# Авторизация (/id/api-description/authorization) ## Шаг 1. Подготовьте PKCE [#шаг-1-подготовьте-pkce] Перед каждым запросом на авторизацию создайте `code_verifier`: криптографически случайную строку длиной от 32 симовол из букв латинского алфавита, цифр и символов `-._~`. Вычислите `code_challenge`: ```text code_challenge = BASE64URL(SHA256(ASCII(code_verifier))) ``` В Base64 URL Encoding не должно быть символов заполнения `=`. Пример: ```text code_verifier: dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk code_challenge: E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM ``` ## Шаг 2. Сформируйте запрос на авторизацию [#шаг-2-сформируйте-запрос-на-авторизацию] Перенаправьте пользователя на форму авторизации Флида ID: ```http GET https://id.flida.ru/oauth2/authorize ``` ### Параметры строки запроса [#параметры-строки-запроса] | Параметр | Описание | | :---------------------- | :------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | `client_id` | **Обязательный.** Идентификатор проекта из [консоли Флида ID](https://console.id.flida.ru/).

**Пример:** `019d9a8a-7f8b-7f54-9d4e-4a9ecc9fc609` | | `redirect_uri` | **Обязательный.** Адрес возврата пользователя. Он должен совпадать с одним из адресов в разделе **Платформы \| Web** в настройках проекта.

**Пример:** `https://myapp.ru/callback` | | `state` | **Обязательный.** Криптографически случайная строка длиной до 255 символов для защиты от CSRF. Флида ID вернет значение без изменений.

**Пример:** `CNTMQS56FJLNBRKWIC5KGMRH2R` | | `response_type` | **Обязательный.** Всегда передавайте `code`. | | `code_challenge` | **Обязательный.** SHA-256-хеш `code_verifier`, закодированный в Base64 URL Encoding без `=`. | | `code_challenge_method` | **Обязательный.** Всегда передавайте `S256`. | | `scope` | *Необязательный.* Значения scope, разделенные пробелами. `openid` и `offline_access` можно не передавать: ID- и refresh-токены выдаются всегда. | ### Пример URL [#пример-url] Значения параметров должны быть URL-кодированы: ```http GET https://id.flida.ru/oauth2/authorize?client_id=019d9a8a-7f8b-7f54-9d4e-4a9ecc9fc609&redirect_uri=https%3A%2F%2Fmyapp.ru%2Fcallback&state=CNTMQS56FJLNBRKWIC5KGMRH2R&response_type=code&code_challenge=E9Melhoa2OwvFrEMTJguCHaoeK1t8URWbuGJSstw-cM&code_challenge_method=S256&scope=name%20email ``` ### Доступные значения scope [#доступные-значения-scope] Запрашивать можно только значения scope, предварительно разрешенные в настройках проекта. | Scope | Данные | | :-------------- | :-------------------------------------------------------- | | `name` | Имя, фамилия и, если указано, отчество. | | `nickname` | Отображаемое имя. Может быть сгенерировано на основе ФИО. | | `date_of_birth` | Дата рождения в формате `YYYY-MM-DD`. | | `sex` | Пол: `female` или `male`. | | `phone` | Номер телефона и признак его подтверждения. | | `email` | Адрес электронной почты и признак его подтверждения. | ## Шаг 3. Обработайте ответ [#шаг-3-обработайте-ответ] ### Успешная авторизация [#успешная-авторизация] Флида ID вернет `302 Found` с параметрами `code` и `state`: ```http HTTP/1.1 302 Found Location: https://myapp.ru/callback?code=gTqEcwBiRN3VE2ttxc...&state=CNTMQS56... ``` * `code` — обменяйте его на токены сразу после получения. * `state` — значение из исходного запроса. Сравните полученный `state` с сохраненным исходным значением. Если они отличаются, прервите процесс. Далее выполните сценарий [получения токенов](/id/api-description/tokens). ### Ошибки авторизации [#ошибки-авторизации] Если `client_id` и `redirect_uri` прошли проверку, Флида ID перенаправит пользователя на `redirect_uri` с параметрами `error`, `error_description` и исходным `state`, если его удалось корректно обработать: ```http HTTP/1.1 302 Found Location: https://myapp.ru/callback?error=access_denied&error_description=consent%20is%20not%20granted&state=CNTMQS56... ``` | Ошибка | Что означает | Что делать проекту | | :-------------------------- | :--------------------------------------------------------------- | :---------------------------------------------------------------------- | | `access_denied` | Пользователь не предоставил проекту доступ к запрошенным данным. | Завершить сценарий и сообщить пользователю, что доступ не предоставлен. | | `invalid_request` | Отсутствует обязательный параметр или его значение некорректно. | Проверить `state`, PKCE и остальные параметры запроса. | | `invalid_scope` | Запрошено неизвестное или не разрешенное проекту значение scope. | Запрашивать только значения из настроек проекта. | | `login_required` | У пользователя нет активной сессии Флида ID. | Начать вход пользователя и повторить авторизацию. | | `unsupported_response_type` | Значение `response_type` отличается от `code`. | Передать `response_type=code`. | | `server_error` | Флида ID не смог обработать запрос из-за внутренней ошибки. | Предложить пользователю повторить попытку позже. | Если невозможно безопасно определить адрес перенаправления, например из-за неизвестного `client_id` или неверного `redirect_uri`, сервер вернет JSON без перенаправления: ```json { "error": "invalid_request", "error_description": "invalid client_id" } ``` В этом случае возможны статусы `400 Bad Request` и `500 Internal Server Error`. # Выход пользователя из аккаунта (/id/api-description/end-session-endpoint) ## Шаг 1. Сформируйте запрос [#шаг-1-сформируйте-запрос] Чтобы завершить браузерную сессию Флида ID, перенаправьте пользователя на страницу подтверждения выхода: ```http GET https://id.flida.ru/logout ``` ### Параметры строки запроса [#параметры-строки-запроса] | Параметр | Описание | | :------------------------- | :---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | | `client_id` | **Обязательный.** Идентификатор проекта из [консоли Флида ID](https://console.id.flida.ru/). | | `post_logout_redirect_uri` | **Обязательный.** Адрес возврата после выхода. Он должен совпадать с одним из Redirect URI в разделе **Платформы \| Web**.

**Пример:** `https://myapp.ru/logout/callback` | | `state` | *Необязательный.* Случайная строка длиной до 255 символов. Флида ID вернет ее без изменений.

