Política de tratamiento de datos personales

NPK «NPO “SPECZASHCHITA”»

Versión: 1.1

Fecha de entrada en vigor: 14 de agosto de 2026, desde el momento de su publicación en el sitio web.

La versión electrónica se publicó el 14.08.2026; el ejemplar en papel está en proceso de formalización.

1. Disposiciones generales

1.1. Esta Política establece los principios, finalidades, condiciones y procedimientos del tratamiento de datos personales por la Cooperativa de Consumo sin Fines de Lucro «Asociación Científica y Productiva “SPECZASHCHITA”» en el desarrollo de las actividades de la Cooperativa y en el uso del sitio web speczashchita.com, del área personal, de la correspondencia corporativa y de los sistemas de información.

1.2. La Política se ha elaborado teniendo en cuenta la Constitución de la Federación de Rusia, el Código Civil de la Federación de Rusia, el Código del Trabajo de la Federación de Rusia, el Código Tributario de la Federación de Rusia, las Leyes Federales de 27.07.2006 n.º 152-FZ «Sobre los datos personales», de 27.07.2006 n.º 149-FZ «Sobre la información, las tecnologías de la información y la protección de la información», de 06.12.2011 n.º 402-FZ «Sobre la contabilidad» y de 22.10.2004 n.º 125-FZ «Sobre los archivos en la Federación de Rusia», la Ley de la Federación de Rusia de 19.06.1992 n.º 3085-1, los Estatutos de la Cooperativa, los contratos y las disposiciones internas.

1.3. La Ley Federal n.º 152-FZ establece los requisitos para el tratamiento y la protección de los datos personales, pero no constituye por sí sola una base jurídica sustantiva independiente para cada operación. Las bases concretas se indican en relación con los fines del tratamiento en la sección 5.

1.4. La Política es un documento de acceso público. No constituye un consentimiento para el tratamiento de datos personales, un contrato de afiliación, una solicitud de admisión ni una oferta pública. Cuando el tratamiento se base en el consentimiento del interesado o la ley exija obtenerlo, dicho consentimiento se solicita de forma específica, antes de iniciar el tratamiento correspondiente y por separado de cualquier otra información o documento que el interesado confirme o firme.

1.5. Los conceptos utilizados en la Política tienen los significados definidos por la legislación de la Federación de Rusia sobre datos personales.

2. Responsable del tratamiento y datos de contacto

2.1. Responsable del tratamiento de datos personales:

2.2. La organización del tratamiento de datos personales corresponde a la persona responsable designada mediante una disposición interna. Las solicitudes de los interesados se reciben por los canales indicados anteriormente, con independencia de que estén dirigidas personalmente a esa persona responsable.

2.3. Los pasaportes, documentos bancarios y otros documentos sensibles no deben enviarse por correo electrónico ordinario. Una vez habilitada la carga segura de archivos, se transmitirán a través del área personal o mediante otro procedimiento seguro acordado por separado.

3. Principios de tratamiento

El Responsable del tratamiento:

4. Categorías de interesados

Según la finalidad, el Responsable del tratamiento trata los datos de:

1. visitantes del sitio web;

2. personas que crean una cuenta, usuarios registrados y personas que envían consultas o solicitudes;

3. solicitantes, miembros actuales y antiguos de la Cooperativa, incluidos ciudadanos extranjeros y personas de 16–17 años en los casos permitidos por los Estatutos y la ley;

4. representantes legales y representantes de solicitantes, miembros y organizaciones;

5. directivos, firmantes, personas de contacto y representantes de personas jurídicas;

6. titulares de derechos y copropietarios de bienes ofrecidos como aportación no dineraria;

7. trabajadores, antiguos trabajadores y candidatos a puestos de trabajo;

8. personas físicas y empresarios individuales que sean contrapartes contractuales, clientes, beneficiarios, fiadores o participantes en procedimientos de reclamación, judiciales o de ejecución;

9. representantes y personas de contacto de las organizaciones que sean contrapartes contractuales.

