документ · редакция 1.0 от 29 июля 2026

Сведения о реализуемых ООО «ТЬЮРИС» требованиях к защите персональных данных

Дата вступления в силу — 29 июля 2026 года. Утверждены приказом генерального директора ООО «ТЬЮРИС». Документ публикуется во исполнение части 2 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», которая обязывает оператора обеспечить неограниченный доступ не только к документу, определяющему политику обработки персональных данных, но и к сведениям о реализуемых требованиях к их защите. Это самостоятельный обязательный документ. Применяется совместно с Политикой в отношении обработки персональных данных и распространяется на сервис Tewris Voice, сайт voice.tewris.ai и приложение Tewris Voice для macOS и Windows.

1. Общие положения

1.1. Оператор: Общество с ограниченной ответственностью «ТЬЮРИС», ИНН 5257171021, КПП 526001001, ОГРН 1175275021624, адрес: 603155, Нижегородская область, город Нижний Новгород, улица Максима Горького, дом 260, помещение П33. Адрес электронной почты для обращений: support@tewris.ai, телефон +7 987 553-70-01.

1.2. Нормативная база принимаемых мер: статьи 18.1, 19, часть 3.1 статьи 21 152-ФЗ; постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»; приказ ФСТЭК России от 18.02.2013 № 21; приказ Роскомнадзора от 27.10.2022 № 178 (оценка вреда); приказ Роскомнадзора от 28.10.2022 № 179 (подтверждение уничтожения).

1.3. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных 152-ФЗ, исходя из состава обрабатываемых данных, актуальных угроз и определённого уровня защищённости информационной системы персональных данных (далее — ИСПДн).

2. Правовые меры

2.1. Издана и опубликована Политика в отношении обработки персональных данных; настоящие Сведения опубликованы в открытом доступе.

2.2. Правовые основания обработки определены по каждой цели и зафиксированы в разделе 4 Политики со ссылками на конкретные пункты части 1 статьи 6 152-ФЗ.

2.3. Обработка персональных данных лицами, привлекаемыми Оператором, осуществляется на основании договоров, содержащих условия поручения обработки, предусмотренные частью 3 статьи 6 152-ФЗ: перечень действий и цели обработки, обязанность соблюдать конфиденциальность и обеспечивать безопасность в соответствии со статьёй 19 152-ФЗ, обязанность представлять по запросу Оператора подтверждающие сведения, обязанность уведомлять об инцидентах и не привлекать иных лиц без согласия Оператора.

2.4. Уведомление о намерении осуществлять обработку персональных данных направлено в Роскомнадзор в порядке статьи 22 152-ФЗ. Регистрационные сведения будут указаны здесь после внесения в реестр операторов. При изменении сведений, указанных в уведомлении (новая цель, новый обработчик, смена ответственного лица), Оператор направляет уведомление об изменениях не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения.

2.5. Трансграничная передача персональных данных не осуществляется; базы данных, содержащие персональные данные граждан Российской Федерации, размещены на территории Российской Федерации.

3. Организационные меры (часть 1 статьи 18.1 152-ФЗ)

3.1. Назначено лицо, ответственное за организацию обработки персональных данных (статья 22.1 152-ФЗ). Ответственный получает указания непосредственно от единоличного исполнительного органа Оператора, подотчётен ему, осуществляет внутренний контроль соблюдения законодательства, доводит до работников требования законодательства и локальных актов, организует приём и обработку обращений субъектов персональных данных.

3.2. Назначено лицо, ответственное за обеспечение безопасности персональных данных в ИСПДн (постановление Правительства Российской Федерации от 01.11.2012 № 1119).

3.3. Изданы локальные акты по вопросам обработки персональных данных, в том числе устанавливающие процедуры предупреждения и выявления нарушений законодательства и устранения их последствий:

  • перечень обрабатываемых персональных данных и перечень информационных систем персональных данных;
  • правила доступа к персональным данным, обрабатываемым в ИСПДн;
  • регламент обработки обращений и запросов субъектов персональных данных;
  • регламент реагирования на инциденты безопасности персональных данных;
  • порядок уничтожения персональных данных и оформления подтверждающих документов;
  • обязательства работников о неразглашении персональных данных.