**Пример:** `logout_5K8DK2W3` | Значения параметров должны быть URL-кодированы: ```http GET https://id.flida.ru/logout?client_id=019d9a8a-7f8b-7f54-9d4e-4a9ecc9fc609&post_logout_redirect_uri=https%3A%2F%2Fmyapp.ru%2Flogout%2Fcallback&state=logout_5K8DK2W3 ``` ## Шаг 2. Обработайте ответ [#шаг-2-обработайте-ответ] После подтверждения выхода Флида ID вернет пользователя на `post_logout_redirect_uri`. Если был передан `state`, он будет добавлен в строку запроса: ```http HTTP/1.1 302 Found Location: https://myapp.ru/logout/callback?state=logout_5K8DK2W3 ``` Сравните полученный `state` с исходным значением, затем удалите локальную сессию проекта. Выход завершает только браузерную сессию Флида ID. Он не очищает локальную сессию вашего проекта и не отзывает ранее выданные access- и refresh-токены. ### Ошибки выхода [#ошибки-выхода] Если запрос не прошёл проверку, Флида ID не перенаправляет пользователя на непроверенный адрес. | Ошибка | Что означает | Что делать проекту | | :-------------------------------------- | :----------------------------------------------------- | :------------------------------------------------------------- | | Отсутствует обязательный параметр | Не передан `client_id` или `post_logout_redirect_uri`. | Добавить недостающий параметр и сформировать новый URL выхода. | | Неизвестный `client_id` | Проект с указанным идентификатором не найден. | Проверить `Client ID` проекта в консоли. | | Недопустимый `post_logout_redirect_uri` | Адрес не зарегистрирован для проекта. | Использовать точный Redirect URL из настроек платформы Web. | # Получение и обновление токенов (/id/api-description/tokens) ## Аутентификация [#аутентификация] Token endpoint поддерживает два способа аутентификации клиента: 1. `client_secret_basic` (**рекомендуемый**). Передайте `client_id` и `client_secret` через двоеточие в заголовке HTTP Basic Authentication: `Authorization: Basic BASE64(client_id:client_secret)`. 2. `client_secret_post`. Передайте `client_id` и `client_secret` в теле запроса. Не используйте оба способа одновременно и никогда не передавайте `Client Secret` из браузера или мобильного клиента. Выполняйте обмен токенов на защищенном сервере проекта. ## Получение токенов по коду авторизации [#получение-токенов-по-коду-авторизации] После успешной [авторизации](/id/api-description/authorization) обменяйте одноразовый `code` на токены: ```http POST https://api.flida.ru/oidc/token Content-Type: application/x-www-form-urlencoded ``` ### Параметры тела запроса [#параметры-тела-запроса] | Параметр | Описание | | :-------------- | :----------------------------------------------------------------------------------------------------------------------------------- | | `grant_type` | **Обязательный.** Передайте `authorization_code`. | | `code` | **Обязательный.** Код из успешного ответа авторизации. | | `code_verifier` | **Обязательный.** Исходный `code_verifier`, для которого был сформирован `code_challenge`. | | `redirect_uri` | **Обязательный.** Тот же адрес, который использовался в запросе авторизации.

**Пример:** `https://myapp.ru/callback` | | `client_id` | **Обязательный для `client_secret_post`.** При `client_secret_basic` не передавайте его в теле. | | `client_secret` | **Обязательный для `client_secret_post`.** При `client_secret_basic` не передавайте его в теле. | ### Пример с `client_secret_basic` [#пример-с-client_secret_basic] ```http POST /oidc/token HTTP/1.1 Host: api.flida.ru Content-Type: application/x-www-form-urlencoded Authorization: Basic MDE5ZDlhOGEtN2Y4Yi03ZjU0LTlkNGUtNGE5ZWNjOWZjNjA5Om15X3N1cGVyX3NlY3JldA== grant_type=authorization_code&code=gTqEcwBiRN3VE...&code_verifier=dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk&redirect_uri=https%3A%2F%2Fmyapp.ru%2Fcallback ``` ### Пример с `client_secret_post` [#пример-с-client_secret_post] ```http POST /oidc/token HTTP/1.1 Host: api.flida.ru Content-Type: application/x-www-form-urlencoded grant_type=authorization_code&code=gTqEcwBiRN3VE...&code_verifier=dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk&redirect_uri=https%3A%2F%2Fmyapp.ru%2Fcallback&client_id=019d9a8a-7f8b-7f54-9d4e-4a9ecc9fc609&client_secret=my_super_secret ``` ### Успешный ответ [#успешный-ответ] Сервер вернет `200 OK` и JSON: ```json { "access_token": "jb_R5GUySe03A429pTEGh5AmovonbN0k2ArE-8r2k04", "expires_in": 3600, "id_token": "eyJhbGciOiJSUzI1NiIsImtpZCI6ImtleTEifQ...", "refresh_token": "dpz7WtUyZ2w-5_9WnDCkm4jWahwP0RJ9LrbUQ4PP7vQ", "token_type": "Bearer" } ``` | Параметр | Тип | Описание | | :-------------- | :------- | :---------------------------------------------------------------------------- | | `access_token` | `string` | Токен для запроса [информации о пользователе](/id/api-description/user-info). | | `expires_in` | `int` | Срок действия `access_token` в секундах. | | `id_token` | `string` | Подписанный JWT с идентификационными данными пользователя. | | `refresh_token` | `string` | Токен для обновления набора токенов. Срок действия — 365 дней. | | `token_type` | `string` | Схема авторизации. Всегда `Bearer`. | ## ID-токен [#id-токен] `id_token` — JWT, подписанный алгоритмом `RS256`. Он содержит стандартные служебные поля и данные из разрешенных пользователем областей доступа. Срок действия ID-токена — 30 дней. Для получения актуальных данных профиля используйте `access_token` и [UserInfo endpoint](/id/api-description/user-info). ### Пример payload [#пример-payload] ```json { "iss": "https://api.flida.ru", "sub": "v1.ffd02a9186905c46c21a2f671ec665470c9533660658bcf4e610369a57155658", "aud": "019d9a8a-7f8b-7f54-9d4e-4a9ecc9fc609", "exp": 1716588400, "iat": 1713996400, "date_of_birth": "2001-01-02", "email": "test@test.ru", "email_verified": true, "given_name": "Александр", "family_name": "Пушкин", "middle_name": "Сергеевич", "nickname": "Пушкин А. С.", "phone_number": "+79107777777", "phone_number_verified": true, "sex": "male" } ``` | Поле | Описание | | :---------------------- | :-------------------------------------------------------------------------------------------------------------------------------------------------------------- | | `iss` | Идентификатор издателя. Должен быть равен `https://api.flida.ru`. | | `sub` | Попарный идентификатор пользователя в организации, которой принадлежит проект. Два проекта одной организации получают одинаковый `sub` для одного пользователя. | | `aud` | Идентификатор получателя. Должен совпадать с `client_id` вашего проекта. | | `exp` | Время окончания действия токена в формате временной метки Unix. | | `iat` | Время выпуска токена в формате временной метки Unix. | | `given_name` | Область доступа `name`. Имя. | | `family_name` | Область доступа `name`. Фамилия. | | `middle_name` | Область доступа `name`. Отчество; может отсутствовать. | | `nickname` | Область доступа `nickname`. Отображаемое имя. | | `date_of_birth` | Область доступа `date_of_birth`. Дата рождения в формате `YYYY-MM-DD`. | | `sex` | Область доступа `sex`. Значение `female` или `male`. | | `phone_number` | Область доступа `phone`. Номер телефона. | | `phone_number_verified` | Область доступа `phone`. Признак подтверждения номера телефона. | | `email` | Область доступа `email`. Адрес электронной почты. | | `email_verified` | Область доступа `email`. Признак подтверждения адреса электронной почты. | ### Проверка ID-токена [#проверка-id-токена] Проверяйте ID-токен на сервере проекта с помощью стандартной OIDC-библиотеки: 1. Разрешайте только алгоритм `RS256`. 2. Получите открытый ключ по `kid` из актуального [JWKS](/id/api-description/well-known) и проверьте подпись. 3. Проверьте точное значение `iss`: `https://api.flida.ru`. 4. Убедитесь, что `aud` совпадает с `client_id` проекта. 5. Отклоните токен, если срок `exp` истек. Не используйте данные ID-токена до завершения всех проверок. ## Обновление токенов [#обновление-токенов] Когда `access_token` истечет, отправьте `refresh_token` на тот же endpoint. Требования к аутентификации проекта не меняются. ### Параметры тела запроса [#параметры-тела-запроса-1] | Параметр | Описание | | :-------------- | :---------------------------------------------------------------------------------------------- | | `grant_type` | **Обязательный.** Передайте `refresh_token`. | | `refresh_token` | **Обязательный.** Refresh-токен из предыдущего успешного ответа. | | `client_id` | **Обязательный для `client_secret_post`.** При `client_secret_basic` не передавайте его в теле. | | `client_secret` | **Обязательный для `client_secret_post`.