fortness

Персональные данные

Меры защиты персональных данных

Версия 1.0 · Редакция от 07.08.2026

Сведения о реализуемых требованиях к защите персональных данных — второй документ, публикация которого обязательна по части 2 статьи 18.1 152-ФЗ.

01. Зачем эта страница

Часть 2 статьи 18.1 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» обязывает оператора, собирающего данные через сайт, опубликовать на этом сайте два документа: политику в отношении обработки персональных данных и сведения о реализуемых требованиях к защите персональных данных. Первый документ — на странице «Политика обработки персональных данных», второй — перед вами.

Меры защиты определены по ст. 19 152-ФЗ и направлены на защиту персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения.

Ниже перечислены меры, которые приняты фактически. Мера, которая планируется, но не работает, на этой странице не указывается.

02. Правовые меры

Издана и опубликована политика в отношении обработки персональных данных, определяющая для каждой цели обработки категории и перечень обрабатываемых данных, категории субъектов, способы, сроки обработки и хранения и порядок уничтожения персональных данных.

Обработка данных, не связанных с исполнением договора и обязанностями образовательной организации, ведётся только с согласия субъекта. Текст согласия опубликован, версионируется, и принятая человеком редакция хранится вместе с заявкой — это доказательство получения согласия, обязанность представить которое лежит на операторе (ч. 3 ст. 9 152-ФЗ).

Состав собираемых данных ограничен целями обработки: данные, без которых цель достижима, не собираются. Специальные категории персональных данных не обрабатываются, медицинские документы не запрашиваются и не хранятся.

03. Организационные меры

Назначен ответственный за организацию обработки персональных данных — Индивидуальный предприниматель Емельянов Олег Анатольевич.

Определён перечень лиц, имеющих доступ к персональным данным. Доступ к служебной части системы, где видны заявки и данные обучающихся, предоставляется по отдельному ключу и закрыт для всех остальных.

Доступ к серверу возможен только по ключу; парольная аутентификация на сервере отключена.

Ведётся внутренний контроль соответствия обработки требованиям закона и настоящим мерам. Часть требований проверяется автоматически при каждой сборке системы: закрытость служебных страниц, отсутствие персональных данных в адресах страниц, работоспособность формы согласия.

04. Технические меры

Сайт работает только по защищённому соединению (HTTPS, TLS); передача данных формы в открытом виде невозможна. Действует политика строгой транспортной безопасности (HSTS).

Пароли обучающихся хранятся в виде необратимых хэшей, а не текстом. Ключ доступа к служебной части в браузер не передаётся: в файле cookie хранится только его криптографический отпечаток.

Файлы cookie, удерживающие вход, недоступны сценариям на странице (флаг HttpOnly), передаются только по защищённому соединению (флаг Secure) и ограничены по межсайтовой отправке (атрибут SameSite).

Персональные данные не попадают в журналы веб-сервера: строка запроса из журналов исключена, а адрес просмотренной страницы сохраняется без параметров. Ссылки для входа в личный кабинет одноразовые и действуют ограниченное время.

Частота обращений к формам и к проверке документов ограничена, что защищает от автоматизированного перебора. Публичная проверка документа об обучении не раскрывает персональных данных: она работает по случайному коду и не показывает фамилию, имя, отчество и контакты.

Резервное копирование базы данных выполняется ежедневно, с автоматической проверкой восстановления: копия, из которой нельзя восстановить данные, помечается негодной. Резервные копии хранятся тридцать дней и размещены на территории Российской Федерации.

Базы данных, содержащие персональные данные граждан Российской Федерации, размещены на территории Российской Федерации (Санкт-Петербург), трансграничная передача не осуществляется.

05. Как сообщить о проблеме

Если вы обнаружили уязвимость или получили доступ к данным, к которым доступа быть не должно, напишите на admin@fortness.ru. Мы отвечаем на такие сообщения в первую очередь.

Пожалуйста, не публикуйте найденную уязвимость до того, как она будет устранена, и не используйте её для получения чужих данных.