Соглашение об обработке данных
Настоящее Соглашение об обработке данных (далее — «DPA») является частью Условий использования между Aweb Design SRL, CUI RO30874746, юридический адрес Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 («Обработчик», «мы»), и Клиентом («Контролёр», «вы»). Оно применяется в случаях, когда мы обрабатываем персональные данные от имени Клиента в ходе предоставления Сервиса, и отражает требования статьи 28 Регламента (ЕС) 2016/679 (далее — «GDPR»), а также, где применимо, UK GDPR. Если Клиент сам является обработчиком для стороннего контролёра, настоящее DPA применяется на зеркальной основе.
1. Роли и сфера применения
В отношении персональных данных Конечных клиентов и иных субъектов данных, обрабатываемых через ИИ-виджет и Рабочее пространство, Клиент является контролёром (или обработчиком для собственного контролёра), а мы действуем как обработчик (или субобработчик). Мы обрабатываем такие персональные данные исключительно по документированным указаниям Клиента — включая указания, даваемые посредством настройки и обычного использования Сервиса, — если только мы не обязаны действовать иначе в силу права Союза или права государства-члена; в этом случае мы заранее уведомляем Клиента, если только закон этого не запрещает. Мы уведомим Клиента, если, по нашему мнению, указание нарушает законодательство о защите данных. В отношении наших собственных данных учётной записи, биллинга и безопасности мы действуем как независимый контролёр согласно нашей Политике конфиденциальности, и такая обработка находится за пределами настоящего DPA.
2. Предмет, продолжительность, характер и цель
Предмет, продолжительность, характер и цель обработки, виды персональных данных и категории субъектов данных изложены в Приложении I. Обработка длится в течение срока действия Условий использования и в течение любого дополнительного периода, в течение которого мы обязаны или вправе хранить данные согласно настоящему DPA и применимому праву.
3. Конфиденциальность
Мы обеспечиваем, чтобы лица, уполномоченные обрабатывать персональные данные, были связаны надлежащей обязанностью соблюдения конфиденциальности и обрабатывали данные только в объёме, необходимом для предоставления Сервиса.
4. Безопасность обработки
С учётом современного уровня развития технологий, затрат на внедрение, а также характера, объёма, контекста и целей обработки и рисков для физических лиц мы внедряем надлежащие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску, согласно статье 32 GDPR. Эти меры описаны в Приложении II и включают псевдонимизацию и маскирование персональных данных (PII), шифрование при передаче (TLS) и при хранении, средства контроля доступа и многофакторную аутентификацию, изоляцию данных каждого клиента, ведение журналов, резервное копирование и анонимизацию IP-адресов.
5. Субобработчики
Клиент даёт общее письменное разрешение на привлечение нами субобработчиков для обработки персональных данных в целях предоставления Сервиса. Наши текущие субобработчики перечислены по адресу https://account.ovebot.ai/ru/legal/sub-processors. Мы возлагаем на каждого субобработчика обязанности по защите данных, обеспечивающие не меньший уровень защиты, чем предусмотренный настоящим DPA, и остаёмся в полном объёме ответственными перед Клиентом за их исполнение. Мы уведомляем Клиента не менее чем за 30 дней до добавления или замены субобработчика; Клиент вправе в течение этого срока заявить возражение по обоснованным причинам, связанным с защитой данных, и стороны будут добросовестно работать над урегулированием возражения, а при недостижении согласия Клиент вправе прекратить соответствующую часть Сервиса.
6. Права субъектов данных
С учётом характера обработки мы содействуем Клиенту надлежащими техническими и организационными мерами, насколько это возможно, в ответе на запросы субъектов данных, реализующих свои права согласно Главе III GDPR (доступ, исправление, удаление, ограничение обработки, переносимость данных и возражение). Сервис предоставляет инструменты самообслуживания, позволяющие Конечным клиентам самостоятельно скачать или удалить собственный разговор. Если мы получаем запрос, относящийся к данным Клиента, мы без неоправданной задержки пересылаем его Клиенту и не отвечаем напрямую, кроме как по указанию Клиента или если это требуется по закону.
