Политика в отношении обработки персональных данных

Редакция от 21 июля 2026 года

1. Общие положения
1.1. Настоящая Политика в отношении обработки персональных данных (далее — Политика) составлена в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и описывает, какие персональные данные обрабатываются при использовании сайта https://sayly.ru/ и сервиса Sayly, для каких целей, на каких основаниях, какими способами и в течение каких сроков.
1.2. Оператором персональных данных является Индивидуальный предприниматель Акулова Лидия Анатольевна, ОГРНИП 325665800270949, ИНН 744406981099, регистрационный номер в реестре операторов персональных данных 66-26-083855, адрес для корреспонденции: 620092, г. Екатеринбург, Кировский район, ул. Рассветная, д. 8, корпус 1, электронная почта для обращений субъектов персональных данных: info@sayly.ru (далее — Оператор, Sayly).
1.3. Политика применяется к посетителям сайта, зарегистрированным пользователям, представителям и сотрудникам организаций, приглашённым в аккаунты, лицам, записывающимся на встречу или услугу, контактам CRM, плательщикам, заявителям и иным лицам, чьи данные обрабатываются с использованием Sayly (далее совместно — Субъекты).
1.4. Политика является информационным документом и сама по себе не заменяет согласие на обработку персональных данных. Когда основанием обработки является согласие, оно запрашивается отдельно от Политики и пользовательского соглашения.
1.5. Конкретный состав обрабатываемых данных зависит от используемых функций. Оператор не требует предоставлять данные, не необходимые для выбранного сценария.

2. Термины и распределение ответственности
2.1. Пользователь — физическое лицо, индивидуальный предприниматель или представитель юридического лица, зарегистрировавшийся в Sayly и использующий его функции.
2.2. Организатор — Пользователь или организация, опубликовавшие страницу онлайн-записи и получающие сведения о созданных через неё бронированиях.
2.3. Гость бронирования — лицо, которое выбирает время встречи или услуги и передаёт данные через публичную страницу Sayly.
2.4. Оператор обрабатывает данные Гостя бронирования для технического создания и сопровождения записи, уведомлений, обеспечения безопасности и предоставления Организатору функций расписания и CRM. Организатор получает доступ к данным Гостя и самостоятельно отвечает за законность их последующего использования в собственной деятельности, включая хранение, выгрузку, связь с Гостем и внесение дополнительных сведений в CRM.
2.5. Пользователь обязан предоставлять Sayly только те сведения о других лицах, которые получены законно, использовать их только для заявленных целей и ограничивать доступ сотрудников в соответствии с их полномочиями.
2.6. Обработка персональных данных — любое действие или совокупность действий с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, предоставление доступа, обезличивание, блокирование, удаление и уничтожение.

