MestraMestra

Политика обработки персональных данных

Редакция от 29.08.2026

Настоящая Политика обработки персональных данных (далее — «Политика») разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые ООО «МЕСТРА» (далее — «Оператор») в отношении Пользователей сервиса Mestra, доступного по адресу mestra.chat (далее — «Сервис», «Сайт»).

Действующая редакция Политики размещена по адресу: mestra.chat/privacy-policy.

1. Термины и определения

1.1. Сервис — SaaS-платформа Mestra, позволяющая Пользователям объединять переписку с клиентами из разных мессенджеров и площадок в едином окне, вести карточки клиентов (CRM), управлять задачами и выставлять счета. ООО «МЕСТРА» является правообладателем Сервиса.

1.2. Оператор — ООО «МЕСТРА», организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки, состав персональных данных и действия с ними.

1.3. Пользователь — физическое лицо, индивидуальный предприниматель или юридическое лицо (либо его представитель), прошедшее регистрацию на Сайте и получившее право использования Сервиса.

1.4. Клиент Пользователя — физическое лицо, персональные данные которого Пользователь вносит в Сервис в рамках использования CRM-функциональности (карточки клиентов, переписка, документы) для ведения собственной деятельности.

1.5. Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу.

1.6. Обработка персональных данных — любое действие или совокупность действий с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение.

1.7. Личный кабинет — раздел Сайта, доступный Пользователю после регистрации, посредством которого осуществляется взаимодействие с Сервисом.

1.8. Пользовательское соглашение — условия использования Сервиса, доступные по адресу mestra.chat/terms.

1.9. Cookies — небольшой фрагмент данных, отправляемый веб-сервером и хранимый на устройстве Пользователя, пересылаемый веб-браузером серверу при последующих обращениях к Сайту.

1.10. Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или юридическому лицу.

2. Общие положения

2.1. Использование Сервиса, регистрация на Сайте, заполнение форм обратной связи, а также приобретение услуг Оператора означает согласие Пользователя с настоящей Политикой и условиями обработки его персональных данных.

2.2. В случае несогласия с положениями Политики Пользователь обязан прекратить использование Сервиса.

2.3. Оператор не проверяет достоверность персональных данных, предоставляемых Пользователем, и исходит из того, что Пользователь предоставляет достоверную информацию и поддерживает её в актуальном состоянии.

2.4. Настоящая Политика применяется исключительно к Сервису. Оператор не несёт ответственности за сайты и сервисы третьих лиц, на которые Пользователь может перейти по ссылкам, доступным в Сервисе.

3. Предмет политики

3.1. Данные, предоставляемые Пользователем напрямую

  • регистрационные данные: имя, номер телефона, адрес электронной почты, название компании, отрасль (категория бизнеса);
  • платёжные данные для выставления счетов (полные реквизиты банковских карт Оператором не хранятся — обработка платежей осуществляется сертифицированным платёжным партнёром);
  • данные, вносимые в Личный кабинет: содержимое карточек клиентов, файлы, документы, заметки, переписка, статус сделки.

3.2. Данные, получаемые через подключённые сервисы

Сервис позволяет подключать сторонние сервисы для удобства работы в едином окне. По каждому сервису Оператор запрашивает доступ только к данным, необходимым для конкретной функции, и только после того, как Пользователь явно подтвердил подключение через официальную процедуру авторизации соответствующего сервиса (например, OAuth). Пользователь может отключить любую интеграцию в любой момент в настройках Сервиса.

  • мессенджеры и социальные сети (Telegram, ВКонтакте, MAX и др.) — входящие и исходящие сообщения, для отображения и ответа на них в едином Inbox Сервиса;
  • классифайды и маркетплейсы (Avito, ЦИАН, HH.ru, Ozon, Wildberries, Яндекс Недвижимость) — публикация объявлений от имени Пользователя и получение сообщений по таким объявлениям;
  • Email — интеграция почтовых уведомлений и переписки в едином Inbox.

