Правовая информация

Политика конфиденциальности

Как студия машинной вышивки «Мишка» собирает, использует и защищает персональные данные посетителей сайта. Документ составлен в соответствии с Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных».

Общие положения

Настоящая Политика конфиденциальности (далее — Политика) объясняет, какие персональные данные студия машинной вышивки «Мишка» (далее — Оператор, «мы») получает от посетителей сайта машинная-вышивка-краснодар.рф (далее — Сайт), зачем они нужны, сколько хранятся и как защищаются.

Политика разработана в соответствии с Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) и распространяется на все персональные данные, которые Оператор получает через Сайт.

Политика описывает работу именно этого Сайта. На сторонние сервисы, ссылки на которые размещены в шапке и подвале Сайта (мессенджеры и социальные сети студии), она не распространяется — там действуют правила их владельцев.

Если вы не согласны с Политикой — не отправляйте форму заявки. Просмотр Сайта без отправки формы не приводит к сохранению ваших персональных данных в базе Сайта.

Оператор персональных данных

Оператор персональных данных — Индивидуальный предприниматель Атяшкина Анна Викторовна, адрес: г. Краснодар, пер. Юшковский 24, офисный центр «ТИМ», офис 19, ОГРН 321237500462041, ИНН 519091502932. Оператор — владелец сайта машинная-вышивка-краснодар.рф: студии машинной вышивки «Мишка», Краснодар.

Связаться с Оператором можно по любому из этих каналов:

Сайт
машинная-вышивка-краснодар.рф
Адрес
г. Краснодар, пер. Юшковский 24, офисный центр «ТИМ», офис 19
ОГРН
321237500462041
ИНН
519091502932
Телефон
+7 918 026-92-49
Электронная почта
mishhhka123@yandex.ru
Мессенджеры и социальные сети
ссылки на аккаунты студии есть в шапке и в подвале Сайта

По любым вопросам об обработке персональных данных — от «какие данные обо мне у вас есть» до «удалите мои данные» — пишите на mishhhka123@yandex.ru или звоните по номеру +7 918 026-92-49: это два официальных канала для таких обращений. Порядок обращения описан в разделе 9.

Какие данные мы собираем

Форма заявки на лендинге

Единственная форма на публичной части Сайта — открывается кнопками «Оставить заявку» и «Записаться в очередь». Субъект — посетитель Сайта, который её заполнил и отправил.

  • Имя — Обращение к заявителю по имени при связи с ним.
  • Контакт для связи (телефон, почта или Telegram) — Единственный способ связаться с заявителем по поводу его обращения.
  • Электронная почта (старое необязательное поле формы заказа) — Дополнительный канал связи, когда основной контакт — телефон. Разметка формы это поле больше не показывает (с 2026-08-25 его заменил выбор мессенджера ниже) — колонка остаётся ради уже принятых заявок.
  • Выбранный мессенджер для ответа (Telegram, WhatsApp, MAX или «позвоните») — Заявитель заранее говорит, каким каналом ему удобно получить ответ со сметой, — чтобы менеджер писал туда, где его точно увидят, а не гадал между телефоном и мессенджерами.
  • Мессенджер, вписанный вручную (если нет в списке) — То же самое, что и выбор из списка выше, — свой вариант, когда студия не на нужной площадке.
  • Комментарий к заявке (старое необязательное поле) — Понять задачу до звонка менеджера. Разметка формы это поле больше не показывает (с 2026-08-25 его заменило обязательное описание заказа ниже) — колонка остаётся ради уже принятых заявок.
  • Описание заказа (что вышить, размер, количество, сроки) — Главное, ради чего вообще существует форма: без описания задачи заявку нельзя посчитать. Обязательное поле с 2026-08-25 — минимум 30 символов, чтобы «привет» и «сколько стоит» не проходили как полноценная заявка.
  • Имя приложенного файла (макета) — Показать в кабинете, какой файл прислали, не открывая его. Сам файл никогда не отдаётся обратно в браузер ни по прямой ссылке, ни встроенным — см. раздел 10.
  • Размер приложенного файла — Технические сведения о вложении — для показа в кабинете.
  • Контрольная сумма приложенного файла — Проверка целостности вложения — не подменили ли файл на диске.
  • Вид обращения (заявка или запись в очередь) — Понять, что перед нами — обычный заказ или запись в очередь на время отпуска.
  • Режим Сайта на момент обращения — Контекст обращения: было ли это в обычной работе или во время отпуска студии.
  • Статус обработки заявки — Рабочая метка в кабинете: новая, в работе, готово, спам.
  • Дата и время обращения — История обращений — не потерять заявку и не переспрашивать при повторном заказе.
  • Отпечаток IP-адреса — Различать повторные обращения с одного адреса и ограничивать поток спама (не больше пяти заявок в час). Сам IP-адрес необратимо превращается в отпечаток HMAC-SHA256 ещё до записи в базу — см. раздел 10.
  • Строка User-Agent — То же, что и отпечаток адреса, — контекст для защиты от автоматических обращений.
  • Версия политики, действовавшая в момент согласия на заявку — Доказать, под какой редакцией политики дано согласие.
  • Текст согласия на обработку персональных данных — Дословный текст, который стоял рядом с чекбоксом в момент отправки заявки.
  • Отметка о согласии на обработку данных заявки — Сам факт согласия — булево значение рядом с текстом и версией.
  • Дата и время согласия на обработку данных заявки — Когда именно было дано согласие.
  • Дата и время отзыва согласия (если был) — Отзыв согласия не стирает запись, а помечает время отзыва — это тоже часть доказательства.
  • Отпечаток IP-адреса в момент согласия на заявку — Контекст согласия — тот же отпечаток, что и у самой заявки.
  • Строка User-Agent в момент согласия на заявку — Контекст согласия — та же строка, что и у самой заявки.

