Соглашение об обработке данных

Настоящее Соглашение об обработке данных («DPA») является частью Условий предоставления услуг Adapty (как они определены ниже), заключённых между Заказчиком и Adapty и регулирующих использование Заказчиком услуг Adapty и их предоставление.

Заказчик и Adapty далее совместно именуются «Стороны», а по отдельности — «Сторона». Сведения о Сторонах приведены в Приложении 1.

При наличии противоречия или расхождения с положениями Условий предоставления услуг Adapty настоящее DPA имеет преимущественную силу над иными положениями Условий предоставления услуг Adapty в части такого противоречия или расхождения.

Термины, написанные с заглавной буквы и не определённые в настоящем документе, имеют значение, установленное Условиями предоставления услуг Adapty.

Настоящее DPA, включая все Приложения, определяет обязанности Сторон в области защиты данных в отношении Персональных данных, обрабатываемых Adapty от имени Заказчика, как описано в Приложении 1 к настоящему DPA, в соответствии с Применимым законодательством о персональных данных.

Содержание

1. Определения

1.1. Условия предоставления услуг Adapty означают условия предоставления услуг, размещённые по адресу https://adapty.io/terms/, либо иное письменное или электронное соглашение между Заказчиком и Adapty.

1.2. Применимое законодательство о персональных данных означает все законы, нормативные акты, постановления, распоряжения, кодексы, правила, руководства, предписания и любые иные юридически обязательные требования, установленные любым государственным органом и регулирующие сбор, использование, передачу и раскрытие Персональных данных.

1.3. Контролёр данных означает физическое лицо или организацию, которые определяют цели и способы обработки Персональных данных либо иным образом отвечают за принятие решений в отношении обработки Персональных данных.

1.4. Обработчик данных означает физическое или юридическое лицо либо иной орган, который обрабатывает Персональные данные от имени Контролёра.

1.5. Запрос субъекта данных имеет значение, указанное в пункте 3.2 настоящего DPA.

1.6. Субъект данных означает прямо или косвенно определённое либо определяемое физическое лицо, к которому относятся Персональные данные.

1.7. GDPR означает Регламент (EU) 2016/679 Европейского парламента и Совета о защите физических лиц при обработке персональных данных и о свободном обращении таких данных, отменяющий Директиву 95/46/EC.

1.8. UK GDPR означает сохранённую в британском праве редакцию Общего регламента ЕС о защите данных ((EU) 2016/679) (EU GDPR) в той части, в какой он входит в право Англии и Уэльса, Шотландии и Северной Ирландии в силу раздела 3 Закона о выходе из Европейского союза (European Union (Withdrawal) Act 2018) и с изменениями, внесёнными приложением 1 к Положениям о защите данных, конфиденциальности и электронных коммуникациях (поправки и прочее) (выход из ЕС) (Data Protection, Privacy and Electronic Communications (Amendment etc.) (EU Exit) Regulations 2019 (SI 2019/419)).

1.9. Персональные данные означают любую информацию, которая относится к определённому или определяемому физическому лицу, регулируется Применимым законодательством о персональных данных и предоставлена Заказчиком для обработки, включая информацию, относящуюся к определённому или определяемому лицу.

1.10. Нарушение безопасности Персональных данных означает нарушение безопасности, приводящее к случайному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию Персональных данных или несанкционированному доступу к ним.

1.11. Обработка, обрабатывает и обработать означают любые действия, связанные с использованием Персональных данных, либо то, что установлено Применимым законодательством о персональных данных в отношении обработки. Сюда относится любая операция или совокупность операций, совершаемых с Персональными данными или массивами Персональных данных, с использованием средств автоматизации или без них, такие как сбор, запись, систематизация, структурирование, хранение, адаптация или изменение, извлечение, просмотр, использование, раскрытие путём передачи, распространение или иное предоставление доступа, сопоставление или объединение, ограничение, стирание либо уничтожение. Обработка также включает передачу Персональных данных третьим лицам.

1.12. Стандартные договорные положения (SCC) означают стандартные договорные положения, утверждённые Европейской комиссией (с учётом их обновления, изменения, замены или отмены Европейской комиссией с течением времени). Если Европейская комиссия заменит Стандартные договорные положения изменёнными или новыми стандартными договорными положениями, то в той мере, в какой соответствующий надзорный орган одобрит применение таких изменённых или новых стандартных договорных положений, ссылки в настоящем документе на «Стандартные договорные положения» считаются ссылками на такие изменённые или новые стандартные договорные положения.

