Сведения о реализуемых требованиях к защите персональных данных
Общества с ограниченной ответственностью «Кристал Богемия Рус»
Редакция 1. Версия 1.0
Утверждены: Оператором; вводятся в действие датой публикации на Сайте — реквизиты приказа генерального директора об утверждении вносятся следующей редакцией настоящих Сведений
Дата вступления в силу: 03.08.2026
1. Зачем этот документ
Часть 2 статьи 18.1 152-ФЗ обязывает оператора, собирающего персональные данные через интернет, обеспечить неограниченный доступ к двум документам: к документу, определяющему политику обработки персональных данных, и к сведениям о реализуемых требованиях к их защите. Первый документ — Политика обработки персональных данных. Второй — настоящие Сведения.
Здесь коротко и понятно описано, что Оператор делает для того, чтобы персональные данные не попали к посторонним, не были потеряны, изменены или использованы не по назначению. Документ не заменяет Политику: там сказано, какие данные и зачем обрабатываются, здесь — как они защищаются.
2. Кто отвечает и куда обращаться
| Параметр | Значение |
|---|---|
| Оператор | Общество с ограниченной ответственностью «Кристал Богемия Рус» |
| ИНН / ОГРН | 7701371253 / 1137746859106 |
| Адрес | 107023, г. Москва, вн.тер.г. муниципальный округ Соколиная гора, пер. Семёновский, д. 15, помещение 1/1 |
| Электронная почта для обращений по персональным данным | info@crystal-bohemia.ru |
| Телефон | +7 (495) 380-30-85 |
В соответствии со статьёй 22.1 152-ФЗ обязанности ответственного за организацию обработки персональных данных исполняет единоличный исполнительный орган Оператора — до издания отдельного приказа о назначении такого работника. Ответственный контролирует соблюдение закона внутри компании, доводит требования до работников и принимает обращения субъектов. Сведения о лице, исполняющем эти обязанности, предоставляются по запросу субъекта персональных данных и указываются в уведомлении, направляемом в Роскомнадзор.
Любое обращение по персональным данным — запрос о том, какие данные о вас есть, требование уточнить, заблокировать или удалить их, отзыв согласия, жалоба — направляйте на info@crystal-bohemia.ru или почтой по адресу Оператора. Ответ даётся в срок 10 рабочих дней (статья 20 152-ФЗ); срок может быть продлён не более чем на 5 рабочих дней с уведомлением о причинах.
3. Правовые меры
- изданы и опубликованы Политика обработки персональных данных, Политика в отношении файлов cookie и настоящие Сведения — доступ к ним не ограничен (часть 2 статьи 18.1 152-ФЗ);
- по каждой цели, требующей согласия, издан отдельный текст согласия; согласие оформляется отдельно от других документов и доступно для прочтения до того, как человек его даёт (статья 9 152-ФЗ);
- утверждены внутренние документы, определяющие порядок обработки и защиты персональных данных, правила доступа работников, порядок уничтожения данных и порядок реагирования на инциденты (пункт 2 части 1 статьи 18.1 152-ФЗ);
- с каждым лицом, которому Оператор поручает обработку персональных данных, заключается договор с обязательными условиями части 3 статьи 6 152-ФЗ: цели и перечень действий, состав передаваемых данных, обязанность соблюдать конфиденциальность и требования к безопасности, порядок уведомления об инцидентах, возврат или уничтожение данных по завершении работ. Перечень таких лиц раскрыт в разделе 8 Политики.