3. Полный перечень категорий обрабатываемых данных
3.1. Данные посетителей сайта и незарегистрированных пользователей: IP-адрес; дата и время запроса; адреса просмотренных страниц и совершённые действия; источник перехода; сведения о браузере, операционной системе, типе и характеристиках устройства; язык, часовой пояс и параметры отображения; cookie, идентификатор сессии, идентификатор посетителя и записи выбора cookie; сведения о прохождении защиты от автоматических запросов; данные аналитики и приблизительное местоположение, если оно формируется подключённым сервисом аналитики.
3.2. Идентификационные и контактные данные Пользователей: фамилия, имя, отчество или отображаемое имя; адрес электронной почты; номер телефона, если указан; фотография, аватар и путь к загруженному изображению; ссылки на сайт, социальные сети и мессенджеры; язык; страна; город и регион, если указаны; часовой пояс; выбранные форматы даты и времени; валюта; публичная ссылка и имя профиля; дата регистрации; статус и дата подтверждения электронной почты.
3.3. Данные авторизации и безопасности: хеш пароля; идентификаторы аккаунтов Google и Яндекс при социальной авторизации; токены подтверждения, восстановления и запоминания входа; секреты и резервные коды двухфакторной аутентификации; сведения о ключах доступа и API-ключах, если соответствующие функции включены; идентификаторы и содержимое технической сессии; IP-адрес, браузер, платформа, устройство, время входа и последней активности; сведения о блокировке и завершении сессий.
3.4. Данные профиля, организации, команды и публичного каталога: наименование организации или проекта; адрес, сайт, телефон и электронная почта организации; логотип, фон, описание и иные опубликованные материалы; филиал; должность; роль, права доступа, статус участия, даты приглашения, присоединения, приостановки и выхода; электронная почта приглашённого сотрудника; сведения о пригласившем лице; рабочие настройки и предпочтения участника; тип и заголовок публичной карточки; краткое описание, фотография, публичная и booking-ссылка; категория услуги; регионы работы; признаки публикации и продвижения; количество услуг и ближайший доступный слот.
3.5. Данные расписания, услуг и встреч: рабочие дни и часы; интервалы доступности и занятости; часовой пояс; наименование, описание, продолжительность и тип события или услуги; сведения о назначенном сотруднике; формат и место встречи; адрес, ориентир, ссылка на видеовстречу, широта и долгота; дата и время начала и окончания; лимит участников; правила бронирования, переноса, отмены, предоплаты и напоминаний.
3.6. Данные Гостей бронирования, группового чата и контактов CRM: имя или ФИО; адрес электронной почты; номер телефона; часовой пояс; выбранные услуга, Организатор, сотрудник, филиал, дата и время; источник и идентификатор записи; комментарий, сообщение и иные сведения, добровольно внесённые в поля записи; предпочитаемое место, адрес, ориентир и координаты встречи; статус бронирования; сведения о подтверждении, переносе и отмене; сроки доступности переноса и отмены; сведения об отправленных напоминаниях; необходимость, размер и статус предоплаты; идентификатор события во внешнем календаре. Для групповой записи дополнительно обрабатываются идентификатор сессии, вместимость, публичный ключ и токен доступа участника, сообщения чата, автор сообщения и время последнего просмотра. В карточке CRM дополнительно могут обрабатываться должность, организация, страна, регион, город, фотография, ссылки на социальные сети и заметки Пользователя о контакте.
3.7. Данные интеграций: наименование подключённого сервиса; внешний идентификатор и имя аккаунта; настройки подключения; токены доступа и обновления и срок их действия; идентификаторы календарей и событий; сведения о занятости; название, описание, место, время и участники календарных событий; ссылки и идентификаторы видеовстреч; Telegram ID, username и имя профиля; данные, необходимые для доставки уведомлений через Telegram или MAX.
3.8. Платёжные данные, корпоративный биллинг и реферальная программа: выбранный тариф; стоимость и валюта; статус, дата начала, продления и окончания подписки; расчётный период; количество оплаченных и используемых мест в Организации; стоимость места и сумма следующего периода; идентификаторы подписки, операции и запроса у платёжного провайдера; дата, сумма, назначение и статус платежа или возврата; тип карты, последние четыре цифры и срок действия в маскированном виде; ссылка на чек. При участии в реферальной программе также обрабатываются реферальный код, связь пригласившего и приглашённого Пользователей, статусы и даты приглашения и вознаграждения, связанный тариф, платёж и подписка, срок бесплатного доступа, причины отказа или отзыва, хеши IP-адреса, user-agent и платёжного признака, а также признаки проверки на злоупотребления. Полный номер банковской карты, CVC/CVV-код и иные данные, необходимые для проведения карточного платежа, вводятся в защищённой форме платёжного провайдера и Sayly не получает.
3.9. Данные обращений, опросов и обратной связи: имя и контактные данные заявителя; категория, тема, текст и история обращения; ответы на вопросы и задания опроса; выбранный вариант и свободный ответ; добровольно приложенные или сообщённые материалы; сведения об аккаунте, браузере, устройстве и действиях, необходимые для диагностики; статус и время обработки обращения или ответа.
3.10. Данные уведомлений: выбранные каналы и категории уведомлений; адрес электронной почты, номер телефона или идентификатор мессенджера получателя; содержание служебного уведомления; время, статус и результат доставки. Для браузерных push-уведомлений также обрабатываются endpoint, публичный ключ, токен авторизации, кодировка, название устройства, браузер, платформа и время последней активности.
3.11. Данные о согласиях, действиях и событиях безопасности: вид события и источник согласия; выбранные настройки; цель и правовое основание; версия, текст, адрес и контрольная сумма документа; дата и время действия; IP-адрес, user-agent, идентификатор сессии и их хеши; связанный аккаунт, компания или бронирование; описание действия, тип и идентификатор изменённого объекта, идентификатор совершившего действие Пользователя, изменения значений, технические метаданные, идентификатор группы событий и контрольная сумма записи доказательства.
3.12. Данные использования API, webhooks и виджетов: идентификатор владельца; префикс, хеш и зашифрованное значение API-ключа; права доступа; название, адрес, секрет и перечень событий webhook; передаваемая полезная нагрузка, которая может содержать данные соответствующего бронирования; число попыток, статус, код ответа, ошибка и время доставки; идентификаторы виджета и публичной страницы; настройки интеграции; время создания, изменения, ротации и последнего использования.
3.13. Sayly не использует изображение лица для биометрической идентификации и не собирает в штатных формах дату рождения, пол, семейное положение, паспортные данные или СНИЛС. Фотография или аватар обрабатываются как обычные персональные данные, если Пользователь загрузил их добровольно.
3.14. Sayly не предназначен для обработки сведений о здоровье, интимной жизни, расовой или национальной принадлежности, политических взглядах, религиозных или философских убеждениях, судимости и иных специальных категорий персональных данных. Субъектам запрещается указывать такие сведения в свободных комментариях, а Пользователям — вносить их в CRM, если у Пользователя отсутствуют предусмотренные законом основание, отдельное письменное согласие и необходимые меры защиты.

