Договор поручения обработки персональных данных
Постоянный адрес этой редакции: https://riadov.systems/ru/dogovor-obrabotki-dannyh/1-0/
1. Стороны и что это за договор
Это шаблон Договора поручения обработки персональных данных (далее — «Договор обработки») — договора, которого требует ст. 28 GDPR, когда Riadov Systems обрабатывает персональные данные от имени заказчика. Он является частью Заказа по Условиям разработки и размещения и заключается в письменной или электронной форме (ст. 28(9) GDPR) — подписанным документом или подтверждением заполненного текста с e-mail заказчика, указанного в Заказе.
- Администратор, «вы» — [наименование или имя], [адрес], [NIP или иной регистрационный номер], [кто действует от имени администратора].
- Обработчик, «мы» — Riadov Systems Vladyslav Riadov, NIP 6972395549, REGON 526790012, ul. Jana Ostroroga 1a/28, 64-100 Leszno, Polska; контакт по вопросам данных и инцидентов: support@riadov.systems, Telegram @Riadov_Systems.
Поля в квадратных скобках здесь и в Приложениях 1–4 заполняются для каждого договора. Термины «персональные данные», «обработка», «администратор», «обработчик», «субобработчик» (другой обработчик) и «нарушение безопасности персональных данных» используются в значении GDPR. «Заказ», «Секреты» и «Управляемое размещение» — в значении Условий разработки и размещения.
Прежние договоры не изменяются. Если между нами уже заключён договор об обработке данных, он действует на своих условиях. Настоящий шаблон заменяет его только по письменной договорённости обеих сторон и обратной силы не имеет.
2. Предмет, характер и цель обработки
Предмет, характер и цель обработки, виды персональных данных и категории людей, к которым они относятся, определены в Приложении 1. Мы обрабатываем данные только для исполнения Заказа — разработки, Управляемого размещения и Поддержки — и в необходимом для этого объёме.
Договор обработки действует в течение срока Заказа и далее — пока мы не вернём и не удалим данные по разделу 12.
3. Обработка только по инструкциям
- Мы обрабатываем персональные данные только по вашим документально оформленным инструкциям — настоящим Договором обработки, Заказом и письменными указаниями с контакта, указанного в Приложении 1, — в том числе в отношении передачи данных за пределы Европейской экономической зоны (ЕЭЗ).
- Если право ЕС или государства-члена обязывает нас обрабатывать данные иначе, мы сообщаем вам об этом требовании до обработки, если закон не запрещает такое сообщение по важным причинам общественного интереса.
- Если, по нашему мнению, инструкция нарушает GDPR или иные нормы о защите данных, мы незамедлительно сообщаем вам об этом и до вашего ответа такую инструкцию не выполняем.
- Ваши персональные данные мы не используем в собственных целях: не продаём, не используем для рекламы, для аналитики собственных продуктов, для обучения моделей искусственного интеллекта или в качестве тестовых данных в других проектах. Повторное использование Нашего кода (Условия разработки и размещения, раздел 7) никогда не охватывает ваших данных и Секретов.
- Для разработки и тестирования мы используем тестовые или обезличенные данные. Рабочие данные — только когда без них невозможно (например, чтобы разобрать конкретный сбой), и в минимальном объёме.
- Инструменты разработки с искусственным интеллектом мы используем только те, что названы в Приложении 3, на коммерческих условиях их поставщика с договором обработки данных. Рабочие данные попадают туда только в минимальном объёме, нужном для разбора конкретного сбоя. Данные о здоровье мы никогда не передаём в инструменты разработки с искусственным интеллектом — для разбора таких сбоев используем только синтетические или обезличенные данные.
4. У кого есть доступ
Доступ к персональным данным с нашей стороны имеют только лица, которым он необходим для Заказа, — названные в Приложении 1. Каждое из них обязалось соблюдать конфиденциальность или несёт такую обязанность в силу закона и обрабатывает данные только по вашим инструкциям. Новое лицо мы допускаем только с той же обязанностью и сообщаем вам об этом.
Это касается наших людей. Поставщики инфраструктуры (раздел 6) работают на своих условиях и могут иметь технический доступ к своему оборудованию и сети. Мы не утверждаем, что кроме нас никто не имеет физической или технической возможности доступа к серверам.
5. Безопасность обработки
Мы применяем технические и организационные меры, которых требует ст. 32 GDPR, с учётом риска для людей, чьи данные обрабатываются. Меры и состояние каждой из них на дату заключения — в Приложении 2. Изменять меры мы можем, только не снижая общего уровня защиты.