Баннер cookie

Спрашивает согласие на необязательные категории cookie. Сегодня в реестре нет ни одной необязательной cookie (см. раздел 8), поэтому баннеру нечего предложить и он ни разу не показывается ни одному посетителю — код при этом не удалён, а ждёт первого зарегистрированного трекера. Субъект — посетитель, которому баннер показался бы, появись такая категория.

  • Список категорий cookie, разрешённых в баннере — Какие категории посетитель разрешил, а какие — нет.
  • Отметка о согласии в баннере cookie — Разрешена ли хотя бы одна необязательная категория.
  • Версия политики, действовавшая в момент выбора в баннере — Доказать, под какой редакцией политики сделан выбор.
  • Текст, показанный в баннере cookie — Дословный список категорий с пометкой «разрешено/отклонено» на момент выбора.
  • Дата и время выбора в баннере cookie — Когда именно сделан выбор.
  • Дата и время отзыва выбора в баннере cookie (если был) — Отзыв решения тоже фиксируется временем, а не стирает запись.
  • Отпечаток IP-адреса в момент выбора в баннере — Контекст выбора — тот же принцип отпечатка, что и у формы заявки.
  • Строка User-Agent в момент выбора в баннере — Контекст выбора — та же строка, что и у формы заявки.

Вход в личный кабинет студии

Кабинет закрыт паролем и вторым фактором; доступ есть только у сотрудников студии. Субъект — не посетитель Сайта, а сотрудник (например, основательница Анна), чей вход обслуживает система.

  • Электронная почта сотрудника — Логин при входе в кабинет.
  • Имя сотрудника — Показывается в кабинете и в журнале действий рядом с тем, что он сделал.
  • Хеш пароля — Проверка пароля при входе. Сам пароль нигде не хранится — см. раздел 10.
  • Секрет второго фактора (2FA), в зашифрованном виде — Проверка одноразового кода при входе, если сотрудник включил 2FA.
  • Резервные коды восстановления (хеши) — Вход в кабинет, если устройство с приложением 2FA недоступно.
  • Счётчик неудачных попыток входа — Защита от подбора пароля — временная блокировка после серии неудач.
  • Время окончания временной блокировки входа — Та же защита от подбора пароля.
  • Отпечаток IP-адреса сессии кабинета — Привязка сессии к устройству: угнанная cookie в чужом браузере не подойдёт и будет отозвана.
  • Отпечаток User-Agent сессии кабинета — Та же привязка сессии к устройству.

Служебный журнал действий

Одна строка на каждое значимое событие — вход в кабинет, изменение заявки, отклонённая форма. Субъект — тот, чьи действия (или чья отклонённая попытка отправить форму) породили запись; имя и контакт в журнал никогда не попадают, только отпечаток адреса и строка браузера.