4. Цели, категории субъектов, данные и правовые основания
4.1. Работа сайта и публичных страниц. Субъекты: посетители сайта и Гости бронирования. Данные: пункт 3.1, а при заполнении формы — пункт 3.6. Цели: отображение страниц, сохранение сессии и настроек, защита форм, диагностика ошибок и предотвращение злоупотреблений. Основания: необходимость работы запрошенного Субъектом сайта, законные интересы Оператора по обеспечению безопасности без нарушения прав Субъекта, а для необязательных технологий — отдельное согласие.
4.2. Регистрация, авторизация и управление аккаунтом. Субъекты: Пользователи и представители организаций. Данные: пункты 3.2–3.4 и 3.11. Цели: создание аккаунта, идентификация, предоставление доступа, восстановление доступа, управление профилем, командой и правами, публикация выбранной Пользователем карточки в каталоге специалистов и организаций. Основания: заключение и исполнение договора по инициативе Субъекта, согласие в случаях, когда оно запрашивается, и исполнение обязанностей Оператора, установленных законом.
4.3. Предоставление функций расписания, бронирования, группового чата и CRM. Субъекты: Пользователи, сотрудники организаций, Гости бронирования и контакты CRM. Данные: пункты 3.2, 3.4–3.6, 3.10 и 3.11. Цели: настройка расписания, выбор свободного времени, создание, подтверждение, перенос и отмена записи, назначение сотрудника, предоставление Организатору сведений о записи, общение участников групповой записи, ведение карточки контакта и истории взаимодействия, отправка сервисных уведомлений и напоминаний. Основания: договор с Пользователем; действия по инициативе Гостя, направленные на запись к Организатору; согласие Гостя в предусмотренных интерфейсом случаях; исполнение требований закона.
4.4. Подключение и работа интеграций. Субъекты: Пользователи, участники встреч и Гости бронирования. Данные: пункты 3.2, 3.5–3.7 и 3.10. Цели: авторизация во внешнем сервисе, проверка занятости, синхронизация календаря, создание видеовстреч, добавление событий, доставка уведомлений. Основания: договор с Пользователем, его явное действие по подключению интеграции, согласие в случаях, когда оно требуется, и действия Гостя по созданию записи.
4.5. Оплата, управление подпиской и реферальная программа. Субъекты: Пользователи, плательщики, пригласившие и приглашённые Пользователи. Данные: пункты 3.2 и 3.8. Цели: выбор и оплата тарифа, корпоративный биллинг, рекуррентные списания, изменение способа оплаты, возвраты, сверка операций, формирование чеков, бухгалтерский учёт, учёт приглашений, проверка условий и предоставление реферального вознаграждения, предотвращение злоупотреблений. Основания: заключение и исполнение договора, согласие и добровольное участие в реферальной программе, защита законных интересов при условии соблюдения прав Субъекта, исполнение требований законодательства.
4.6. Поддержка, опросы и обратная связь. Субъекты: Пользователи, Гости бронирования и заявители. Данные: пункты 3.2, 3.6, 3.9 и необходимые технические данные из пункта 3.1. Цели: приём и обработка обращений, диагностика, устранение ошибок, получение добровольной оценки и предложений по работе Sayly, защита прав Оператора и Субъекта. Основания: согласие или добровольное обращение либо ответ Субъекта, исполнение договора, исполнение требований закона и защита законных прав.
4.7. Безопасность, API, контроль доступа и доказательство юридически значимых действий. Субъекты: все категории Субъектов. Данные: пункты 3.1, 3.3, 3.11 и 3.12. Цели: предотвращение несанкционированного доступа и мошенничества, расследование инцидентов, ведение журналов, фиксация согласий и отказов, предоставление API и доставка настроенных Пользователем webhooks, рассмотрение претензий. Основания: исполнение договора, обязанностей Оператора по закону и защита законных прав Оператора и Субъектов при условии соблюдения их прав и свобод.
4.8. Аналитика и улучшение Sayly. Субъекты: посетители и Пользователи. Данные: пункт 3.1, а также обезличенные или агрегированные сведения об использовании функций. Цели: оценка посещаемости, поиск ошибок, улучшение интерфейса и качества сервиса. Основание для необязательных аналитических технологий — отдельный выбор или согласие в центре настроек cookie.
4.9. Информационные сообщения. Субъекты: Пользователи, сотрудники организаций и Гости бронирования. Данные: пункты 3.2, 3.6 и 3.10. Цели: сообщения о регистрации, безопасности, подписке, записи, переносе, отмене, напоминании, изменениях сервиса и документах. Основания: исполнение договора, действия по инициативе Субъекта и исполнение требований закона. Рекламные рассылки не входят в это основание и требуют отдельного предварительного согласия.