5. Objetivos, composición de los datos y fundamentos

5.1. Sitio web, cuenta de usuario, área personal y consultas

Fines: funcionamiento y protección del sitio web; registro y mantenimiento de la cuenta de usuario; confirmación de la dirección de correo electrónico; autenticación y recuperación del acceso; disponibilidad de las funciones del área personal; envío de avisos de servicio; tramitación de consultas y solicitudes; prevención, detección e investigación de incidentes de seguridad.

Datos:

El nombre indicado al registrarse se utiliza para dirigirse a la persona y no acredita por sí solo su identidad. La confirmación del email acredita el control del buzón, pero no constituye un procedimiento KYC ni una verificación documental.

Interesados: visitantes del sitio web; personas que crean una cuenta; usuarios registrados; personas que presentan consultas o solicitudes.

Bases: consentimiento independiente del interesado para crear y mantener la cuenta, confirmar los datos de contacto, autenticar al usuario, recuperar el acceso, proporcionar las funciones del área personal, enviar notificaciones del servicio y proteger la cuenta; celebración y ejecución del Acuerdo de usuario por iniciativa del interesado, en lo relativo al tratamiento necesario para celebrar, ejecutar y extinguir el Acuerdo; cumplimiento de las obligaciones legales del Responsable del tratamiento; ejercicio de los derechos e intereses legítimos del Responsable del tratamiento y de los usuarios en materia de seguridad de la información, prevención de abusos y defensa de reclamaciones, siempre que no se vulneren los derechos y libertades del interesado. Para cualquier otra operación basada en el consentimiento, el Responsable del tratamiento solicita un consentimiento independiente que corresponda a la finalidad concreta.

El Consentimiento para el tratamiento de datos personales con fines de creación y mantenimiento de la cuenta se otorga mediante una acción específica e independiente, después de haber tenido la posibilidad de consultar su versión vigente. La casilla de consentimiento está desmarcada por defecto. Sin dicho consentimiento no se crea la cuenta. Este consentimiento no comprende la solicitud preliminar, la solicitud formal de admisión como miembro, la verificación de identidad y documentos, los procedimientos de afiliación, de pago u otros posteriores, la publicidad ni la difusión de datos personales; para ellos se aplican bases y documentos independientes.

El registro de una cuenta no constituye una solicitud de ingreso, no inicia el plazo de examen de dicha solicitud, no confiere la condición de miembro ni genera la obligación de pagar cuotas o aportaciones.

5.2. Solicitudes de ingreso, expedientes de miembros, cuotas, aportaciones sociales y pagos

Fines: preparación y examen de solicitudes; verificación de la identidad, las facultades de representación y los documentos; adopción y documentación de decisiones; gestión de los expedientes de miembros y del registro; organización de la interacción corporativa; registro de las cuotas de ingreso, aportaciones sociales, aportaciones adicionales, cuotas de socio y aportaciones finalistas; mantenimiento de las cuentas individuales de aportaciones sociales; valoración y registro de aportaciones sociales dinerarias y no dinerarias; pagos y devolución de aportaciones; cumplimiento de los Estatutos, los contratos, las decisiones de los órganos de la Cooperativa y los requisitos de la legislación contable, tributaria y archivística.

Según la etapa y la situación del solicitante, solo podrán tratarse los datos necesarios de entre los siguientes:

El registro estándar de usuarios abierto al público no recoge pasaportes, SNILS, información sobre ingresos, datos bancarios, archivos KYC ni datos biométricos. Solo podrán solicitarse después del registro, mediante un proceso protegido independiente y en la medida necesaria para el procedimiento elegido.