1.13. Субобработчик означает стороннего обработчика данных, привлечённого Adapty, которому предоставлен или потенциально может быть предоставлен доступ к Персональным данным либо который обрабатывает Персональные данные.

1.14. Уведомление об изменении состава субобработчиков имеет значение, указанное в пункте 4.1 настоящего DPA.

2. Обработка персональных данных

2.1. Роли Сторон. Стороны признают и соглашаются, что в отношении обработки персональных данных Заказчик выступает контролёром, а Adapty — обработчиком.

2.2. Сведения об обработке данных. Предмет, срок, характер и цель (цели) обработки Персональных данных, а также вид Персональных данных и категории субъектов данных указаны в Приложении 1.

2.3. Объем обработки. Adapty воздерживается от обработки Персональных данных за пределами разумных и обычных указаний, установленных Заказчиком и определенных в Условиях предоставления услуг Adapty или настоящем DPA, за исключением случаев, когда такая обработка требуется по применимому праву, действие которого распространяется на Adapty.

2.4. Указания Заказчика. Указания Заказчика по обработке Персональных данных должны соответствовать применимому законодательству о защите персональных данных. Заказчик несет единоличную ответственность за точность, качество и правомерность Персональных данных, а также за способы их получения Заказчиком. Помимо прочего, Заказчик несет единоличную ответственность за наличие надлежащего правового основания и права на обработку Персональных данных в соответствии с Условиями предоставления услуг Adapty и настоящим DPA. Заказчик прямо подтверждает и соглашается с тем, что использование им Услуг не нарушает прав каких-либо субъектов данных.

2.5. Правовое основание обработки. Заказчик признаёт и соглашается, что Услуги Adapty зависят от подтверждённого правового основания и основываются на нём; такое основание должен получить Заказчик, и на него полагается Adapty. Заказчик заверяет, что такое правовое основание имеется.

2.6. Конфиденциальность данных детей. При обработке персональных данных детей (как они описаны в применимом законодательстве о персональных данных) Заказчик обязан соблюдать дополнительные требования, установленные политиками платформ, нормативными актами и применимым законодательством о персональных данных, направленным на защиту детей. Часть таких законов адресована непосредственно детям (например, COPPA), другие имеют более широкий охват, но содержат специальные гарантии для детей (например, GDPR и аналогичные региональные законы).

3. Запросы субъектов данных

3.1. Ответы на запросы субъектов данных. Заказчик несёт единоличную ответственность за исполнение любых юридических обязанностей, связанных с запросами о реализации прав субъектов данных согласно применимому законодательству о персональных данных. Стороны соглашаются и признают, что Adapty не имеет возможности отвечать на запросы субъектов данных.

3.2. Запросы субъектов данных.

Ответственность Заказчика и обработка Запросов субъектов данных. Заказчик остаётся единолично ответственным за соблюдение любых установленных законом обязанностей в отношении Запросов субъектов данных согласно Применимому законодательству о персональных данных. Заказчик уполномочивает Adapty, действующего исключительно по документированным указаниям Заказчика и в качестве Обработчика Заказчика, автоматически обрабатывать и исполнять запросы об отписке и возражения против прямого маркетинга, поступающие непосредственно от Получателей через механизмы отписки, предусмотренные в Сообщениях, в том числе путём внесения соответствующего Получателя в стоп-лист Заказчика.

За исключением прямо предусмотренного настоящим пунктом, Adapty не отвечает по существу на Запросы субъектов данных от имени Заказчика и, насколько это допускается законом, направляет субъекта данных к Заказчику и (или) уведомляет Заказчика в соответствии с настоящим пунктом.

3.3. Запрос субъекта. Если Заказчик обращается к Adapty за содействием в подготовке ответа на запрос, Adapty по мере возможности прилагает коммерчески обоснованные усилия для оказания Заказчику содействия в подготовке ответа на такой запрос — в той мере, в какой Adapty имеет на это законное право и в какой ответ на такой запрос требуется применимым законодательством о персональных данных.

