Политика конфиденциальности платформы «Управляй AI»
Официальное название приложения Bitrix24: «Управляй AI — AI-сотрудник для CRM».
Важное уведомление об использовании внешнего AI
Если администратор включает внешний AI, Платформа может передавать OpenAI через Responses API текст вопроса и минимально необходимые агрегированные факты из подключённых систем для формирования ответа. Запросы выполняются с параметром store=false и не сохраняются как application state. При этом store=false не исключает служебные журналы мониторинга злоупотреблений OpenAI: по стандартным условиям они могут храниться до 30 дней, если для проекта не одобрен режим Zero Data Retention. OAuth-токены, пароли, application token, ключи подключений и содержимое зашифрованного хранилища во внешний AI не передаются.
Политика в отношении обработки персональных данных
Дата редакции: 9 августа 2026 года
1. Общие положения
1.1. Настоящая Политика определяет порядок обработки и защиты персональных данных при использовании сайта upravlyai-ai.ru, приложения app.upravlyai-ai.ru и облачной платформы «Управляй AI» (далее — Платформа).
1.2. Оператором персональных данных, собираемых для регистрации, поддержки, заключения и исполнения договоров, обеспечения безопасности и работы публичного сайта, является ИП Алиева Патимат Гаджиалиевна (далее — Оператор).
1.3. При обработке данных, которые организация-Пользователь передаёт из своей CRM, ERP или иной подключённой системы, такая организация самостоятельно определяет цели и состав обработки. Оператор обрабатывает эти данные по поручению Пользователя в объёме, необходимом для предоставления Платформы, если иное не установлено законом или отдельным договором.
1.4. Политика разработана с учётом требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и иных применимых нормативных актов Российской Федерации.
1.5. Используя Платформу и передавая персональные данные, Пользователь подтверждает ознакомление с Политикой. Когда законодательство требует отдельного согласия, Оператор запрашивает такое согласие до начала соответствующей обработки.
2. Основные понятия
Персональные данные — любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу.
Обработка персональных данных — любое действие или совокупность действий с персональными данными, включая сбор, запись, систематизацию, хранение, уточнение, извлечение, использование, предоставление, обезличивание, блокирование, удаление и уничтожение.
Пользователь — лицо, использующее сайт или Платформу, а также представитель организации, от имени которой подключена Платформа.
Рабочее пространство — изолированная область организации в Платформе.
Подключённая система — Bitrix24 либо иная CRM, ERP или информационная система, доступ к которой предоставлен Пользователем.
3. Категории субъектов и обрабатываемых данных
3.1. Оператор может обрабатывать данные:
— посетителей сайта;
— пользователей и администраторов рабочих пространств;
— представителей клиентов и потенциальных клиентов;
— лиц, обращающихся в техническую поддержку;
— физических лиц, сведения о которых находятся в подключённых системах Пользователя.
3.2. Данные пользователей Платформы могут включать:
— фамилию, имя и отображаемое имя;
— рабочий адрес электронной почты и номер телефона;
— должность, организацию и сведения о полномочиях;
— идентификатор пользователя в подключённой системе;
— домен портала, идентификаторы организации, рабочего пространства и подключения;
— настройки, историю обращений и действий в интерфейсе.
3.3. Технические данные могут включать:
— IP-адрес, тип браузера и устройства, дату и время доступа;
— файлы cookie и идентификаторы сессий;
— журналы ошибок, события безопасности и технические метаданные запросов;
— сведения о состоянии интеграций и результатах диагностики.
3.4. Для работы интеграций Платформа может обрабатывать:
— OAuth-токены, служебные ключи и иные секреты подключения в зашифрованном виде;
— структуру и агрегированные показатели CRM/ERP;
— данные компаний, контактов, сделок, лидов и иных сущностей в пределах выданных разрешений;
— события подключённой системы и идентификаторы, необходимые для защиты от повторной обработки;
— вопросы пользователей, историю диалогов с помощником и сформированные ответы.