Las fotografías, los vídeos, las grabaciones de voz o las huellas dactilares constituyen datos personales biométricos cuando el Responsable del tratamiento los utiliza para determinar la identidad de una persona. Este tratamiento no forma parte del registro estándar y solo podrá comenzar tras una decisión independiente y documentada, la determinación de su base jurídica y el cumplimiento de los requisitos especiales de la ley. No se solicitan categorías especiales de datos salvo que la ley exija expresamente su tratamiento y se haya formalizado la base correspondiente.

Interesados: solicitantes; socios actuales y antiguos de la Cooperativa; representantes legales; representantes de solicitantes y socios; ciudadanos extranjeros; personas menores de edad de 16–17 años y sus representantes legales, cuando corresponda; directivos, firmantes y representantes de personas jurídicas; titulares de derechos y copropietarios de bienes.

Bases jurídicas: consentimiento para las operaciones que lo requieran; actuaciones a iniciativa del interesado antes de celebrar un contrato; celebración y ejecución de contratos; Estatutos y decisiones de los órganos competentes de la Cooperativa; Ley de la Federación de Rusia n.º 3085-1, artículos 123.2–123.3 del Código Civil de la Federación de Rusia y normas de la legislación contable, tributaria y archivística; ejercicio de los derechos e intereses legítimos de la Cooperativa y sus socios, siempre que se respeten los derechos del interesado.

5.3. Gestión de personal y cumplimiento de las obligaciones del empleador

Finalidades: selección de candidatos; celebración, ejecución, modificación y extinción de contratos laborales; gestión de registros de personal, militares, contables y tributarios; cálculo y realización de pagos; seguridad y salud en el trabajo; cumplimiento de las obligaciones del empleador; conservación de documentos de personal y gestión del archivo de personal.

Datos: únicamente los necesarios para el proceso concreto: apellidos, nombre y patronímico, fecha y lugar de nacimiento, sexo, datos de contacto, direcciones, ciudadanía, estado civil, datos del pasaporte, INN, SNILS, datos de los documentos de formación y cualificación, profesión y cargo, información sobre la trayectoria laboral, ingresos y pagos, cuenta bancaria para recibir los pagos, información del registro militar, fotografía para el documento de personal y otros datos expresamente previstos en la legislación laboral, tributaria y demás normativa.

Interesados: empleados, exempleados y candidatos a un empleo.

Bases jurídicas: Código del Trabajo de la Federación de Rusia, Código Tributario de la Federación de Rusia, leyes federales n.º 402-FZ, n.º 27-FZ y n.º 125-FZ y demás normas aplicables; celebración y ejecución del contrato laboral; consentimiento del candidato para su inclusión en una bolsa de candidatos, cuando corresponda.

5.4. Contratos, partes contratantes y correspondencia comercial

Finalidades: preparación, celebración, ejecución, modificación y extinción de contratos; verificación de facultades de representación; correspondencia comercial; registros contractuales, contables y tributarios; realización de pagos y liquidaciones; gestión de reclamaciones y actuaciones judiciales; protección de los derechos e intereses legítimos de la Cooperativa y de terceros.

Datos: apellidos, nombre y patronímico, cargo, datos de contacto, direcciones, INN, datos del documento de identidad cuando sean necesarios y cuenta bancaria corriente; información sobre contratos, facultades de representación, poderes, solicitudes, anexos, acuerdos, actas, facturas, reclamaciones y procedimientos judiciales y de ejecución; firma electrónica y datos de la gestión documental electrónica; datos de pagos y liquidaciones; documentos que acrediten el cumplimiento de las obligaciones.

Interesados: personas físicas y empresarios individuales que sean partes, beneficiarios o fiadores; directivos, representantes y personas de contacto de organizaciones; participantes en procedimientos de reclamación, judiciales y de ejecución.

Bases jurídicas: actuaciones a iniciativa del interesado antes de celebrar un contrato; celebración y ejecución del contrato; Código Civil de la Federación de Rusia, Código Tributario de la Federación de Rusia, Ley Federal n.º 402-FZ y legislación procesal aplicable; ejercicio de los derechos e intereses legítimos de la Cooperativa y de terceros, siempre que se respeten los derechos del interesado.