3.4. Расходы. В той мере, в какой это допускается законом, Заказчик несёт все расходы, возникающие в связи с оказанием Adapty такого содействия, включая плату за предоставление дополнительной функциональности. В таких случаях Adapty заранее уведомляет Заказчика о таких расходах.

4. Привлечение субобработчиков

4.1. Привлечение субобработчиков. Заказчик уполномочивает Adapty привлекать субобработчиков в соответствии с настоящим разделом и ограничениями, установленными DPA. Заказчик признаёт и соглашается, что Adapty вправе привлекать субобработчиков без предварительного согласия Заказчика. Условием допуска стороннего субобработчика к обработке персональных данных является заключение Adapty письменного соглашения с каждым субобработчиком, содержащего обязательства по защите данных, которые обеспечивают уровень защиты персональных данных не ниже предусмотренного настоящим DPA. Adapty письменно уведомляет Заказчика о любых планируемых изменениях, связанных с добавлением или заменой субобработчиков, до осуществления таких изменений (далее — «Уведомление об изменении состава субобработчиков»). Заказчик вправе возразить против таких изменений в порядке, предусмотренном разделом 4.2 настоящего DPA.

4.2. Текущий перечень Субобработчиков. Текущий перечень Субобработчиков, привлеченных Adapty для обработки, приведен в Приложении 3 к настоящему DPA. Adapty обновляет перечень Субобработчиков в настоящем DPA в течение тридцати (30) дней с момента любых изменений, связанных с добавлением или заменой Субобработчика.

4.3. Ответственность. В отношении каждого субобработчика Adapty обязуется: (i) предпринимать разумные меры для того, чтобы субобработчик был обязан обеспечивать уровень защиты персональных данных, требуемый DPA, и (ii) оставаться в полном объёме ответственным перед Заказчиком за соблюдение субобработчиком его обязанностей по защите данных в случае неисполнения субобработчиком таких обязанностей.

4.4. Право на возражение против Субобработчиков. Заказчик вправе обоснованно возразить против любого предлагаемого изменения, связанного с добавлением или заменой Субобработчика (например, если передача Персональных данных Субобработчику может нарушить применимое законодательство о защите данных или ослабить защиту таких Персональных данных), незамедлительно уведомив об этом Adapty в письменной форме в течение тридцати (30) дней с момента получения уведомления о замене Субобработчика. В таком уведомлении Заказчик обязан изложить разумные основания возражения.
Если Заказчик направляет Adapty такое возражение, Стороны добросовестно обсуждают данный вопрос в целях выработки коммерчески разумного решения. Если такие возражения не могут быть урегулированы в течение пятнадцати (15) дней в связи с тем, что обработка не может надлежащим образом продолжаться без участия такого Субобработчика, Adapty вправе отказаться от дальнейшей обработки в соответствии с настоящим DPA и расторгнуть Условия предоставления услуг Adapty без несения ответственности за такое расторжение.

5. Трансграничная передача персональных данных

5.1. Передача данных из ЕС. В той мере, в какой обработка Персональных данных защищается GDPR, Стороны настоящим соглашаются, что такая передача регулируется SCC, которые включаются в настоящее DPA посредством ссылки и составляют неотъемлемую часть настоящего DPA. Варианты и дополнения SCC считаются заполненными в соответствии с Приложением 4 к настоящему DPA.

5.2. Передача данных из Швейцарии. В той мере, в какой обработка Персональных данных защищается Федеральным законом Швейцарии о защите данных от 19 июня 1992 года («FADP»), Стороны настоящим соглашаются, что такие передачи регулируются SCC с необходимыми адаптациями, обеспечивающими соответствие SCC швейцарскому праву и тем самым их пригодность для обеспечения надлежащего уровня защиты при передаче данных из Швейцарии в третью страну согласно подпункту «a» пункта 2 статьи 6 FADP. Перечень адаптаций приведён в пункте 4.3 разъяснений о передаче персональных данных в страну с ненадлежащим уровнем защиты данных на основании стандартных договорных положений и типовых договоров от 27 августа 2021 года Федерального уполномоченного по защите данных и информации (доступно по адресу https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html). Применяется пример 2 случая 2.