3.5. Точный состав данных из подключённой системы определяется Пользователем, выданными правами и используемыми функциями. Оператор не запрашивает специальные категории или биометрические персональные данные для собственных целей. Пользователь не должен передавать такие данные без отдельного законного основания и согласования условий обработки.
4. Цели обработки
Персональные данные обрабатываются для:
— установки приложения и создания рабочего пространства;
— идентификации Пользователя и проверки его полномочий;
— подключения, диагностики и обслуживания интеграций;
— формирования CRM/ERP-паспорта, аналитики и ответов AI-помощника;
— выполнения разрешённых Пользователем действий;
— обработки событий, очередей и предотвращения дублей;
— предоставления технической поддержки;
— обеспечения информационной безопасности и расследования инцидентов;
— учёта потребления, расчётов и исполнения договоров;
— улучшения качества и стабильности Платформы;
— исполнения требований законодательства и законных запросов государственных органов;
— направления информационных сообщений, когда для этого имеется согласие или иное законное основание.
5. Правовые основания
5.1. Обработка осуществляется на основании:
— согласия субъекта персональных данных;
— необходимости заключения и исполнения договора с субъектом или организацией, которую он представляет;
— поручения на обработку персональных данных со стороны Пользователя;
— исполнения обязанностей, возложенных на Оператора законодательством;
— законных интересов Оператора в обеспечении безопасности, предотвращении злоупотреблений и развитии Платформы при условии соблюдения прав субъектов.
5.2. Пользователь, передающий данные из подключённых систем, гарантирует наличие необходимых правовых оснований, согласий и уведомлений субъектов.
6. Порядок и способы обработки
6.1. Обработка выполняется с использованием средств автоматизации и, когда это необходимо для поддержки или безопасности, без использования таких средств.
6.2. Оператор может совершать сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу уполномоченным обработчикам, обезличивание, блокирование, удаление и уничтожение данных.
6.3. Доступ предоставляется только уполномоченным лицам в пределах их рабочих обязанностей. Данные разных рабочих пространств логически изолируются.
6.4. Секреты подключений хранятся в зашифрованном виде и не возвращаются пользователям через интерфейс после сохранения. Сессионные секреты хранятся в виде криптографических хэшей, когда это предусмотрено архитектурой Платформы.
7. AI-обработка
7.1. При использовании AI-функций текст запроса и минимально необходимый контекст могут передаваться поставщику модели искусственного интеллекта для формирования ответа.
7.2. AI-функции, требующие внешнего поставщика, используются только при их техническом включении для соответствующего рабочего пространства. Состав поставщиков может уточняться в интерфейсе, договоре или документации.
7.3. Пользователь не должен включать в запросы избыточные персональные данные, специальные категории данных, государственные тайны или иную информацию, обработка которой не требуется для поставленной задачи.
7.4. Оператор не использует данные подключённых систем для самостоятельной рекламы и не продаёт персональные данные.
8. Передача третьим лицам и обработчики
8.1. Для предоставления Платформы данные могут передаваться в необходимом объёме:
— поставщикам хостинга, баз данных, резервного копирования и средств мониторинга;
— поставщикам AI-моделей при использовании соответствующих функций;
— сервисам электронной почты и технической поддержки;
— платёжным и бухгалтерским сервисам при проведении расчётов;
— Bitrix24 и другим подключённым системам по инициативе Пользователя;
— государственным органам в случаях и порядке, предусмотренных законом.
8.2. Оператор выбирает обработчиков, способных обеспечить надлежащую защиту данных, и оформляет отношения с ними в необходимом объёме.
8.3. Передача не означает распространение данных неопределённому кругу лиц. Оператор не публикует CRM/ERP-данные Пользователя.
9. Трансграничная передача и локализация
9.1. Если использование внешнего сервиса предполагает трансграничную передачу, Оператор выполняет применимые требования законодательства, оценивает условия защиты и при необходимости получает согласие либо использует иное законное основание.