3.4. Осуществляется внутренний контроль соответствия обработки персональных данных требованиям 152-ФЗ, принятым в соответствии с ним нормативным правовым актам и локальным актам Оператора. Периодичность контроля — не реже одного раза в год, а также при существенных изменениях в архитектуре Сервиса или составе обрабатываемых данных. Результаты оформляются актом.

3.5. Проведена оценка вреда, который может быть причинён субъектам персональных данных в случае нарушения 152-ФЗ, в соответствии с требованиями приказа Роскомнадзора от 27.10.2022 № 178. Оценка оформляется актом и пересматривается при изменении состава обрабатываемых данных.

3.6. Работники, непосредственно осуществляющие обработку персональных данных, ознакомлены с положениями законодательства Российской Федерации о персональных данных, включая требования к защите персональных данных, с локальными актами Оператора и проходят инструктаж. Ознакомление подтверждается подписью.

3.7. Обеспечена публикация Политики в отношении обработки персональных данных и настоящих Сведений в постоянном открытом доступе, без авторизации, со ссылками в подвале каждой страницы сайта voice.tewris.ai и на экране регистрации в Приложении.

4. Технические и организационные меры обеспечения безопасности (часть 2 статьи 19 152-ФЗ)

4.1. Определение угроз безопасности персональных данных при их обработке в ИСПДн. Разработана модель угроз безопасности с учётом банка данных угроз безопасности информации ФСТЭК России; определены актуальные угрозы и нарушители.

4.2. Применение организационных и технических мер, установленных Правительством Российской Федерации. Определён уровень защищённости персональных данных при их обработке в ИСПДн в соответствии с постановлением Правительства Российской Федерации от 01.11.2012 № 1119; применяется состав мер, предусмотренный приказом ФСТЭК России от 18.02.2013 № 21 для соответствующего уровня. Уровень защищённости информационной системы определяется актом Оператора в соответствии с постановлением Правительства РФ № 1119.

4.3. Применение средств защиты информации, прошедших процедуру оценки соответствия. Применяются штатные средства защиты используемой облачной платформы и организационные меры, перечисленные ниже.

4.4. Оценка эффективности принимаемых мер по обеспечению безопасности персональных данных проводится до ввода ИСПДн в эксплуатацию и в дальнейшем при существенных изменениях; результаты оформляются актом.

4.5. Учёт машинных носителей персональных данных. Ведётся учёт машинных носителей, используемых для обработки и хранения персональных данных; неконтролируемое копирование данных на съёмные носители не допускается.

4.6. Обнаружение фактов несанкционированного доступа к персональным данным и принятие мер, включая уведомление уполномоченного органа по защите прав субъектов персональных данных (раздел 6 настоящего документа).

4.7. Восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа: выполняется резервное копирование баз данных с проверкой возможности восстановления; резервные копии размещаются на территории Российской Федерации.

4.8. Установление правил доступа к персональным данным и регистрация всех действий с ними. Доступ предоставляется по принципу минимальных привилегий, персонифицированно, на основании утверждённого перечня лиц; действия работников с персональными данными регистрируются в журналах, включая журнал административных действий (кто, когда, в отношении какого пользователя и на каком основании совершил действие).

4.9. Контроль за принимаемыми мерами и уровнем защищённости ИСПДн осуществляется на регулярной основе ответственными лицами Оператора.

5. Конкретные технические решения, применяемые в Сервисе

5.1. Защита каналов связи. Взаимодействие Приложения, сайта и серверной части осуществляется исключительно по протоколу HTTPS с шифрованием транспортного уровня (TLS). Приём соединений без шифрования не осуществляется.

5.2. Аутентификация без паролей. В Сервисе не используются пароли: вход выполняется по одноразовому коду, направляемому на подтверждённый адрес электронной почты. Одноразовые коды хранятся в виде необратимых криптографических хешей, имеют ограниченный срок действия и ограниченное число попыток ввода, после чего аннулируются. Частота запроса кодов ограничена.

5.3. Токены доступа. Токен доступа имеет ограниченный срок действия; токен обновления одноразовый и подлежит ротации при каждом использовании; выход из учётной записи отзывает токен обновления. На устройстве Пользователя токены хранятся в защищённом системном хранилище учётных данных операционной системы.

5.4. Разграничение доступа. Административный интерфейс размещён отдельно, доступ к нему предоставляется только работникам с соответствующей ролью и защищён многофакторной аутентификацией. Все действия администраторов, затрагивающие учётные записи и расчёты, фиксируются в журнале с указанием основания.