** При `client_secret_basic` не передавайте его в теле. | ### Пример с `client_secret_basic` [#пример-с-client_secret_basic-1] ```http POST /oidc/token HTTP/1.1 Host: api.flida.ru Content-Type: application/x-www-form-urlencoded Authorization: Basic MDE5ZDlhOGEtN2Y4Yi03ZjU0LTlkNGUtNGE5ZWNjOWZjNjA5Om15X3N1cGVyX3NlY3JldA== grant_type=refresh_token&refresh_token=dpz7WtUyZ2w-5_9WnDCkm4jWahwP0RJ9LrbUQ4PP7vQ ``` ### Пример с `client_secret_post` [#пример-с-client_secret_post-1] ```http POST /oidc/token HTTP/1.1 Host: api.flida.ru Content-Type: application/x-www-form-urlencoded grant_type=refresh_token&refresh_token=dpz7WtUyZ2w-5_9WnDCkm4jWahwP0RJ9LrbUQ4PP7vQ&client_id=019d9a8a-7f8b-7f54-9d4e-4a9ecc9fc609&client_secret=my_super_secret ``` При успехе сервер вернет новый `access_token`, `id_token` и `refresh_token`. Сохраните новый refresh-токен и больше не используйте предыдущий. ## Ошибки получения и обновления токенов [#ошибки-получения-и-обновления-токенов] Ошибка возвращается в JSON: ```json { "error": "invalid_grant", "error_description": "invalid authorization grant" } ``` | HTTP-статус | Ошибка | Что означает | Что делать проекту | | :-------------- | :----------------------- | :--------------------------------------------------------------------------------------------------------------------------- | :-------------------------------------------------------------------------------------------- | | `400` | `invalid_request` | Отсутствует обязательный параметр, параметр имеет неверный формат или одновременно использованы Basic и POST-аутентификация. | Исправить запрос. Не повторять его без изменений. | | `400` | `invalid_grant` | Код или refresh-токен не найден, истек, уже использован либо не совпадают PKCE, `client_id` или `redirect_uri`. | Для кода начать авторизацию заново; для refresh-токена запросить повторный вход пользователя. | | `400` или `401` | `invalid_client` | Не удалось определить или аутентифицировать проект. | Проверить `client_id`, `client_secret` и выбранный способ аутентификации. | | `400` | `unauthorized_client` | Проект не активирован. | Обратиться в поддержку. | | `400` | `unsupported_grant_type` | Передано неподдерживаемое значение `grant_type`. | Использовать `authorization_code` или `refresh_token`. | | `500` | `server_error` | Внутренняя ошибка Флида ID. | Повторить запрос позже. | При `401 invalid_client` и использовании HTTP Basic Authentication ответ также содержит `WWW-Authenticate: Basic realm="oidc"`. # Информация о пользователе (/id/api-description/user-info) ## Шаг 1. Сформируйте запрос [#шаг-1-сформируйте-запрос] UserInfo endpoint возвращает данные авторизованного пользователя, доступные вашему проекту в рамках выданных областей доступа. Передайте действующий `access_token` в заголовке `Authorization` по схеме `Bearer`: ```http GET /oidc/userinfo HTTP/1.1 Host: api.flida.ru Authorization: Bearer jb_R5GUySe03A429pTEGh5AmovonbN0k2ArE-8r2k04 ``` ## Шаг 2. Обработайте ответ [#шаг-2-обработайте-ответ] ### Успешный ответ [#успешный-ответ] Сервер вернет `200 OK` и JSON. Набор полей зависит от областей доступа, запрошенных при [авторизации](/id/api-description/authorization) и подтвержденных пользователем. ```json { "sub": "v1.ffd02a9186905c46c21a2f671ec665470c9533660658bcf4e610369a57155658", "given_name": "Александр", "family_name": "Пушкин", "middle_name": "Сергеевич", "nickname": "Пушкин А. С.", "date_of_birth": "2001-01-02", "sex": "male", "phone_number": "+79107777777", "phone_number_verified": true, "email": "test@test.ru", "email_verified": true } ``` | Поле | Описание | | :---------------------- | :-------------------------------------------------------------------------------------------------------------------------------------------------------------- | | `sub` | Попарный идентификатор пользователя в организации, которой принадлежит проект. Два проекта одной организации получают одинаковый `sub` для одного пользователя. | | `given_name` | Область доступа `name`. Имя. | | `family_name` | Область доступа `name`. Фамилия. | | `middle_name` | Область доступа `name`. Отчество; может отсутствовать. | | `nickname` | Область доступа `nickname`. Отображаемое имя. | | `date_of_birth` | Область доступа `date_of_birth`. Дата рождения в формате `YYYY-MM-DD`. | | `sex` | Область доступа `sex`. Значение `female` или `male`. | | `phone_number` | Область доступа `phone`. Номер телефона. | | `phone_number_verified` | Область доступа `phone`. Признак подтверждения номера телефона. | | `email` | Область доступа `email`. Адрес электронной почты. | | `email_verified` | Область доступа `email`. Признак подтверждения адреса электронной почты. | Не рассчитывайте на наличие необязательных полей: пользовательские данные могут отсутствовать или не входить в предоставленные области доступа. ### Ошибки UserInfo [#ошибки-userinfo] При ошибке сервер возвращает JSON. Для `401 Unauthorized` также передается заголовок `WWW-Authenticate: Bearer` с деталями. ```http HTTP/1.1 401 Unauthorized WWW-Authenticate: Bearer error="invalid_token", error_description="invalid access token" Content-Type: application/json { "error": "invalid_token", "error_description": "invalid access token" } ``` | HTTP-статус | Ошибка | Что означает | Что делать проекту | | :---------- | :-------------- | :--------------------------------------------------------------------------------------------------------------------------------------------------------- | :---------------------------------------------------------------------------------------------- | | `401` | `invalid_token` | Токен отсутствует, имеет неверный формат, истек или не найден. Такой же ответ возвращается, если учетная запись пользователя или проект больше недоступны. | Попробовать обновить токены. Если обновление не удалось, запросить повторный вход пользователя. | | `500` | `server_error` | Флида ID не смог получить данные пользователя из-за внутренней ошибки. | Повторить запрос позже. | # Эндпоинты .well-known (/id/api-description/well-known) Эндпоинты `.well-known` позволяют проекту автоматически получать актуальную конфигурацию OIDC-провайдера и открытые ключи для проверки ID-токенов. Используйте стандартную OIDC-библиотеку, кешируйте ответы и периодически обновляйте их. ## OpenID Configuration [#openid-configuration] Discovery document публикует поддерживаемые OIDC endpoints, grant types, scopes, claims и алгоритмы: ```http GET https://api.flida.ru/.well-known/openid-configuration ``` Актуальный ответ сервера: ```json { "authorization_endpoint": "https://id.flida.ru/oauth2/authorize", "claims_supported": [ "sub", "iss", "aud", "exp", "iat", "date_of_birth", "email", "email_verified", "family_name", "given_name", "middle_name", "nickname", "phone_number", "phone_number_verified", "sex" ], "code_challenge_methods_supported": ["S256"], "grant_types_supported": ["authorization_code", "refresh_token"], "id_token_signing_alg_values_supported": ["RS256"], "issuer": "https://api.flida.ru", "jwks_uri": "https://api.flida.ru/.well-known/jwks.json", "response_types_supported": ["code"], "subject_types_supported": ["pairwise"], "scopes_supported": [ "openid", "offline_access", "email", "name", "nickname", "phone", "sex", "date_of_birth" ], "token_endpoint": "https://api.flida.ru/oidc/token", "token_endpoint_auth_methods_supported": [ "client_secret_basic", "client_secret_post" ], "userinfo_endpoint": "https://api.flida.ru/oidc/userinfo" } ``` ## JSON Web Key Set [#json-web-key-set] JWKS содержит открытые RSA-ключи, которыми Флида ID подписывает ID-токены: ```http GET https://api.flida.ru/.well-known/jwks.json ``` Пример ответа: ```json { "keys": [ { "alg": "RS256", "e": "AQAB", "kid": "key1", "kty": "RSA", "n": "pSQciKyyA5..._KcbQdKT...hw", "use": "sig" } ] } ``` Для проверки ID-токена выберите ключ по `kid`, убедитесь, что используются `kty=RSA`, `use=sig` и `alg=RS256`, затем проверьте подпись. Если `kid` отсутствует в кеше, обновите JWKS и повторите проверку один раз: ключи могут ротироваться. Не сохраняйте отдельный открытый ключ в конфигурации проекта и не используйте поля из ID-токена до успешной проверки подписи и служебных claims. Полный порядок проверки приведен в разделе [«Получение и обновление токенов»](/id/api-description/tokens#проверка-id-токена). ## Ошибки [#ошибки] Эти endpoints не требуют аутентификации. При внутренней ошибке сервер возвращает `500 Internal Server Error`. Считайте ранее закешированную конфигурацию временно актуальной и повторите запрос позже; не отключайте проверку подписи токенов из-за недоступности JWKS. # Создание проекта (/id/connection/create-project) Перед регистрацией проекта создайте компанию в [консоли Флида ID](https://console.id.flida.ru/). Для подтверждения компании потребуется электронная подпись. ## Создайте компанию [#создайте-компанию] 1. Откройте [консоль Флида ID](https://console.id.flida.ru/). 2. Перейдите на страницу `Добавить компанию`. 3. Убедитесь, что выполнены все условия подключения: * установлено расширение Рутокен; * установлен Рутокен Плагин; * плагин доступен в браузере; * подключен носитель Рутокен; * найден действующий сертификат электронной подписи. 4. Нажмите `Проверить условия подключения`. 5. После успешной проверки нажмите `Создать организацию`. После создания компании консоль откроет страницу `Мои проекты`. ## Начните создание [#начните-создание] 1. Нажмите `Добавить проект`. 2. На экране `Шаг 1/2` укажите название проекта. 3. В разделе `Ссылки на документацию` укажите публичные HTTPS-ссылки: * `Ссылка на пользовательское соглашение`; * `Ссылка на политику конфиденциальности`. 