  • Отпечаток IP-адреса — Отпечаток того, кто совершил действие (вход, изменение заявки) или чья отправка формы была отклонена защитой от роботов. Имя и контакт в журнал никогда не пишутся.
  • Строка User-Agent — То же самое — контекст события, без имени и контакта.

Обращения по правам субъекта

То, что человек написал или сказал по телефону, прося показать, исправить или удалить его данные — заносится в кабинете сотрудником вручную (152-ФЗ, статьи 14, 21). Субъект — тот, кто обратился.

  • Контакт обратившегося — Найти по контакту заявки и согласия, которых касается обращение.
  • Заметка о сути обращения — Что именно попросил человек — коротко, со слов обратившегося.
  • Запись о том, что сделано по обращению — Доказательство исполнения обращения в срок, предусмотренный 152-ФЗ.

Чего на Сайте нет

  • Систем веб-аналитики и счётчиков посещаемости — ни «Яндекс.Метрики», ни Google Analytics, ни любых других.
  • Рекламных пикселей, сервисов ремаркетинга и трекеров социальных сетей.
  • Загрузки шрифтов со сторонних серверов — шрифты сайта размещены на этом же домене и отдаются вместе с остальными файлами страницы, без обращения к Google Fonts или другому внешнему источнику.
  • Профилирования: мы не строим портрет посетителя и не принимаем автоматических решений, порождающих для вас юридические последствия.
  • Рассылок: Сайт не отправляет писем и не подписывает вас ни на какие уведомления.
  • Специального сбора данных несовершеннолетних: услуги адресованы взрослым.

Цели обработки

Данные из заявки используются только ради того, зачем вы их оставили:

  1. Обработка заявки — связаться с вами, уточнить задачу, рассчитать стоимость, согласовать макет и сроки.
  2. Связь с клиентом — поддерживать общение по ходу заказа по тому контакту, который вы указали.
  3. История обращений — не потерять заявку и не переспрашивать одно и то же при повторном заказе.
  4. Защита от спама и автоматических обращений — для этого работают ограничение частоты (не больше пяти заявок в час с одного адреса), скрытое поле-ловушка для роботов и проверка времени заполнения формы.
  5. Работоспособность и безопасность Сайта — разбор сбоев и расследование инцидентов.

Для рекламы, рассылок, перепродажи и любых других целей данные не используются.

Сроки хранения и удаление данных

Данные хранятся ровно столько, сколько нужно для цели, ради которой они собраны.

Форма заявки на лендинге
До трёх лет с даты обращения — столько же длится общий срок исковой давности, в течение которого могут понадобиться материалы заказа.
Согласие на заявку
До трёх лет с даты обращения — столько же длится общий срок исковой давности, в течение которого могут понадобиться материалы заказа.
Баннер cookie
Хранится бессрочно: автоматического удаления в текущей версии Сайта не предусмотрено.
Учётная запись сотрудника
Пока сотрудник имеет доступ к кабинету. При отключении доступа учётная запись помечается отключённой, но не удаляется автоматически — удаление, если потребуется, выполняется вручную.
Сессии входа
Скользящие 30 дней — продлеваются при активности в кабинете; если запрошен второй фактор (2FA), но код ещё не введён, — всего 10 минут.
Служебный журнал действий
До одного года с даты события.
Обращения по правам субъекта
До трёх лет с даты обращения — тот же срок, что и для заявок: запись подтверждает, как и когда обращение было обработано.
Счётчики защиты от спама и подбора пароля
До одного часа — удаляются автоматически по истечении окна.

Обработка прекращается, а данные уничтожаются, если цель обработки достигнута или отпала, если вы отозвали согласие или если выявлена неправомерная обработка. Срок — не более 30 дней с момента наступления такого случая (часть 3 статьи 21 152-ФЗ).

Автоматически по истечении срока удаляются: Сессии входа, Счётчики защиты от спама и подбора пароля. Остальные сроки хранения — то, что Оператор обязуется соблюдать; конкретное удаление по истечении срока выполняется вручную. Если вы хотите, чтобы ваши данные были удалены раньше, чем истечёт срок хранения, — напишите нам напрямую, см. раздел 9.

