Условия обработки данных клиента (DPA)
Версия: 1.0
Дата вступления в силу: {{ДАТА}}
Дата последнего изменения: {{ДАТА}}
Постоянный адрес: /legal/dpa
1. Общие положения
Настоящие Условия обработки данных клиента (Data Processing Agreement, далее — «DPA») определяют порядок обработки персональных данных, которые Компания-клиент передаёт в сервис DefAct для выполнения порученных ей функций.
Компания-клиент / Клиент — организация, самостоятельно определяющая цели и состав обработки переданных ею персональных данных.
Оператор — Компания-клиент в отношении данных, для которых она определяет цели и содержание обработки.
Обработчик — Индивидуальный предприниматель Беляев Иван Васильевич, предоставляющий DefAct и обрабатывающий данные по поручению Клиента.
Сервис / DefAct — программно-аппаратный комплекс, включающий мобильные и десктопные приложения, веб-портал, кабинет компании, кабинет клиента-заказчика и административную панель.
Настоящий DPA применяется к данным, которые Клиент передаёт или делает доступными DefAct для выполнения функций Сервиса.
2. Роли сторон
2.1. Клиент самостоятельно определяет цели обработки, категории данных и субъектов, правовые основания, сроки хранения и состав пользователей, имеющих доступ.
2.2. Оператор DefAct не определяет цели обработки персональных данных, которые Клиент загружает в Сервис для собственных бизнес-процессов.
2.3. Оператор DefAct действует как обработчик персональных данных по поручению Клиента в пределах целей и инструкций настоящего DPA, договора и функциональности Сервиса.
2.4. Если ИП Беляев Иван Васильевич самостоятельно определяет цели обработки собственных данных пользователей DefAct, он выступает оператором соответствующих данных. Такие отношения регулируются Политикой обработки персональных данных и другими документами DefAct.
3. Предмет поручения
Клиент поручает Оператору обработку данных исключительно для предоставления DefAct, включая создание, заполнение, хранение и синхронизацию документов, передачу документов выбранным Клиентом адресатам, предоставление доступа уполномоченным пользователям, формирование статистики внутри Сервиса, резервное копирование, безопасность, техническую поддержку, диагностику ошибок и исполнение договора.
Обработчик не вправе использовать данные Клиента для собственных рекламных целей, продажи баз данных, формирования рекламных профилей или иных самостоятельных коммерческих целей, не связанных с предоставлением DefAct.
4. Категории субъектов
В зависимости от использования Сервиса Клиент может передавать данные:
- работников и сотрудников;
- представителей Клиента;
- заказчиков и их представителей;
- контактных лиц;
- ответственных лиц;
- исполнителей;
- подписантов документов;
- владельцев и пользователей техники;
- иных лиц, сведения о которых Клиент правомерно включает в документы и рабочие материалы.
5. Категории персональных данных
Могут обрабатываться:
- ФИО;
- должность;
- наименование организации;
- адрес;
- ИНН и иные реквизиты;
- телефон;
- e-mail;
- сведения для идентификации и связи;
- данные исполнителей и ответственных лиц;
- данные владельцев и пользователей техники;
- изображение подписи;
- фотографии, содержащие персональные данные;
- сведения из актов, заказ-нарядов и иных документов;
- технические и иные сведения, внесённые Клиентом.
Клиент не должен передавать специальные категории персональных данных или иные данные, не требуемые его бизнес-процессом, если отсутствует соответствующее правовое основание и техническая необходимость.
6. Операции обработки
В рамках DefAct могут выполняться сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, предоставление доступа, передача выбранным Клиентом адресатам, блокирование, удаление и уничтожение.
Конкретный набор операций зависит от используемой Клиентом функциональности.
7. Правовые основания и обязанности Клиента
7.1. Клиент гарантирует наличие законного основания обработки передаваемых в DefAct данных.
7.2. Клиент отвечает за определение правового основания, информирование субъектов, получение необходимых согласий, достоверность данных, содержание документов, законность передачи данных третьим лицам и сроки хранения.
7.3. Передавая данные третьих лиц, Клиент подтверждает наличие необходимых полномочий на такое поручение.