6. Operaciones y modalidades de tratamiento

6.1. El Responsable del tratamiento podrá realizar la recogida, el registro, la sistematización, la acumulación, la conservación, la rectificación, la extracción, la utilización, la comunicación mediante entrega o acceso a una persona autorizada o a un encargado del tratamiento, el bloqueo, la eliminación y la destrucción de los datos.

6.2. El tratamiento se realiza de forma mixta, mediante procedimientos automatizados y no automatizados, con transmisión a través de Internet. A la fecha de esta versión no se realiza ninguna transmisión independiente de datos personales a través de una red local de oficina u otra red local corporativa del Responsable del tratamiento. Entre los componentes del área personal, los datos se transmiten técnicamente mediante redes privadas de Docker en el servidor; esto forma parte del tratamiento automatizado en el sistema de información y no constituye una red local de oficina.

6.3. La comprobación automática del formato, la integridad de la documentación, el plazo de validez del enlace o el riesgo de seguridad tiene carácter auxiliar. La decisión de admisión como socio de la Cooperativa corresponde al órgano competente, no a un algoritmo.

7. Recepción y obligatoriedad de los datos

7.1. La principal fuente de los datos es el propio interesado o su representante autorizado. Los datos podrán obtenerse de registros oficiales, de una contraparte contractual, del empleador o de otra fuente lícita, si ello es necesario para la finalidad declarada y está permitido por la ley.

7.2. Los campos obligatorios se muestran en la interfaz. Si los datos son necesarios para la concertación o ejecución de un acuerdo, la presentación de una solicitud o el cumplimiento de un requisito legal, la negativa a proporcionarlos puede impedir la operación correspondiente. Los datos opcionales no son una condición para acceder a una función para la que no son necesarios.

7.3. El interesado no deberá transmitir datos de terceros sin autorización ni cargar datos excesivos que el Responsable del tratamiento no haya solicitado.

8. Cookies técnicas y registros

8.1. Para el funcionamiento del área personal solo se utilizan cookies necesarias:

8.2. La duración máxima de una sesión activa es de 12 horas y el plazo de inactividad es de 30 minutos. Estas cookies son necesarias para la función solicitada por el usuario y no se utilizan con fines publicitarios ni para elaborar un perfil de marketing.

8.3. A la fecha de esta versión no se han conectado al área personal cookies publicitarias ni sistemas de analítica web independientes. Su incorporación requiere una evaluación previa, la actualización de la Política y, cuando lo exija la ley, un consentimiento específico.

9. Encargados del tratamiento y destinatarios

Para el funcionamiento de los sistemas de información, el Responsable del tratamiento podrá utilizar los servicios rusos enumerados a continuación, dentro de las funciones efectivamente conectadas. La comunicación de datos a un servicio en calidad de encargado del tratamiento se permite tras comprobar su función real y las condiciones contractuales aplicables, y formalizar un encargo documentado cuando sea necesario. La mención de un servicio en esta Política no sustituye por sí sola al contrato ni confirma la existencia de condiciones contractuales aún no verificadas.

ServicioFinalidadDatos transmitidos y limitaciones
Timeweb Cloudalojamiento del sitio web y del área personal, bases de datos, almacenamiento privado de objetos, copias de seguridad y distribución de materiales estáticosdatos del sistema correspondiente; el acceso se limita mediante los roles efectivamente configurados y las medidas técnicas, y las condiciones contractuales se comprueban antes de encomendar el tratamiento
RuSenderenvío de correos electrónicos de serviciocorreo electrónico, nombre si es necesario para dirigirse a la persona, tipo de evento, ID técnico y enlace seguro de un solo uso; no se transmiten documentos de pasaporte, de afiliación o bancarios, ni archivos adjuntos
Yandex 360 para negocioscorreo corporativo y comunicación de trabajodatos de contacto y contenido de la correspondencia comercial ordinaria; los archivos de pasaporte y KYC no se solicitan por correo electrónico ordinario

La comunicación de datos a organismos públicos, tribunales, bancos, auditores y otros destinatarios solo se realizará si existe una base jurídica y en la medida necesaria. Al formalizar el encargo, el contrato deberá contemplar la confidencialidad, la seguridad de los datos, la lista de operaciones y el cumplimiento de los requisitos de tratamiento aplicables establecidos por el Responsable del tratamiento.