Передача данных третьим лицам

Персональные данные посетителей Сайта передаются следующим получателям:

  • MAX (мессенджер) — Мгновенное уведомление владелицы студии о новой заявке с лендинга — сообщение приходит в её личный чат с ботом кабинета в MAX, том же мессенджере, что уже указан на Сайте как один из способов связи со студией. Это доставка внутреннего рабочего уведомления, а не передача данных заявителя третьей стороне для её собственных целей: у MAX нет доступа ни к чему, кроме текста этого одного сообщения и приложенных к нему файлов.. Передаваемые данные: Имя, контакт для связи, выбранный мессенджер для ответа, описание заказа, источник обращения (канал, из которого пришла заявка) и время обращения. Плюс сами приложенные к заявке файлы (до 5 штук) — не только отметка об их наличии: их передаёт вместе с сообщением, чтобы владелица могла посмотреть макет прямо в мессенджере, не заходя в кабинет. Файл, который по любой причине не удалось передать файлом, заменяется ссылкой на скачивание в закрытом кабинете (доступной только владелице после входа) — MAX в этом случае не получает от него вообще ничего. IP-адрес заявителя и его отпечаток в сообщение никогда не попадают..

Кто ещё технически причастен

  • Хостинг-провайдер. Сайт и база данных размещены на арендованном сервере. Провайдер предоставляет только инфраструктуру и, как любой владелец оборудования, имеет к нему технический доступ; обработку заявок по нашему поручению он не ведёт и доступа к личному кабинету студии не имеет.
  • Ссылки на мессенджеры и социальные сети. В шапке и подвале есть ссылки на аккаунты студии. Пока вы по ним не нажали, никакие данные туда не уходят: это обычные ссылки, а не встроенные виджеты. Перейдя по ссылке, вы попадаете на сторонний сервис, где действует его собственная политика.

Файлы cookie и хранение в браузере

Сайт использует 3 технические cookie. Кроме технических: mishka_attribution.

mishka_session
Удерживает вход в личный кабинет между запросами: без неё при каждом переходе пришлось бы заново вводить пароль и код второго фактора. Скользящие 30 дней — продлевается при активности в кабинете; если запрошен второй фактор (2FA), но код ещё не введён, — всего 10 минут. Сайт (первая сторона). httpOnly: недоступна из JavaScript даже при XSS.
mishka_csrf
Защищает формы (заявка на лендинге, формы кабинета) от подделки межсайтового запроса: сервер сверяет значение cookie со скрытым полем формы. До 8 часов с момента выдачи, без продления. Сайт (первая сторона). Доступна из JavaScript — иначе её нечем было бы сверить.
mishka_attribution
Запоминает, из какого канала (реклама, поиск, соцсеть или прямой заход) человек пришёл в первый раз, — чтобы это было видно в заявке, даже если он оформит её в другой визит, другим путём (например, зашёл по рекламе, не заказал сразу, а через день вернулся по прямой ссылке). Хранит только параметры перехода (utm-метки, id рекламного клика, adрес страницы, с которой был переход, и время первого визита) — ни имени, ни контакта в ней нет и быть не может: на момент её установки посетитель ещё не заполнял форму. 180 дней с установки, без продления при повторных визитах. Браузер, кодом сайта (первая сторона) — и только после согласия на аналитическую категорию в баннере cookie. До согласия эта cookie не ставится вовсе.

Необязательные категории cookie появляются в баннере при первом визите; можно разрешить их или отказаться — выбор сохраняется и его можно изменить позже.

Кроме cookie используется хранилище браузера sessionStorage — в одном-единственном случае: когда вы закрываете баннер об отпуске студии, в нём сохраняется отметка, чтобы баннер не появлялся снова до следующего отпуска. Отметка не содержит персональных данных и исчезает вместе с закрытием вкладки.

Также используется localStorage — для запоминания вашего выбора в баннере cookie, если вы в нём когда-нибудь ответите. При каждом визите Сайт проверяет, есть ли уже сохранённый выбор; записывается он, только если вы взаимодействовали с баннером. Сегодня в этом нет практической разницы: необязательных категорий cookie нет, баннер никому не показывается, и записывать в localStorage нечего — см. раздел 3.

На уровне веб-сервера ведётся стандартный журнал доступа: в него попадают IP-адрес, дата и время запроса, адрес запрошенной страницы и строка User-Agent. Такие журналы нужны только для диагностики сбоев и защиты от атак, с заявками не связываются и перезаписываются по мере ротации.

Отключить cookie можно в настройках браузера, но тогда форма заявки перестанет отправляться. Сторонние скрипты на страницы Сайта не подключаются: политика безопасности содержимого (Content-Security-Policy) запрещает браузеру исполнять любой код, кроме кода самого Сайта.