5. Источники, способы и операции обработки
5.1. Данные поступают непосредственно от Субъекта; от Пользователя, который законно вносит контакт в CRM или приглашает сотрудника; от Организатора страницы бронирования; от подключённого Субъектом внешнего сервиса; от платёжного провайдера; а также автоматически от браузера, устройства и серверного программного обеспечения.
5.2. Обработка осуществляется преимущественно автоматизированно с передачей по внутренней сети Оператора и по сети Интернет. В отдельных случаях обращения, претензии и документы могут обрабатываться без средств автоматизации.
5.3. Оператор совершает сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление и уничтожение. Распространение неограниченному кругу лиц осуществляется только для тех сведений, которые Пользователь сам разместил в публичном профиле, и в пределах выбранных им настроек публикации либо на ином законном основании.
5.4. При сборе персональных данных граждан Российской Федерации запись, систематизация, накопление, хранение, уточнение и извлечение осуществляются с использованием баз данных, находящихся на территории Российской Федерации. Основная инфраструктура Sayly размещена в российском дата-центре Timeweb Cloud.

6. Получатели данных и внешние сервисы
6.1. Доступ к данным предоставляется только в объёме, необходимом для соответствующей цели: уполномоченным работникам и подрядчикам Оператора; Организатору и уполномоченным участникам его команды; государственным органам в предусмотренных законом случаях; поставщикам инфраструктуры и функций Sayly.
6.2. Для размещения и технической эксплуатации используется Timeweb Cloud. Для проведения платежей используется CloudPayments; Sayly получает от платёжного провайдера только сведения, перечисленные в пункте 3.8.
6.3. По выбору Пользователя могут применяться Яндекс ID, Яндекс Календарь, Яндекс Телемост, Яндекс Карты и Яндекс Метрика; Google ID и Google reCAPTCHA; Zoom; Telegram; MAX; а также системные сервисы доставки электронной почты и браузерных push-уведомлений. Состав передаваемых данных определяется выбранной функцией и ограничивается сведениями, необходимыми для её работы.
6.4. На отдельных страницах могут загружаться технические ресурсы Google Fonts, jsDelivr, unpkg и cdnjs. При обращении браузера поставщик ресурса может получить IP-адрес, user-agent, адрес запрошенного ресурса, дату и время запроса и стандартные сетевые метаданные.
6.5. При включении Пользователем собственного счётчика Яндекс Метрики на публичной странице бронирования соответствующий сервис получает технические и аналитические сведения посетителя. Sayly показывает такие технологии в центре настроек cookie и применяет сохранённый выбор посетителя.
6.6. Актуальный состав получателей определяется фактически включёнными функциями. При существенном изменении состава получателей или целей Оператор обновляет настоящую Политику до начала новой обработки, когда это требуется законом.

7. Трансграничная передача
7.1. При использовании Google, Zoom, Telegram, Google Fonts, jsDelivr, unpkg, cdnjs и иных иностранных сервисов возможна трансграничная передача технических, учётных, календарных или коммуникационных данных в объёме, необходимом для выбранной функции.
7.2. До начала трансграничной передачи Оператор выполняет предусмотренные статьёй 12 Федерального закона № 152-ФЗ требования, включая отдельное уведомление Роскомнадзора и получение необходимых сведений от иностранных получателей. Если законная передача конкретному получателю невозможна, соответствующая функция подлежит отключению.
7.3. Подключение необязательной интеграции выполняется по явному действию Пользователя. Отказ от необязательной интеграции не ограничивает основные функции Sayly, не зависящие от неё.