4. Нажмите `Продолжить`. ## Настройте доступы [#настройте-доступы] На экране `Шаг 2/2` выберите данные, которые проект будет запрашивать у пользователя. | Scope | Данные | | :-------------- | :----------------------------------------- | | `name` | Имя, фамилия и отчество, если оно указано. | | `nickname` | Имя для отображения. | | `date_of_birth` | Дата рождения. | | `sex` | Пол. | | `phone` | Номер телефона. | | `email` | Адрес электронной почты. | Выберите необходимые проекту scope, затем нажмите `Сгенерировать ключи`. Запрашивайте только те данные, без которых проект не работает. Чем больше данных запрашивает проект, тем выше вероятность, что пользователь откажется предоставить доступ. ## Сохраните ключи доступа [#сохраните-ключи-доступа] После создания проекта консоль покажет отдельный экран `Ключи доступа`: 1. Скопируйте `Client ID`. 2. Скопируйте `Client Secret` и сохраните его. 3. После завершения обратного отсчета нажмите `Завершить`. Client Secret отображается только на этом экране. После нажатия `Завершить` посмотреть его снова нельзя. При утрате ключа используйте действие `Перевыпустить` в настройках проекта. После завершения проект появится в разделе `Мои проекты`. ## Активируйте проект [#активируйте-проект] Новый проект создается неактивным. Для активации напишите на [support@flida.dev](mailto:support@flida.dev) и укажите название компании и `Client ID`. ## Частые вопросы [#частые-вопросы]
**Есть ли ограничение на количество проектов?** На данный момент ограничения нет.
**Какие носители электронной подписи поддерживаются?** На данный момент поддерживается Рутокен ЭЦП 3.0.
# Настройки проекта (/id/connection/project-settings) Откройте [консоль Флида ID](https://console.id.flida.ru/), перейдите в раздел `Мои проекты` и выберите нужный проект. ## Информация о проекте [#информация-о-проекте] В поле `Название` отображается текущее название проекта. Чтобы изменить ссылки, откройте карточку `Ссылки на документацию`. В ней находятся: * ссылка на пользовательское соглашение; * ссылка на политику конфиденциальности. Используйте публичные HTTPS-ссылки на актуальные документы. ## Ключи [#ключи] В разделе `Ключи` находятся: * `Client Secret`; * `Client ID`. После перевыпуска прежний Client Secret перестанет подходить для новых запросов. ## Платформы [#платформы] В разделе `Платформы` доступны карточки `Web`, `Android` и `iOS`. Добавьте хотя бы один Redirect URL. Для production используйте `https`. Адреса `http` допустимы только для loopback-хостов при локальной разработке, например `http://127.0.0.1:8080/callback`. Адрес не должен содержать userinfo, fragment и параметры `code` или `state`. Добавьте хотя бы один Android Package Name и SHA-256 Certificate Fingerprint. Добавьте хотя бы один App ID проекта в экосистеме Apple. В запросах авторизации используйте тот же Redirect URL, который сохранен в настройках Web. ## Доступы [#доступы] Откройте карточку `Настройки доступов`, чтобы изменить данные, которые проект запрашивает у пользователей. `openid` и `offline_access` доступны по умолчанию и всегда имеют состояние `Требовать`. Для `name`, `nickname`, `date_of_birth`, `sex`, `phone` и `email` можно выбрать, должен ли проект требовать соответствующие данные или не спрашивать их. Изменение настроек доступов не изменяет/отзывает уже выданные токены и ранее полученные согласия пользователей. # Флида ID (/id) # Условия использования консоли Флида ID (/legal/id-console/eula) Документ можно [открыть или скачать в формате PDF](/id-console-eula.pdf). Если встроенный просмотр недоступен, используйте ссылку выше. # Реквизиты (/legal) ## Сведения о юридическом лице [#сведения-о-юридическом-лице] | | | | ----------------------------------------- | -------------------------------------------------- | | Полное наименование на русском языке | `Общество с ограниченной ответственностью «Флида»` | | Сокращенное наименование на русском языке | `ООО «Флида»` | | Адрес | `249039, г. Обнинск, ул. Университетская, д. 2` | | ИНН | `4000029293` | | КПП | `400001001` | | ОГРН | `1254000008624` | ## Банковские реквизиты [#банковские-реквизиты] ### Получатель [#получатель] | | | | ------------ | -------------------------- | | Наименование | `ООО "ФЛИДА"` | | ИНН | `4000029293` | | КПП | `400001001` | | ОГРН | `1254000008624` | | р/с | `40702 810 4 2227 0000899` | ### Банк получателя [#банк-получателя] | | | | ------------ | ---------------------------------------- | | Наименование | `КИРОВСКОЕ ОТДЕЛЕНИЕ N8612 ПАО СБЕРБАНК` | | БИК | `043304609` | | к/с | `30101 810 5 0000 0000609` | | ИНН | `7707083893` | | КПП | `402702001` | ## Контакты [#контакты] | | | | ----------------------- | ---------------------------- | | Адрес электронной почты | `support@flida.dev` | | Сайт | [flida.ru](https://flida.ru) | # Политика конфиденциальности (/legal/privacy-policy) **1. Общие положения** 1.1. Настоящая Политика в отношении обработки персональных данных в ООО «Флида» (далее – Политика) разработана в целях реализации ООО «Флида» (далее – Общество) положений законодательства РФ, которыми определены случаи и особенности обработки персональных данных, а также установлены требования к обработке персональных данных, и направлена на обеспечение защиты прав и свобод человека и гражданина (Субъекта персональных данных) при организации и/или осуществлении обработки его персональных данных Обществом, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну. 1.2. Политика является основой для организации обработки и защиты персональных данных в Обществе, в том числе для разработки локальных нормативных актов (внутренних нормативных документов), регламентирующих порядок обработки и защиты персональных данных в Обществе, а также организационно-распорядительных документов по вопросам обработки и защиты персональных данных и определяет: * принципы обработки персональных данных, которыми руководствуется Общество при осуществлении деятельности; * правовые основания обработки персональных данных; * цели обработки персональных данных, категории и перечень обрабатываемых персональных данных, категории Субъектов персональных данных, персональные данные которых обрабатываются, способы, сроки обработки, в том числе хранения персональных данных, порядок их уничтожения; * основных участников системы управления процессом обработки и защиты персональных данных; * основы организации процесса управления обработкой персональных данных; * основы порядка рассмотрения обращений Субъектов персональных данных по вопросам обработки персональных данных; * меры обеспечения безопасности (конфиденциальности, целостности, доступности) персональных данных; * права и обязанности Общества и Субъектов персональных данных. 1.3. Требования Политики являются обязательными для исполнения всеми Работниками Общества, в том числе Работниками зарубежных филиалов Общества, в части, не противоречащей законодательству государства, на территории которого зарегистрирован филиал. 1.4. Партнеры Общества вправе использовать Политику для разработки собственных ВНД/ОРД, регламентирующих вопросы обработки и защиты персональных данных. 1.5. Ознакомление Работников Общества с условиями, в том числе с изменениями условий Политики, осуществляется под подпись с учетом требований, предусмотренных ВНД/ОРД Общества. 1.6. Субъекты персональных данных могут ознакомиться с условиями Политики в информационно-телекоммуникационной сети «Интернет» на официальном сайте Общества, размещенном по интернет-адресу: [https://flida.ru](https://flida.ru). 1.7. Термины, используемые в Политике, приведены по тексту Приложения 1. В случае отсутствия в Приложении 1 используемого термина толкование и применение термина при необходимости осуществляется в соответствии с положениями применимых нормативных правовых актов РФ. При использовании в тексте Политики определенного термина, идентичного указанному в Приложении 1, но написанного с маленькой буквы («персональные данные», «обработка персональных данных», иное), такому термину тем не менее придается соответствующее значение, указанное в Приложении 1 к Политике. 