← Назад

Редакция от 1 сентября 2026 г.

Политика конфиденциальности сервиса CRM Sauna

Действует для сайта crm-sauna.ru, всех поддоменов вида <название>.crm-sauna.ru и мобильного приложения «CRM Sauna».


Коротко о главном

Дальше — то же самое, но подробно и с юридическими деталями.


1. Кто мы

Оператор персональных данных и владелец сервиса:

Далее — «мы», «Сервис», «CRM Sauna».

Политика подготовлена в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и является общедоступным документом в смысле ч. 2 ст. 18.1 этого закона.


2. Две разные роли: где мы оператор, а где — обработчик

Это ключевой момент, от которого зависит, к кому вам обращаться со своими правами.

2.1. Мы — оператор

Когда речь идёт о:

Здесь мы сами определяем цели обработки и отвечаем за неё.

2.2. Мы — обработчик по поручению сауны

Когда речь идёт о данных гостей сауны — тех, кто бронирует парную, платит, получает бонусы и переписывается в чате.

Оператором этих данных является сауна-клиент. Она решает, какие данные собирать, зачем, на каком основании и сколько хранить. Мы обрабатываем их исключительно по её поручению (ч. 3 ст. 6 152-ФЗ), в объёме и на условиях, зафиксированных в договоре с сауной, и:

Если вы гость сауны и хотите узнать, что о вас известно, исправить или удалить данные — обращайтесь в сауну, услугами которой вы пользовались. Мы обязаны выполнять её поручения, а не самостоятельно распоряжаться её данными. Если вы напишете нам, мы перенаправим обращение сауне и сообщим вам об этом.


3. Какие данные мы обрабатываем как оператор

3.1. Клиенты (сауны) и их представители

Наименование организации или ИП, ИНН, ФИО контактного лица, телефон, электронная почта, адрес объекта, реквизиты для оплаты и закрывающих документов, история платежей за подписку, переписка с поддержкой.

3.2. Сотрудники сауны — пользователи CRM

ФИО или отображаемое имя, логин (телефон или e-mail), хеш пароля, роль и права доступа, привязка к конкретной сауне и залам, а также:

Учётные записи создаёт сама сауна. Самостоятельная регистрация в приложении закрыта — в нём есть только вход.

3.3. Посетители сайта crm-sauna.ru

IP-адрес, данные о браузере и устройстве, источник перехода, просмотренные страницы, cookie-файлы — см. раздел 13. Если вы оставляете заявку на подключение, дополнительно — имя, телефон, e-mail и то, что вы написали в сообщении.


4. Какие данные гостей мы обрабатываем по поручению сауны

Мы не обрабатываем в Сервисе данные специальных категорий (здоровье, религиозные и политические взгляды и т. п.) и биометрию гостей. Просим сауны не вносить такие сведения в свободные поля и комментарии.


5. Цели и правовые основания

Что делаем Зачем Основание по 152-ФЗ
Даём доступ к CRM, храним брони, оплаты, карточки гостей Исполнение договора с сауной п. 5 ч. 1 ст. 6 (исполнение договора), ч. 3 ст. 6 (поручение оператора)
Ведём учёт сотрудников, смен, зарплат По поручению сауны как работодателя ч. 3 ст. 6
Формируем и передаём фискальные чеки Требование закона п. 2 ч. 1 ст. 6 (исполнение обязанности, возложенной законом), 54-ФЗ
Выставляем счета, ведём бухгалтерию Требование закона п. 2 ч. 1 ст. 6, 402-ФЗ, НК РФ
Шлём пуш-уведомления сотруднику о новой брони, сообщении гостя, аварии кассы Работоспособность рабочего места п. 5 ч. 1 ст. 6
Пишем технические логи, храним журнал действий Безопасность, расследование инцидентов, защита от мошенничества п. 7 ч. 1 ст. 6 (законный интерес)
Отвечаем на обращения в поддержку Исполнение договора и наш законный интерес п. 5 и п. 7 ч. 1 ст. 6
Отправляем гостю сообщения от имени сауны (подтверждение брони, бонусы) По поручению сауны; согласие берёт сауна ч. 3 ст. 6
Веб-аналитика на сайте Понимать, как работает сайт Согласие посетителя (п. 1 ч. 1 ст. 6)

Мы не принимаем в отношении вас решений исключительно на основании автоматизированной обработки, порождающих юридические последствия (ст. 16 152-ФЗ).