5.3. Передача данных из Великобритании. В той мере, в какой обработка Персональных данных защищается UK GDPR, Стороны настоящим соглашаются, что такая передача регулируется Международным дополнением к стандартным договорным положениям Европейской комиссии для международной передачи данных, доступным по адресу https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf, в редакции, принятой, изменённой или обновлённой Управлением комиссара по информации Великобритании, Парламентом или Государственным секретарём.

6. Технические и организационные меры

6.1. Технические и организационные меры Adapty внедряет и поддерживает надлежащие технические и организационные меры для обеспечения соответствующего уровня безопасности, конфиденциальности и целостности Персональных данных, включая, где это уместно и применимо, меры, предусмотренные статьей 32 GDPR, как указано в Приложении 2 к настоящему DPA, в целях защиты Персональных данных от:

  1. случайного или неправомерного уничтожения, а также
  2. утраты, изменения, несанкционированного раскрытия Персональных данных или доступа к ним (каждое из указанных событий — «Нарушение безопасности персональных данных»).

6.2. Контроль соблюдения. Adapty регулярно контролирует соблюдение мер, указанных в Приложении 2 к настоящему DPA.

6.3. Содействие в обеспечении соблюдения. С учётом характера Обработки и Персональных данных, доступных Adapty, Adapty содействует Заказчику в обеспечении соблюдения обязанностей, предусмотренных статьями 32-36 GDPR.

7. Нарушение безопасности персональных данных

7.1. Уведомление о нарушении безопасности персональных данных. Если Adapty становится известно о нарушении безопасности персональных данных, Adapty, насколько это допускается законом, без неоправданной задержки уведомляет Заказчика по электронной почте после того, как Adapty или любому Субобработчику стало известно о нарушении безопасности персональных данных Заказчика, и предоставляет разумную информацию (в той мере, в какой она разумно известна Adapty и (или) находится под его контролем).

7.2. Взаимодействие. Adapty оказывает содействие с учётом характера обработки и доступной Adapty информации, чтобы помочь Заказчику в исполнении любых обязанностей по информированию субъектов данных или органов по защите данных о нарушении безопасности персональных данных согласно Применимому законодательству о персональных данных. Adapty также предпринимает разумно необходимые шаги и действия для устранения или смягчения последствий нарушения безопасности персональных данных и информирует Заказчика обо всех существенных обстоятельствах, связанных с таким нарушением.

8. Аудит

8.1. Право Заказчика на проведение аудита. Adapty предоставляет Заказчику всю информацию, разумно необходимую для подтверждения соблюдения обязательств, установленных настоящим DPA, и содействует проведению аудитов, включая инспекции, осуществляемых Заказчиком или иным аудитором, уполномоченным Заказчиком, в части соблюдения обязательств по настоящему DPA.

8.2. Содействие Adapty в проведении аудита. Adapty предоставляет Заказчику всю информацию, системы и персонал, разумно необходимые для проведения такого аудита Заказчиком или его сторонними аудиторами, при условии что Заказчик:

8.2.1. уведомляет о нём за сорок пять (45) дней до аудита; и

8.2.2. проводит аудит в обычные рабочие часы; и

8.2.3. принимает все разумные меры для предотвращения излишних помех деятельности Adapty. Такие аудиты должны строго ограничиваться информацией, относящейся к обработке персональных данных.

8.3. Параметры аудита. Стороны совместно согласовывают объём, сроки и продолжительность аудита или проверки.

8.4. Конфиденциальность. Все аудиты по настоящему DPA подпадают под обязательства о конфиденциальности. Заказчик обязан предоставить Adapty полный отчёт об аудите и не вправе передавать его третьим лицам, кроме своих бухгалтеров и юридических консультантов, которые обязаны соблюдать конфиденциальность. Заказчик не вправе использовать такой отчёт об аудите в каких-либо целях, кроме оценки соблюдения Adapty настоящего DPA.

8.5. Расходы. Расходы на такой аудит несёт Заказчик, если Стороны не согласовали иное.

8.6. Периодичность аудитов. Заказчик не вправе реализовывать свои права на аудит более одного раза в течение любых двенадцати (12) календарных месяцев, за исключением следующих случаев:

8.6.1. если и когда этого требует компетентный орган по защите данных; или

8.6.2. если это необходимо в связи с нарушением безопасности персональных данных, произошедшим у Adapty и (или) Субобработчиков.