1.8. Для страниц сайта и/или веб/мобильных приложений, посредством которых Обществом осуществляется сбор персональных данных, с целью ознакомления Субъектов персональных данных с более детальной информацией об обработке персональных данных и принимаемых мерах по их защите, Общество вправе разрабатывать дополнительные документы по вопросам обработки и защиты персональных данных, сбор которых осуществляется через такие страницы сайта и/или приложения, и размещать их на соответствующих страницах сайта и/или в приложениях. При этом обозначенные документы не могут противоречить требованиям законодательства РФ и положениям Политики. **2. Принципы обработки персональных данных** 2.1. Организация обработки и защиты персональных данных в Обществе, а также реализация процессов, в которых осуществляется обработка персональных данных, производится с учетом общих принципов обработки персональных данных, которые являются основой соблюдения требований законодательства РФ, обеспечения безопасности (конфиденциальности, целостности, доступности) персональных данных Субъектов персональных данных, а также защиты прав Субъектов персональных данных. Среди таких принципов: * осуществление обработки персональных данных на законной и справедливой основе; * обеспечение ограничения обработки персональных данных конкретными, заранее определенными и законными целями, в том числе недопущение обработки персональных данных, несовместимой с целями сбора (получения) персональных данных; * недопущение объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой; * осуществление обработки исключительно тех персональных данных, которые отвечают целям обработки персональных данных; * обеспечение соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки персональных данных, в том числе недопущение обработки персональных данных, избыточных по отношению к заявленным целям их обработки; * обеспечение точности персональных данных, их достаточности и в необходимых случаях актуальности по отношению к целям обработки персональных данных, а также принятие необходимых мер по уничтожению или уточнению неполных или неточных персональных данных; * осуществление хранения персональных данных в форме, позволяющей определить Субъекта персональных данных, не дольше, чем этого требуют цели их обработки, если срок хранения персональных данных не установлен законодательством РФ, договором, стороной которого, выгодоприобретателем или поручителем по которому является Субъект персональных данных; * уничтожение или обеспечение уничтожения персональных данных (если обработка персональных данных осуществляется другим лицо, действующим по поручению Общества), по достижении целей их обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством РФ. **3. Правовые основания обработки персональных данных** 3.1. Правовые основания обработки персональных данных Субъектов персональных данных определяются с учетом определенных условий обработки персональных данных. Правовыми основаниями обработки персональных данных, на основании которых допускается обработка персональных данных в Обществе, являются: 3.1.1. согласие Субъекта персональных данных на обработку персональных данных с учетом требований, предусмотренных законодательством РФ для соответствующей категории персональных данных; 3.1.2. положения нормативных правовых актов, во исполнение которых и в соответствии с которыми Общество осуществляет обработку персональных данных, включая, но не ограничиваясь; 3.1.3. судебные акты, акты другого органа или должностного лица, подлежащие исполнению Обществом в соответствии с положениями законодательства РФ об исполнительном производстве; 3.1.4. договор, стороной которого либо выгодоприобретателем или поручителем по которому является Субъект персональных данных, если обработка персональных данных необходима для заключения указанного договора или исполнения обязательств по договору; 3.1.5. обеспечение и/или осуществление защиты жизни, здоровья или иных жизненно важных интересов Субъекта персональных данных, если получение согласия Субъекта персональных данных невозможно; 3.1.6. осуществление прав и законных интересов Общества, Третьих лиц, Партнеров Общества, иных лиц либо достижение общественно значимых целей при условии, что при этом не нарушаются права и свободы Субъекта персональных данных; 3.1.7. участие в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах, если обработка персональных данных осуществляется в связи с участием в таком судопроизводстве; 3.1.8. обработка персональных данных необходима для исполнения функций организаций, участвующих в предоставлении государственных и/или муниципальных услуг, предусмотренных федеральными законами; 3.1.9. обработка персональных данных в статистических или иных исследовательских целях при условии обязательного обезличивания персональных данных; 3.1.10. обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с законодательством РФ; 3.1.11. обработка персональных данных необходима для осуществления научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы Субъекта персональных данных; 3.1.12. обработка персональных данных, полученных в результате обезличивания персональных данных, в целях, предусмотренных Федеральным законом от 31.07.2020 № 258-ФЗ «Об экспериментальных правовых режимах в сфере цифровых инноваций в Российской Федерации», в порядке и на условиях, которые предусмотрены указанным федеральным законом при условии участия Общества в соответствующих экспериментальных режимах. **4. Цели обработки персональных данных, категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки обработки, в том числе хранения персональных данных, порядок их уничтожения** 4.1. Обработка персональных данных Субъектов персональных данных осуществляется Обществом в заранее определенных целях. В зависимости от конкретных целей обработки персональных данных такая обработка может включать в себя, в частности, совершение всех или некоторых из следующих действий (операций) с персональными данными: сбор (получение), запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных. Для каждой цели обработки персональных данных в Обществе определены: * соответствующие категории и перечень обрабатываемых персональных данных; * категории Субъектов персональных данных, персональные данные которых обрабатываются Обществом; * способы и сроки обработки, в том числе хранения персональных данных; * порядок уничтожения персональных данных. Перечисленные выше сведения публикуются на официальном сайте Общества в информационно-телекоммуникационной сети «Интернет» по адресу: [https://flida.ru](https://flida.ru/) и определены соответствующим ВНД Общества. 4.2. Для каждой цели обработки персональных данных предусмотрены следующие способы обработки персональных данных: автоматизированная обработка персональных данных (с помощью средств вычислительной техники) и неавтоматизированная обработка персональных данных с фиксацией персональных данных на Материальных носителях. Обработка Обществом персональных данных указанными способами осуществляется с соблюдением требований законодательства РФ и положений ВНД Общества, регламентирующих вопросы обработки и защиты персональных данных. При обработке персональных данных автоматизированном способом Общество принимает необходимые меры по обеспечению безопасности обрабатываемых персональных данных, в том числе с учетом требований, установленных Постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных». Обработка персональных данных неавтоматизированном способом, в том числе хранение Материальных носителей персональных данных, осуществляется в помещениях, обеспечивающих их сохранность, с возможностью определить места хранения персональных данных (Материальных носителей) в порядке, предусмотренном законодательством РФ, в том числе Постановлением Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».. 4.3. Сроки обработки, в том числе хранения персональных данных для каждой цели обработки персональных данных устанавливаются с учетом соблюдения требований, в том числе условий обработки персональных данных, определенных законодательством РФ, и/или с учетом положений договора, стороной, выгодоприобретателем или поручителем по которому выступает Субъект персональных данных, и/или согласия Субъекта персональных данных на обработку его персональных данных, при этом обработка и хранение персональных данных осуществляются не дольше, чем этого требуют цели обработки персональных данных, если иное не установлено законодательством РФ. 4.4. Порядок уничтожения персональных данных: Уничтожение персональных данных производится в следующих случаях: * при достижении цели (целей), истечении срока обработки персональных данных или в случае утраты необходимости в достижении цели (целей) обработки персональных данных, если иное не установлено Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и/или иными применимыми нормативными правовыми актами РФ; * при выявлении факта неправомерной обработки персональных данных; * при отзыве Субъектом персональных данных согласия на обработку персональных данных, если иное не установлено Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»; * при предъявлении Субъектом персональных данных требования о прекращении обработки персональных данных, если иное не установлено Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Способы и сроки уничтожения персональных данных определяются ВНД Общества по вопросам обработки и защиты персональных данных в соответствии с требованиями законодательства РФ и в зависимости от способов обработки персональных данных и Материальных носителей персональных данных, на которых осуществляются запись и хранение персональных данных. Факт уничтожения персональных данных подтверждается в порядке, предусмотренном п. 6.7. Политики. **5. Основные участники системы управления процессом обработки и защиты персональных данных и их функции** В целях обеспечения эффективного управления организацией обработки и защиты