Документы
Политика конфиденциальности
Обработка персональных данных в программе «Плюшки». Редакция от 5 августа 2026 г.
1. Общие положения
Настоящая Политика в отношении обработки персональных данных (далее — «Политика») разработана в соответствии с частью 2 статьи 18.1 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее — «Закон № 152-ФЗ») и предназначена для предоставления неограниченного доступа к информации об обработке персональных данных и о реализуемых требованиях к их защите.
Оператор персональных данных — ООО «Эверикс РУС» (ИНН 7722305815, ОГРН 1037722061189, адрес: 119435, г. Москва, ул. Малая Пироговская, д. 16, помещ. XXVII, офис 62; далее — «Оператор»).
Политика распространяется на программу корпоративных льгот «Плюшки» (далее — «Программа») и охватывает: сайт plushkipay.ru, личный кабинет работодателя app.plushkipay.ru и мобильное приложение «Плюшки» для iOS и Android (далее совместно — «Сервисы»). Персональные данные относятся к конфиденциальной информации и защищаются от несанкционированного, в том числе случайного, доступа.
2. Основные понятия
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных). Обработка персональных данных — любое действие с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение. Субъект персональных данных — физическое лицо, персональные данные которого обрабатываются.
Компания — работодатель или иное юридическое лицо (индивидуальный предприниматель), организующее Программу для своих работников и иных лиц. Клиент — физическое лицо — участник Программы, которому Компанией назначена дотация. Банк — ООО Банк «Пэйджин» (лиц. ЦБ РФ № 3543), который выпускает и обслуживает карты и осуществляет расчёты.
3. Две роли Оператора при обработке данных
3.1. Оператор как самостоятельный оператор персональных данных. В этой роли Оператор обрабатывает данные посетителей сайта, лиц, оставивших заявку или запрос обратного звонка, представителей Компаний, регистрирующихся в личном кабинете, а также лиц, обратившихся в поддержку.
3.2. Оператор как лицо, обрабатывающее данные по поручению Компании. В отношении персональных данных Клиентов (работников и иных участников Программы) оператором персональных данных является Компания. Оператор обрабатывает такие данные исключительно по поручению Компании на основании части 3 статьи 6 Закона № 152-ФЗ и договора с Компанией, в пределах целей, установленных поручением. Согласие субъектов на обработку и правовое основание обработки обеспечивает Компания.
Перечень персональных данных Клиентов, обрабатываемых по поручению Компании, ограничен сведениями, необходимыми для проведения Программы, и включает: фамилию, имя, отчество; номер телефона и (или) адрес электронной почты; табельный (учётный) идентификатор; сведения о назначенных номинале и лимитах карты; сведения об уровне идентификации Клиента, установленном Банком (без данных документов, удостоверяющих личность).
Идентификация Клиента, включая обработку паспортных данных, осуществляется Банком непосредственно с Клиентом в рамках договора о комплексном обслуживании и в предмет поручения Компании Оператору не входит. Оператор не получает, не хранит и не обрабатывает данные документов, удостоверяющих личность.
4. Цели обработки и правовые основания
Оператор обрабатывает персональные данные в целях: обработки обращений и заявок, оставленных в Сервисах (в том числе запросов обратного звонка и демонстрации); заключения договоров и исполнения договорных обязательств; исполнения поручения Компании на обработку персональных данных; обеспечения выпуска Банком карт и возможности их использования; ведения транзакционного учёта и формирования отчётности для Компании; приостановления и возобновления Программы; возврата неиспользованных денежных средств; обработки обращений по вопросам использования Сервисов; информирования об изменениях в Сервисах; соблюдения требований законодательства Российской Федерации.
Правовыми основаниями обработки являются: Закон № 152-ФЗ, Гражданский и Налоговый кодексы Российской Федерации, заключённые договоры (включая публичную оферту Программы), поручение Компании на обработку персональных данных, а также согласие субъекта персональных данных.
Специальные категории персональных данных (расовая, национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь) не обрабатываются. Биометрические персональные данные Оператором не обрабатываются. Персональные данные не используются в рекламных целях и не передаются третьим лицам в коммерческих целях.
5. Мобильное приложение «Плюшки»
Приложение предназначено для Клиентов — участников Программы и предоставляется для устройств на iOS и Android. Доступ к Приложению получают лица, приглашённые Компанией к участию в Программе. В Приложении обрабатываются следующие данные:
Номер телефона — используется для входа в Приложение. Вход выполняется по звонку: Клиент звонит на указанный в Приложении номер либо получает входящий звонок, и подтверждение выполняется автоматически по номеру вызывающего абонента. Адрес электронной почты используется как альтернативный способ входа.
Данные о карте и операциях — сведения о выпущенной Банком виртуальной карте, доступном остатке, назначенных лимитах и категориях, а также история операций. Реквизиты карты и платёжные операции обрабатываются Банком; Оператор обеспечивает информационное и технологическое взаимодействие.