7.4. Клиент не вправе передавать данные, обработка которых запрещена законом или не связана с его законной деятельностью.
8. Обязанности Обработчика
Оператор DefAct обязуется:
- обрабатывать данные только в пределах поручения;
- соблюдать конфиденциальность;
- не использовать данные для собственных рекламных целей;
- применять предусмотренные системой меры безопасности;
- ограничивать доступ уполномоченными пользователями;
- обеспечивать разграничение данных между Компаниями;
- принимать меры против несанкционированного доступа;
- содействовать Клиенту в пределах технических возможностей;
- уведомлять Клиента о подтверждённых инцидентах безопасности;
- после прекращения основания обработки выполнить возврат, удаление или уничтожение данных.
9. Конфиденциальность
9.1. Лица, имеющие доступ к данным Клиента в связи с обслуживанием DefAct, обязуются соблюдать конфиденциальность.
9.2. Данные Клиента не предоставляются другим Компаниям-клиентам.
9.3. Раскрытие третьим лицам допускается только для выполнения поручения, использования согласованных технических поставщиков, по требованию закона, суда или уполномоченного органа, для предотвращения угрозы безопасности либо защиты законных интересов Оператора.
10. Меры безопасности
Оператор применяет фактически используемые меры, включая:
- HTTPS;
- защищённые серверные сессии;
HttpOnly;SameSite=Strict;Secureпри HTTPS;- хеширование паролей bcrypt;
- ролевое разграничение доступа;
- разделение данных Компаний;
- журналирование действий;
- CSRF-защиту;
- резервное копирование;
- проверку восстановления резервных копий;
- ограничение доступа к инфраструктуре.
Перечень мер может изменяться при развитии архитектуры DefAct.
11. Доступ пользователей Клиента
11.1. Клиент определяет, каким пользователям предоставить доступ.
11.2. Администратор Клиента отвечает за назначение и прекращение прав.
11.3. Клиент обязан своевременно удалить или ограничить доступ лица, утратившего полномочия.
12. Субобработчики
12.1. Для отдельных технических функций DefAct может использовать согласованных поставщиков инфраструктурных и коммуникационных услуг.
12.2. На момент редакции 1.0 для доставки служебной электронной почты используется Yandex SMTP (smtp.yandex.ru).
12.3. Для доставки могут передаваться адрес получателя, имя при его наличии, содержание служебного сообщения и технические данные, необходимые для доставки и диагностики.
12.4. Yandex SMTP используется для служебных сообщений DefAct: регистрации, приглашений, восстановления доступа и уведомлений.
12.5. Иные субобработчики допускаются только при наличии соответствующего технического и правового основания.
12.6. При существенном изменении состава субобработчиков Оператор обновляет настоящий DPA или размещает актуальный перечень.
13. Трансграничная передача
13.1. На момент версии 1.0 основная серверная инфраструктура DefAct размещается на территории Российской Федерации.
13.2. Оператор не осуществляет трансграничную передачу данных Клиента без соответствующего правового основания и выполнения применимых требований законодательства.
13.3. При изменении архитектуры и возникновении трансграничной передачи Оператор до её начала оценивает применимые требования и при необходимости уведомляет Клиента и обновляет документы.
14. Инциденты информационной безопасности
14.1. При выявлении подтверждённого инцидента, который может привести к неправомерному или случайному доступу к данным Клиента, Оператор принимает меры по локализации и устранению последствий.
14.2. Клиент уведомляется в разумный срок после установления факта и характера инцидента, если уведомление не запрещено законом.
14.3. Уведомление по возможности содержит дату и время выявления, характер инцидента, затронутые категории данных, известные последствия, принятые меры и контактное лицо.
14.4. Дополнительные сведения предоставляются по мере установления обстоятельств.
14.5. Клиент самостоятельно исполняет обязанности оператора перед субъектами и государственными органами в той части, в которой они возложены на Клиента законом.
15. Запросы субъектов персональных данных
15.1. Полученный Оператором запрос субъекта в отношении данных, по которым Клиент является оператором, может быть направлен Клиенту.
15.2. Оператор оказывает Клиенту разумное содействие техническими средствами DefAct, если соответствующая возможность предусмотрена Сервисом.