персональных данных, а также выполнения обязанностей, предусмотренных законодательством РФ для Операторов персональных данных, в Обществе определены основные участники системы управления процессом обработки и защиты персональных данных и их функции: 5.1. Лицо, ответственное за организацию обработки и защиту персональных данных 5.1.1. В функции лица, ответственного за организацию обработки и защиту персональных данных, входят, в частности: * управление процессом организации обработки и защиты персональных данных в соответствии с требованиями законодательства РФ, настоящей Политики, а также ВНД/ОРД Общества по вопросам обработки и защиты персональных данных, включая разработку процесса, его организацию, контроль, совершенствование, управление ключевыми показателями эффективности; * обеспечение разработки и актуализации ВНД/ОРД, определяющих требования к обработке и защите персональных данных в Обществе; * организация доведения до сведения Работников Общества положений законодательства РФ, настоящей Политики, ВНД Общества по вопросам обработки и защиты персональных данных, а также обучения Работников по вопросам обработки и защиты персональных данных; * организация и осуществление экспертизы и внутреннего контроля процессов, в т. ч., Пилотных проектов Общества, на предмет соответствия законодательству о ПДн, настоящей Политики и ВНД Общества по вопросам обработки защиты персональных данных; * организация имплементации требований ВНД/ОРД Общества по вопросам обработки и защиты персональных данных в процессы, в т. ч. Пилотные проекты, Общества, в рамках которых осуществляется обработка персональных данных, а также в договоры; * организация обеспечения безопасности обрабатываемых персональных данных, включая разработку и организацию применения правовых и организационных мер, а также организацию применения технических мер защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также иных неправомерных действий в отношении персональных данных; * организация оценки влияния процессов Общества на права и свободы Субъектов ПДн в части обеспечения защиты прав Субъектов ПДн, а также организация оценки вреда, который может быть причинен Субъектам персональных данных в случае нарушения Обществом требований законодательства РФ, соотношение указанного вреда и принимаемых Обществом мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», Приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 27.10.2022 № 178 «Об утверждении Требований к оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных»; * организация проведения оценки эффективности принимаемых мер по обеспечению безопасности персональных данных, направленных на митигацию возможных рисков, связанных с обработкой персональных данных; * обеспечение контроля за соблюдением требований к обработке и защите персональных данных; * организация контроля за приемом и обработкой обращений, запросов Субъектов персональных данных или их Представителей, обладающих полномочиями на представление интересов Субъектов персональных данных, по вопросам обработки персональных данных Субъектов персональных данных; * организация взаимодействия с Надзорным органом и иными компетентными органами (в том числе государственными органами и/или учреждениями, государственными внебюджетными фондами, органами местного самоуправления, Банком России, судебными органами) по вопросам обработки и защиты персональных данных в Обществе, включая предоставление необходимой информации; * организация порядка Трансграничной передачи или получения персональных данных с территории иностранных государств; * организация взаимодействия между подразделениями, которым делегированы функции лица, ответственного за организацию обработки и защиту персональных данных, включая определение функций указанных подразделений. 5.1.2. Лицо, ответственное за организацию обработки и защиту персональных данных, при исполнении возлагаемых на него функций вправе: * делегировать функции, предусмотренные для лица, ответственного за организацию обработки и защиту персональных данных, положениями законодательства РФ, настоящей Политики, иных ВНД Общества, лицам, обязанным исполнять указания/поручения по реализации указанных функций в порядке, установленном ВНД Общества, а также определять функции указанных лиц; * направлять указания и поручения по вопросам обработки и защиты персональных данных в порядке, предусмотренном ВНД Общества, в адрес подразделений и Работников Общества, осуществляющих обработку персональных данных и/или имеющих доступ к персональным данным. Исполнение таких указаний и поручений является обязательным для всех подразделений и Работников Общества. 5.2. Управление внутреннего аудита Управление внутреннего аудита в рамках проводимых контрольных процедур оценивает эффективность системы внутреннего контроля Общества по обеспечению соблюдения требований настоящей Политики, а также утвержденных ВНД/ОРД Общества по вопросам обработки и защиты персональных данных. 5.3. Правовой департамент: * осуществляет мониторинг законодательства и доведение до сведения заинтересованных подразделений информации об изменении правовых норм; * обеспечивает правовую защиту интересов Общества при рассмотрении административных дел, а также гражданско-правовых, трудовых и иных споров по вопросам обработки и защиты персональных данных. 5.4. Владельцы процессов и ИСПДн Владельцы процессов и ИСПДн обеспечивают разработку и функционирование процессов и ИСПДн, в которых осуществляется обработка персональных данных, в соответствии с положениями законодательства РФ, ВНД Общества по вопросам обработки и защиты персональных данных. Вышеуказанные участники системы управления процессом обработки и защиты персональных данных могут исполнять иные функции, если это предусмотрено ВНД Общества. ВНД Общества также могут быть предусмотрены иные участники системы управления процессом обработки и защиты персональных данных в Обществе. **6. Организация процесса управления обработкой персональных данных** 6.1. Обрабатывая персональные данные, Общество руководствуется принципами, а также требованиями к порядку и условиям обработки персональных данных, установленными положениями законодательства РФ, Политики, иных ВНД/ОРД Общества, регламентирующих вопросы организации обработки и защиты персональных данных. 6.2. Осуществление сбора (получения) и дальнейшие действия (операции) по обработке персональных данных производятся при соблюдении прав и законных интересов Субъектов персональных данных в рамках утвержденных процессов и/или ВНД/ОРД Общества, определяющих, в частности: * правовые основания (условия) и источники сбора (получения) персональных данных; * цели обработки персональных данных, категории и перечень обрабатываемых персональных данных, категории Субъектов персональных данных; * сроки обработки, в том числе хранения персональных данных; * обязанности Владельцев процессов и ИСПДн, этапы/операции (действия) и способы обработки персональных данных; * порядок доступа Работников Общества к персональным данным и их обработке; * порядок передачи персональных данных Третьим лицам/Партнерам Общества/иным лицам (если применимо, в том числе государственным органам и/или учреждениям, государственным внебюджетным фондам, органам местного самоуправления, судебным органам), порядок распространения персональных данных в отношении неопределенного круга лиц; * порядок уточнения (обновления, изменения) персональных данных; * порядок архивного хранения документов, содержащих персональные данные; * порядок прекращения обработки и уничтожения или обеспечения уничтожения персональных данных (если обработка персональных данных осуществляется другим лицом, действующим по поручению Общества). Указанные процессы и/или ВНД/ОРД Общества не могут противоречить положениям законодательства РФ и Политики. В случае противоречия между процессами и/или ВНД/ОРД Общества и положениями законодательства РФ и/или Политики указанные процессы и/или ВНД/ОРД Общества должны быть приведены в соответствие с положениями Политики и законодательства РФ. 6.3. В Обществе определяется перечень лиц, осуществляющих обработку персональных данных. Доступ к обрабатываемым персональным данным предоставляется только тем Работникам Общества, которым он необходим для выполнения ими конкретных функций в рамках исполнения должностных обязанностей. В должностные инструкции Работников Общества и/или в трудовые договоры, в том числе, если применимо, в дополнительные соглашения к трудовым договорам, включаются обязанности по обеспечению безопасности (конфиденциальности, целостности, доступности) персональных данных и меры ответственности за их невыполнение. До начала обработки персональных данных Работники Общества, в трудовые функции и обязанности которых входит осуществление обработки персональных данных, проходят ознакомление под подпись с положениями законодательства РФ о персональных данных, в том числе с требованиями к защите персональных данных, а также с требованиями ВНД Общества, регламентирующих вопросы обработки и защиты персональных данных. 