4. Организационные меры
- назначено лицо, ответственное за организацию обработки персональных данных (раздел 2);
- определён и документально обоснован требуемый уровень защищённости информационной системы (раздел 6);
- ведётся утверждённый руководителем перечень лиц, допущенных к обработке; доступ предоставляется по принципу минимально необходимых прав, только под персональными (не общими) учётными записями и отзывается в день прекращения работы или перевода; состав допущенных лиц пересматривается не реже одного раза в год;
- работники, обрабатывающие персональные данные, знакомятся с требованиями закона и внутренних документов под подпись и подписывают обязательство о неразглашении;
- ведутся учётные документы (журналы): обращений субъектов, передач данных лицам, обрабатывающим их по поручению, допущенных лиц, машинных носителей, инцидентов, уничтожения персональных данных;
- проводится внутренний контроль соответствия обработки требованиям закона — не реже одного раза в год, а также после каждого инцидента;
- проводится оценка вреда, который может быть причинён субъектам при нарушении закона, и принимаемые меры соотносятся с этой оценкой (пункт 5 части 1 статьи 18.1 152-ФЗ, приказ Роскомнадзора от 27.10.2022 № 178);
- сроки хранения данных ограничены целями обработки; по истечении срока данные уничтожаются или обезличиваются, факт уничтожения подтверждается актом (приказ Роскомнадзора от 28.10.2022 № 179).
5. Технические меры
- данные передаются между устройством пользователя и Сайтом только по защищённому соединению (HTTPS);
- пароли не хранятся в открытом виде — только в виде необратимых преобразований; Оператору пароли пользователей неизвестны;
- доступ к административной части Сайта и к базе данных разграничен по ролям;
- события безопасности (входы в административную часть, изменение учётных записей и прав доступа) регистрируются и периодически анализируются;
- файлы, содержащие персональные данные, размещаются вне общедоступных каталогов Сайта; служебные, отладочные и резервные файлы в каталогах, доступных из интернета, не хранятся;
- выполняется резервное копирование базы данных и файлов с ограничением доступа к копиям — это же обеспечивает восстановление данных при их повреждении или уничтожении;
- ведётся учёт машинных носителей персональных данных; данные на носителе уничтожаются или обезличиваются перед его передачей, ремонтом или утилизацией;
- обновления безопасности используемого программного обеспечения устанавливаются своевременно, публикуемые уязвимости отслеживаются;
- рабочие места, с которых ведётся обработка, защищены средствами антивирусной защиты с регулярным обновлением;
- информационная система размещена у хостинг-провайдера на территории Российской Федерации на основании договора, содержащего условия обработки персональных данных по поручению Оператора.
6. Уровень защищённости и средства защиты информации
Уровень защищённости персональных данных при их обработке в информационной системе определён в порядке постановления Правительства РФ от 01.11.2012 № 1119. Для информационной системы «Интернет-магазин crystal-bohemia.ru» установлен 4-й уровень защищённости (УЗ-4); он определён и документально обоснован актом об определении уровня защищённости персональных данных, утверждённым Оператором. Акт относится к внутренним документам Оператора и предоставляется Роскомнадзору и иным уполномоченным органам по их запросу.
Основание вывода (пункт 12 Требований № 1119): обрабатываются иные категории персональных данных менее чем 100 000 субъектов, не являющихся работниками Оператора, при актуальных угрозах 3-го типа. Уровень пересматривается при изменении состава или объёма обрабатываемых данных, категорий субъектов, состава системы либо признанных актуальными угроз.
Состав организационных и технических мер определяется по приказу ФСТЭК России от 18.02.2013 № 21 для установленного уровня защищённости. Средства защиты информации, прошедшие процедуру оценки соответствия требованиям законодательства, применяются в случаях, когда это необходимо для нейтрализации актуальных угроз. Эффективность принимаемых мер оценивается не реже одного раза в три года.
Шифровальные (криптографические) средства защиты информации, подлежащие учёту по требованиям ФСБ России, Оператором не применяются; защита передаваемых данных обеспечивается штатными средствами защищённого соединения.