10. Localización y transferencia transfronteriza

10.1. Al recoger datos personales de ciudadanos de la Federación de Rusia, el registro, la sistematización, la acumulación, la conservación, la rectificación y la extracción se realizan utilizando bases de datos situadas en el territorio de la Federación de Rusia.

10.2. En los procesos descritos en esta Política no se realizan transferencias transfronterizas. Antes de iniciar una transferencia de este tipo, el Responsable del tratamiento deberá determinar por separado el país, el destinatario, la base jurídica y las medidas de protección, cumplir el procedimiento establecido por la ley y actualizar los documentos y las notificaciones aplicables.

11. Plazos de tratamiento y procedimiento de destrucción

El plazo se determina en función de la finalidad, la ley, el contrato y el cuadro de clasificación de expedientes aprobado. Si no se exige una conservación más prolongada, se aplican los siguientes límites:

Datos / ProcesoPlazo o condición de terminación
cuenta no confirmadahasta 30 días naturales después de la inscripción
cuenta; pruebas de la aceptación del Acuerdo, de la lectura de la Política y del otorgamiento del consentimientodatos de la cuenta: hasta su cierre o la retirada del consentimiento; después, pruebas limitadas del registro, del otorgamiento y la retirada del consentimiento, de otras acciones con relevancia jurídica y de eventos de seguridad: hasta 3 años para resolver reclamaciones, salvo que la ley o un procedimiento relacionado establezcan otro plazo
enlace de un solo uso para confirmar el correo electrónico24 horas; no se puede utilizar después de la expiración
enlace para restablecer la contraseña30 minutos; no se puede utilizar después de la expiración o utilización
sesión del usuariohasta el cierre o la revocación de la sesión; un máximo de 30 minutos de inactividad y un máximo de 12 horas desde el inicio de sesión
registros ordinarios de acceso webhasta que se sobrescriban mediante la rotación local limitada por volumen; en la configuración actual de contenedores no se archivan de forma centralizada y no se declara un plazo de conservación fijo en días naturales
Registros de seguridad y auditoríadurante el periodo necesario para investigar los eventos, acreditar las actuaciones y defender las reclamaciones; los eventos que acrediten actuaciones con relevancia jurídica se conservan durante el plazo del proceso relacionado; en caso de incidente, controversia o requerimiento legal, hasta su conclusión y hasta que venza el plazo aplicable de protección de derechos; no se aplica la destrucción automática de los eventos ordinarios conforme a un plazo de 12 meses no confirmado
Comunicaciones y correspondenciahasta que concluya la atención de la solicitud y hasta 3 años después de la respuesta, si es necesario para acreditar su tramitación y proteger los derechos
borrador de la solicitudhasta que el usuario lo elimine o venza el plazo de inactividad establecido en la interfaz
solicitud y materiales de verificación de la persona no admitida como sociohasta la conclusión del procedimiento y hasta 3 años después de la decisión, la retirada de la solicitud o el cierre del expediente, salvo que la ley disponga otra cosa
expedientes de afiliación, contractuales, contables, tributarios, de personal y de archivodurante la relación y, posteriormente, durante los plazos establecidos por la ley y el cuadro de clasificación de expedientes
Copias de seguridad de los sistemas operacionalessegún el ciclo configurado, pero durante un máximo de 30 días; la restauración se realiza en un entorno aislado y los datos solo podrán volver al sistema en producción tras volver a aplicar los requisitos de eliminación vigentes

Una vez alcanzada la finalidad, los datos se eliminan o destruyen si no existe otra base jurídica. Si la destrucción inmediata no es posible, los datos se bloquean y se destruyen dentro del plazo establecido por la ley. La destrucción en el sistema de información se documenta de manera que permita acreditar su ejecución; los soportes en papel se destruyen de forma que impida su recuperación.