9.2. До начала трансграничной передачи Оператор направляет предусмотренное законом уведомление, когда такая обязанность применима.
9.3. При сборе персональных данных граждан Российской Федерации Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся на территории Российской Федерации, в случаях, предусмотренных законом.
10. Сроки хранения и удаление
10.1. Данные хранятся не дольше, чем этого требуют цели обработки, договор, настройки Платформы и законодательство.
10.2. Данные активного рабочего пространства обрабатываются в течение срока использования Платформы.
10.3. При удалении приложения Bitrix24 Платформа отзывает активные сессии и удаляет секреты подключения, задания, CRM-паспорта, историю помощника, настройки и состояние синхронизации, относящиеся к этому подключению, в соответствии с реализованным жизненным циклом приложения.
10.4. Минимальные сведения, необходимые для бухгалтерского учёта, защиты от злоупотреблений, аудита безопасности и разрешения споров, могут храниться в течение предусмотренных законом сроков.
10.5. Резервные копии удалённых данных исключаются из активной обработки и удаляются по мере плановой ротации резервных копий.
10.6. По достижении цели, отзыве согласия или поступлении обоснованного требования данные удаляются, уничтожаются или обезличиваются, если отсутствует иное законное основание для продолжения обработки.
11. Меры защиты
11.1. Оператор применяет правовые, организационные и технические меры защиты, включая:
— разграничение доступа и изоляцию рабочих пространств;
— шифрование секретов подключений;
— защищённые соединения;
— защиту сессий и запросов;
— журналирование значимых действий без записи секретов;
— резервное копирование и проверку восстановления;
— контроль обновлений и уязвимостей;
— ограничение частоты запросов и защиту от повторной обработки событий;
— удаление секретов и активных данных при отключении интеграции.
11.2. Ни один способ передачи или хранения не обеспечивает абсолютной безопасности. При инциденте Оператор принимает меры по его локализации, расследованию и выполнению предусмотренных законом уведомлений.
12. Права субъекта персональных данных
Субъект вправе:
— получать сведения об обработке своих персональных данных;
— требовать уточнения, блокирования или удаления неполных, устаревших, неточных либо незаконно обработанных данных;
— отозвать согласие, когда обработка основана на согласии;
— возражать против рекламных сообщений;
— обжаловать действия Оператора в Роскомнадзор или суд;
— осуществлять иные права, предусмотренные законодательством.
Для реализации прав необходимо направить обращение на support@sm-devstudio.ru. Оператор вправе запросить сведения, необходимые для подтверждения личности и полномочий заявителя.
Если данные находятся в CRM/ERP организации-Пользователя и обрабатываются Платформой по её поручению, запрос может быть направлен соответствующей организации как лицу, определяющему цели обработки.
13. Cookie и аналитика
13.1. Сайт и Платформа могут использовать строго необходимые cookie для авторизации, безопасности и сохранения настроек.
13.2. Необязательная аналитика и маркетинговые cookie используются только после их подключения и при наличии необходимого правового основания.
13.3. Пользователь может ограничить cookie в настройках браузера, однако это может нарушить работу авторизации и отдельных функций.
14. Обращения и уведомления
14.1. Сообщения поддержки могут содержать персональные данные, добровольно предоставленные заявителем.
14.2. Не следует направлять по электронной почте пароли, OAuth-токены, ключи доступа, полные выгрузки CRM или иные секреты.
14.3. Обращения по вопросам конфиденциальности направляются на support@sm-devstudio.ru.
15. Изменение Политики
15.1. Оператор вправе обновлять Политику при изменении законодательства, функциональности или состава обработчиков.
15.2. Актуальная редакция публикуется в открытом доступе. Дата последней редакции указывается в начале документа.
15.3. Существенные изменения могут дополнительно доводиться до Пользователей через интерфейс или электронную почту.