9. Конфиденциальность

9.1. Adapty предпринимает все разумные меры для обеспечения надёжности персонала, уполномоченного обрабатывать персональные данные, и обеспечивает, чтобы такой персонал был связан надлежащими обязательствами о конфиденциальности и во всех случаях действовал в соответствии с применимым законодательством о защите данных.

10. Удаление или возврат персональных данных

10.1 При (i) прекращении настоящего DPA, либо (ii) поступлении письменного запроса Заказчика, либо (iii) отпадении у Adapty необходимости обрабатывать Персональные данные для исполнения своих обязанностей по Условиям предоставления услуг Adapty и настоящему DPA, либо (iv) отказе Adapty от обработки в соответствии с разделом 4.4 настоящего DPA, Adapty по выбору Заказчика удаляет, уничтожает или возвращает Заказчику все Персональные данные и уничтожает либо возвращает все имеющиеся копии, за исключением случаев, когда Применимое законодательство о персональных данных обязывает Adapty хранить копию Персональных данных в течение установленного срока хранения. По истечении такого срока хранения Adapty незамедлительно удаляет или уничтожает все оставшиеся Персональные данные.

Для профилей Получателей в Adapty Mail удаление осуществляется путём необратимого обезличивания Персональных данных в профиле и пометки профиля как удалённого. Полученная запись не может быть разумно использована Adapty — как самостоятельно, так и в сочетании с иной доступной Adapty информацией — для идентификации или повторной идентификации соответствующего Получателя.

Резервные копии хранятся и перезаписываются в соответствии со стандартным циклом ротации резервных копий Adapty.

10.2. В случае если Персональные данные обрабатывались какими-либо Подрядчиками, Adapty обеспечивает, чтобы такие Подрядчики также возвратили, удалили или уничтожили все имеющиеся у них Персональные данные в соответствии с условиями, изложенными в настоящем разделе.

11. Права потребителей Калифорнии на конфиденциальность

11.1. Термины «Персональная информация», «Потребитель» и иные написанные с заглавной буквы термины в настоящем разделе 11 имеют значения, установленные Законом Калифорнии о конфиденциальности потребителей (California Consumer Privacy Act of 2018), Cal. Civ. Code §§ 1798.100 et. Seq., с периодически вносимыми в него изменениями («CCPA»).

11.2. Настоящим согласовано, что любой обмен персональными данными между Сторонами осуществляется исключительно в целях достижения деловой цели и что Adapty не получает и не обрабатывает какие-либо персональные данные в качестве вознаграждения за Услуги.

11.3. Таким образом, Заказчик несёт единоличную ответственность за соблюдение CCPA в отношении использования им Услуг. Заказчик единолично отвечает за то, чтобы обмен персональными данными Субъектов данных или их передача при оказании Услуг не являлись Продажей персональных данных.

11.4. Adapty не хранит, не использует и не передаёт персональные данные в коммерческих целях, отличных от оказания Услуг, указанных в Условиях предоставления услуг Adapty.

12. Срок действия

12.1. Настоящее DPA вступает в силу с даты, указанной в Условиях предоставления услуг Adapty. Настоящее DPA действует до тех пор, пока действуют Условия предоставления услуг Adapty.

13. Делимость положений

13.1. Если какое-либо положение настоящего DPA является или будет признано недействительным, неэффективным или неисполнимым полностью либо частично, это не затрагивает действительность, эффективность и исполнимость остальных положений настоящего DPA.

13.2. Любое такое недействительное, неэффективное или неисполнимое положение в допускаемой законом мере считается заменённым таким действительным, эффективным и исполнимым положением, которое наиболее точно отражает экономический смысл и цель недействительного, неэффективного или неисполнимого положения по его предмету, сроку, месту и сфере применения.

13.3. Указанное правило применяется mutatis mutandis для восполнения любых пробелов, которые могут быть обнаружены в настоящем DPA.

14. Полнота соглашения

14.1. Стороны прямо заявляют, что настоящее DPA (включая приложения, на которые в нём даны ссылки) и документы, на которые в нём даны ссылки, составляют полное соглашение между Сторонами и заменяют собой любые предшествующие проекты, соглашения, обязательства, договорённости, условия и порядки любого рода между Сторонами, как письменные, так и нет, в отношении предмета настоящего DPA, независимо от какого-либо противоречащего порядка приоритета.