8. Cookie и аналогичные технологии
8.1. Обязательные cookie и локальное хранилище используются для сессии, авторизации, защиты форм, сохранения настроек безопасности и запоминания выбора в центре настроек cookie. Они применяются в объёме, необходимом для работы запрошенной функции.
8.2. Функциональные технологии обеспечивают необязательные внешние модули, например интерактивные карты. Аналитические технологии могут включать Яндекс Метрику и Top.Mail.Ru и используются для оценки посещаемости и взаимодействия с интерфейсом.
8.3. Необязательные функциональные и аналитические технологии должны подключаться после соответствующего выбора посетителя. Выбор можно изменить или отозвать в любое время через центр настроек cookie.

9. Сроки обработки, прекращение обработки и уничтожение
9.1. Данные аккаунта и профиля обрабатываются в течение действия договора и существования аккаунта. После прекращения договора данные, не требующиеся для расчётов, защиты прав или исполнения закона, удаляются в срок, установленный законодательством, как правило не позднее 30 дней после достижения цели или получения надлежащего требования.
9.2. Данные бронирований и CRM обрабатываются, пока Организатор использует их для сопровождения записи и законного ведения истории взаимодействия, до удаления соответствующей записи Организатором, удаления аккаунта, достижения цели либо поступления обоснованного требования Субъекта — в зависимости от того, что наступит раньше, если закон не требует продолжить хранение.
9.3. Данные подключённой интеграции обрабатываются до её отключения, прекращения действия токена, удаления аккаунта или достижения цели. После отключения сведения, не требующиеся для журнала безопасности или исполнения закона, удаляются в предусмотренный законом срок.
9.4. Платёжные, бухгалтерские и договорные сведения хранятся в течение сроков, установленных налоговым, бухгалтерским и гражданским законодательством. Доказательства согласий и юридически значимых действий хранятся в течение срока, необходимого для подтверждения законности обработки и защиты прав, но не дольше срока возможного предъявления требований, если больший срок не установлен законом.
9.5. Технические журналы, данные сессий, push-подписки и cookie хранятся до достижения целей безопасности и работы соответствующей функции либо до истечения технического срока, установленного для конкретного идентификатора. Отозванные и утратившие необходимость push-подписки удаляются.
9.6. После достижения цели, отзыва согласия при отсутствии иного основания или истечения обязательного срока данные удаляются либо уничтожаются. Если немедленное уничтожение невозможно из-за резервного копирования, данные изолируются от обычной обработки и удаляются при плановой перезаписи резервной копии.

10. Права Субъекта и обращения
10.1. Субъект вправе получать сведения об обработке своих данных, требовать их уточнения, блокирования или уничтожения, возражать против обработки в предусмотренных законом случаях, отзывать согласие, обжаловать действия Оператора в Роскомнадзор или суд.
10.2. Обращение направляется на info@sayly.ru или по адресу Оператора из пункта 1.2. В обращении необходимо указать сведения, позволяющие идентифицировать Субъекта и найти данные, описать требование и при необходимости подтвердить полномочия представителя. Оператор отвечает и принимает меры в сроки, установленные законодательством Российской Федерации.
10.3. Отзыв согласия не прекращает обработку, которая необходима для исполнения договора, обязанности по закону, защиты прав или осуществляется на другом предусмотренном законом основании. Если без соответствующих данных функция объективно невозможна, её предоставление может быть прекращено.

11. Защита данных и заключительные положения
11.1. Оператор применяет необходимые правовые, организационные и технические меры: назначает ответственного, ограничивает права доступа, ведёт учёт действий, использует защиту каналов связи и отдельных полей, резервное копирование, контроль уязвимостей, восстановление данных и процедуры реагирования на инциденты.
11.2. Пользователь обязан сохранять в тайне данные доступа, использовать доступные средства защиты аккаунта и незамедлительно сообщать о подозрении на компрометацию.
11.3. Оператор вправе обновлять Политику при изменении законодательства или обработки. Новая редакция публикуется на этой странице с указанием даты. Если изменение требует нового согласия, оно запрашивается отдельно; простое продолжение просмотра сайта не заменяет такое согласие.
11.4. Политика действует до её замены новой редакцией. Вопросы можно направить на info@sayly.ru.