Специальные категории данных (ст. 9 GDPR), например данные о здоровье, и данные о судимостях (ст. 10 GDPR) мы обрабатываем, только если это прямо указано в Приложении 1 вместе с дополнительными мерами защиты.
6. Субобработчики
- Вы даёте общее письменное разрешение привлекать субобработчиков, перечисленных в Приложении 3, на указанных там условиях.
- О намерении добавить или заменить субобработчика мы сообщаем вам на e-mail из Приложения 1 не менее чем за срок из Приложения 1 до начала — с наименованием, ролью, видом данных и местом обработки. В течение этого срока вы можете возразить, указав причину, связанную с защитой данных. Если мы не можем учесть возражение, вы можете без штрафных санкций прекратить Услуги, которых касается изменение, со дня, когда оно вступает в силу.
- Каждый субобработчик обязан по договору соблюдать обязанности по защите данных, соответствующие ст. 28(3) GDPR, в объёме своей роли. Для крупных поставщиков инфраструктуры это их стандартные договоры обработки данных: индивидуальных условий с ними мы не обещаем.
- За исполнение субобработчиком его обязанностей по защите данных мы отвечаем перед вами в полном объёме.
Кто не является нашим субобработчиком. Telegram — платформа, через которую работают боты: данные своих пользователей он обрабатывает как отдельный администратор на собственных условиях. Ваши аккаунты в сторонних сервисах (например, почта, облачное хранилище, платёжный провайдер или ключ к сервису искусственного интеллекта), к которым система подключается по вашему доступу, — ваши поставщики по вашим договорам с ними.
7. Передача за пределы ЕЭЗ
За пределы ЕЭЗ мы передаём персональные данные только по вашим инструкциям и только на основаниях главы V GDPR: на основании решения Европейской комиссии о надлежащем уровне защиты или стандартных договорных положений, утверждённых Комиссией (на дату настоящей редакции — решение (ЕС) 2021/914), с дополнительными мерами, если они необходимы. Субобработчики, которые могут обрабатывать данные за пределами ЕЭЗ, и основание передачи указаны в Приложении 3.
8. Запросы людей об их данных
- Если человек обращается к нам с запросом о своих данных в вашей системе, мы передаём запрос вам в срок из Приложения 1 и по существу сами не отвечаем, если вы не поручили иное.
- Мы помогаем вам исполнять запросы — доступ, исправление, удаление, ограничение, перенос, возражение — средствами системы (инструментами экспорта и удаления, если они есть в Результате) или вручную по вашему письменному поручению с номером запроса. Личность человека проверяете и решение по запросу принимаете вы.
- Помощь в пределах, указанных в Приложении 1, — без отдельной оплаты; сверх них — по ставке из Заказа. Помощь, необходимая из-за нашего нарушения, — бесплатно.
- Если базу системы придётся восстановить из резервной копии, мы повторяем выполненные удаления до того, как снова открыть систему.
9. Нарушения безопасности данных
- О нарушении безопасности персональных данных, которое касается ваших данных, мы сообщаем вам без неоправданной задержки после того, как узнали о нём, — на контакт для инцидентов из Приложения 1, не позднее срока, указанного там.
- Сообщение содержит то, что нам известно: что произошло, категории и примерное количество людей и записей, вероятные последствия, принятые и запланированные меры и контакт для уточнений. То, чего не знаем сразу, направляем частями, без неоправданной задержки.
- Мы принимаем меры, чтобы ограничить последствия, документируем нарушение и помогаем вам уведомить надзорный орган (ст. 33 GDPR) и людей (ст. 34 GDPR). Без вашей инструкции мы не уведомляем вместо вас ни надзорный орган, ни людей, если этого не требует закон.
10. Иная помощь и реестр
С учётом характера обработки и доступной нам информации мы помогаем вам исполнять обязанности по ст. 32–36 GDPR: безопасность обработки, уведомление о нарушениях, оценка воздействия на защиту данных и предварительная консультация с надзорным органом. Мы ведём реестр категорий обработки, которую выполняем от вашего имени (ст. 30(2) GDPR), и сотрудничаем с надзорным органом по его запросу.
11. Информация и аудит
- По вашему запросу мы предоставляем информацию, необходимую, чтобы показать исполнение настоящего Договора обработки: описание мер, перечень субобработчиков, отчёты о нарушениях, подтверждения удалений.
- Вы или независимый аудитор, которого вы уполномочили и который обязался соблюдать конфиденциальность, можете провести аудит, в том числе проверку на месте, — с уведомлением и не чаще, чем указано в Приложении 1. Ограничение частоты не действует после нарушения безопасности ваших данных и по требованию надзорного органа.
