- Главная
- Информационная безопасность
Информационная безопасность
ПОЛИТИКА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Настоящая Политика информационной безопасности (далее — «Политика») определяет основные принципы, организационные и технические подходы к защите информации при использовании интернет-магазина RUQUEN, расположенного по адресу https://ruquen.ru.
Владельцем сайта и оператором интернет-магазина RUQUEN является Общество с ограниченной ответственностью «ЛАЙОН-РОК ИННОВЕЙШН РУ».
RUQUEN является интернет-магазином и коммерческим обозначением ООО «ЛАЙОН-РОК ИННОВЕЙШН РУ». RUQUEN не является отдельным юридическим лицом, маркетплейсом или самостоятельным оператором информационной системы.
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика определяет основные принципы обеспечения информационной безопасности при функционировании интернет-магазина RUQUEN и использовании Сайта.
1.2. Владельцем Сайта и оператором интернет-магазина является:
Общество с ограниченной ответственностью
«ЛАЙОН-РОК ИННОВЕЙШН РУ»
ОГРН: 1257700361050
ИНН: 9710152364
КПП: 771001001
Юридический адрес:
123056, г. Москва,
внутригородская территория муниципальный округ Пресненский,
ул. Юлиуса Фучика, д. 6, стр. 2,
помещ. 2Ч.
E-mail: info@ruquen.ru
Сайт: https://ruquen.ru
1.3. Для целей настоящей Политики ООО «ЛАЙОН-РОК ИННОВЕЙШН РУ» далее также именуется «Компания».
1.4. Политика применяется к информации, которая создаётся, передаётся, принимается, хранится либо обрабатывается при:
— использовании Сайта;
— регистрации и использовании личного кабинета;
— оформлении и исполнении заказов;
— оплате товаров;
— организации закупки и комплектации товаров;
— организации доставки и возврата товаров;
— взаимодействии с Пользователями и Покупателями;
— работе службы поддержки;
— взаимодействии Компании с поставщиками, банками, платёжными организациями, почтовыми операторами, перевозчиками и иными исполнителями.
1.5. Политика разработана с учётом требований законодательства Российской Федерации об информации, информационных технологиях, защите информации и персональных данных.
1.6. В части обработки и защиты персональных данных настоящая Политика применяется совместно с Политикой конфиденциальности и обработки персональных данных, размещённой на Сайте.
1.7. Настоящая Политика является общедоступным документом, описывающим основные подходы Компании к информационной безопасности, и не раскрывает сведения о конкретных технических конфигурациях, средствах защиты, ключах, паролях, архитектуре информационных систем и иных данных, раскрытие которых способно снизить уровень безопасности.
2. ЦЕЛИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.1. Основными целями информационной безопасности являются:
— защита информации от неправомерного или случайного доступа;
— предотвращение неправомерного уничтожения, изменения, блокирования, копирования, предоставления и распространения информации;
— обеспечение конфиденциальности персональных данных и иной информации ограниченного доступа;
— обеспечение целостности обрабатываемой информации;
— обеспечение доступности информации и функциональных возможностей Сайта в разумных пределах;
— обеспечение устойчивой и корректной работы интернет-магазина;
— снижение риска мошенничества и неправомерного использования учётных записей;
— снижение риска несанкционированного доступа к административным и пользовательским функциям;
— своевременное выявление инцидентов информационной безопасности;
— принятие мер по устранению последствий выявленных инцидентов;
— обеспечение возможности восстановления работоспособности Сайта и информации после технических сбоев в пределах возможностей используемой инфраструктуры;
— соблюдение требований законодательства Российской Федерации в области защиты информации и персональных данных.
