10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Все правовые документы

Соглашение об обработке данных

Дата вступления в силу: 2026-09-13

Это перевод, предоставленный для удобства. Англоязычная версия данного документа является авторитетным и юридически обязывающим текстом; в случае любых расхождений преимущественную силу имеет версия на английском языке.

Простым языком

  • Когда ваши подключённые источники содержат персональные данные, ваша организация является контролёром, а мы — обработчиком.
  • Мы осуществляем обработку только по вашим указаниям, только тех метаданных и разрешений, которые раскрывает ваше одобрение, и мы изменяем доступ в ваших источниках только если вы включите функцию Auto-remediate.
  • Пять субобработчиков, с предварительным уведомлением перед добавлением нового. Уведомление о нарушении в течение 48 часов с момента, когда нам стало известно.
  • Стандартные договорные положения ЕС (EU Standard Contractual Clauses) охватывают международные передачи данных.
  • При прекращении действия вы можете экспортировать все данные, после чего мы их удаляем.

1. Стороны, сфера применения и роли

Настоящее Соглашение об обработке данных («DPA») является частью Условий обслуживания между Enterprise.Systems («Обработчик») и организацией-клиентом («Контролёр»). Оно применяется во всех случаях, когда Данные источников Клиента, обрабатываемые на платформе, содержат персональные данные в значении GDPR или аналогичных законов. В случае противоречия в отношении обработки персональных данных настоящее DPA имеет преимущественную силу над Условиями.

2. Определения

«GDPR» означает Регламент (ЕС) 2016/679. «Персональные данные», «обработка», «субъект данных», «контролер», «процессор» и «надзорный орган» имеют значения, приведенные в GDPR. «Исходные данные Клиента» имеют значение, приведенное в Условиях обслуживания.

3. Сведения об обработке

  • Предмет — анализ состояния безопасности подключенных источников Контролера.
  • Срок — срок действия соглашения плюс льготный период на удаление.
  • Характер и цель — перечисление ресурсов, разрешений и субъектов доступа в режиме только для чтения посредством одобренных Контролером областей действия OAuth; оценка на соответствие правилам безопасности; формирование выявленных нарушений, объяснений и сводок с использованием ИИ; и — только в случае, когда Контролер включает функцию Auto-remediate, активирует политику и предоставляет необходимые области действия на запись — отзыв или сокращение доступа в подключенном источнике в соответствии с указаниями данной политики.
  • Категории персональных данных — метаданные ресурсов (имена, идентификаторы, настройки общего доступа) и идентификационные данные субъектов доступа (имена, адреса электронной почты, роли) пользователей, соавторов, а также сервисных/ИИ-агентов Контролера. Содержимое файлов не обрабатывается; специальные категории данных не запрашиваются, а любые из них, присутствующие в метаданных, являются побочными.
  • Субъекты данных — сотрудники, соавторы и внешние стороны Контролера, обладающие разрешениями в подключенных источниках.

4. Обработка по инструкциям

Процессор обрабатывает персональные данные только на основании документально оформленных инструкций Контролера — они состоят из Условий, настоящего DPA и конфигурации платформы Контролером (какие источники подключать, какие области действия одобрять, включать ли Auto-remediate и какие политики активировать, настройки хранения) — за исключением случаев, требуемых законом, в каковых случаях Процессор информирует Контролера до начала обработки, если это юридически допустимо. Процессор информирует Контролера, если, по его мнению, инструкция нарушает законодательство о защите данных.

5. Конфиденциальность

Лица, уполномоченные обрабатывать персональные данные, связаны договорными или законными обязательствами о конфиденциальности.

6. Меры безопасности (ст. 32)

Процессор внедряет и поддерживает надлежащие технические и организационные меры, включая:

  • Шифрование при передаче (TLS 1.2+) и шифрование хранимых учетных данных источников в состоянии покоя (AES-256-GCM с выделенным ключом шифрования ключей).
  • Доступ к подключенным источникам по принципу наименьших привилегий, ограниченный одобренными Контролером областями действия: только для чтения — для мониторинга; области действия на запись — только в случае предоставления их Контролером для Auto-remediate, отзываемые в любое время.
  • Ролевое управление доступом в рамках платформы (owner/admin/viewer) и изоляцию арендаторов на уровне данных.
  • Журнал аудита действий на платформе, доступный только для добавления записей.
  • Управление уязвимостями и своевременное устранение уязвимостей зависимостей платформы.

7. Субпроцессоры

Контролер предоставляет общее разрешение на субпроцессоров, перечисленных в Политике конфиденциальности (Anthropic, Resend, PayPal, RunPod и Cloudflare). Процессор возлагает на каждого субпроцессора обязательства по защите данных не менее защищающие, чем в настоящем DPA, и остается полностью ответственным за их исполнение. Процессор информирует Контролера до добавления или замены субпроцессора; Контролер вправе возразить на обоснованных основаниях, связанных с защитой данных, в каковом случае стороны будут искать решение, а при его отсутствии Контролер вправе прекратить затронутую услугу и получить пропорциональный возврат предоплаченных сборов.

8. Содействие в реализации прав субъектов данных

Принимая во внимание характер обработки, Обработчик оказывает Контролёру содействие в реагировании на запросы субъектов данных, в том числе посредством инструментов платформы для самостоятельного экспорта и удаления, и без неоправданной задержки передаёт Контролёру любой запрос, полученный им напрямую.

9. Нарушение безопасности персональных данных

Обработчик уведомляет Контролёра без неоправданной задержки, и в любом случае в течение 48 часов, после того как ему стало известно о нарушении безопасности персональных данных, затрагивающем Исходные данные Клиента, предоставляя информацию, разумно необходимую для выполнения обязательств Контролёра согласно статьям 33–34 GDPR, и сотрудничает в устранении последствий.

10. Международная передача данных

Передача персональных данных из ЕЭЗ, Великобритании или Швейцарии в страны, в отношении которых не принято решение об адекватности, регулируется Стандартными договорными положениями ЕС (Модуль 2: контролёр–обработчик), которые включаются в настоящий DPA посредством ссылки, вместе с Дополнением для Великобритании и швейцарскими адаптациями в применимых случаях. В отношении Израиля действует решение ЕС об адекватности.

11. Аудиты

Обработчик предоставляет информацию, разумно необходимую для подтверждения соблюдения настоящего DPA, включая резюме оценок безопасности, и допускает проведение аудитов Контролёром или назначенным им аудитором не более одного раза в год при уведомлении не менее чем за 30 дней, в рабочее время, на условиях конфиденциальности и за счёт Контролёра, за исключением случаев, когда аудит выявляет существенное несоблюдение.

12. Возврат и удаление

По прекращении действия Контролёр может экспортировать Исходные данные Клиента и результаты через платформу в течение 30 дней. По истечении этого срока Обработчик удаляет персональные данные в течение 30 дней, за исключением случаев, когда их хранение требуется по закону, и подтверждает удаление по запросу. Хранимые учётные данные источников уничтожаются немедленно после отключения или удаления учётной записи.

13. Ответственность и приоритет

Ответственность по настоящему DPA подчиняется ограничениям, установленным в Условиях обслуживания, в той мере, в какой это допускается законодательством о защите данных. Настоящий DPA заменяет любые ранее действовавшие между сторонами условия обработки данных.

14. Контакты

Контакт по вопросам защиты данных: [email protected].