Smart ways — SmartWays

Обновлено: 12 июля 2026 г.

Политика обработки персональных данных

Настоящая политика описывает, как ООО «Смуэйс» (далее — «Оператор», «мы») собирает, хранит, использует и удаляет персональные данные пользователей сайта smways.ru и личного кабинета. Составлена в соответствии с Федеральным законом № 152-ФЗ «О персональных данных».

1. Цели обработки

  • Бронирование и оплата яхт-чартеров, курсов, дополнительных услуг.
  • Оказание визового сопровождения и других административных услуг через личный кабинет.
  • Обмен документами (счета, договоры, ваучеры, сканы паспорта) в рамках заключённого договора.
  • Коммуникация с клиентом: email, SMS, Telegram-бот (уведомления по бронированию), поддержка через чат.
  • Маркетинговые рассылки — только при отдельном согласии субъекта, отзываемом одним кликом.
  • Соответствие требованиям законодательства (налоговый, валютный контроль, 115-ФЗ, 152-ФЗ).

2. Категории субъектов и данных

Мы обрабатываем данные следующих категорий субъектов: клиенты-физические лица, юридические лица (B2B), партнёры-агенты, сотрудники.

Категории собираемых данных:

  • Идентификационные: ФИО, дата рождения, гражданство.
  • Контактные: email, телефон, адрес, Telegram username.
  • Специальные категории (только с явного согласия): сведения из паспорта для визового сопровождения, сведения о судимости для визовой анкеты Таиланда.
  • Платёжные: номер счёта-инвойса, статус платежа, маскированный номер карты (последние 4 цифры) — полные реквизиты карт не хранятся, токенизирует T-Bank.
  • Технические: IP-адрес (в хэшированном виде для аудита), user agent, cookies (см. §7).

4. Сроки хранения

  • Бронирования и платёжные документы: 5 лет с даты завершения бронирования (налоговое законодательство).
  • Сканы паспортов и визовые анкеты: 3 года с даты завершения обслуживания. По запросу — удаление раньше срока.
  • Переписка через чат поддержки (по бронированию): 3 года. Общая маркетинговая: 1 год с последнего сообщения.
  • Отзывы согласия на маркетинг — незамедлительно, не позднее 1 рабочего дня.
  • Аккаунт после запроса на удаление: обезличивание в течение 3 рабочих дней; бухгалтерские документы сохраняются под обезличенными идентификаторами.

5. Передача третьим лицам

Мы не продаём и не передаём персональные данные третьим лицам, кроме случаев, необходимых для исполнения договора и в рамках законодательства:

  • T-Bank Acquiring — приём онлайн-платежей и возвраты.
  • ООО «СМС-Центр» (SMSC.ru) — отправка SMS-кодов подтверждения.
  • Yandex 360 for Business SMTP — доставка транзакционных email.
  • Selectel Object Storage — хранение зашифрованных документов (в РФ, ЦОД Санкт-Петербург).
  • Yandex ID / Google / Apple — при социальном логине (email + имя).
  • Консульские учреждения — при визовом сопровождении, только с явного согласия.
  • ФНС, банки, регуляторы — по запросу в рамках законодательства РФ.

6. Права субъекта

Через личный кабинет и по запросу вы можете:

  • Просматривать и изменять свои данные — вкладки «Профиль», «Настройки».
  • Скачать все свои данные в машиночитаемом формате — вкладка «Настройки → Мои данные», кнопка «Экспорт».
  • Отозвать согласие на маркетинг — вкладка «Настройки → Уведомления».
  • Удалить аккаунт — вкладка «Настройки → Опасная зона». Данные обезличиваются, бухгалтерские документы сохраняются в обезличенном виде.
  • Подать жалобу в Роскомнадзор при отказе Оператора — контакты см. на roskomnadzor.gov.ru.

7. Cookies и трекинг

При первом посещении сайта мы показываем баннер со списком категорий cookies:

  • Необходимые — авторизация, безопасность. Работают всегда, отключить нельзя.
  • Аналитика — обезличенный подсчёт визитов и поведения через self-hosted Umami. По умолчанию выключены.
  • Маркетинг — ретаргетинг, если появится. По умолчанию выключены.

Настройки изменяются в любой момент через ссылку «Настройки cookies» внизу страницы.

8. Технические меры

  • Шифрование канала: TLS 1.2+.
  • Шифрование чувствительных документов на сервере (libsodium XChaCha20-Poly1305).
  • Пароли хранятся только в виде bcrypt-хэша; коды подтверждения — в виде SHA-256 хэша.
  • Ролевой доступ, журнал операций менеджеров с ПД.
  • Ежедневное резервное копирование на зашифрованные тома, retention 30 дней.

9. Действия при инциденте

При обнаружении утечки Оператор уведомляет Роскомнадзор в течение 24 часов и субъектов в течение 72 часов согласно 152-ФЗ. Внутренний регламент — docs/lk/runbook-incident-response.md.

10. Контакты Оператора

ООО «Смуэйс» (ИНН уточняется в договоре) · офис/адрес указан в договоре.

Ответственный за защиту ПД (DPO): privacy@smways.ru

Общие вопросы: hello@smways.ru