3. ЗАЩИЩАЕМАЯ ИНФОРМАЦИЯ
3.1. В рамках настоящей Политики защите подлежат в том числе:
— персональные данные Пользователей и Покупателей;
— данные получателей заказов;
— сведения об учётных записях;
— данные, используемые для авторизации;
— информация о заказах;
— информация о приобретённых товарах;
— информация о статусе оплаты;
— информация о доставке и почтовых отправлениях;
— информация о возвратах и обращениях;
— контактные данные Покупателей и получателей заказов;
— служебная информация Компании;
— коммерческая информация Компании;
— техническая информация;
— информация, необходимая для функционирования Сайта;
— сведения, передаваемые между Сайтом, банками, платёжными организациями, поставщиками, почтовыми операторами, перевозчиками и иными участниками исполнения заказа;
— журналы технических событий в объёме, предусмотренном используемой инфраструктурой;
— информация, необходимая для предотвращения мошенничества и обеспечения безопасности.
3.2. Общедоступная информация, опубликованная Компанией на Сайте, также защищается от несанкционированного изменения, удаления, подмены и искажения.
3.3. Информация третьих лиц, полученная Компанией на законном основании и подлежащая защите в соответствии с договором или законодательством, защищается с учётом применимых к ней требований.
4. ОСНОВНЫЕ ПРИНЦИПЫ ЗАЩИТЫ ИНФОРМАЦИИ
4.1. При организации информационной безопасности Компания руководствуется следующими принципами:
— законность обработки и использования информации;
— ограничение обработки информации заявленными и законными целями;
— предоставление доступа только тем лицам, которым такой доступ необходим для выполнения соответствующих обязанностей;
— предоставление минимально необходимого объёма доступа;
— разграничение полномочий пользователей и администраторов;
— разумность и соразмерность применяемых мер характеру информации и существующим рискам;
— соблюдение конфиденциальности;
— недопустимость разглашения информации ограниченного доступа без законного основания;
— контроль и ограничение доступа третьих лиц;
— своевременное прекращение доступа после прекращения соответствующих полномочий;
— реагирование на выявленные нарушения и уязвимости;
— периодический пересмотр применяемых подходов с учётом развития технологий, изменения инфраструктуры, законодательства и характера угроз.
5. ОРГАНИЗАЦИОННЫЕ МЕРЫ ЗАЩИТЫ
5.1. В целях обеспечения информационной безопасности Компания в зависимости от характера используемых информационных систем и имеющихся рисков применяет либо организует применение необходимых организационных мер.
5.2. К таким мерам могут относиться:
— определение лиц, которым необходим доступ к информационным системам и информации;
— разграничение полномочий и прав доступа;
— использование индивидуальных учётных записей для административных и служебных функций;
— установление требований к безопасному использованию паролей и иных средств аутентификации;
— запрет передачи служебных учётных данных неуполномоченным лицам;
— ограничение или прекращение доступа при прекращении соответствующих полномочий;
— соблюдение конфиденциальности лицами, получающими доступ к защищаемой информации;
— ознакомление соответствующих лиц с применимыми требованиями информационной безопасности;
— учёт характера деятельности поставщиков технических услуг при их выборе;
— установление договорных требований к защите информации в случаях, когда это необходимо;
— рассмотрение сообщений о возможных нарушениях безопасности;
— реагирование на выявленные нарушения;
— принятие мер по снижению риска повторного возникновения инцидентов;
— принятие внутренних документов по вопросам информационной безопасности и защиты персональных данных в случаях, когда это требуется законодательством или характером деятельности Компании.
6. ТЕХНИЧЕСКИЕ МЕРЫ ЗАЩИТЫ
6.1. В зависимости от используемой технической инфраструктуры Компания и привлечённые ею технические поставщики могут применять необходимые технические меры защиты.
6.2. К таким мерам могут относиться:
— использование защищённого соединения при передаче информации между устройством Пользователя и Сайтом;
— использование механизмов идентификации и аутентификации;
— разграничение прав доступа;
— ограничение доступа к административным функциям;
— меры по защите учётных записей;
— журналирование отдельных технических событий;
— контроль работоспособности Сайта;
— контроль целостности отдельных компонентов информационной системы;
— обновление программного обеспечения и компонентов используемой платформы;
— устранение известных уязвимостей в пределах контроля Компании;
— применение средств защиты от вредоносной активности;
— применение средств защиты от автоматизированных атак и злоупотреблений;
— выявление подозрительной активности;
— резервное копирование информации в объёме, предусмотренном используемой инфраструктурой;
— восстановление информации при наличии технической возможности и соответствующих резервных копий;
— блокирование, удаление, уничтожение либо обезличивание информации при наличии предусмотренных законом оснований;
— иные технические меры, соответствующие характеру используемых информационных систем и обрабатываемой информации.