7. Содействие в вопросах безопасности, нарушений и оценок воздействия
С учётом характера обработки и доступной нам информации мы содействуем Клиенту в обеспечении соблюдения его обязанностей по статьям 32–36 GDPR, включая безопасность обработки, уведомление о нарушении безопасности персональных данных, оценку воздействия на защиту данных и предварительные консультации с надзорным органом.
8. Уведомление о нарушении безопасности персональных данных
Мы уведомляем Клиента без неоправданной задержки после того, как нам стало известно о нарушении безопасности персональных данных, затрагивающем персональные данные Клиента, и в любом случае в срок, позволяющий Клиенту соблюсти собственные сроки уведомления по статьям 33–34 GDPR. В уведомлении описываются, насколько это известно, характер нарушения, категории и приблизительное число затронутых субъектов данных и записей, вероятные последствия, а также принятые или предлагаемые меры. Мы предпринимаем разумные шаги для смягчения и устранения последствий нарушения. Такое уведомление не является признанием вины или ответственности.
9. Международные передачи
Персональные данные обрабатываются преимущественно в пределах ЕС/ЕЭЗ. Некоторые субобработчики (в частности, поставщики языковых моделей) расположены в Соединённых Штатах. Если персональные данные передаются за пределы ЕС/ЕЭЗ, такая передача покрывается решением об адекватности, Соглашением ЕС-США о конфиденциальности данных или Стандартными договорными условиями Европейской комиссии (Имплементационное решение (ЕС) 2021/914) вместе с любыми необходимыми дополнительными мерами, а для данных из Великобритании — Дополнением Великобритании / IDTA. Копии соответствующего механизма передачи предоставляются по запросу.
10. Проверки
Мы предоставляем Клиенту информацию, необходимую для подтверждения соблюдения статьи 28 GDPR, а также допускаем проверки, включая инспекции, проводимые Клиентом или уполномоченным им независимым аудитором, и содействуем им. Проверки проводятся при разумном предварительном уведомлении, в рабочее время, не чаще одного раза в год (за исключением случаев, когда этого требует надзорный орган или когда проверка проводится после нарушения), с соблюдением конфиденциальности и способом, не нарушающим нашу деятельность. Мы вправе сначала удовлетворить запрос о проверке путём предоставления соответствующих сертификатов и отчётов.
11. Возврат и удаление данных
По прекращении Сервиса и по выбору Клиента мы удаляем или возвращаем все персональные данные, обрабатываемые от имени Клиента, и удаляем существующие копии, если только право Союза или право государства-члена не требует их хранения. Если немедленное удаление практически невозможно (например, в резервных копиях), мы изолируем данные от дальнейшей обработки и удаляем их в ходе обычного цикла ротации резервных копий. Автоматизированное хранение и анонимизация также применяются в течение всего срока действия согласно тарифному графику хранения и настроенному Клиентом окну хранения.
12. Запрещённые данные
Клиент не должен передавать через Сервис и должен настроить свой виджет так, чтобы не запрашивать и не собирать какие-либо особые категории персональных данных (статья 9 GDPR), данные, относящиеся к судимостям и правонарушениям (статья 10 GDPR), государственные идентификаторы, номера платёжных карт, учётные данные, биометрические или генетические данные либо точные данные о геолокации.
Интерфейс чата принимает свободный текстовый ввод от Конечных клиентов, и ни одна из сторон не может помешать Конечному клиенту сообщить такие данные по собственной инициативе. Мы не запрашиваем, не требуем и заведомо не обрабатываем запрещённые данные. Если они всё же переданы, мы применяем меры маскирования и безопасности, описанные в разделе 4 и Приложении II, чтобы ограничить их сбор, и они удаляются или анонимизируются согласно разделу 11. Автоматизированное маскирование обнаруживает структурированные шаблоны — адреса электронной почты, номера телефонов, IBAN, национальные идентификационные номера и номера платёжных карт — и не способно обнаружить особые категории данных, выраженные в свободном тексте. За пределами этих мер мы не несём ответственности за запрещённые данные, которые Конечный клиент решает передать, а также за данные, которые передаёт Клиент или передача которых осуществляется по его указанию. Как контролёр, Клиент остаётся ответственным за информацию о конфиденциальности, представляемую Конечным клиентам, и за правовое основание обработки, которую он поручает.