3.3. Если Пользователь подключает Google Calendar

Сервис в первую очередь работает с российскими сервисами, перечисленными выше. Отдельно, только по собственному выбору, Пользователь может подключить внешний календарь Google Calendar. Поскольку это требует доступа к данным иностранного сервиса, ниже приведено подробное описание использования этих данных, обязательное по правилам Google.

При подключении Google Calendar Сервис запрашивает доступ к календарю Google Пользователя для: отображения существующих событий календаря внутри Сервиса; создания, изменения и удаления событий (например, встреч с клиентами), запланированных через Сервис; автоматической отправки напоминаний о встречах и ссылок на видеозвонки для онлайн-мероприятий.

Использование данных, полученных через Google API, соответствует политике Google API Services User Data Policy, включая требования Limited Use:

  • данные Google-календаря используются исключительно для функций календаря внутри Сервиса, описанных выше;
  • данные Google-календаря не используются для показа рекламы;
  • данные Google-календаря не передаются и не продаются третьим лицам, за исключением случаев, необходимых для работы самой функции (например, поставщикам инфраструктуры, обрабатывающим данные от имени Оператора при условии соблюдения ими эквивалентных обязательств конфиденциальности), либо по требованию закона;
  • доступ к данным Google-календаря внутри Сервиса имеют только сотрудники, которым это необходимо для оказания технической поддержки, и только по конкретному обращению Пользователя;
  • подключённый Google-календарь является персональным и относится исключительно к тому члену команды (сотруднику Пользователя), который его подключил. Другие члены команды в рамках того же рабочего пространства не получают доступ к этому календарю и не видят его содержимое;
  • каждый сотрудник самостоятельно управляет подключением своего Google-календаря и может отключить его в любой момент через настройки Сервиса или напрямую через настройки безопасности своего аккаунта Google (myaccount.google.com/permissions). При отключении Сервис прекращает доступ к календарным данным; ранее синхронизированные данные хранятся в составе рабочего пространства и удаляются в общем порядке, предусмотренном разделом 7 настоящей Политики (в течение 30 дней с момента удаления рабочего пространства).

3.4. Данные, собираемые автоматически

  • технические данные: IP-адрес, тип устройства и браузера, операционная система, идентификаторы сессии;
  • данные об использовании Сервиса: используемые функции и разделы, частота и время входа;
  • файлы Cookies и аналогичные технологии — для авторизации, сохранения настроек и базовой аналитики использования Сайта.

3.5. Оператор не обрабатывает персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни Пользователей.

4. Цели обработки персональных данных

  • регистрация и идентификация Пользователя, предоставление доступа к Личному кабинету;
  • предоставление функциональности Сервиса: единый Inbox, CRM, задачи, счета, календарь;
  • исполнение обязательств по Пользовательскому соглашению и договорам с Пользователем, включая выставление счетов и обработку платежей;
  • осуществление клиентской поддержки Пользователя, обработка обращений и запросов;
  • направление сервисных и информационных уведомлений, связанных с использованием Сервиса;
  • обеспечение безопасности Сервиса, предотвращение мошенничества и злоупотреблений;
  • проведение статистических и аналитических исследований на основе обезличенных данных для улучшения Сервиса.

Оператор не продаёт персональные данные Пользователей третьим лицам и не использует данные Клиентов Пользователя из CRM для собственных маркетинговых целей.

5. Правовые основания обработки персональных данных

Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, в соответствии с которыми Оператор осуществляет обработку: Конституция Российской Федерации; Гражданский кодекс Российской Федерации; Федеральный закон № 152-ФЗ «О персональных данных»; устав Оператора; договоры и соглашения между Оператором и Пользователем (включая Пользовательское соглашение); согласие Пользователя на обработку персональных данных, выражаемое при регистрации на Сайте путём проставления отметки в соответствующем поле формы регистрации.