6.4. При обработке персональных данных в Обществе обеспечивается своевременное уточнение (обновление, изменение) персональных данных Субъекта персональных данных, которое осуществляется, в частности, в случае подтверждения факта неточности персональных данных на основании: * обращения в Общество Субъекта персональных данных, его Представителя (обладающего полномочиями на представление интересов Субъекта персональных данных), Надзорного органа с документами и/или информацией, подтверждающими факт неточности и необходимость изменения персональных данных; * установления Обществом расхождений между ранее полученными персональными данными Субъекта персональных данных и персональными данными, предоставленными Субъектом персональных данных, его Представителем, (обладающим полномочиями на представление интересов Субъекта персональных данных), Надзорным органом наряду с подтверждающими документами и/или информацией. 6.5. Получение Обществом персональных данных от Третьего лица, Партнера Общества, государственных органов и учреждений, государственных внебюджетных фондов, органов местного самоуправления, Банка России, судебных органов, иных лиц (если применимо) и/или передача (предоставление, доступ) персональных данных указанным лицам допускается при наличии соответствующих оснований, предусмотренных законодательством РФ и в соответствии с требованиями ВНД Общества. Трансграничная передача персональных данных осуществляется с учетом условий и ограничений, установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», и в соответствии с ВНД Общества по вопросам организации обработки и защиты персональных данных. До начала Трансграничной передачи персональных данных проводится оценка мер, принимаемых Иностранным получателем персональных данных, которому планируется Трансграничная передача персональных данных, по обеспечению безопасности (конфиденциальности, целостности, доступности) персональных данных. Порядок проведения оценки устанавливается ВНД Общества. О планируемой Трансграничной передаче персональных данных Общество уведомляет Надзорный орган в порядке, предусмотренном законодательством РФ и ВНД Общества. 6.6. Обработка персональных данных прекращается при достижении целей такой обработки, по истечении срока, предусмотренного законодательством РФ, договором или согласием Субъекта персональных данных на обработку его персональных данных, а также при прекращении действия иных правовых оснований на обработку персональных данных. В случае отзыва Субъектом персональных данных согласия на обработку его персональных данных и/или направления требования о прекращении обработки персональных данных Общество вправе продолжить обработку персональных данных без согласия Субъекта персональных данных при условии наличия иных правовых оснований на обработку персональных данных (условий обработки персональных данных), предусмотренных /1/. 6.7. В случае достижения целей обработки персональных данных, истечения сроков обработки персональных данных, при прекращении действия правовых оснований на обработку персональных данных (условий обработки персональных данных), а также в иных случаях, предусмотренных законодательством РФ, Общество в порядке, установленном Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», производит уничтожение персональных данных или обеспечивает их уничтожение (если обработка персональных данных осуществляется лицом, действующим по поручению Общества). Уничтожение производится посредством осуществления действий, в результате которых становится невозможным восстановить содержание персональных данных в ИСПДн и/или в результате которых уничтожаются Материальные носители персональных данных. По результатам проведенного уничтожения в соответствии с требованиями /37/ и ВНД Общества по вопросам организации обработки и защиты персональных данных составляется акт об уничтожении персональных данных по форме, установленной ВНД Общества, и формируется запись в электронном журнале регистрации событий, или, в случае утраты силы, признания недействующим Приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных» полностью или в части, в соответствии с применимыми положениями законодательства РФ. **7. Порядок рассмотрения обращений и/или запросов Субъектов персональных данных** 7.1. В целях соблюдения прав и законных интересов Субъектов персональных данных, требований к срокам обработки обращений и/или запросов, обеспечения качества и полноты принятия мер в отношении законного требования Субъекта персональных данных и для предоставления необходимой информации по его обращению и/или запросу осуществляется прием и обработка обращений Субъектов персональных данных, а также контроль обеспечения такого приема и обработки. При рассмотрении обращений и/или запросов Субъектов персональных данных Общество руководствуется положениями законодательства РФ, согласно которым запрос и/или обращение, направляемые Субъектом персональных данных, должны содержать информацию, предусмотренную Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Предоставление информации и/или принятие иных мер в связи с поступлением обращений и/или запросов от Субъектов персональных данных производится Обществом в объеме и сроки, предусмотренные законодательством РФ. Установленный законодательством РФ срок ответа Субъекту персональных данных на обращение и/или запрос о предоставлении информации, касающейся обработки его персональных данных, может быть продлен на основании установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» требований к продлению сроков с направлением в адрес Субъекта персональных данных мотивированного уведомления, содержащего сведения о причинах продления срока предоставления запрашиваемой информации. Общество, получив обращение и/или запрос Субъекта персональных данных и убедившись в его законности, предоставляет Субъекту персональных данных и/или его Представителю, обладающему полномочиями на представление интересов Субъекта персональных данных, сведения, указанные в запросе, в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе, и/или принимает иные меры в зависимости от специфики (особенностей) обращения и/или запроса. Предоставляемые Обществом сведения не могут содержать персональные данные, принадлежащие другим Субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Общество вправе отказать Субъекту персональных данных в удовлетворении требований, указанных в обращении и/или запросе, путем направления Субъекту персональных данных или его Представителю мотивированного отказа, если у Общества в соответствии с законодательством РФ имеются законные основания отказать в выполнении/удовлетворении поступивших требований. Если иной порядок взаимодействия Общества и Субъекта персональных данных не предусмотрен соответствующим документом между ними (например, договором или текстом согласия на обработку персональных данных), Субъект персональных данных вправе направлять обращения и/или запросы на получение информации согласно ст. 14 /1/, касающейся обработки своих персональных данных Обществом одним из способов, указанных на официальном сайте Общества в разделе «Как обратиться в Общество». В таком запросе и/или обращении помимо требования Субъекта персональных данных, должны содержаться: * фамилия, имя, отчество Субъекта персональных данных (и его представителя, если обращение/запрос направлен представителем); * номер основного документа, удостоверяющего личность Субъекта персональных данных (или его представителя), сведения о дате выдачи указанного документа и выдавшем его органе; * сведения, подтверждающие участие Субъекта персональных данных в отношениях с Обществом (например, дата и номер заключенного договора), либо сведения, иным образом подтверждающие факт обработки персональных данных Обществом; * подпись Субъекта персональных данных (или его представителя). **8. Меры обеспечения безопасности персональных данных** Для обеспечения безопасности (конфиденциальности, целостности, доступности) персональных данных Субъектов персональных данных, защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных, в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»., Обществом принимаются необходимые правовые, организационные и технические меры или обеспечивается их принятие (если обработка персональных данных осуществляется лицом, действующим по поручению Общества). В частности, принимаются следующие меры: * определяются актуальные угрозы безопасности персональных данных, обрабатываемых в ИСПДн, и применяются соответствующие организационные и технические меры защиты для установленных уровней защищенности персональных данных; * определяются типы угроз безопасности персональных данных, актуальных для ИСПДн, с учетом оценки вреда, который может быть причинен Субъектам персональных данных в случае нарушения требований Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».; * для нейтрализации актуальных угроз безопасности персональных данных применяются средства защиты информации, соответствующие уровням защищенности персональных данных