Документ показан на языке: Русский.
Политика использования cookie
Дата вступления в силу: 16 января 2025 г.
Последнее обновление: 16 января 2025 г.
Предыдущая версия: 1 декабря 2024 г.
1. Введение и область применения
1.1 Назначение и применение
Настоящая Политика использования cookie («Политика») подробно описывает, как и когда CNF («мы», «наш» или «нас») использует файлы cookie, пиксельные метки, локальное хранилище и другие технологии отслеживания в наших:
- веб-сайтах (домены и поддомены *.c.nf);
- мобильных приложениях;
- веб-приложениях;
- сервисах API;
- встроенных материалах;
- клиентском программном обеспечении;
- связанных сервисах и платформах.
1.2 Соответствие нормативным требованиям
Настоящая Политика разработана с учётом требований:
- Общего регламента ЕС по защите данных (GDPR)
- Статья 5(1) — принципы обработки
- Статья 6 — законность обработки
- Статья 7 — условия согласия
- Статья 13 — предоставляемая информация
- Директивы ePrivacy 2002/58/EC (закон о cookie)
- Закона Калифорнии о защите конфиденциальности потребителей (CCPA)
- Закона Калифорнии о правах на конфиденциальность (CPRA)
- Закона Вирджинии о защите данных потребителей (VCDPA)
- Закона Колорадо о конфиденциальности (CPA)
- Закона Великобритании о защите данных 2018 года
- Закона Канады о защите персональной информации и электронных документах (PIPEDA)
1.3 Определения
| Термин | Определение | Примеры |
|---|---|---|
| Файлы cookie | Небольшие текстовые файлы, хранящиеся на устройствах пользователей и содержащие данные о поведении при просмотре и предпочтениях | Сеансовые, постоянные, собственные и сторонние cookie |
| Пиксельные метки | Небольшие прозрачные изображения, отслеживающие поведение пользователя и собирающие данные об использовании | Веб-маяки, прозрачные GIF, пиксели отслеживания |
| Локальное хранилище | Функция браузера, позволяющая веб-сайтам хранить данные локально на устройствах пользователей | localStorage, sessionStorage, IndexedDB |
| Цифровой отпечаток устройства | Сбор сведений о характеристиках устройства для создания уникального идентификатора | Конфигурация браузера, установленные плагины, разрешение экрана |
2. Технические характеристики cookie
2.1 Техническая реализация
Стандартный формат cookie:
Set-Cookie: <cookie-name>=<cookie-value>
; Domain=<domain-value>
; Path=<path-value>
; Secure
; HttpOnly
; SameSite=Strict|Lax|None
; Expires=<date> | Max-Age=<seconds>
2.2 Меры безопасности
- Требования к шифрованию:
- все cookie с конфиденциальными данными должны быть зашифрованы с помощью AES-256;
- для передачи требуется защита транспортного уровня (TLS 1.3);
- для всех cookie HTTPS обязателен флаг Secure;
- флаг HttpOnly используется, когда доступ на стороне клиента не требуется.
- Атрибуты cookie:
- SameSite=Strict для всех cookie аутентификации;
- cookie только для конкретного домена;
- конкретные атрибуты пути, когда применимо;
- сроки действия, соответствующие назначению.
3. Полный перечень категорий и целей cookie
3.1 Необходимые cookie
3.2 Функциональные cookie
3.3 Аналитические cookie
3.4 Маркетинговые и рекламные cookie
4. Подробный перечень cookie
4.1 Стандарты реализации cookie
5. Интеграция сторонних cookie
5.1 Сторонние поставщики услуг
6. Управление жизненным циклом cookie
6.1 Создание и развёртывание cookie
| Этап | Требования | Документация | Порядок проверки |
|---|---|---|---|
| Планирование | Определение цели, оценка необходимости | Техническая спецификация | Проверка командой конфиденциальности |
| Разработка | Реализация безопасности, тестирование | Руководство по разработке | Проверка безопасности |
| Развёртывание | Интеграция механизма согласия | Контрольный список развёртывания | Аудит соответствия |
| Мониторинг | Контроль производительности и соответствия | Отчёты мониторинга | Регулярные аудиты |
6.2 Истечение срока действия и удаление cookie
- Автоматическое истечение срока:
- сеансовые cookie: при закрытии браузера;
- cookie аутентификации: не более 30 дней;
- cookie предпочтений: не более 1 года;
- аналитические cookie: не более 2 лет.
- Способы ручного удаления:
- настройки браузера;
- панель конфиденциальности;
- удаление учётной записи;
- обращение в поддержку.
7. Управление пользователем и согласиями
7.1 Получение согласия
7.2 Платформа управления согласиями
| Функция | Реализация | Управление пользователем | Документация |
|---|---|---|---|
| Центр предпочтений | Веб-интерфейс | Полное детализированное управление | Руководство пользователя |
| Сканер cookie | Автоматическое сканирование | Обновления в реальном времени | Технические спецификации |
| Журнал согласий | Аудиторский след | Доступ по запросу | Формат журнала |
8. Требования к технической реализации
8.1 Стандарты разработки
Требования к коду установки cookie
// Обязательные атрибуты cookie
{
name: string;
value: string;
domain: string;
path: string;
secure: boolean;
httpOnly: boolean;
sameSite: 'Strict' | 'Lax' | 'None';
expires?: Date;
maxAge?: number;
priority?: 'Low' | 'Medium' | 'High';
}
8.2 Требования безопасности
- Шифрование:
- AES-256 для конфиденциальных данных;
- TLS 1.3 для передачи;
- процедуры ротации ключей;
- проверка шифрования.