Токены сессии — сохраняются в защищённом хранилище устройства (Keychain в iOS, Keystore в Android) и используются исключительно для поддержания входа в Приложение.
Доступ к камере — запрашивается только для сканирования QR-кода при оплате и используется на устройстве. Изображения с камеры не передаются Оператору и не сохраняются. Доступ к микрофону Приложением не запрашивается и аудиозапись не ведётся.
Биометрия (Face ID / отпечаток пальца) — может использоваться для разблокировки Приложения. Проверка выполняется средствами операционной системы устройства; биометрические данные Оператору не передаются, им не обрабатываются и не хранятся.
Технические данные о сбоях — модель устройства, версия операционной системы и версия Приложения, сведения об ошибке. Обрабатываются с использованием сервиса Sentry исключительно для выявления и устранения ошибок. Отчёты об ошибках настроены так, чтобы не содержать персональных данных, содержимого запросов и токенов доступа.
Приложение не запрашивает доступ к контактам и геолокации, не собирает биометрические данные и не использует данные пользователей в рекламных целях. По вопросам обработки персональных данных, включая отзыв согласия и удаление данных, можно обратиться по адресу info@everyx.ru. Учётная запись Клиента создаётся по данным, переданным Компанией, поэтому удаление данных согласуется с Компанией как оператором персональных данных.
6. Сбор, хранение и уничтожение
Сбор персональных данных осуществляется непосредственно у субъекта либо от Компании в рамках поручения. При сборе персональных данных, в том числе посредством сети «Интернет», обеспечивается запись, систематизация, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.
Хранение осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки, если срок хранения не установлен законодательством либо договором. По достижении целей обработки или при утрате необходимости в их достижении персональные данные уничтожаются либо обезличиваются. В случае выявления факта неправомерной обработки такие данные подлежат уничтожению.
7. Передача третьим лицам
Оператор не продаёт персональные данные и не раскрывает их третьим лицам в коммерческих целях. Передача возможна:
Банку — ООО Банк «Пэйджин» (лиц. ЦБ РФ № 3543) — для выпуска и обслуживания карт, идентификации Клиента и проведения расчётов; Компании — в части отчётности по её собственной Программе (в объёме поручения); поставщикам технической инфраструктуры — хостинг и хранение данных на территории Российской Федерации, сервис отчётов об ошибках Sentry, сервис телефонной авторизации (подтверждение номера при входе), сервис веб-аналитики (в обезличенном виде); иным лицам — только в случаях, прямо предусмотренных законодательством Российской Федерации, либо с согласия субъекта.
Передача персональных данных органу государственной власти, органу местного самоуправления, органу безопасности и правопорядка, государственному учреждению и фонду, а также иному уполномоченному органу допускается по основаниям, предусмотренным законодательством Российской Федерации.
8. Права субъекта персональных данных
Субъект вправе получить подтверждение факта обработки его персональных данных; сведения о правовых основаниях, целях и применяемых способах обработки; наименование и место нахождения оператора и сведения о лицах, имеющих доступ к персональным данным; перечень обрабатываемых данных и источник их получения; сроки обработки и хранения; порядок осуществления прав, предусмотренных законодательством; наименование лица, осуществляющего обработку по поручению оператора.
Субъект вправе требовать уточнения, блокирования или уничтожения своих персональных данных, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также отозвать согласие на обработку. Запрос направляется на адрес info@everyx.ru. Если данные обрабатываются по поручению Компании, Оператор передаёт обращение Компании как оператору персональных данных и действует по её указанию.
9. Защита персональных данных
При обработке персональных данных принимаются необходимые правовые, организационные и технические меры для защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий. В частности: назначено лицо, ответственное за организацию обработки персональных данных; применяются меры обеспечения безопасности при обработке в информационных системах; передача данных осуществляется по защищённым каналам связи; ведётся регистрация и учёт действий с персональными данными; установлены правила доступа и осуществляется контроль за их соблюдением; секреты и токены доступа не записываются в журналы.
10. Ответственность
За нарушение требований, установленных законодательством Российской Федерации и локальными актами Оператора, работники и иные лица, получившие доступ к персональным данным, несут дисциплинарную, административную, гражданско-правовую и уголовную ответственность в соответствии с федеральными законами.
11. Заключительные положения
Политика вступает в силу с момента её размещения в Сервисах и действует бессрочно. Изменения вносятся Оператором путём размещения новой редакции. К настоящей Политике обеспечивается неограниченный доступ всех заинтересованных лиц, в том числе субъектов персональных данных и органов, осуществляющих контрольно-надзорную функцию в области персональных данных.
Использование файлов cookie описано в Политике использования файлов cookie. Контакты Оператора: 8 (800) 5555-123, info@everyx.ru, 119435, г. Москва, ул. Малая Пироговская, д. 16, помещ. XXVII, офис 62.