- Аудит не даёт доступа к данным других клиентов и к Секретам инфраструктуры и не может угрожать безопасности систем: на общей инфраструктуре мы показываем то, что касается ваших данных, — демонстрацией, выборочными доказательствами или отчётами.
- Центры обработки данных поставщиков (раздел 6) мы открыть для проверки не можем: в отношении них мы предоставляем их сертификаты, отчёты и договоры обработки данных — в том объёме, в котором поставщик их предоставляет.
- Каждая сторона несёт свои расходы на аудит.
12. Завершение: возврат и удаление данных
- После завершения Услуг, связанных с обработкой, по вашему выбору мы возвращаем вам все персональные данные (экспорт по Условиям разработки и размещения, раздел 10) и удаляем их либо только удаляем — в срок из Приложения 1. Если до завершения вы не сообщили о выборе, мы сначала предоставляем вам экспорт безопасным способом, а затем удаляем данные.
- Удаление охватывает рабочие базы, файлы, журналы с персональными данными, которые мы контролируем, и рабочие копии на наших устройствах. О завершении удаления мы сообщаем письменно.
- Резервные копии. Из резервных копий данные исчезают не мгновенно, а по истечении срока хранения копии, которая их содержит, — по Приложению 4. До этого копии не используются в иных целях и защищены так же, как рабочие данные. Если резервную копию сервера придётся восстановить, мы удаляем ваши данные из восстановленной копии до того, как вернуть сервер в работу.
- Дольше мы можем хранить данные только тогда, когда этого требует право ЕС или государства-члена. В таком случае мы сообщаем, какие данные, на каком основании и до какого срока хранятся, и обрабатываем их только с этой целью.
- Удаление в сторонних сервисах, к которым система подключена вашим аккаунтом (раздел 6), — на вашей стороне.
13. Ответственность, приоритет и право
Ответственность между нами определяют Условия разработки и размещения (раздел 14) и Заказ. Ограничения ответственности между сторонами не изменяют ответственности каждой из нас перед людьми, чьи данные обрабатываются (ст. 82 GDPR), и перед надзорным органом и не применяются к вреду, причинённому умышленно. Если мы сами определим цели и средства обработки вопреки настоящему Договору обработки, в отношении такой обработки мы считаемся администратором (ст. 28(10) GDPR).
В вопросах защиты персональных данных настоящий Договор обработки имеет приоритет над Заказом, Условиями разработки и размещения и Условиями оказания услуг.
Договор обработки регулируется правом Республики Польша; споры — как в разделе 16 Условий оказания услуг.
Приложение 1. Описание обработки и сроки
| Поле | Что вписать |
|---|---|
| Система | [наименование, адрес] |
| Услуги с обработкой данных | [Управляемое размещение / разработка с доступом к рабочим данным / Поддержка] |
| Характер обработки | [хранение и размещение, резервное копирование и восстановление, экспорт и удаление по инструкции, просмотр для разбора сбоев, изменения по инструкции] |
| Цель | исполнение Заказа от [дата]: [описание] |
| Категории людей | [клиенты, работники, водители, участники сообщества, пользователи бота…] |
| Виды данных | [имя, телефон, e-mail, Telegram ID, адрес, документы, фото…] |
| Специальные категории и данные о судимостях | [нет / какие — и дополнительные меры] |
| Контакт администратора для инструкций | [имя, e-mail, Telegram] |
| Контакт администратора для инцидентов | [имя, телефон, e-mail] |
| Инспектор по защите данных администратора | [если назначен] |
| Наши лица с доступом | [имя — роль] |
| Уведомление о новом субобработчике | за [дней] до начала |
| Передача вам запроса человека | в течение [рабочих дней] |
| Помощь с запросами без отдельной оплаты | [количество запросов или часов в месяц] |
| Уведомление о нарушении безопасности | не позднее [часов] после того, как мы узнали |
| Аудит | уведомление за [дней]; не чаще чем [раз в год] |
| Возврат и удаление после завершения | в течение [дней] |
Приложение 2. Меры безопасности
Состояние каждой меры вписывается на дату заключения по фактическому состоянию инфраструктуры: мера, которая только запланирована, отмечается как запланированная, а не как действующая.
