Сведения о реализуемых требованиях к защите персональных данных — Tewris Voice

редакция 1.1 от 26 августа 2026

Сведения о реализуемых ООО «ТЬЮРИС» требованиях к защите персональных данных

Редакция 1.1 от 26 августа 2026 года вступает в силу 26 августа 2026 года; первая редакция действовала с 29 июля 2026 года. Изменение касается обработки голоса (пункт 5.7). Утверждены приказом генерального директора ООО «ТЬЮРИС». Документ публикуется во исполнение части 2 статьи 18.1 Федерального закона от 27.07.2006 № 152‑ФЗ «О персональных данных», которая обязывает оператора обеспечить неограниченный доступ не только к документу, определяющему политику обработки персональных данных, но и к сведениям о реализуемых требованиях к их защите. Это самостоятельный обязательный документ. Применяется совместно с Политикой в отношении обработки персональных данных и Согласием на обработку персональных данных и распространяется на сервис Tewris Voice, сайт voice.tewris.ai и приложение Tewris Voice для macOS и Windows.

1. Общие положения

1.1. Оператор: Общество с ограниченной ответственностью «ТЬЮРИС», ИНН 5257171021, КПП 526001001, ОГРН 1175275021624, адрес: 603155, Нижегородская область, город Нижний Новгород, улица Максима Горького, дом 260, помещение П33. Адрес электронной почты для обращений: support@tewris.ai.

1.2. Нормативная база принимаемых мер: статьи 18.1, 19, часть 3.1 статьи 21 152‑ФЗ; постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»; приказ ФСТЭК России от 18.02.2013 № 21; приказ Роскомнадзора от 27.10.2022 № 178 (оценка вреда); приказ Роскомнадзора от 28.10.2022 № 179 (подтверждение уничтожения).

1.3. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных 152‑ФЗ, исходя из состава обрабатываемых данных, актуальных угроз и определенного уровня защищенности информационной системы персональных данных (далее — ИСПДн).

2. Правовые меры

2.1. Изданы и опубликованы Политика в отношении обработки персональных данных и Согласие на обработку персональных данных; настоящие Сведения опубликованы в открытом доступе.

2.2. Правовые основания обработки определены по каждой цели и зафиксированы в разделе 4 Политики со ссылками на конкретные пункты части 1 статьи 6 152‑ФЗ.

2.3. Обработка персональных данных лицами, привлекаемыми Оператором, осуществляется на основании договоров, содержащих условия поручения обработки, предусмотренные частью 3 статьи 6 152‑ФЗ: перечень действий и цели обработки, обязанность соблюдать конфиденциальность и обеспечивать безопасность в соответствии со статьей 19 152‑ФЗ, обязанность представлять по запросу Оператора подтверждающие сведения, обязанность уведомлять об инцидентах и не привлекать иных лиц без согласия Оператора.

2.4. Уведомление о намерении осуществлять обработку персональных данных направлено в Роскомнадзор в порядке статьи 22 152‑ФЗ. Регистрационные сведения будут указаны здесь после внесения в реестр операторов. При изменении сведений, указанных в уведомлении (новая цель, новый обработчик, смена ответственного лица), Оператор направляет уведомление об изменениях не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения.

2.5. Трансграничная передача персональных данных не осуществляется; базы данных, содержащие персональные данные граждан Российской Федерации, размещены на территории Российской Федерации.

3. Организационные меры (часть 1 статьи 18.1 152‑ФЗ)

3.1. Назначено лицо, ответственное за организацию обработки персональных данных (статья 22.1 152‑ФЗ). Ответственный получает указания непосредственно от единоличного исполнительного органа Оператора, подотчетен ему, осуществляет внутренний контроль соблюдения законодательства, доводит до работников требования законодательства и локальных актов, организует прием и обработку обращений субъектов персональных данных.

3.2. Назначено лицо, ответственное за обеспечение безопасности персональных данных в ИСПДн (постановление Правительства Российской Федерации от 01.11.2012 № 1119).

3.3. Изданы локальные акты по вопросам обработки персональных данных, в том числе устанавливающие процедуры предупреждения и выявления нарушений законодательства и устранения их последствий:

  • перечень обрабатываемых персональных данных и перечень информационных систем персональных данных;
  • правила доступа к персональным данным, обрабатываемым в ИСПДн;
  • регламент обработки обращений и запросов субъектов персональных данных;
  • регламент реагирования на инциденты безопасности персональных данных;
  • порядок уничтожения персональных данных и оформления подтверждающих документов;
  • обязательства работников о неразглашении персональных данных.