6.3. Конкретный состав применяемых технических мер может изменяться без внесения изменений в настоящую Политику в связи с:
— развитием технологий;
— изменением используемой платформы;
— подключением новых технических поставщиков;
— появлением новых угроз;
— изменением требований законодательства;
— изменением характера и объёма обрабатываемой информации.
6.4. Компания не публикует сведения о конкретных средствах, конфигурациях и технических параметрах защиты, если их раскрытие способно создать дополнительные риски информационной безопасности.
7. БЕЗОПАСНОСТЬ ПЛАТЕЖЕЙ
7.1. Оплата товаров в интернет-магазине RUQUEN может осуществляться с привлечением банков, платёжных организаций и иных специализированных платёжных партнёров.
7.2. При оплате банковской картой или с использованием иного электронного платёжного средства платёжные реквизиты вводятся Пользователем в защищённом платёжном интерфейсе соответствующего банка или платёжного партнёра.
7.3. Если архитектура используемого платёжного решения предусматривает обработку карточных реквизитов непосредственно платёжным партнёром, Компания не получает и не хранит:
— полный номер банковской карты;
— срок действия банковской карты;
— PIN-код;
— код безопасности CVV/CVC;
— иные полные карточные реквизиты, предназначенные исключительно для обработки соответствующим платёжным партнёром.
7.4. Компания может получать от платёжного партнёра ограниченную информацию, необходимую для исполнения заказа, например:
— статус платежа;
— сумму платежа;
— идентификатор операции;
— сведения об успешной или неуспешной оплате;
— сведения о возврате денежных средств;
— иные технические сведения, необходимые для идентификации платежа и исполнения заказа.
7.5. Безопасность обработки непосредственно переданных платёжному партнёру платёжных реквизитов обеспечивается соответствующим банком или платёжной организацией в пределах их ответственности и применимых к ним требований.
7.6. Привлечение банка или платёжной организации не освобождает Компанию от обязанностей, которые прямо возложены на неё законодательством Российской Федерации.
7.7. Компания вправе применять предусмотренные используемыми системами дополнительные меры проверки заказов и операций при наличии признаков:
— мошенничества;
— неправомерного использования платёжного средства;
— злоупотребления учётной записью;
— технической атаки;
— иной подозрительной активности.
8. ВЗАИМОДЕЙСТВИЕ С ТРЕТЬИМИ ЛИЦАМИ
8.1. Для функционирования Сайта и исполнения заказов Компания может привлекать:
— поставщика платформы интернет-магазина;
— поставщиков хостинга;
— поставщиков технической инфраструктуры;
— организации технической поддержки;
— банки;
— платёжные организации;
— операторов фискальных данных;
— поставщиков товаров;
— лиц, участвующих в закупке, комплектации и упаковке заказов;
— почтовых операторов;
— курьерские службы;
— транспортные организации;
— поставщиков электронной почты и иных средств связи;
— организации информационной безопасности;
— иных исполнителей, участие которых необходимо для функционирования интернет-магазина или исполнения конкретного заказа.
8.2. Доступ третьих лиц к информации предоставляется только при наличии законного основания и в объёме, необходимом для выполнения соответствующих функций.
8.3. Привлечение третьих лиц не изменяет статус ООО «ЛАЙОН-РОК ИННОВЕЙШН РУ» как владельца интернет-магазина RUQUEN и Продавца товаров Покупателям.
8.4. Поставщики, технические исполнители, банки, платёжные организации, почтовые операторы и перевозчики не являются самостоятельными продавцами товаров Покупателям RUQUEN, если иное прямо не указано в отношении конкретного товара на законном основании.