15. Применимое право и юрисдикция

15.1. DPA регулируется правом в соответствии с условиями, изложенными в Условиях предоставления услуг Adapty.

15.2. Стороны настоящим подчиняются выбору юрисдикции, предусмотренному в DPA, в отношении любых споров или требований, каким бы образом они ни возникали из настоящего DPA, включая споры относительно его существования, действительности или прекращения, а также последствий его недействительности.

16. Прочие положения

16.1. В случае противоречия или неопределённости между:

16.1.1 любым положением DPA и любым положением Условий предоставления услуг Adapty преимущественную силу имеют положения DPA;

16.1.2. любым положением настоящего DPA и любыми подписанными SCC преимущественную силу имеют положения подписанных SCC.

Приложение 1. Параметры обработки данных

Часть A. Список сторон
Контролёр
Название
Идентификационные данные Заказчика, указанные в Соглашении, при регистрации или в отдельной Форме заказа
Адрес
Адрес Заказчика, указанный в Соглашении, при регистрации или в отдельной Форме заказа
Официальный регистрационный номер
Регистрационный номер Заказчика, указанный в Соглашении или в отдельной Форме заказа
Имя, должность и контактные данные контактного лица
Представитель Заказчика, указанный в Соглашении или в отдельной Форме заказа
Role
Контролёр
Обработчик
Название
Adapty Tech Inc.
Адрес
2093 Philadelphia Pike #9181, Claymont, DE 19703, USA
Имя, должность и контактные данные контактного лица
Kirill Potekhin, технический директор, [email protected]
Role
Обработчик
Часть B. Описание обработки
Категории субъектов данных
Конечные пользователи мобильного приложения (приложений) Заказчика; посетители, пользователи и подписчики, привлечённые через веб-сайты, веб-воронки и иные цифровые ресурсы Заказчика; а также иные физические лица, контактные данные которых Заказчик правомерно предоставляет Adapty для целей отправки Сообщений через Adapty Mail.
Категории передаваемых персональных данных
Категории персональных данных, обрабатываемых Обработчиком при оказании Услуг, могут включать следующее — в зависимости от конфигурации и указаний Заказчика:
i. Техническая информация
К этой категории относятся технические данные об устройстве, которое Конечный пользователь использует для доступа к цифровым сервисам Заказчика, например к мобильным играм или приложениям. Такая информация может включать, в частности, IP-адрес, модель устройства, операционную систему и языковые настройки.
ii. Идентификаторы
К этой категории относятся различные идентификаторы, связанные с устройством Конечного пользователя или экземпляром приложения. Такие идентификаторы могут включать, например, Apple Identifier for Advertisers (IDFA), Identifier for Vendors (IDFV), Google Advertising ID и другие аналогичные идентификаторы.
iii. Данные об использовании
К этой категории относится информация о том, как Конечные пользователи взаимодействуют с сервисами Заказчика. Она включает, помимо прочего, события в приложении; действия Конечных пользователей, такие как клики по рекламе Заказчика; просмотры (показы) рекламы Заказчика; отметки времени загрузки и установки приложения; запуски приложения; покупки в приложении, включая время и сумму покупки; а также любые дополнительные события или данные о взаимодействии, которые Заказчик решает отслеживать и анализировать в зависимости от особенностей своих сервисов.
iv. Контактная информация
К этой категории относятся персональные данные, которые прямо идентифицируют отдельного Конечного пользователя или относятся к нему и необходимы для связи либо для персонализированной функциональности. Такие данные могут включать, например, адрес электронной почты, имя, фамилию и иную информацию, которую Заказчик намеренно передаёт Обработчику.
v. Данные электронной почты и сообщений
Адрес электронной почты; имя; сведения об отправителе и получателе; содержание сообщения; метаданные сообщения; статус подписки и согласия; сведения об отписках, жалобах, недоставленных письмах и стоп-листах; данные о доставке, открытиях, кликах и вовлечённости; а также иные атрибуты, предоставляемые Заказчиком для сегментации, персонализации и доставки Сообщений.
Передача чувствительных данных (если применимо) и применяемые ограничения или гарантии, в полной мере учитывающие характер данных и связанные с ними риски, например строгое ограничение целей, ограничение доступа (в том числе допуск только сотрудников, прошедших специальное обучение), ведение журналов доступа к данным, ограничения на дальнейшую передачу или дополнительные меры безопасности
Не применимо
Характер обработки (объём обработки)
Получение, сбор, запись, систематизация, хранение, извлечение, просмотр, использование, сегментация, персонализация, внесение в стоп-лист, ограничение, удаление, а также — по документированным указаниям Заказчика — передача Сообщений и связанных с ними метаданных Получателям.
Цель (цели) обработки данных
Персональные данные могут обрабатываться только в следующих целях: оказание Услуг в соответствии с Соглашением. Обработчик не продаёт Персональные данные Заказчика.
Срок, в течение которого будут обрабатываться Персональные данные, либо, если его невозможно определить, критерии определения такого срока
Персональные данные обрабатываются в течение срока действия Условий предоставления услуг Adapty, а после этого — только в течение срока, необходимого для завершения возврата или удаления в соответствии с разделом 10 настоящего DPA, соблюдения Применимого законодательства о персональных данных, завершения соответствующих циклов хранения резервных копий либо хранения обезличенной информации, которая не идентифицирует Субъекта данных и не позволяет разумно провести его повторную идентификацию.

