Простыми словами
- Если ваши подключённые источники содержат персональные данные, ваша организация является контролёром, а мы — обработчиком.
- Мы обрабатываем данные только по вашим инструкциям, только те метаданные и разрешения, которые раскрывает ваше согласие OAuth.
- Пять субобработчиков, с предварительным уведомлением перед добавлением нового. Уведомление о нарушении в течение 48 часов с момента обнаружения.
- Стандартные договорные положения ЕС покрывают международную передачу данных.
- При прекращении действия вы можете экспортировать все данные, после чего мы их удаляем.
1. Стороны, область применения и роли
Настоящее Соглашение об обработке данных («DPA») является частью Условий обслуживания между Enterprise.Systems («Обработчик») и организацией-клиентом («Контролёр»). Оно применяется всякий раз, когда Данные источников клиента, обрабатываемые на платформе, содержат персональные данные в значении GDPR или аналогичных законов. В случае противоречия в отношении обработки персональных данных настоящее DPA имеет преимущественную силу над Условиями.
2. Определения
«GDPR» означает Регламент (ЕС) 2016/679. «Персональные данные», «обработка», «субъект данных», «контролёр», «обработчик» и «надзорный орган» имеют значения, указанные в GDPR. «Данные источников клиента» имеют значение, указанное в Условиях обслуживания.
3. Детали обработки
- Предмет — анализ состояния безопасности подключённых источников Контролёра.
- Срок — срок действия соглашения плюс льготный период для удаления.
- Характер и цель — перечисление ресурсов, разрешений и субъектов только для чтения через одобренные Контролёром области OAuth; оценка на соответствие правилам безопасности; формирование результатов и пояснений, включая анализ с применением ИИ.
- Категории персональных данных — метаданные ресурсов (имена, идентификаторы, настройки совместного доступа) и идентификационные данные субъектов (имена, адреса электронной почты, роли) пользователей, соавторов и сервисных/ИИ-агентов Контролёра. Никакого содержимого файлов; специальные категории не запрашиваются, а любые присутствующие в метаданных являются случайными.
- Субъекты данных — сотрудники, соавторы и внешние стороны Контролёра, обладающие разрешениями в подключённых источниках.
4. Обработка по инструкциям
Обработчик обрабатывает персональные данные исключительно на основании документированных инструкций Контролёра — они включают Условия, настоящий DPA и конфигурацию платформы Контролёром (какие источники подключать, какие области доступа одобрять, настройки хранения), — за исключением случаев, когда это требуется по закону, в которых Обработчик информирует Контролёра до начала обработки, если это юридически допустимо. Обработчик информирует Контролёра, если, по его мнению, какая-либо инструкция нарушает законодательство о защите данных.
5. Конфиденциальность
Лица, уполномоченные на обработку персональных данных, связаны договорными или установленными законом обязательствами по соблюдению конфиденциальности.
6. Меры безопасности (ст. 32)
Обработчик внедряет и поддерживает соответствующие технические и организационные меры, включая:
- Шифрование при передаче (TLS 1.2+) и шифрование хранимых учётных данных источников в состоянии покоя (AES-256-GCM с выделенным ключом шифрования ключей).
- Доступ к подключённым источникам только для чтения по принципу наименьших привилегий, ограниченный одобренными Контролёром областями OAuth.
- Ролевое управление доступом в рамках платформы (владелец/администратор/наблюдатель) и изоляция арендаторов на уровне данных.
- Журнал аудита действий на платформе, допускающий только добавление записей.
- Управление уязвимостями и своевременное исправление зависимостей платформы.
7. Субобработчики
Контролёр предоставляет общее разрешение на привлечение субобработчиков, перечисленных в Политике конфиденциальности (Anthropic, Cloudflare, RunPod, PayPal и Resend после активации функций электронной почты). Обработчик налагает на каждого субобработчика обязательства по защите данных, не менее защитные, чем предусмотренные настоящим DPA, и несёт полную ответственность за их исполнение. Обработчик направляет уведомление не менее чем за 14 дней до добавления или замены субобработчика; Контролёр вправе возразить по обоснованным основаниям, связанным с защитой данных, и в этом случае стороны стремятся найти решение, а при его отсутствии Контролёр вправе прекратить пользование затронутым сервисом и получить пропорциональный возврат предоплаченных сборов.
8. Содействие в реализации прав субъектов данных
Принимая во внимание характер обработки, Обработчик оказывает Контролёру содействие в реагировании на запросы субъектов данных, в том числе посредством инструментов платформы для самостоятельного экспорта и удаления, и без неоправданной задержки направляет Контролёру любой запрос, полученный непосредственно.
9. Нарушение безопасности персональных данных
Обработчик уведомляет Контролёра без неоправданной задержки и в любом случае в течение 48 часов после того, как ему стало известно о нарушении безопасности персональных данных, затрагивающем Данные Источников Клиента, предоставляя информацию, разумно необходимую для выполнения обязательств Контролёра согласно статьям 33–34 GDPR, и сотрудничает в устранении последствий.
10. Международные передачи
Передачи персональных данных из ЕЭЗ, Великобритании или Швейцарии в страны, в отношении которых не принято решение об адекватности, регулируются Стандартными договорными положениями ЕС (Модуль 2: контролёр — обработчику), которые включены в настоящий DPA путём ссылки, вместе с Дополнением для Великобритании и швейцарскими адаптациями в применимых случаях. В отношении Израиля действует решение ЕС об адекватности.
11. Аудиты
Обработчик предоставляет информацию, разумно необходимую для демонстрации соответствия настоящему DPA, включая сводки оценок безопасности, и допускает аудиты Контролёром или его уполномоченным аудитором не более одного раза в год при уведомлении не менее чем за 30 дней, в рабочее время, на условиях конфиденциальности и за счёт Контролёра, если только аудит не выявит существенного несоответствия.
12. Возврат и удаление
После прекращения действия Контролёр может экспортировать Исходные данные Заказчика и результаты через платформу в течение 30 дней. По истечении этого срока Обработчик удаляет персональные данные в течение 30 дней, если иное хранение не требуется по закону, и подтверждает удаление по запросу. Сохранённые учётные данные источников уничтожаются незамедлительно при отключении или удалении учётной записи.
13. Ответственность и приоритет
Ответственность по настоящему DPA регулируется ограничениями, установленными в Условиях обслуживания, в той мере, в какой это допускается законодательством о защите данных. Настоящий DPA заменяет любые предшествующие условия обработки данных между сторонами.
14. Контакты
Контактное лицо по защите данных: [email protected].