Ваши права и как ими воспользоваться

Статья 14 152-ФЗ даёт вам следующие права:

  • Знать, обрабатываем ли мы ваши данные, и получить сведения об обработке: какие данные, откуда получены, зачем, как долго хранятся и кому передаются.
  • Исправить данные, если они неточные, устаревшие или неполные.
  • Потребовать удаления данных, если они получены неправомерно или больше не нужны для заявленной цели.
  • Отозвать согласие на обработку — в любой момент и без объяснения причин (часть 2 статьи 9 152-ФЗ).
  • Возражать против обработки и обжаловать действия Оператора — в Роскомнадзоре или в суде (статья 17 152-ФЗ).

Как обратиться

  1. Напишите на mishhhka123@yandex.ru или позвоните по номеру +7 918 026-92-49.
  2. Укажите имя и контакт, которые вы оставляли в заявке: по ним мы найдём запись. Закон требует, чтобы обращение содержало сведения, подтверждающие ваше участие в отношениях с Оператором (часть 3 статьи 14 152-ФЗ) — нам достаточно совпадения имени и контакта.
  3. Опишите, что нужно сделать: предоставить сведения, исправить данные, удалить их или отозвать согласие.

Мы отвечаем в сроки, установленные 152-ФЗ: на запрос о предоставлении сведений — в течение 10 рабочих дней (срок может быть продлён не более чем на 5 рабочих дней с уведомлением о причинах); при отзыве согласия — прекращаем обработку и уничтожаем данные в срок, не превышающий 30 дней.

Отзыв согласия может сделать невозможной дальнейшую работу по вашей заявке: без имени и контакта мы не сможем с вами связаться.

Уполномоченный орган по защите прав субъектов персональных данных — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор). Вы вправе обратиться туда, если считаете, что мы нарушаем закон.

Меры защиты данных

Меры защиты встроены в Сайт, а не только описаны на бумаге:

  • Шифрование канала. Сайт работает по защищённому протоколу HTTPS — данные формы идут по зашифрованному каналу. Браузеру запрещено открывать Сайт по незащищённому соединению (заголовок HSTS).
  • Хеширование вместо хранения. IP-адрес не сохраняется в открытом виде: вместо него хранится необратимый отпечаток на секретном ключе сервера — ни в базе, ни в служебном журнале сырого адреса нет.
  • Ограничение доступа. Заявки видны только в закрытом личном кабинете. Вход в него защищён паролем и вторым фактором (одноразовый код из приложения); пароль хранится только в виде хеша Argon2id, секрет второго фактора — в зашифрованном виде (AES-256-GCM).
  • Защита сессий. Сессия кабинета привязана к отпечатку устройства и истекает автоматически; страницы кабинета не кэшируются ни браузером, ни промежуточными серверами.
  • Защита форм. Каждый запрос, изменяющий данные, проверяется на источник и одноразовый токен (CSRF); действуют ограничение частоты обращений и защита от роботов.
  • Строгие заголовки безопасности. Браузеру запрещено встраивать Сайт в чужие страницы, исполнять сторонний код и обращаться от имени Сайта к камере, микрофону и геолокации.
  • Чистый журнал. В служебный журнал не попадают пароли, токены, одноразовые коды, а также имена, контакты и тексты заявок.
  • Учёт действий. Действия сотрудников в кабинете фиксируются: видно, кто и когда менял данные.

Ни одна система не даёт стопроцентной гарантии. Если произойдёт инцидент, приведший к неправомерной передаче персональных данных, Оператор уведомит Роскомнадзор в сроки, установленные законом, и примет меры для устранения последствий.

Изменения Политики и дата вступления в силу

Политика может меняться — например, если изменится закон или если изменится то, как устроена работа Сайта.

Новая редакция публикуется на этой же странице и вступает в силу с момента публикации. Дата действующей редакции указана в начале страницы и под текстом. Отдельно уведомлять каждого посетителя об изменениях мы не обязаны, поэтому рекомендуем заглядывать сюда перед отправкой заявки.

Действующая редакция всегда доступна по адресу машинная-вышивка-краснодар.рф/privacy. Текст предыдущих редакций можно запросить по электронной почте, указанной в разделе 2.

.

Вернуться на главную