Приложение 2. Технические и организационные меры, включая технические и организационные меры по обеспечению безопасности данных

Меры в отношении
Меры приняты (Да/Нет)
Если да, укажите подробности
Псевдонимизация и шифрование персональных данных
Да
Персональные данные шифруются при передаче.
Обеспечение постоянной конфиденциальности, целостности, доступности и отказоустойчивости систем и сервисов обработки данных
Да
Все данные хранятся и обрабатываются в закрытой внутренней сети, защищённой межсетевым экраном. Данные непрерывно реплицируются между несколькими центрами обработки данных. Ведутся инкрементные резервные копии.
Обеспечение возможности своевременно восстановить доступность персональных данных и доступ к ним в случае физического или технического инцидента
Да
Данные непрерывно реплицируются между несколькими центрами обработки данных. Ведутся инкрементные резервные копии.
Процессы регулярного тестирования, оценки и проверки эффективности технических и организационных мер по обеспечению безопасности обработки
Да
Весь код, развёртываемый в продуктивной среде, проходит ревью. Автоматические тесты, включая тесты безопасности, являются частью процесса развёртывания. Стороннее программное обеспечение регулярно обновляется до последней стабильной версии — в том числе операционные системы, базы данных, кеши, IDE и сервисы оркестрации.
Идентификация и авторизация Заказчика
Да
Заказчик авторизуется с помощью адреса электронной почты и пароля. Все пароли хранятся в зашифрованном виде со случайной солью.
Защита данных при передаче
Да
Все данные передаются в зашифрованном виде с использованием сертификатов SSL/TLS.
Защита данных при хранении
Да
Все данные хранятся и обрабатываются в закрытой внутренней сети, защищённой межсетевым экраном.
Обеспечение физической безопасности мест обработки персональных данных
Да
Для хранения и обработки данных используются центры обработки данных уровня Tier 1.
Ведение журналов событий
Да
Используется распределённая система журналирования, которая хранит данные за межсетевым экраном.
Обеспечение конфигурации системы, включая конфигурацию по умолчанию
Да
Конфигурация системы, включая конфигурацию по умолчанию, проверяется и постоянно контролируется. Порты и пароли, установленные по умолчанию, изменяются.
Управление и руководство в сфере ИТ и информационная безопасность
Да
Обработчик применяет различные меры безопасности инфраструктуры для защиты информации Заказчика от несанкционированного доступа, утраты, изменения, вирусов, троянских программ и иного подобного вредоносного кода. К таким мерам относятся:
• Регулярное обновление операционных систем, оборудования и стороннего программного обеспечения для устранения уязвимостей безопасности.
• Использование межсетевых экранов и систем предотвращения вторжений (IPS) для ограничения доступа к серверам и их защиты.
• Обеспечение безопасного удалённого доступа с использованием многофакторной аутентификации.
• Ежедневное резервное копирование данных Заказчика по ротационному графику.
Сертификация/гарантия процессов и продуктов
Да
Да. Adapty поддерживает аттестацию SOC 2 Type II, подтверждающую операционную эффективность контролей безопасности, доступности и конфиденциальности. Актуальный отчёт SOC 2 Type II предоставляется действующим и потенциальным Заказчикам по запросу при условии подписания NDA.
Обеспечение минимизации данных
Да
Сбор данных ограничен персональной информацией, необходимой для оказания Услуг. Персональная информация не используется в целях, не указанных в Соглашении об обработке данных и Соглашении, и хранится только в течение времени, необходимого для достижения таких целей.
Обеспечение качества данных
Да
Заказчик может запросить изменение или удаление данных Конечных пользователей.
Ограничение сроков хранения данных
Да
Персональные данные хранятся в соответствии с договорными условиями, согласованными с Заказчиком, и требованиями применимого законодательства.
Обеспечение подотчётности
Да
Персональные данные логически связаны с конкретным Заказчиком и не смешиваются между несвязанными заказчиками. События и журналы аудита, относящиеся к доступу к платформе и системам, записываются, контролируются и периодически проверяются.
Обеспечение переносимости и удаления данных
Да
Обработчик обеспечивает переносимость и удаление данных по письменному запросу Заказчика с учётом условий Соглашения и требований применимого законодательства.