| Мера | Как | Состояние |
|---|---|---|
| Шифрование при передаче | HTTPS между пользователями и системой | [действует / запланировано] |
| Доступ к серверам | только по SSH-ключам, без входа по паролю; брандмауэр; блокировка подбора паролей | [действует / запланировано] |
| Разделение систем | отдельные контейнеры, отдельная база и отдельный пользователь базы с необходимыми правами для каждой системы | [действует / запланировано] |
| Секреты | в файлах окружения на сервере, вне репозиториев кода | [действует / запланировано] |
| Резервные копии | ежедневные; шифрование копий перед хранением и передачей на резервный сервер, ключи расшифровки — вне серверов | [действует / запланировано] |
| Восстановление | восстановление в изолированной среде с повтором выполненных удалений перед открытием системы | [действует / запланировано] |
| Мониторинг | оповещения администратору о сбоях резервного копирования и сервисов | [действует / запланировано] |
| Минимизация | тестовые данные в разработке; инструменты экспорта и удаления данных человека там, где они есть в Результате | [действует / запланировано] |
| Обновления | обновление зависимостей и образов в рамках Поддержки | [действует / запланировано] |
| Организационные | обязательства конфиденциальности, доступ только для необходимых лиц, учёт запросов людей и нарушений | [действует / запланировано] |
Приложение 3. Субобработчики
Других субобработчиков для ваших данных мы не привлекаем без процедуры раздела 6. Строка, которая не касается вашей системы, отмечается «не привлекается».
| Поставщик | Роль | Какие данные | Место обработки и основание передачи | Когда привлекается |
|---|---|---|---|---|
| Contabo GmbH | Сервер (VPS), на котором работают система, её базы, файлы и резервные архивы | Все данные системы | ЕС (Германия) | Всегда при Управляемом размещении |
| Cloudflare, Inc. | Сеть доставки и защиты: через неё проходят запросы к системе на адресах, которые мы обслуживаем через Cloudflare (в том числе в домене riadov.app) | Содержимое запросов и ответов системы, IP-адреса и технические данные запросов | Сеть Cloudflare, возможна обработка за пределами ЕЭЗ; основание: [по договору обработки данных Cloudflare на дату заключения] | Если адрес системы обслуживается через Cloudflare по нашему аккаунту |
| [Поставщик резервного сервера] | Хранение снимков резервных копий вне основного сервера | Копии баз и файлов системы | [страна]; основание: [если вне ЕЭЗ] | Со дня запуска резервного сервера — после уведомления по разделу 6 |
| OpenAI | Функции искусственного интеллекта системы (например, разбор документов или проверка сообщений) | Тексты и документы, которые система передаёт на разбор | [место обработки и основание — по условиям OpenAI на дату заключения] | Только если такая функция есть в Заказе и работает на нашем ключе API |
| Google (Drive, Gmail) | Хранилище или почта, с которыми работает система | [данные] | [место обработки и основание] | Только если система работает с Google на нашем аккаунте |
| Anthropic Ireland, Limited / Anthropic PBC | Инструменты разработки с искусственным интеллектом (Claude, на коммерческих условиях Anthropic с договором обработки данных): помощь с кодом и разбор сбоев | Код; персональные данные — только в минимальном объёме, нужном для разбора конкретного сбоя; данные о здоровье — никогда | США; основание: стандартные договорные положения, модуль 3 (решение (ЕС) 2021/914) | Во время разработки и Поддержки |
Приложение 4. Резервные копии и сроки исчезновения данных
Удалённые из системы данные остаются в резервных копиях, пока не истечёт срок хранения последней копии, которая их содержит. Сроки ниже — настройки нашей инфраструктуры; на дату заключения вписывается фактическое состояние каждого слоя.
| Слой копий | Срок | Что это означает для удалённых данных |
|---|---|---|
| Ежедневные архивы баз и файлов на сервере системы | [R] суток (на дату настоящей редакции настроено 7) | Исчезают, когда ротация убирает последний архив, который их содержит: до R суток плюс интервал между запусками |
| Копии файлов (фото, документы) на сервере системы | [M] суток с подтверждённого исчезновения оригинала / [автоматическая очистка не включена — дата включения] | Копия файла удаляется через M суток после того, как резервное копирование подтвердило, что оригинала больше нет |
| Снимки на резервном сервере другого поставщика | [не используется / до 35 ежедневных и 12 ежемесячных снимков, но не дольше S суток, S = [400]] | Исчезают, когда ротация убирает последний снимок, который их содержит |
| Итого | [для баз — до R + S суток, для файлов — до M + S суток, плюс интервалы запусков] | Например, при M = 30 и S = 400 копия удалённого файла может существовать около 430 суток |
Если часть резервного копирования не работает, последнюю удачную копию этой части мы удерживаем, пока сбой не устранён, — чтобы не остаться без пригодной копии; о сбое мы узнаём из оповещения и устраняем его. Шифрование копии защищает её, но не является удалением. Копии в сторонних сервисах (например, корзина Google Drive) исчезают по правилам их поставщиков.