3.4. Осуществляется внутренний контроль соответствия обработки персональных данных требованиям 152‑ФЗ, принятым в соответствии с ним нормативным правовым актам и локальным актам Оператора. Периодичность контроля — не реже одного раза в год, а также при существенных изменениях в архитектуре Сервиса или составе обрабатываемых данных. Результаты оформляются актом.

3.5. Проведена оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения 152‑ФЗ, в соответствии с требованиями приказа Роскомнадзора от 27.10.2022 № 178. Оценка оформляется актом и пересматривается при изменении состава обрабатываемых данных.

3.6. Работники, непосредственно осуществляющие обработку персональных данных, ознакомлены с положениями законодательства Российской Федерации о персональных данных, включая требования к защите персональных данных, с локальными актами Оператора и проходят инструктаж. Ознакомление подтверждается подписью.

3.7. Обеспечена публикация Политики в отношении обработки персональных данных и настоящих Сведений в постоянном открытом доступе, без авторизации, со ссылками в подвале каждой страницы сайта voice.tewris.ai и на экране регистрации в Приложении.

4. Технические и организационные меры обеспечения безопасности (часть 2 статьи 19 152‑ФЗ)

4.1. Определение угроз безопасности персональных данных при их обработке в ИСПДн. Разработана модель угроз безопасности с учетом банка данных угроз безопасности информации ФСТЭК России; определены актуальные угрозы и нарушители.

4.2. Применение организационных и технических мер, установленных Правительством Российской Федерации. Определен уровень защищенности персональных данных при их обработке в ИСПДн в соответствии с постановлением Правительства Российской Федерации от 01.11.2012 № 1119; применяется состав мер, предусмотренный приказом ФСТЭК России от 18.02.2013 № 21 для соответствующего уровня. Уровень защищенности информационной системы определяется актом Оператора в соответствии с постановлением Правительства РФ № 1119.

4.3. Применение средств защиты информации, прошедших процедуру оценки соответствия. Применяются штатные средства защиты используемой облачной платформы и организационные меры, перечисленные ниже.

4.4. Оценка эффективности принимаемых мер по обеспечению безопасности персональных данных проводится до ввода ИСПДн в эксплуатацию и в дальнейшем при существенных изменениях; результаты оформляются актом.

4.5. Учет машинных носителей персональных данных. Ведется учет машинных носителей, используемых для обработки и хранения персональных данных; неконтролируемое копирование данных на съемные носители не допускается.

4.6. Обнаружение фактов несанкционированного доступа к персональным данным и принятие мер, включая уведомление уполномоченного органа по защите прав субъектов персональных данных (раздел 6 настоящего документа).

4.7. Восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа: выполняется резервное копирование баз данных с проверкой возможности восстановления; резервные копии размещаются на территории Российской Федерации.

4.8. Установление правил доступа к персональным данным и регистрация всех действий с ними. Доступ предоставляется по принципу минимальных привилегий, персонифицированно, на основании утвержденного перечня лиц; действия работников с персональными данными регистрируются в журналах, включая журнал административных действий (кто, когда, в отношении какого пользователя и на каком основании совершил действие).

4.9. Контроль за принимаемыми мерами и уровнем защищенности ИСПДн осуществляется на регулярной основе ответственными лицами Оператора.

5. Конкретные технические решения, применяемые в Сервисе

5.1. Защита каналов связи. Взаимодействие Приложения, сайта и серверной части осуществляется исключительно по протоколу HTTPS с шифрованием транспортного уровня (TLS). Прием соединений без шифрования не осуществляется.

5.2. Аутентификация без паролей. В Сервисе не используются пароли: вход выполняется по одноразовому коду, направляемому на подтвержденный адрес электронной почты. Одноразовые коды хранятся в виде необратимых криптографических хешей, имеют ограниченный срок действия и ограниченное число попыток ввода, после чего аннулируются. Частота запроса кодов ограничена.

5.3. Токены доступа. Токен доступа имеет ограниченный срок действия; токен обновления одноразовый и подлежит ротации при каждом использовании; выход из учетной записи отзывает токен обновления. На устройстве Пользователя токены хранятся в защищенном системном хранилище учетных данных операционной системы.

5.4. Разграничение доступа. Административный интерфейс размещен отдельно, доступ к нему предоставляется только работникам с соответствующей ролью и защищен многофакторной аутентификацией. Все действия администраторов, затрагивающие учетные записи и расчеты, фиксируются в журнале с указанием основания.

