Политика обработки персональных данных — Panto Run

Политика обработки персональных данных

Оператор: ИП Тихонов Евгений Петрович
Дата утверждения: 17 июня 2026 г.

1. Общие положения

1.1. Настоящая Политика обработки персональных данных (далее — «Политика») разработана в соответствии с:

  • Конституцией Российской Федерации;
  • Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • Постановлением Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
  • иными нормативно-правовыми актами Российской Федерации в области персональных данных.

1.2. Политика определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые Оператором.

1.3. Политика действует в отношении всех персональных данных, которые Оператор получает от пользователей мобильного приложения Panto Run и связанных веб-сервисов (далее — «Сервис»).

2. Основные понятия

2.1. Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).

2.2. Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без них, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

2.3. Оператор — ИП Тихонов Евгений Петрович, самостоятельно организующий и осуществляющий обработку персональных данных.

2.4. Субъект персональных данных — пользователь Сервиса, чьи персональные данные обрабатываются Оператором.

3. Принципы обработки персональных данных

3.1. Обработка персональных данных осуществляется на основе следующих принципов:

  • обработка осуществляется на законной и справедливой основе;
  • обработка ограничивается достижением конкретных, заранее определённых и законных целей;
  • не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
  • обработке подлежат только те персональные данные, которые отвечают целям их обработки;
  • содержание и объём обрабатываемых данных соответствуют заявленным целям обработки;
  • при обработке обеспечиваются точность, достаточность и актуальность персональных данных;
  • хранение персональных данных осуществляется не дольше, чем этого требуют цели обработки;
  • персональные данные подлежат уничтожению по достижении целей обработки или утрате необходимости в их достижении.

4. Категории субъектов и состав персональных данных

4.1. Оператор обрабатывает персональные данные следующих категорий субъектов:

Категория субъектовСостав персональных данных
Пользователи СервисаАдрес электронной почты, отображаемое имя (никнейм), возраст, пол, вес, рост, уровень физической подготовки, спортивная цель
Пользователи Сервиса (тренировки)GPS-треки маршрутов, данные пульса, темп, дистанция, длительность тренировок
Пользователи Сервиса (Apple Health)Количество шагов, пульс покоя, данные о сне (при наличии разрешения)
Пользователи Сервиса (оплата)Факт и дата оплаты, тарифный план, идентификатор транзакции

4.2. Оператор не обрабатывает специальные категории персональных данных (расовая принадлежность, политические взгляды, религиозные убеждения, состояние здоровья), за исключением данных о физической активности, предоставляемых пользователем добровольно в целях формирования тренировочного плана.

4.3. Оператор не обрабатывает биометрические персональные данные.

5. Цели обработки персональных данных

5.1. Персональные данные обрабатываются в следующих целях:

Цель обработкиПравовое основаниеСостав данных
Регистрация и аутентификацияСогласие субъекта (п. 1 ч. 1 ст. 6 ФЗ-152), исполнение договора (п. 5 ч. 1 ст. 6)Email, пароль (хеш)
Генерация тренировочного плана AI-модельюИсполнение договора (п. 5 ч. 1 ст. 6)UUID, возраст, вес, рост, пульс, темп, дистанция (обезличенные)
Отслеживание тренировокИсполнение договора (п. 5 ч. 1 ст. 6)GPS-треки, пульс, темп, дистанция
Персонализация (Apple Health)Согласие субъекта (п. 1 ч. 1 ст. 6)Шаги, пульс покоя, сон
Push-уведомленияСогласие субъекта (п. 1 ч. 1 ст. 6)Токен устройства
Обработка платежейИсполнение договора (п. 5 ч. 1 ст. 6)Идентификатор заказа, сумма, план
Техническая поддержкаИсполнение договора (п. 5 ч. 1 ст. 6)Email, данные обращения

6. Способы обработки персональных данных

6.1. Обработка персональных данных осуществляется с использованием средств автоматизации (информационные системы, серверное оборудование).

6.2. Основные операции обработки:

  • сбор (при регистрации, заполнении профиля, проведении тренировки);
  • запись и систематизация (в базу данных PostgreSQL);
  • хранение (на серверах, расположенных на территории РФ);
  • использование (генерация тренировочных планов, отображение статистики);
  • обезличивание (при передаче данных в AI-модели);
  • уничтожение (при удалении аккаунта пользователя).

6.3. Автоматизированное принятие решений, включая профилирование: Сервис использует AI-модели для генерации тренировочных планов на основе обезличенных данных. Данные решения носят исключительно рекомендательный характер и не имеют юридических последствий для субъекта.