Что здесь намеренно не раскрывается. Наименования, версии и настройки применяемых средств защиты информации, схема размещения и внутренняя структура информационной системы не публикуются: раскрытие таких сведений снижает эффективность самих мер. Это прямо следует из части 4 статьи 22 152-ФЗ, по которой сведения о средствах обеспечения безопасности персональных данных исключены из общедоступных сведений реестра операторов. Указанные сведения предоставляются Роскомнадзору и иным уполномоченным органам по их запросу в установленном порядке.
7. Что происходит при инциденте
Инцидентом считается неправомерная или случайная передача персональных данных (предоставление, распространение, доступ к ним), повлёкшая нарушение прав субъектов.
Порядок действий Оператора закреплён внутренним документом и предусматривает:
- немедленную регистрацию факта работником, обнаружившим инцидент, и передачу сведений ответственному за организацию обработки персональных данных;
- уведомление Роскомнадзора в течение 24 часов с момента выявления инцидента — о произошедшем, предполагаемых причинах, предполагаемом вреде, принятых мерах по устранению последствий и о лице, уполномоченном на взаимодействие с уполномоченным органом;
- уведомление Роскомнадзора в течение 72 часов — о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента, если такие лица установлены;
- взаимодействие с Национальным координационным центром по компьютерным инцидентам (ФСБ России) в части компьютерных инцидентов — часть 12 статьи 19 152-ФЗ;
- устранение последствий, анализ причин и меры, исключающие повторение; запись в журнале инцидентов.
Сроки 24 и 72 часа установлены частью 3.1 статьи 21 152-ФЗ. Лица, обрабатывающие данные по поручению Оператора, обязаны договором сообщать Оператору об инциденте не позднее 12 часов с момента выявления — чтобы Оператор успел исполнить свою обязанность.
8. Место обработки, трансграничная передача, начало обработки
| Параметр | Значение |
|---|---|
| Место нахождения базы данных | территория Российской Федерации; запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ ведутся с использованием баз данных в РФ (часть 5 статьи 18 152-ФЗ) |
| Трансграничная передача персональных данных | на дату настоящей редакции не осуществляется |
| Специальные категории и биометрические персональные данные | не обрабатываются |
| Дата начала обработки персональных данных | дата, указанная в уведомлении Оператора об обработке персональных данных, направленном в Роскомнадзор 28.11.2025 (регистрационный номер 77-25-519778), с учётом изменений и дополнений, внесённых в это уведомление |
| Условие прекращения обработки | достижение целей обработки, ликвидация Оператора либо иные основания статьи 21 152-ФЗ |
Оператор состоит на учёте в реестре операторов, осуществляющих обработку персональных данных: сведения об Операторе внесены на основании уведомления, направленного в Роскомнадзор в порядке статьи 22 152-ФЗ.
9. Актуализация настоящих Сведений
Сведения пересматриваются при изменении законодательства, состава применяемых мер защиты, уровня защищённости, состава информационных систем или лиц, обрабатывающих данные по поручению Оператора, а также по результатам внутреннего контроля и после инцидентов, но не реже одного раза в год.
Действующая редакция всегда доступна по постоянному адресу crystal-bohemia.ru/company/zashchita-pdn/; ссылка на неё размещается в нижней части каждой страницы Сайта рядом со ссылкой на Политику обработки персональных данных.
| Параметр | Значение |
|---|---|
| Наименование документа | Сведения о реализуемых требованиях к защите персональных данных ООО «Кристал Богемия Рус» |
| Версия / редакция | 1.0 / 1 |
| Утверждены | Оператором; вводятся в действие датой публикации на Сайте — реквизиты приказа об утверждении вносятся следующей редакцией |
| Дата вступления в силу | 03.08.2026 |
| Адрес публикации | crystal-bohemia.ru/company/zashchita-pdn/ |
По всем вопросам, связанным с обработкой и защитой персональных данных: info@crystal-bohemia.ru, +7 (495) 380-30-85, 107023, г. Москва, вн.тер.г. муниципальный округ Соколиная гора, пер. Семёновский, д. 15, помещение 1/1.