15.3. Клиент самостоятельно принимает решение по запросу, если соответствующая обязанность возложена на него законом.
16. Содействие Клиенту
В пределах технических возможностей DefAct Оператор содействует при уточнении, блокировании и удалении данных, подготовке сведений об обработке, расследовании инцидентов, подтверждении применяемых мер безопасности и исполнении законных запросов субъектов.
17. Хранение, возврат и уничтожение
17.1. Данные хранятся в течение срока, установленного договором, законным основанием обработки или настройками Клиента в пределах возможностей Сервиса.
17.2. После прекращения использования DefAct Клиент вправе запросить возврат данных в доступном для выгрузки формате, если функция предусмотрена Сервисом.
17.3. После прекращения договорных отношений Оператор удаляет или уничтожает данные Клиента в согласованном порядке, кроме случаев, когда хранение требуется законом либо необходимо для защиты прав Оператора.
17.4. Удаление из рабочей системы не означает мгновенного удаления из резервных копий.
17.5. Резервная система предусматривает 5 последних суточных локальных копий, а также 7 суточных, 5 недельных и 12 месячных внешних зашифрованных копий.
17.6. Полное физическое удаление отдельных данных из всех резервных копий может занимать до 12 месяцев.
18. Офлайн-данные
18.1. Мобильное приложение DefAct может хранить документы и фотографии локально на устройстве.
18.2. Такие данные могут передаваться на сервер после синхронизации.
18.3. Данные, находящиеся исключительно на устройстве и не переданные на сервер, не находятся под непосредственным контролем серверной инфраструктуры DefAct.
18.4. Клиент и его пользователи отвечают за защиту устройств с локальными копиями.
19. Аудит и подтверждение мер
19.1. Клиент вправе запросить сведения о применяемых мерах защиты данных.
19.2. Оператор предоставляет имеющуюся документацию и информацию в разумном объёме, без раскрытия сведений, создающих угрозу безопасности инфраструктуры, содержащих коммерческую тайну либо сведения о других клиентах.
19.3. Очные или технические проверки проводятся по предварительному согласованию и не должны нарушать безопасность и работу других клиентов.
20. Запрещённые инструкции Клиента
Клиент не вправе требовать:
- нарушения законодательства;
- обхода механизмов безопасности;
- предоставления доступа другим Компаниям;
- отключения обязательных мер защиты;
- незаконного раскрытия данных;
- обработки данных без необходимого правового основания.
Оператор вправе отказаться от исполнения такой инструкции и запросить её изменение.
21. Ответственность
21.1. Клиент отвечает за законность целей и оснований обработки передаваемых данных.
21.2. Оператор отвечает за выполнение обязанностей обработчика в пределах настоящего DPA и применимого законодательства.
21.3. Нарушившая сторона несёт ответственность по договору и законодательству Российской Федерации.
21.4. Ни одна сторона не освобождается от ответственности за требования, от которых нельзя отказаться или ограничить ответственность по закону.
22. Изменение DPA
22.1. DPA может обновляться при изменении законодательства, архитектуры DefAct, состава субобработчиков или мер безопасности.
22.2. Актуальная редакция публикуется по адресу /legal/dpa.
22.3. Существенные изменения, затрагивающие обязанности Клиента или режим обработки данных, доводятся до сведения Клиента предусмотренным договором способом.
23. Применимое право
К настоящему DPA применяется законодательство Российской Федерации.
Если отдельный договор содержит специальные условия обработки персональных данных, применяется такой договор в соответствующей части.
24. Реквизиты и подписи сторон
Оператор
Индивидуальный предприниматель Беляев Иван Васильевич
ОГРНИП: {{ОГРНИП}}
ИНН: {{ИНН}}
Адрес: {{АДРЕС}}
E-mail: info@defact.pro
Клиент
Наименование: [НАИМЕНОВАНИЕ КОМПАНИИ]
ОГРН/ОГРНИП: [РЕКВИЗИТЫ]
ИНН: [РЕКВИЗИТЫ]
Адрес: [АДРЕС]
E-mail: [EMAIL]
25. История изменений
| Версия | Дата | Изменения |
|---|---|---|
| 1.0 | {{ДАТА}} | Первичная редакция |