8.5. Лица, которым поручается обработка персональных данных или предоставляется доступ к конфиденциальной информации, обязаны соблюдать применимые требования законодательства, конфиденциальности и безопасности в объёме, относящемся к их деятельности.
8.6. Компания стремится выбирать поставщиков и исполнителей с учётом характера предоставляемых ими услуг, обрабатываемой информации и применяемых ими мер защиты.
9. БЕЗОПАСНОСТЬ УЧЁТНЫХ ЗАПИСЕЙ
9.1. Пользователь обязан принимать разумные меры для защиты своей учётной записи.
9.2. Пользователю рекомендуется:
— использовать сложный пароль;
— не использовать один и тот же пароль в различных сервисах;
— не передавать пароль третьим лицам;
— не сообщать посторонним лицам коды подтверждения;
— не вводить данные учётной записи на подозрительных или неизвестных сайтах;
— контролировать доступ к своему устройству;
— незамедлительно менять пароль при наличии подозрений на компрометацию;
— уведомлять Компанию о подозрительной активности, относящейся к учётной записи RUQUEN.
9.3. Пользователю запрещается:
— пытаться получить доступ к учётным записям других лиц;
— обходить механизмы аутентификации;
— использовать чужие учётные данные без законного основания;
— совершать действия, направленные на получение несанкционированного доступа к Сайту или его административным функциям.
10. ЗАЩИТА ОТ МОШЕННИЧЕСТВА
10.1. Компания вправе применять разумные меры, направленные на выявление и предотвращение:
— мошеннических заказов;
— неправомерного использования платёжных средств;
— злоупотребления возвратами;
— неправомерного доступа к учётным записям;
— автоматизированных атак;
— иных действий, способных причинить ущерб Пользователям, Компании, банкам, платёжным организациям или третьим лицам.
10.2. Для целей предотвращения мошенничества Компания вправе обрабатывать техническую информацию и сведения о заказах в пределах, допускаемых законодательством Российской Федерации и Политикой конфиденциальности.
10.3. В предусмотренных законом случаях Компания вправе взаимодействовать с:
— банками;
— платёжными организациями;
— почтовыми операторами;
— перевозчиками;
— техническими поставщиками;
— правоохранительными и иными уполномоченными государственными органами.
10.4. Применяемые меры не должны использоваться для неправомерного ограничения законных прав Покупателей.
11. ДЕЙСТВИЯ, КОТОРЫЕ КОМПАНИЯ НЕ ЗАПРАШИВАЕТ У ПОЛЬЗОВАТЕЛЯ
11.1. Компания не просит Пользователя сообщать по электронной почте, в мессенджерах или в обычном телефонном разговоре:
— PIN-код банковской карты;
— код CVV/CVC;
— пароль от интернет-банка;
— пароль от учётной записи стороннего платёжного сервиса;
— иные секретные данные, не требующиеся Компании для исполнения заказа.
11.2. Полные платёжные реквизиты должны вводиться Пользователем только в предназначенном для этого защищённом интерфейсе соответствующего банка или платёжного партнёра.
11.3. При получении подозрительного сообщения от имени RUQUEN Пользователю рекомендуется не совершать указанные в нём действия до проверки подлинности обращения через официальные контактные данные Компании.
12. ИНЦИДЕНТЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
12.1. Инцидентом информационной безопасности может признаваться событие, которое повлекло либо способно повлечь:
— неправомерный доступ к информации;
— утрату информации;
— неправомерное уничтожение информации;
— изменение или искажение информации;
— блокирование доступа;
— неправомерное предоставление или распространение информации;
— компрометацию учётной записи;
— нарушение конфиденциальности персональных данных;
— нарушение нормальной работы Сайта;
— мошенническое использование Сайта или учётных записей;
— иное нарушение безопасности информационных ресурсов.