6. Мобильное приложение

Приложение — это оболочка (Capacitor), внутри которой открывается защищённая веб-версия CRM вашей сауны по адресу https://<поддомен>.crm-sauna.ru. Работа с данными происходит на нашем сервере, а не внутри телефона.

Что приложение получает и отправляет дополнительно к веб-версии:

Данные Зачем Куда уходят
Пуш-токен устройства (APNs / FCM) Чтобы доставлять уведомления именно на ваш телефон Хранится у нас, привязан к вашей учётной записи; сам токен выдаётся Apple или Google
Версия приложения, версия ОС, модель устройства, язык Совместимость, диагностика ошибок, подсказка об обновлении Наш сервер
Ошибки и сбои (технические логи) Чинить поломки Наш сервер

Первый запуск. Перед входом приложение показывает список саун, подключённых к Сервису, чтобы вы выбрали свою по адресу. На этом экране никаких персональных данных не собирается и никуда не отправляется — это просто справочник адресов.

Пуш-уведомления. Текст уведомления проходит через серверы Apple (APNs) или Google (FCM) — иначе доставка технически невозможна. Поэтому мы держим содержимое минимальным: тип события, зал, время, сумма или имя гостя, если без него уведомление теряет смысл. Полные номера телефонов, реквизиты карт и историю гостя мы в уведомления не включаем — их видно только после входа в приложение. Уведомления можно отключить в настройках телефона или в настройках профиля в CRM.

Face ID / Touch ID / отпечаток и замок приложения. Проверку выполняет сама операционная система. Приложение получает от неё только ответ «подтверждено» или «не подтверждено». Отпечатки, скан лица и любые их производные к нам не поступают, не передаются и не хранятся — согласие на обработку биометрических персональных данных по ст. 11 152-ФЗ не требуется и нами не запрашивается.

Значок на иконке показывает количество непрочитанных событий; это число формируется на нашем сервере и не содержит подробностей.

Разрешения устройства. Приложение запрашивает разрешения только когда они нужны для конкретного действия, и работает без них, теряя лишь соответствующую функцию:

Чего в приложении нет. Рекламных SDK, аналитики поведения от третьих лиц, трекеров, пикселей, IDFA/GAID для рекламных целей, продажи данных брокерам, отслеживания между приложениями и сайтами (App Tracking Transparency нам не нужен — мы не отслеживаем), фонового сбора геолокации, доступа к контактам, звонкам и SMS.


7. Кому мы передаём данные

Мы передаём данные только тем, без кого сервис не работает, и только в необходимом объёме:

Кому Что передаётся Зачем
Оператор фискальных данных и ФНС России Состав и сумма чека, контакт для электронного чека Обязанность по 54-ФЗ
Платёжный провайдер, выбранный самой сауной: ЮKassa, Т-Банк, Робокасса, Яндекс Pay или банк-эквайер по договору РБС Данные операции по карте Приём оплат. Полные реквизиты карты в CRM не попадают и нами не хранятся
Шлюз отправки сообщений «Уведомим» (принадлежит нам же, реквизиты — в разделе 15) Телефон гостя, текст сообщения, вложения Доставка сообщений от имени сауны
WhatsApp (Meta), Telegram, MAX (VK), оператор SMS-рассылки Телефон получателя и текст сообщения Доставка сообщения в выбранный гостем канал
Apple Inc. (APNs), Google LLC (FCM) Пуш-токен и текст уведомления Доставка уведомлений на телефон сотрудника
Дата-центр на территории Российской Федерации Размещение серверов Инфраструктура
Банк, обслуживающий расчётный счёт Реквизиты сауны-клиента, суммы платежей Расчёты и бухгалтерская отчётность
Государственные органы По законному и надлежаще оформленному запросу Требование закона

Мы не передаём данные никому другому и не размещаем их в открытом доступе. Со всеми привлечёнными лицами условия конфиденциальности и безопасности зафиксированы договором.


8. Где хранятся данные и трансграничная передача

Базы данных Сервиса размещены на серверах на территории Российской Федерации. Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ выполняются в российских базах — как того требует ч. 5 ст. 18 152-ФЗ.