Приложение 3. Список субобработчиков

Заказчик дал разрешение на привлечение следующих дополнительных обработчиков:
Название
Адрес
Описание обработки
Amazon Web Services, Inc.
410 Terry Avenue North, Seattle, WA 98109-5210, USA
Инфраструктура облачного хостинга и доставки электронной почты, включая передачу сообщений электронной почты и обработку метаданных, связанных с доставкой.
OVH US, LLC
11480 Commerce Park Dr, Ste 500, Reston, VA 20191-1556, USA
Инфраструктура облачного хостинга
Cloudflare, Inc.
101 Townsend St, San Francisco, CA 94107, USA
Инфраструктура доставки и кеширования контента

Приложение 4. Условия SCC

Условия Стандартных договорных положений ЕС, изложенные в Приложении к Имплементационному решению Комиссии (EU) 2021/914 от 4 июня 2021 года («EU SCCs»), включаются в Соглашение об обработке данных посредством ссылки следующим образом:
1. Применимый модуль
Модулем, применимым к передаче Персональных данных Контролёра, происходящих из ЕС, в рамках Соглашения, является Модуль 2 «Контролёр — Обработчику».
2. Выбранные опции
Ниже выбраны варианты для случаев, когда Имплементационное решение Комиссии (EU) 2021/914 допускает выбор опций в EU SCCs:
Положение SCC
Выбранный вариант / уточнение
Пункт 7: оговорка о присоединении
Факультативная оговорка о присоединении не применяется.
Пункт 9: привлечение субобработчиков
Вариант 2. Срок составляет 30 рабочих дней.
Пункт 11: обжалование / компенсация
Факультативное положение не применяется.
Пункт 17: применимое право
Вариант 1. Право Ирландии.
Пункт 18: выбор суда и юрисдикции
Суды Ирландии.

3. Приложение IA к SCC считается заполненным следующим образом:

  • Экспортером данных является Заказчик, а сведения об экспортере данных совпадают со сведениями, указанными в Дополнении 1 (Часть A) к DPA.
    Действия с передаваемыми данными в рамках SCC: передача Персональных данных экспортером данных импортеру данных, с тем чтобы импортер данных мог обрабатывать такие Персональные данные от имени экспортера данных и предоставлять Услуги в соответствии с Условиями предоставления услуг Adapty.
  • Импортёром данных является Adapty, и данные Adapty совпадают с указанными в Приложении 1 (Часть A) к DPA.
    Действия с передаваемыми данными в рамках SCC: получение Персональных данных от Экспортёра данных в целях оказания Услуг в соответствии с Условиями предоставления услуг Adapty.

4. Дополнение IB к SCC соответствует Приложению 1 к DPA, при этом для заполнения Дополнения IB дополнительно включается следующая информация: частота передачи — постоянная.

5. Приложение IC заполняется следующим образом: надзорный орган Республики Ирландия.

6. Приложение II к SCC соответствует Приложению 2 к DPA.

7. Приложение III к SCC соответствует Приложению 3 к DPA.

Последнее обновление: .

Другие документы Adapty