12.2. При выявлении инцидента Компания в зависимости от характера и масштаба события:
— фиксирует доступную информацию об обстоятельствах инцидента;
— проводит анализ;
— принимает меры по ограничению неправомерного доступа;
— при необходимости ограничивает или блокирует скомпрометированные учётные записи;
— взаимодействует с техническими поставщиками;
— взаимодействует с банками и платёжными организациями, если инцидент связан с платежами;
— принимает меры по восстановлению информации и работоспособности;
— устраняет последствия инцидента;
— принимает меры по снижению риска его повторения;
— проводит внутреннее расследование в случаях, когда это требуется;
— выполняет предусмотренные законодательством Российской Федерации обязанности по уведомлению уполномоченного государственного органа и иных лиц в тех случаях, когда такая обязанность прямо установлена законодательством.
12.3. Если инцидент связан с неправомерной или случайной передачей либо предоставлением персональных данных и влечёт обязанности, установленные законодательством Российской Федерации о персональных данных, Компания выполняет соответствующие требования в предусмотренном законом порядке и сроки.
13. СООБЩЕНИЯ ОБ ИНЦИДЕНТАХ И УЯЗВИМОСТЯХ
13.1. Сообщения о:
— подозрительной активности;
— возможной компрометации учётной записи;
— возможном мошенничестве;
— обнаруженной технической проблеме;
— предполагаемой уязвимости;
— неправомерном доступе
могут быть направлены по адресу:
13.2. В сообщении рекомендуется указать:
— описание ситуации;
— дату и примерное время события;
— адрес соответствующей страницы Сайта, если применимо;
— номер заказа, если событие относится к заказу;
— описание обнаруженной проблемы;
— иные сведения, которые могут помочь при проверке.
13.3. Пользователю не следует пытаться самостоятельно использовать обнаруженную уязвимость для получения несанкционированного доступа, изменения информации либо совершения иных неправомерных действий.
14. ПЕРСОНАЛЬНЫЕ ДАННЫЕ
14.1. Оператором персональных данных Пользователей интернет-магазина RUQUEN является:
ООО «ЛАЙОН-РОК ИННОВЕЙШН РУ».
14.2. Порядок обработки персональных данных, категории данных, цели обработки, правовые основания, порядок передачи третьим лицам, локализации и трансграничной передачи определяются Политикой конфиденциальности и обработки персональных данных.
14.3. Компания принимает необходимые правовые, организационные и технические меры для выполнения требований законодательства Российской Федерации о персональных данных.
14.4. Доступ к персональным данным предоставляется только лицам, которым соответствующие данные необходимы для исполнения предусмотренных законом, должностных или договорных обязанностей.
14.5. Передача персональных данных третьим лицам осуществляется только при наличии предусмотренного законодательством правового основания.
15. РЕЗЕРВНОЕ КОПИРОВАНИЕ И ВОССТАНОВЛЕНИЕ
15.1. В зависимости от используемой технической инфраструктуры Компания либо поставщики соответствующих технических сервисов могут применять резервное копирование информации, необходимой для обеспечения устойчивой работы Сайта.
15.2. Объём, периодичность и сроки хранения резервных копий определяются с учётом:
— используемой технической платформы;
— характера информации;
— доступных технических возможностей;
— требований законодательства;
— договоров с техническими поставщиками.
15.3. Компания принимает разумные меры для восстановления информации и работоспособности Сайта после технических сбоев, если такое восстановление технически возможно.
16. ОБНОВЛЕНИЕ И ТЕХНИЧЕСКОЕ ОБСЛУЖИВАНИЕ
16.1. Для поддержания безопасности и работоспособности Сайта Компания и её технические поставщики вправе проводить:
— техническое обслуживание;
— обновление программного обеспечения;
— обновление компонентов Сайта;
— исправление ошибок;
— устранение уязвимостей;
— изменение технических настроек;
— профилактические работы.
16.2. В период проведения отдельных работ некоторые функции Сайта могут быть временно недоступны.
16.3. Временная техническая недоступность Сайта не прекращает обязательств Компании и Продавца по ранее заключённым договорам с Покупателями.
17. ОГРАНИЧЕНИЕ ГАРАНТИЙ
17.1. Компания принимает предусмотренные законодательством и разумно необходимые меры защиты информации, однако ни одна информационная система и ни один способ передачи информации через сеть Интернет не могут гарантировать абсолютное отсутствие технических сбоев, уязвимостей или неправомерных действий третьих лиц.
