до отзыва согласия (когда применимо), либо в течение сроков, установленных законодательством РФ для соответствующих категорий документов/операций.
5. Передача третьим лицам
Мы можем передавать персональные данные только в объёме, необходимом для достижения целей обработки, следующим категориям получателей (при наличии договоров поручения/оказания услуг и обязательств по конфиденциальности):
- Платёжные провайдеры (для приёма оплат и фискализации, если применимо).
- Службы доставки и пункты выдачи (для доставки заказов).
- Провайдеры SMS/e‑mail (для кодов подтверждения и уведомлений).
- Хостинг/облачная инфраструктура и подрядчики по техподдержке (в роли обработчиков).
6. Трансграничная передача
Трансграничная передача персональных данных (ст. 12 № 152‑ФЗ) допускается при соблюдении требований законодательства РФ. Если в инфраструктуре используются иностранные сервисы (например, аналитика/почтовые провайдеры), оператор обязан оценить правовые основания и обеспечить соблюдение требований по локализации и трансграничной передаче.
7. Cookies и аналитика
Сервис может использовать cookies и аналогичные технологии для работы сайта, повышения безопасности и улучшения пользовательского опыта. Если используются аналитические/маркетинговые cookies, рекомендуется предусмотреть механизм получения согласия/настройки (в зависимости от фактической реализации и правовой позиции оператора).
8. Меры защиты
- Передача данных между браузером и Сервисом осуществляется по защищённому протоколу HTTPS (при корректной настройке домена/окружения).
- Пароли не хранятся в открытом виде и обрабатываются с использованием стойкого хеширования (в проекте применяется Argon2).
- Для авторизации используется токен доступа (Bearer), а для продления сессии — refresh‑токен в cookie. Refresh‑токен на сервере хранится в виде хеша; при обновлении может применяться ротация.
- Для запросов, изменяющих состояние, применяется защита от CSRF с использованием CSRF‑токена в cookie и заголовка (Double Submit Cookie).
- Для снижения риска подбора паролей/злоупотреблений используются ограничения частоты запросов (rate limiting) на чувствительных эндпоинтах (например, вход/регистрация/обновление токена).
- Входные данные валидируются на сервере; для пользовательского контента могут применяться меры снижения риска XSS (например, очистка/санитизация комментариев).
- Применяются меры контроля доступа и журналирование событий безопасности в объёме, необходимом для защиты аккаунтов и расследования инцидентов.
9. Права субъекта персональных данных
Пользователь имеет права, предусмотренные № 152‑ФЗ, включая право на получение сведений об обработке, уточнение/блокирование/уничтожение данных при наличии оснований, отзыв согласия (когда применимо), а также право обратиться с жалобой в уполномоченный орган (Роскомнадзор) или в суд.
10. Как связаться и как отозвать согласие
Направьте запрос на rbiter@localtea.store с темой «Персональные данные». Мы можем запросить дополнительные сведения для подтверждения личности.
См. также: Условия использования и Публичная оферта.