7. Условия обработки персональных данных

7.1. Обработка персональных данных осуществляется при наличии хотя бы одного из условий:

  • согласие субъекта персональных данных на обработку;
  • обработка необходима для исполнения договора, стороной которого является субъект персональных данных (Условия использования Сервиса).

7.2. Согласие на обработку персональных данных даётся субъектом при регистрации в Сервисе путём акцепта Условий использования.

7.3. Согласие на доступ к данным Apple Health даётся отдельно через стандартный диалог iOS и может быть отозвано в любой момент.

8. Локализация и хранение

8.1. В соответствии с ч. 5 ст. 18 ФЗ-152, при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.

8.2. Персональные данные хранятся на self-hosted сервере Supabase, расположенном в дата-центре VK Cloud, г. Москва, Российская Федерация.

8.3. Сроки хранения персональных данных:

ДанныеСрок хранения
Данные аккаунта и профиляВ течение всего периода использования Сервиса
Данные тренировокВ течение всего периода использования Сервиса
Данные об оплате3 года с момента совершения платежа (требования бухгалтерского учёта)
Технические логи (IP-адреса)30 дней с автоматическим удалением
Данные после удаления аккаунтаУничтожаются в течение 30 календарных дней

9. Передача персональных данных

9.1. Оператор не осуществляет трансграничную передачу персональных данных.

9.2. Персональные данные могут передаваться следующим третьим лицам:

ПолучательЦель передачиОбъём данных
АО «Т-Банк» (Тинькофф), РоссияОбработка платежейИдентификатор заказа, сумма. Данные банковских карт обрабатываются на стороне Т-Банка
Google LLC (Firebase Cloud Messaging)Доставка push-уведомленийТокен устройства. Содержание уведомлений не содержит персональных данных

9.3. Передача персональных данных государственным органам осуществляется в случаях и порядке, предусмотренных законодательством Российской Федерации.

9.4. Персональные данные не продаются, не передаются для рекламных целей и не предоставляются аналитическим сервисам третьих лиц.

10. Обеспечение безопасности персональных данных

10.1. Оператор принимает необходимые и достаточные организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий с ними.

10.2. Технические меры защиты:

  • шифрование передачи данных по протоколу HTTPS/TLS 1.2+;
  • хеширование паролей алгоритмом bcrypt;
  • аутентификация посредством JWT-токенов с ограниченным сроком действия (15 минут);
  • разграничение доступа к данным на уровне строк базы данных (Row Level Security);
  • хранение ключей шифрования и паролей баз данных отдельно от данных;
  • регулярное обновление программного обеспечения серверов;
  • контроль доступа к серверам с использованием SSH-ключей.

10.3. Организационные меры защиты:

  • ограничение круга лиц, имеющих доступ к персональным данным;
  • ознакомление лиц, осуществляющих обработку, с требованиями законодательства и настоящей Политикой;
  • внутренний контроль соблюдения требований к обработке персональных данных.

11. Права субъекта персональных данных

11.1. Субъект персональных данных имеет право:

  • получить информацию, касающуюся обработки его персональных данных (ст. 14 ФЗ-152);
  • требовать уточнения, блокирования или уничтожения персональных данных, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки (ст. 14 ФЗ-152);
  • отозвать согласие на обработку персональных данных (ч. 2 ст. 9 ФЗ-152);
  • обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке (ст. 17 ФЗ-152);
  • на защиту своих прав и законных интересов, в том числе на возмещение убытков и компенсацию морального вреда в судебном порядке (ст. 17 ФЗ-152).

11.2. Для реализации своих прав субъект может направить запрос на электронную почту support@panto.run с указанием:

  • фамилии, имени, отчества (при наличии);
  • адреса электронной почты, зарегистрированного в Сервисе;
  • существа запроса.

11.3. Срок рассмотрения запроса — не более 10 рабочих дней с момента получения.

12. Реквизиты оператора

Индивидуальный предприниматель: Тихонов Евгений Петрович

ИНН: 760308488370

ОГРНИП: 326760000007969

Адрес: г. Москва, ул. Крылатская, д. 29, к. 1

E-mail: support@panto.run

13. Заключительные положения

13.1. Настоящая Политика является общедоступным документом и подлежит размещению по адресу panto.run/personal-data-policy.

13.2. Оператор вправе вносить изменения в настоящую Политику. Актуальная версия размещается на указанном адресе.

13.3. Контроль исполнения требований настоящей Политики осуществляется Оператором.

13.4. Ответственность за нарушение требований законодательства РФ в области персональных данных определяется в соответствии с законодательством Российской Федерации.

Made on
Tilda