Если любой из сторон становится известно, что запрещённые данные были переданы, она без неоправданной задержки уведомляет другую сторону, и мы удаляем данные по указанию Клиента.
13. Ответственность и приоритет
Ответственность каждой стороны по настоящему DPA подчиняется ограничениям и исключениям, предусмотренным Условиями использования. В случае противоречия применяется следующий порядок приоритета: (1) Стандартные договорные условия (если они применяются), (2) настоящее DPA, (3) Условия использования, (4) Политика конфиденциальности.
14. Применимое право
Настоящее DPA регулируется тем же правом и подсудностью, что и Условия использования (законодательством Румынии), за исключением случаев, когда Стандартные договорные условия или императивное законодательство о защите данных требуют иного. Настоящее DPA составлено на английском языке; переводы предоставляются для удобства, и в случае противоречия преимущественную силу имеет английская версия.
Приложение I — Сведения об обработке
- Предмет: предоставление Сервиса взаимодействия с клиентами на базе ИИ Ovebot.
- Продолжительность: срок действия Условий использования плюс применимые сроки хранения.
- Характер и цель: размещение, получение, хранение, маскирование, анализ и передача персональных данных для работы ИИ-помощника чата, генерации ответов и рекомендаций, маршрутизации передач человеку-оператору и атрибуции заказов для аналитики Клиента.
- Категории субъектов данных: посетители сайта и Конечные клиенты Клиента, а также его Пользователи.
- Категории персональных данных: содержание разговоров, IP-адрес (усекается через 90 дней), адрес электронной почты и детали заказа, указанные в форме передачи в чате, идентификаторы отслеживания заказов, ссылки на товары, по которым были клики, и псевдонимные идентификаторы cookie (ovebot_vid, ovebot_sid).
- Особые категории: не запрашиваются и заведомо не обрабатываются — запрещены согласно разделу 12. Любые такие данные, сообщённые Конечным клиентом по собственной инициативе, подлежат маскированию и удаляются или анонимизируются согласно разделу 11.
Приложение II — Технические и организационные меры
- Маскирование персональных данных (e-mail, телефон, IBAN, национальный идентификационный номер, номера карт) перед сохранением и перед отправкой в языковую модель.
- Шифрование при передаче (TLS) и шифрование при хранении для сохранённых данных и резервных копий.
- Изоляция баз данных по клиентам и ручное разграничение пространств имён ключей Redis для предотвращения утечек между клиентами.
- Контроль доступа, принцип наименьших привилегий, многофакторная аутентификация и списки разрешённых IP-адресов для административного доступа.
- Анонимизация IP-адресов через 90 дней; ключи атрибуции на основе хеша с солью удаляются через 90 дней.
- Хранение в зависимости от тарифа с автоматической анонимизацией содержания разговоров по истечении окна хранения.
- Подписанные, строго необходимые cookie первой стороны (без стороннего отслеживания, без создания цифровых отпечатков).
- Аудиторские следы подтверждения согласия/уведомления о конфиденциальности и действий по удалению данных согласно GDPR.
- Запланированные задачи очистки, процедуры резервного копирования с периодическим тестированием, ведение журналов и мониторинг.
- Соглашения с субобработчиками, налагающие эквивалентные обязанности.
Приложение III — Субобработчики
Актуальный список авторизованных субобработчиков с указанием их цели, расположения и гарантий передачи данных ведётся по адресу https://account.ovebot.ai/ru/legal/sub-processors и является частью настоящего DPA.