6. Способы и сроки обработки персональных данных

6.1. Хранение персональных данных Пользователей осуществляется на территории Российской Федерации, в соответствии с требованиями Федерального закона № 152-ФЗ «О персональных данных».

Инфраструктурными поставщиками, обеспечивающими хранение и обработку данных, являются: HostKey (сервер) и FirstVDS (облачное хранилище) — оба на территории Российской Федерации; платёжный шлюз — ЮKassa; провайдер SMS-рассылки и звонков для кодов подтверждения (OTP) — RedSMS.

6.2. Обработка персональных данных осуществляется без ограничения срока — до достижения целей обработки или до отзыва Пользователем согласия, любым законным способом, в том числе с использованием средств автоматизации.

6.3. Оператор вправе передать персональные данные третьим лицам в следующих случаях: Пользователь выразил согласие на такую передачу; передача необходима для работы функциональности Сервиса, которую использует Пользователь (в том числе для подключённых им интеграций); передача осуществляется поставщикам инфраструктуры, платёжным системам, SMS/OTP-провайдерам, перечисленным выше, — исключительно в объёме, необходимом для оказания соответствующей услуги; передача государственным органам — по основаниям, предусмотренным законодательством РФ.

6.4. Все получатели данных, указанные в п. 6.3, являются юридическими лицами, зарегистрированными и осуществляющими обработку данных на территории Российской Федерации. За пределами этого перечня трансграничная передача персональных данных не осуществляется, за одним исключением: если Пользователь по собственному выбору подключает сторонний иностранный сервис (например, Google Calendar — см. п. 3.3), часть данных передаётся оператору этого сервиса в объёме, необходимом для работы интеграции, с явного согласия Пользователя, оформленного через процедуру авторизации соответствующего сервиса.

7. Уточнение, прекращение обработки и уничтожение персональных данных

7.1. По письменному запросу Пользователя Оператор обязан сообщить информацию об осуществляемой обработке его персональных данных в течение десяти рабочих дней с момента получения запроса. Срок может быть продлён не более чем на пять рабочих дней с уведомлением Пользователя о причинах продления.

7.2. Пользователь вправе потребовать уточнения, блокирования или уничтожения своих персональных данных, если они являются неполными, устаревшими, неточными, незаконно полученными либо не являются необходимыми для заявленной цели обработки.

7.3. Пользователь вправе в любой момент отозвать согласие на обработку персональных данных, направив запрос по адресу, указанному в разделе «Контактная информация». Оператор прекращает обработку и уничтожает персональные данные в срок, не превышающий 30 (тридцати) дней с даты получения отзыва, за исключением случаев, когда более длительное хранение требуется законодательством РФ (например, для целей налогового и бухгалтерского учёта).

7.4. При прекращении использования Пользователем Сервиса персональные данные блокируются и хранятся в целях возможного возобновления пользования Сервисом на срок до шести месяцев, после чего подлежат уничтожению.

8. Права и обязанности сторон

8.1. Пользователь вправе

  • свободно принимать решение о предоставлении своих персональных данных и давать согласие на их обработку;
  • самостоятельно обновлять и дополнять предоставленные персональные данные;
  • требовать уточнения, блокирования, уничтожения или прекращения обработки своих персональных данных;
  • запрашивать и получать информацию, касающуюся обработки его персональных данных;
  • получить копию своих данных в машиночитаемом формате.

8.2. Оператор обязан

  • использовать полученные данные исключительно для целей, указанных в разделе 4 настоящей Политики;
  • обеспечивать конфиденциальность персональных данных, не разглашать их без законного основания;
  • принимать меры для защиты персональных данных согласно разделу 9 настоящей Политики;
  • уведомить уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) в случае инцидента, повлёкшего неправомерный доступ, утрату или разглашение персональных данных, в сроки, установленные законодательством РФ.