- Контроль доступа:
- ролевой доступ;
- журналирование аудита;
- отзыв доступа;
- регулярные проверки.
9. Меры нормативного соответствия
9.1 Соответствие GDPR
- Правовые основания обработки:
- согласие (статья 6(1)(a));
- законные интересы (статья 6(1)(f));
- необходимость исполнения договора (статья 6(1)(b)).
- Права субъектов данных:
- право отозвать согласие;
- право на удаление;
- право на переносимость данных;
- право возражать.
9.2 Дополнительные нормативные требования
| Нормативный акт | Требования | Реализация | Документация |
|---|---|---|---|
| CCPA/CPRA | Уведомление при сборе, право отказаться | Баннер cookie, настройки конфиденциальности | Записи о соответствии |
| PIPEDA | Явное согласие, ограничение цели | Управление согласиями | Оценка влияния на конфиденциальность |
| Директива ePrivacy | Предварительное согласие, ясная информация | Уведомление о cookie | Журналы согласий |
10. Процедуры аудита cookie
10.1 Требования к внутреннему аудиту
| Компонент аудита | Периодичность | Ответственная сторона | Необходимая документация |
|---|---|---|---|
| Проверка перечня cookie | Ежемесячно | Команда конфиденциальности | Отчёты сканирования cookie, описание целей |
| Аудит механизма согласия | Ежеквартально | Юридический и инженерный отделы | Журналы согласий, отчёты о технической реализации |
| Оценка безопасности | Раз в полгода | Команда безопасности | Отчёты аудита безопасности, результаты тестов на проникновение |
| Проверка соответствия | Ежегодно | Специалист по соответствию | Оценка нормативных требований, анализ пробелов |
10.2 Методика аудита
11. Особые требования юрисдикций
11.1 Европейский союз (GDPR)
Особые требования
- Требования к согласию:
- явное согласие на необязательные cookie;
- детализированные варианты согласия;
- простой отзыв согласия;
- отсутствие заранее отмеченных флажков;
- ясная информация о конфиденциальности.
- Требования к документации:
- записи о согласиях;
- оценка влияния на защиту данных;
- реестры операций обработки;
- механизмы международной передачи.
11.2 Калифорния (CCPA/CPRA)
- Требования к уведомлению:
- ссылка «Не продавать мою персональную информацию»;
- категории собираемой персональной информации;
- раскрытие деловой цели;
- сведения о передаче третьим лицам.
- Права потребителей:
- право отказаться;
- право на удаление;
- право знать;
- право на исправление.
11.3 Другие юрисдикции
| Юрисдикция | Основные требования | Меры реализации | Необходимая документация |
|---|---|---|---|
| Канада (PIPEDA) | Явное согласие, ограничение цели | Система управления согласиями | Оценка влияния на конфиденциальность |
| Бразилия (LGPD) | Правовые основания обработки, права субъектов данных | Портал управления правами | Реестры операций обработки |
| Австралия (Privacy Act) | Уведомления о сборе, требования к согласию | Реализация уведомлений | Записи о соответствии |
12. Меры безопасности cookie
12.1 Технические средства безопасности
12.2 Контроль доступа
| Тип контроля | Реализация | Мониторинг | Аудиторский след |
|---|---|---|---|
| Аутентификация | Многофакторная аутентификация | Мониторинг в реальном времени | Журналы доступа |
| Авторизация | Ролевой контроль доступа | Аудиты разрешений | Журналы изменений |
| Управление сеансами | Безопасная обработка сеансов | Мониторинг сеансов | Журналы сеансов |
13. Требования к поставщикам услуг
13.1 Обязанности сторонних поставщиков услуг
13.2 Мониторинг и соответствие
Требования к аудиту
- Регулярные оценки:
- ежегодные аудиты безопасности;
- ежеквартальные проверки соответствия;
- ежемесячный мониторинг производительности;
- мониторинг безопасности в реальном времени.
- Требования к документации:
- отчёты и выводы аудита;
- планы устранения недостатков;
- сертификаты соответствия;
- записи о реагировании на инциденты.
14. Обновление политики и управление изменениями
14.1 Процедуры пересмотра политики
14.2 Управление версиями и документацией
- Управление версиями:
- система семантического версионирования;
- ведение истории изменений;
- архив предыдущих версий;
- отслеживание сроков реализации.
- Требования к коммуникации:
- процедуры уведомления пользователей;
- информирование заинтересованных сторон;
- обновление внутреннего обучения;
- обновление документации.
15. Контактная информация и ресурсы
15.1 Контактная информация
15.2 Дополнительные ресурсы
- Документация:
- руководство по технической реализации;
- шаблоны оценки влияния на конфиденциальность;
- процедуры аудита cookie;
- контрольные списки соответствия.
- Ресурсы поддержки:
- документация для разработчиков;
- частые вопросы;
- учебные материалы;
- нормативные рекомендации.
16. Управление документом
| Версия | Дата | Изменения | Кем утверждено |
|---|---|---|---|
| 3.0.0 | 16 января 2025 г. | Комплексное обновление политики | Совет директоров |
| 2.1.0 | 1 октября 2024 г. | Обновления для соответствия CPRA | Специалист по конфиденциальности |
| 2.0.0 | 15 мая 2024 г. | Согласование с GDPR | Совет директоров |