Трансграничная передача происходит только в двух случаях и только в минимальном объёме:

  1. Пуш-уведомления — токен устройства и текст уведомления проходят через серверы Apple и Google.
  2. Сообщения в WhatsApp и Telegram — номер телефона получателя и текст сообщения передаются в инфраструктуру соответствующего мессенджера, если гость выбрал этот канал связи.

Такая передача необходима для исполнения договора и происходит только тогда, когда гость сам выбрал этот канал связи. Сауна как оператор данных гостя самостоятельно получает от гостя согласие на общение через мессенджеры. Если гость не хочет, чтобы его данные покидали Россию, сауна может использовать SMS или MAX.


9. Сколько мы храним данные

Данные Срок
Данные гостей (по поручению сауны) Пока действует договор с сауной. Сауна вправе в любой момент дать поручение об уточнении, блокировании или удалении конкретных данных
Данные после расторжения договора с сауной Удаляем или обезличиваем в течение 30 дней, предварительно предоставив сауне выгрузку по её запросу
Учётные записи сотрудников Пока учётная запись активна; после отключения — 90 дней, затем удаление или обезличивание
Журнал действий и технические логи 12 месяцев
Пуш-токены До выхода из приложения, его удаления или отзыва разрешения на уведомления; неактуальные токены удаляем автоматически
Договоры, счета, акты, кассовые и бухгалтерские документы 5 лет — требование 402-ФЗ и НК РФ, раньше удалить нельзя
Обращения в поддержку 3 года

Если законный срок хранения истёк, цель обработки достигнута или согласие отозвано, мы уничтожаем данные либо обезличиваем их — в порядке и в сроки, установленные ст. 21 152-ФЗ (по общему правилу — в течение 30 дней).


10. Как мы защищаем данные

Ни одна система не защищена абсолютно. Если произойдёт утечка, мы уведомим Роскомнадзор в сроки, установленные ч. 3.1 ст. 21 152-ФЗ (в течение 24 часов — об инциденте, в течение 72 часов — о результатах расследования), и сообщим затронутым клиентам-саунам.


11. Ваши права и как ими воспользоваться

Согласно ст. 14 152-ФЗ вы вправе:

Куда писать:

В обращении укажите ФИО, контакт для ответа и суть требования; при необходимости мы попросим подтвердить личность и полномочия — чтобы не выдать данные постороннему. Отвечаем в течение 10 рабочих дней с момента получения обращения; срок может быть продлён не более чем на 5 рабочих дней с уведомлением о причинах.

Удаление учётной записи. Регистрация в приложении закрыта, учётные записи заводит сауна. Чтобы удалить учётную запись сотрудника, обратитесь к владельцу или управляющему сауной — либо напишите нам на privacy@crm-sauna.ru, мы удалим её после подтверждения от сауны. Чтобы удалить весь аккаунт сауны и связанные с ним данные, владельцу достаточно письменного обращения с указанного в договоре адреса.


12. Данные несовершеннолетних

Сервис предназначен для сотрудников саун и не рассчитан на использование лицами младше 18 лет. Мы не собираем данные детей осознанно. Если гостю сауны меньше 18 лет, законность обработки его данных и получение согласия законного представителя обеспечивает сауна как оператор.


13. Cookies и аналитика

Сайт crm-sauna.ru и веб-интерфейс CRM используют cookie-файлы и аналогичные технологии:

В мобильном приложении аналитических и рекламных счётчиков нет. Используется только техническое хранилище (cookie сессии и локальный кеш) для входа и работы офлайн.


14. Изменения политики

Мы можем обновлять политику — например, при появлении новых функций. Актуальная редакция всегда доступна по адресу https://crm-sauna.ru/privacy с указанием даты. О существенных изменениях уведомим клиентов-саун по электронной почте или в интерфейсе Сервиса не позднее чем за 14 дней до вступления в силу. Прежние редакции предоставляем по запросу.


15. Контакты

Индивидуальный предприниматель Сысоев Алексей Валерьевич ОГРНИП 325700000060718, ИНН 702405555155 Почтовый адрес: 636037, Томская область, г. Северск, ул. Калинина, д. 147, кв. 145 Почта для обращений по персональным данным: privacy@crm-sauna.ru

Надзорный орган: Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), rkn.gov.ru.