8.3. Особый порядок для данных Клиентов Пользователя

Пользователь, являющийся юридическим лицом или индивидуальным предпринимателем и вносящий в Сервис персональные данные своих Клиентов, сотрудников или контрагентов, тем самым поручает Оператору совершать с этими данными следующие действия в целях предоставления функциональности Сервиса: запись, систематизация, накопление, хранение, уточнение, использование, передачу (предоставление доступа), обезличивание, блокирование, удаление, уничтожение.

В отношении таких данных Оператор выступает обработчиком, действующим по поручению Пользователя, который сам является оператором персональных данных своих Клиентов, сотрудников и контрагентов. Пользователь гарантирует, что: им получены все необходимые согласия соответствующих субъектов персональных данных на обработку и передачу их данных Оператору в целях получения услуг Сервиса; субъекты персональных данных надлежащим образом уведомлены о целях обработки их данных; он самостоятельно несёт ответственность как оператор таких данных перед их субъектами и уполномоченными органами.

9. Защита персональных данных

9.1. Оператор принимает необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также иных неправомерных действий третьих лиц, в том числе:

  • шифрование данных при передаче;
  • разграничение прав доступа сотрудников по принципу минимально необходимых полномочий;
  • регулярное резервное копирование;
  • использование антивирусных средств защиты;
  • регулярный внутренний аудит соблюдения требований законодательства о персональных данных.

9.2. Пользователь обязан сохранять конфиденциальность данных своей учётной записи и незамедлительно уведомлять Оператора о любом случае несанкционированного доступа к Личному кабинету.

9.3. В случае инцидента, повлёкшего неправомерный доступ к персональным данным, их утрату или разглашение, Оператор уведомит Роскомнадзор в установленные законом сроки о факте инцидента, его причинах, принятых мерах по устранению последствий и результатах внутреннего расследования, а также уведомит затронутых Пользователей при наличии риска для их прав и свобод.

10. Ответственность сторон

10.1. Оператор, не исполнивший свои обязательства по настоящей Политике, несёт ответственность за убытки, понесённые Пользователем в связи с неправомерным использованием персональных данных, в соответствии с законодательством Российской Федерации.

10.2. Оператор не несёт ответственности за законность обработки и передачи персональных данных физических лиц, которые Пользователь вносит в Сервис при использовании его в своей предпринимательской деятельности, — ответственность за это несёт Пользователь как оператор таких данных (см. п. 8.3).

10.3. Пользователь несёт полную ответственность за достоверность и актуальность предоставляемых им персональных данных, а также за соблюдение требований законодательства РФ при использовании Сервиса.

11. Разрешение споров

К настоящей Политике и отношениям между Пользователем и Оператором применяется действующее законодательство Российской Федерации. Споры рассматриваются в порядке, предусмотренном законодательством РФ.

12. Контактная информация

По всем вопросам, связанным с обработкой персональных данных и настоящей Политикой, обращайтесь по адресу электронной почты mestra.chat@gmail.com.

ООО «МЕСТРА» (на английском — LLC MESTRA), ОГРН 1267700073222, ИНН 9713034182, адрес: 127238, город Москва, Локомотивный проезд, д. 21, стр. 5, помещ. 45/5.

Письменное заявление об отзыве согласия, уточнении, блокировании или уничтожении персональных данных должно содержать: сведения, удостоверяющие личность заявителя или его представителя; сведения, подтверждающие взаимодействие с Оператором (например, адрес электронной почты аккаунта); подпись заявителя (в случае направления на бумажном носителе) или электронную подпись (в случае направления в электронной форме).

13. Заключительные положения

13.1. Политика вступает в силу с момента её размещения на Сайте и действует бессрочно, до замены новой редакцией.

13.2. Оператор вправе вносить изменения в настоящую Политику в одностороннем порядке. При существенных изменениях Оператор уведомит Пользователей по электронной почте или через уведомление в интерфейсе Сервиса не менее чем за 7 (семь) дней до вступления изменений в силу.

13.3. Пользователям рекомендуется самостоятельно и регулярно обращаться к актуальной редакции настоящей Политики.