17.2. Пользователь также обязан принимать разумные меры по защите собственных устройств, учётных записей и средств связи.
17.3. Ответственность Компании определяется законодательством Российской Федерации.
17.4. Настоящая Политика не исключает и не ограничивает ответственность Компании в случаях, когда такое исключение или ограничение не допускается законодательством Российской Федерации.
18. ВНУТРЕННИЕ ДОКУМЕНТЫ И ПРОЦЕДУРЫ
18.1. Настоящая общедоступная Политика не заменяет внутренние документы Компании по вопросам информационной безопасности и обработки персональных данных.
18.2. В случаях, предусмотренных законодательством либо характером деятельности, Компания принимает необходимые внутренние документы и локальные акты.
18.3. Такие документы могут регулировать:
— порядок предоставления и прекращения доступа;
— полномочия ответственных лиц;
— порядок работы с персональными данными;
— порядок хранения и уничтожения информации;
— порядок реагирования на инциденты;
— порядок взаимодействия с техническими поставщиками;
— требования к конфиденциальности;
— иные вопросы, связанные с информационной безопасностью.
18.4. Внутренние документы и сведения о конкретных технических мерах защиты могут не публиковаться в открытом доступе, если их раскрытие не требуется законодательством.
19. ВЗАИМОДЕЙСТВИЕ С ГОСУДАРСТВЕННЫМИ ОРГАНАМИ
19.1. Компания взаимодействует с уполномоченными государственными органами в случаях и порядке, предусмотренных законодательством Российской Федерации.
19.2. При получении законного требования уполномоченного государственного органа Компания предоставляет информацию только:
— при наличии соответствующего правового основания;
— в пределах полномочий соответствующего органа;
— в объёме, предусмотренном законодательством.
19.3. Компания принимает меры для сохранения конфиденциальности иной информации, не подлежащей обязательному предоставлению.
20. ИЗМЕНЕНИЕ ПОЛИТИКИ
20.1. Компания вправе изменять настоящую Политику в связи с:
— изменением законодательства;
— изменением используемой технической инфраструктуры;
— изменением функциональных возможностей Сайта;
— подключением новых технических, платёжных или логистических партнёров;
— изменением применяемых мер защиты;
— появлением новых угроз информационной безопасности;
— иными объективными обстоятельствами.
20.2. Новая редакция Политики публикуется на Сайте.
20.3. Новая редакция вступает в силу с момента её публикации, если в самой редакции не указан иной срок.
20.4. Актуальная редакция Политики постоянно доступна по адресу:
21. КОНТАКТНАЯ ИНФОРМАЦИЯ
21.1. По вопросам, связанным с настоящей Политикой, информационной безопасностью или возможными инцидентами, можно обращаться по адресу:
21.2. Обращения по вопросам заказов, доставки, возвратов и обслуживания Покупателей могут направляться в службу поддержки:
22. РЕКВИЗИТЫ КОМПАНИИ
Владелец Сайта и оператор интернет-магазина RUQUEN:
Общество с ограниченной ответственностью
«ЛАЙОН-РОК ИННОВЕЙШН РУ»
Коммерческое обозначение интернет-магазина: RUQUEN
ОГРН: 1257700361050
ИНН: 9710152364
КПП: 771001001
Юридический адрес:
123056, г. Москва,
внутригородская территория муниципальный округ Пресненский,
ул. Юлиуса Фучика, д. 6, стр. 2,
помещ. 2Ч.
E-mail по вопросам информационной безопасности: info@ruquen.ru
E-mail службы поддержки: support@ruquen.ru
Сайт: https://ruquen.ru
RUQUEN является интернет-магазином и коммерческим обозначением ООО «ЛАЙОН-РОК ИННОВЕЙШН РУ». RUQUEN не является отдельным юридическим лицом, маркетплейсом или агрегатором. Владельцем Сайта и оператором интернет-магазина является ООО «ЛАЙОН-РОК ИННОВЕЙШН РУ».
