10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Все юридические документы

Соглашение об обработке данных

Дата вступления в силу: 2026-06-12

Это перевод, предоставленный для удобства. Англоязычная версия данного документа является авторитетным и юридически обязывающим текстом; в случае любых расхождений преимущественную силу имеет версия на английском языке.

Простыми словами

  • Если ваши подключённые источники содержат персональные данные, ваша организация является контролёром, а мы — обработчиком.
  • Мы обрабатываем данные только по вашим инструкциям, только те метаданные и разрешения, которые раскрывает ваше согласие OAuth.
  • Пять субобработчиков, с предварительным уведомлением перед добавлением нового. Уведомление о нарушении в течение 48 часов с момента обнаружения.
  • Стандартные договорные положения ЕС покрывают международную передачу данных.
  • При прекращении действия вы можете экспортировать все данные, после чего мы их удаляем.

1. Стороны, область применения и роли

Настоящее Соглашение об обработке данных («DPA») является частью Условий обслуживания между Enterprise.Systems («Обработчик») и организацией-клиентом («Контролёр»). Оно применяется всякий раз, когда Данные источников клиента, обрабатываемые на платформе, содержат персональные данные в значении GDPR или аналогичных законов. В случае противоречия в отношении обработки персональных данных настоящее DPA имеет преимущественную силу над Условиями.

2. Определения

«GDPR» означает Регламент (ЕС) 2016/679. «Персональные данные», «обработка», «субъект данных», «контролёр», «обработчик» и «надзорный орган» имеют значения, указанные в GDPR. «Данные источников клиента» имеют значение, указанное в Условиях обслуживания.

3. Детали обработки

  • Предмет — анализ состояния безопасности подключённых источников Контролёра.
  • Срок — срок действия соглашения плюс льготный период для удаления.
  • Характер и цель — перечисление ресурсов, разрешений и субъектов только для чтения через одобренные Контролёром области OAuth; оценка на соответствие правилам безопасности; формирование результатов и пояснений, включая анализ с применением ИИ.
  • Категории персональных данных — метаданные ресурсов (имена, идентификаторы, настройки совместного доступа) и идентификационные данные субъектов (имена, адреса электронной почты, роли) пользователей, соавторов и сервисных/ИИ-агентов Контролёра. Никакого содержимого файлов; специальные категории не запрашиваются, а любые присутствующие в метаданных являются случайными.
  • Субъекты данных — сотрудники, соавторы и внешние стороны Контролёра, обладающие разрешениями в подключённых источниках.

4. Обработка по инструкциям

Обработчик обрабатывает персональные данные исключительно на основании документированных инструкций Контролёра — они включают Условия, настоящий DPA и конфигурацию платформы Контролёром (какие источники подключать, какие области доступа одобрять, настройки хранения), — за исключением случаев, когда это требуется по закону, в которых Обработчик информирует Контролёра до начала обработки, если это юридически допустимо. Обработчик информирует Контролёра, если, по его мнению, какая-либо инструкция нарушает законодательство о защите данных.

5. Конфиденциальность

Лица, уполномоченные на обработку персональных данных, связаны договорными или установленными законом обязательствами по соблюдению конфиденциальности.

6. Меры безопасности (ст. 32)

Обработчик внедряет и поддерживает соответствующие технические и организационные меры, включая:

  • Шифрование при передаче (TLS 1.2+) и шифрование хранимых учётных данных источников в состоянии покоя (AES-256-GCM с выделенным ключом шифрования ключей).
  • Доступ к подключённым источникам только для чтения по принципу наименьших привилегий, ограниченный одобренными Контролёром областями OAuth.
  • Ролевое управление доступом в рамках платформы (владелец/администратор/наблюдатель) и изоляция арендаторов на уровне данных.
  • Журнал аудита действий на платформе, допускающий только добавление записей.
  • Управление уязвимостями и своевременное исправление зависимостей платформы.

7. Субобработчики

Контролёр предоставляет общее разрешение на привлечение субобработчиков, перечисленных в Политике конфиденциальности (Anthropic, Cloudflare, RunPod, PayPal и Resend после активации функций электронной почты). Обработчик налагает на каждого субобработчика обязательства по защите данных, не менее защитные, чем предусмотренные настоящим DPA, и несёт полную ответственность за их исполнение. Обработчик направляет уведомление не менее чем за 14 дней до добавления или замены субобработчика; Контролёр вправе возразить по обоснованным основаниям, связанным с защитой данных, и в этом случае стороны стремятся найти решение, а при его отсутствии Контролёр вправе прекратить пользование затронутым сервисом и получить пропорциональный возврат предоплаченных сборов.

8. Содействие в реализации прав субъектов данных

Принимая во внимание характер обработки, Обработчик оказывает Контролёру содействие в реагировании на запросы субъектов данных, в том числе посредством инструментов платформы для самостоятельного экспорта и удаления, и без неоправданной задержки направляет Контролёру любой запрос, полученный непосредственно.

9. Нарушение безопасности персональных данных

Обработчик уведомляет Контролёра без неоправданной задержки и в любом случае в течение 48 часов после того, как ему стало известно о нарушении безопасности персональных данных, затрагивающем Данные Источников Клиента, предоставляя информацию, разумно необходимую для выполнения обязательств Контролёра согласно статьям 33–34 GDPR, и сотрудничает в устранении последствий.

10. Международные передачи

Передачи персональных данных из ЕЭЗ, Великобритании или Швейцарии в страны, в отношении которых не принято решение об адекватности, регулируются Стандартными договорными положениями ЕС (Модуль 2: контролёр — обработчику), которые включены в настоящий DPA путём ссылки, вместе с Дополнением для Великобритании и швейцарскими адаптациями в применимых случаях. В отношении Израиля действует решение ЕС об адекватности.

11. Аудиты

Обработчик предоставляет информацию, разумно необходимую для демонстрации соответствия настоящему DPA, включая сводки оценок безопасности, и допускает аудиты Контролёром или его уполномоченным аудитором не более одного раза в год при уведомлении не менее чем за 30 дней, в рабочее время, на условиях конфиденциальности и за счёт Контролёра, если только аудит не выявит существенного несоответствия.

12. Возврат и удаление

После прекращения действия Контролёр может экспортировать Исходные данные Заказчика и результаты через платформу в течение 30 дней. По истечении этого срока Обработчик удаляет персональные данные в течение 30 дней, если иное хранение не требуется по закону, и подтверждает удаление по запросу. Сохранённые учётные данные источников уничтожаются незамедлительно при отключении или удалении учётной записи.

13. Ответственность и приоритет

Ответственность по настоящему DPA регулируется ограничениями, установленными в Условиях обслуживания, в той мере, в какой это допускается законодательством о защите данных. Настоящий DPA заменяет любые предшествующие условия обработки данных между сторонами.

14. Контакты

Контактное лицо по защите данных: [email protected].