5.5. Исключение содержания диктовок из систем хранения и мониторинга. Текст диктовок не записывается в базы данных, файлы, журналы приложений, трассировки и резервные копии. В системы мониторинга ошибок передаются только технические сведения о сбоях; передача содержания пользовательских данных, адресов электронной почты и токенов исключается фильтрацией на стороне отправителя.

5.6. Отсутствие карточных реквизитов в системах Оператора. Реквизиты банковских карт вводятся Пользователем на стороне платёжного сервиса ЮKassa. Оператор получает и хранит только идентификатор платежа, идентификатор сохранённого способа оплаты, сумму, статус и ссылку на кассовый чек. Требования стандарта PCI DSS к инфраструктуре Оператора в связи с этим не применяются.

5.7. Локальная обработка голоса. Распознавание речи выполняется на устройстве Пользователя. Аудиоданные не передаются по сети и не попадают в инфраструктуру Оператора, что исключает целые классы рисков, связанных с обработкой и хранением голосовых записей.

5.8. Размещение инфраструктуры. Серверы приложений, базы данных, объектные хранилища и резервные копии размещены в центрах обработки данных на территории Российской Федерации (Яндекс.Облако, регион ru-central1). Копии баз данных за пределами Российской Федерации не создаются.

5.9. Резервное копирование. Резервные копии баз данных создаются ежедневно, хранятся в том же регионе и подлежат плановой ротации; максимальная глубина хранения — 30 дней.

5.10. Ограничение частоты запросов и защита от автоматизированных злоупотреблений применяется к операциям авторизации и к сервисным эндпоинтам.

5.11. Минимизация состава данных. Идентификатор устройства формируется Приложением при установке и не выводится из аппаратных серийных номеров устройства. Данные, не требующиеся для достижения заявленных целей, не собираются: файлы cookie для аналитики, системы веб-аналитики, рекламные и трекинговые технологии на сайте не используются, шрифты и все ресурсы сайта размещены на собственном домене.

5.12. Журналирование и уничтожение. Ведётся журнал регистрации событий в ИСПДн, обеспечивающий формирование выгрузки, предусмотренной приказом Роскомнадзора от 28.10.2022 № 179 (дата и время уничтожения, сведения о субъектах либо их количество, перечень категорий уничтоженных персональных данных, наименование ИСПДн, причина уничтожения, сведения о лице, осуществившем уничтожение). Удаление учётной записи влечёт фактическое уничтожение персональных данных, а не установку признака удаления.

6. Реагирование на инциденты (часть 3.1 статьи 21 152-ФЗ)

6.1. При выявлении факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов, Оператор:

  • в течение 24 часов с момента выявления инцидента уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах и предполагаемом вреде правам субъектов, о принятых мерах по устранению последствий, а также сообщает сведения о лице, уполномоченном на взаимодействие с уполномоченным органом;
  • в течение 72 часов уведомляет Роскомнадзор о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента (при их наличии).

6.2. Уведомления направляются через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru).

6.3. Порядок действий работников при инциденте, состав комиссии по расследованию и формы уведомлений установлены внутренним регламентом реагирования на инциденты.

6.4. Оператор не является субъектом критической информационной инфраструктуры; обязанности по взаимодействию с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) на Оператора не распространяются.

7. Сведения, не подлежащие публикации

В целях недопущения снижения уровня защищённости в настоящем документе не раскрываются: наименования и версии используемого программного обеспечения и средств защиты информации, схема и адресация сети, адреса центров обработки данных, состав администраторов и параметры конфигурации систем защиты. Указанные сведения содержатся во внутренних документах Оператора (модель угроз, акт определения уровня защищённости, регламенты) и предоставляются уполномоченным органам по их мотивированному запросу.

8. Контакты

Вопросы по обеспечению безопасности персональных данных, а также сообщения о выявленных уязвимостях направляются по электронной почте support@tewris.ai либо почтой по адресу: 603155, Нижегородская область, город Нижний Новгород, улица Максима Горького, дом 260, помещение П33.

Ответственный за организацию обработки персональных данных — генеральный директор ООО «ТЬЮРИС» Тимофеев Вадим Станиславович.

Редакция 1.0. Дата утверждения — 29 июля 2026 года.