и прошедшие в установленном порядке процедуру оценки соответствия; * для уничтожения персональных данных применяются прошедшие в установленном порядке процедуру оценки соответствия средства защиты информации, в составе которых реализована функция уничтожения информации; * проводится оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию ИСПДн; * осуществляется организация учета технических средств, входящих в состав ИСПДн, а также машинных носителей, обеспечивается сохранность носителей персональных данных; * внедряются подсистемы аудита ИСПДн, которые осуществляют регистрацию и учет действий, совершаемых с персональными данными; * обеспечивается восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним; * обеспечиваются пропускной режим и управление доступом к персональным данным, техническим средствам, используемым при обработке персональных данных, средствам защиты информации, средствам обеспечения функционирования информационных систем; * организован режим обеспечения безопасности помещений и зданий, в которых размещены ИСПДн; * определяется и при необходимости актуализируется перечень лиц, которым для выполнения трудовых обязанностей необходим доступ к персональным данным, обработка которых производится в ИСПДн, а также обеспечивается предоставление доступа исключительно тем лицам, которым он необходим для выполнения трудовых обязанностей; * обеспечивается автоматическая регистрация событий безопасности, связанных с изменением прав доступа к персональным данным; * назначено должностное лицо, ответственное за обеспечение безопасности персональных данных в ИСПДн; * создано структурное подразделение, ответственное за обеспечение безопасности персональных данных в ИСПДн; * реализуется размещение ИСПДн Общества внутри защищенного периметра, расположенного в пределах контролируемой зоны; * обеспечивается доступ к содержанию событий безопасности ограниченному кругу лиц, которым необходим указанный доступ для выполнения трудовых обязанностей; * реализуется контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности ИСПДн; * осуществляется эксплуатация разрешенного к использованию программного обеспечения и/или его компонентов, а также обеспечивается контроль за его установкой и обновлением; **9. Права и обязанности Общества, права Субъекта персональных данных** 9.1. Общество обязано: * соблюдать требования законодательства РФ в отношении обработки и защиты персональных данных, в том числе требования, предусмотренные для сбора персональных данных; * при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных Субъектов персональных данных (граждан РФ) с использованием баз данных, находящихся на территории РФ, за исключением случаев, предусмотренных законодательством РФ; * при сборе персональных данных с использованием информационно-телекоммуникационных сетей, опубликовать в соответствующей информационно-телекоммуникационной сети, в том числе на страницах принадлежащего Обществу сайта в информационно-телекоммуникационной сети «Интернет», с использованием которых осуществляется сбор персональных данных, документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети; * в случае, если предоставление персональных данных и/или согласия на их обработку является обязательным в соответствии с требованиями законодательства РФ и Субъект персональных данных отказывается предоставить персональные данные и/или предоставить согласие на их обработку, разъяснить юридические последствия непредоставления персональных данных и/или согласия на их обработку; * в случае получения персональных данных не от Субъекта персональных данных до начала обработки персональных данных предоставить Субъекту персональных данных информацию, предусмотренную Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», с учетом установленных законодательством РФ исключений; * выполнять обязанности, предусмотренные для Операторов персональных данных, при получении запросов и/или обращений по вопросам персональных данных от Субъекта персональных данных и/или его Представителя (обладающего полномочиями на представление интересов Субъекта персональных данных), и/или от Надзорного органа; * принимать меры, направленные на обеспечение выполнения требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».; * принимать меры по обеспечению безопасности персональных данных при их обработке; * выполнять обязанности по устранению нарушений законодательства РФ, если такие нарушения были допущены при обработке персональных данных, а также выполнять обязанности по уточнению, блокированию, уничтожению персональных данных в случаях, предусмотренных законодательством РФ; * выполнять обязанности, установленные Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» для Операторов персональных данных, в случае получения от Субъекта персональных данных требования о прекращении обработки персональных данных, и/или отзыва согласия на обработку персональных данных, и/или правомерных и соответствующих требованиям Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» запросов, обращений; * взаимодействовать с Надзорным органом по вопросам, связанным с обработкой и защитой персональных данных, в случаях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»; * выполнять иные обязанности, предусмотренные законодательством РФ. 9.2. Общество имеет право: * обрабатывать персональные данные Субъектов персональных данных в отсутствие согласия на обработку персональных данных в случаях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»; * осуществлять передачу персональных данных Субъектов персональных данных Третьим лицам/Партнерам, государственным органам и/или учреждениям, государственным внебюджетным фондам, органам местного самоуправления, Банку России, судебным органам, иным лицам (если применимо), а также поручить обработку персональных данных Субъектов персональных данных Третьим лицам/Партнерам, иным лицам при наличии соответствующих правовых оснований и соблюдении требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»; * отказать Субъекту персональных данных в предоставлении сведений об обработке его персональных данных в случаях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»; * самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено законодательством РФ; * самостоятельно, с учетом требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», Приказа Федеральной службы по техническому и экспортному контролю от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», определять перечень необходимых правовых, организационных и технических мер для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных на основании проведенной оценки актуальных угроз безопасности персональных данных, а также определять порядок реализации указанных мер и проводить оценку эффективности принимаемых мер; * реализовывать иные права, предусмотренные законодательством РФ. 9.3. Субъект персональных данных имеет право: * свободно, своей волей и в своем интересе предоставлять согласие на обработку персональных данных с учетом требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» к форме и содержанию согласий на обработку персональных данных; * направлять запросы и/или обращения, в том числе повторные, и получать информацию по вопросам обработки персональных данных, принадлежащих Субъекту персональных данных, в порядке, форме, объеме и в сроки, установленные законодательством РФ; * требовать от Общества уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законодательством РФ меры по защите своих прав с учетом исключений, установленных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»; * обратиться с требованием к Обществу прекратить обработку своих персональных данных, а также отозвать предоставленное согласие на обработку персональных данных; * осуществлять иные права, предусмотренные законодательством РФ. **10. Заключительные положения** 10.1. Политика вводится в действие и становится обязательной для исполнения всеми Работниками Общества с момента ее утверждения. 10.2. Политика может быть изменена в любой момент времени по усмотрению Общества. 10.3. В случае, если по тем или иным причинам одно или несколько положений Политики будут признаны недействительными или не имеющими юридической силы, данные обстоятельства не оказывают влияния на действительность или применимость остальных положений Политики. 10.4. Работники Общества несут ответственность за несоблюдение требований к обработке и защите персональных данных, в том числе за разглашение или незаконное использование персональных данных, в порядке и при наступлении условий, предусмотренных Трудовым кодексом РФ, а также могут быть привлечены к гражданско-правовой, административной и уголовной ответственности в порядке, предусмотренном применимыми нормативными правовыми актами РФ. 10.5. Политика в отношении обработки персональных данных Общества публикуется на официальном сайте Общества в информационно-телекоммуникационной сети «Интернет» по интернет-адресу: [https://flida.ru](https://flida.ru). К Политике обеспечивается неограниченный доступ.