12. Protección de los datos personales

Teniendo en cuenta la naturaleza del tratamiento y las amenazas actuales, el Responsable del tratamiento aplica las medidas jurídicas, organizativas y técnicas necesarias, entre ellas:

La carga segura de documentos, cuando se habilite, deberá incluir almacenamiento privado, cuarentena, comprobación del tipo y el tamaño de los archivos, análisis antivirus, nombres aleatorios de los objetos, cifrado, control de versiones y registro de accesos. Hasta que esté disponible, no se aceptarán archivos KYC a través del registro de usuarios abierto al público.

13. Derechos del interesado y solicitudes

El interesado tiene derecho a obtener información sobre el tratamiento, solicitar la rectificación, el bloqueo o la destrucción de sus datos, retirar su consentimiento, exigir el cese del tratamiento en los casos previstos por la ley, rechazar la publicidad e impugnar las actuaciones del Responsable del tratamiento.

La solicitud se envía mediante la función disponible en el área personal, por correo postal a la dirección del Responsable del tratamiento o a office@speczashchita.com. Debe incluir información que permita identificar al solicitante y el tratamiento correspondiente. El Responsable del tratamiento puede solicitar una confirmación mínima de la identidad o de las facultades de representación, sin recopilar para ello datos excesivos.

Los principales plazos para atender las solicitudes se establecen en la Ley Federal n.º 152-FZ, entre ellos:

La retirada del Consentimiento para el tratamiento de datos personales con fines de creación y mantenimiento de la cuenta puede impedir que se siga utilizando la cuenta. Una vez recibida la retirada, el Responsable del tratamiento cesa el tratamiento basado en el consentimiento y destruye los datos relacionados con esa finalidad dentro del plazo legal, salvo que exista otra base legal. La retirada no afecta a la licitud del tratamiento efectuado antes de recibirla ni pone fin al tratamiento que continúe sobre otra base legal. El cierre de la cuenta tampoco implica la destrucción de los documentos y de las pruebas limitadas de acciones con relevancia jurídica que el Responsable del tratamiento esté obligado o tenga derecho a conservar en virtud de la ley, de un contrato o para la defensa de derechos.

14. Incidentes

Si se detecta una transmisión, comunicación, difusión o acceso ilícito o accidental a datos personales, el Responsable del tratamiento realiza una investigación interna y notifica a Roskomnadzor dentro de los plazos establecidos: la notificación inicial, en un plazo de 24 horas; los resultados de la investigación, en un plazo de 72 horas. La necesidad y el procedimiento de información a los interesados se determinan teniendo en cuenta la naturaleza del incidente y el riesgo para sus derechos.

15. Modificación y publicación de la Política

15.1. La versión vigente y el archivo de versiones anteriores se publican en speczashchita.com con indicación de la versión y de su fecha de entrada en vigor. Las páginas de recogida de datos personales incluyen un enlace directo a la versión vigente.

15.2. La nueva versión se aplica al tratamiento a partir de su fecha de entrada en vigor. La modificación de la Política no amplía por sí misma el consentimiento otorgado anteriormente ni sustituye la notificación o un nuevo consentimiento cuando estos sean necesarios para una nueva finalidad.

15.3. Si cambian de manera sustancial las finalidades, las categorías de datos, los destinatarios, las transferencias transfronterizas o los plazos de conservación, el Responsable del tratamiento actualiza la Política, la matriz interna y, cuando proceda, la información enviada a Roskomnadzor antes de iniciar el tratamiento modificado.