5.5. Исключение содержания диктовок из систем хранения и мониторинга. Текст диктовок не записывается в базы данных, файлы, журналы приложений, трассировки и резервные копии. В системы мониторинга ошибок передаются только технические сведения о сбоях; передача содержания пользовательских данных, адресов электронной почты и токенов исключается фильтрацией на стороне отправителя.

5.6. Отсутствие карточных реквизитов в системах Оператора. Реквизиты банковских карт вводятся Пользователем на стороне платежного сервиса ЮKassa. Оператор получает и хранит только идентификатор платежа, идентификатор сохраненного способа оплаты, сумму, статус и ссылку на кассовый чек. Требования стандарта PCI DSS к инфраструктуре Оператора в связи с этим не применяются.

5.7. Обработка голоса. По общему правилу распознавание речи выполняется на устройстве Пользователя, и аудиоданные по сети не передаются. Если устройство не успевает распознавать речь само либо Пользователь выбрал серверное распознавание, звуковой поток идет на сервер Оператора по защищенному каналу и далее в Yandex SpeechKit. Голосовые записи при этом не создаются: поток обрабатывается в реальном времени, на диск не пишется и в хранилищах Оператора не остается.

5.8. Размещение инфраструктуры. Серверы приложений, базы данных, объектные хранилища и резервные копии размещены в центрах обработки данных на территории Российской Федерации (Яндекс.Облако, регион ru-central1). Копии баз данных за пределами Российской Федерации не создаются.

5.9. Резервное копирование. Резервные копии баз данных создаются ежедневно, хранятся в том же регионе и подлежат плановой ротации; максимальная глубина хранения — 30 дней.

5.10. Ограничение частоты запросов и защита от автоматизированных злоупотреблений применяется к операциям авторизации и к сервисным эндпоинтам.

5.11. Минимизация состава данных. Идентификатор устройства формируется Приложением при установке и не выводится из аппаратных серийных номеров устройства. Данные, не требующиеся для достижения заявленных целей, не собираются: файлы cookie для аналитики, системы веб-аналитики, рекламные и трекинговые технологии на сайте не используются, шрифты и все ресурсы сайта размещены на собственном домене.

5.12. Журналирование и уничтожение. Ведется журнал регистрации событий в ИСПДн, обеспечивающий формирование выгрузки, предусмотренной приказом Роскомнадзора от 28.10.2022 № 179 (дата и время уничтожения, сведения о субъектах либо их количество, перечень категорий уничтоженных персональных данных, наименование ИСПДн, причина уничтожения, сведения о лице, осуществившем уничтожение). Удаление учетной записи влечет фактическое уничтожение персональных данных, а не установку признака удаления.

6. Реагирование на инциденты (часть 3.1 статьи 21 152‑ФЗ)

6.1. При выявлении факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов, Оператор:

  • в течение 24 часов с момента выявления инцидента уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах и предполагаемом вреде правам субъектов, о принятых мерах по устранению последствий, а также сообщает сведения о лице, уполномоченном на взаимодействие с уполномоченным органом;
  • в течение 72 часов уведомляет Роскомнадзор о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента (при их наличии).

6.2. Уведомления направляются через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru).

6.3. Порядок действий работников при инциденте, состав комиссии по расследованию и формы уведомлений установлены внутренним регламентом реагирования на инциденты.

6.4. Оператор не является субъектом критической информационной инфраструктуры; обязанности по взаимодействию с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) на Оператора не распространяются.

7. Сведения, не подлежащие публикации

В целях недопущения снижения уровня защищенности в настоящем документе не раскрываются: наименования и версии используемого программного обеспечения и средств защиты информации, схема и адресация сети, адреса центров обработки данных, состав администраторов и параметры конфигурации систем защиты. Указанные сведения содержатся во внутренних документах Оператора (модель угроз, акт определения уровня защищенности, регламенты) и предоставляются уполномоченным органам по их мотивированному запросу.

8. Контакты

Вопросы по обеспечению безопасности персональных данных, а также сообщения о выявленных уязвимостях направляются по электронной почте support@tewris.ai либо почтой по адресу: 603155, Нижегородская область, город Нижний Новгород, улица Максима Горького, дом 260, помещение П33.

Ответственный за организацию обработки персональных данных — генеральный директор ООО «ТЬЮРИС» Тимофеев Вадим Станиславович.