Юридическое · Соглашение об обработке данных
Соглашение об обработке данных
Договор по статье 28 GDPR, действующий автоматически, когда преподаватель открывает рабочее пространство и добавляет ученика. Определяет, как мы выступаем обработчиком по поручению преподавателя.
§ 1. Стороны
- Настоящее Соглашение об обработке данных («DPA») заключено между: а) Mikhail Shabatura — польским индивидуальным предпринимателем (JDG), NIP 9662192552, REGON 528667570, зарегистрированным по адресу Jana III Sobieskiego 11/21, 15-013 Białystok, Polska, — Обработчиком; и б) лицом или организацией, эксплуатирующей рабочее пространство преподавателя в Relentu, — Контролёром.
- Термины, определённые в Пользовательском соглашении, имеют здесь то же значение. Там, где в настоящем DPA говорится «Получатель», имеется в виду то, что определено Пользовательским соглашением, — лицо, которое Контролёр обучает и которое в интерфейсе продукта называется «учеником».
- Настоящее DPA дополняет Пользовательское соглашение и является частью тех же договорных отношений.
- В вопросах защиты персональных данных настоящее DPA имеет приоритет над Пользовательским соглашением.
§ 2. Применение
- Настоящее DPA применяется автоматически с момента, когда Контролёр открывает рабочее пространство в Relentu и либо добавляет Получателя, либо загружает персональные данные Получателя.
- Оно применяется, если этот Получатель проживает в Европейской экономической зоне, Великобритании или Швейцарии либо иным образом имеет право на защиту по Регламенту (ЕС) 2016/679 (GDPR). Оно также применяется, если право Израиля требует эквивалентной обработчиковой конструкции (§ 12).
- Подписывать его не нужно. Приглашение Получателя или загрузка данных Получателя считается согласием Контролёра.
§ 3. Предмет и срок
- Обработчик обрабатывает персональные данные от имени Контролёра только для оказания услуг, описанных в Пользовательском соглашении и настроенных в рабочем пространстве: планирование, видеозанятия, карточки активностей, заметки, файлы, чат, вспомогательные механизмы биллинга.
- Обработка продолжается всё время, пока рабочее пространство открыто, плюс период сворачивания из § 10.
§ 4. Категории данных и субъектов
- Обычно Обработчик обрабатывает от имени Контролёра следующие категории персональных данных: а) идентификаторы — имя, email, роль, фотография профиля; б) контактная информация — часовой пояс, доступность; в) операционный контент, добавляемый Контролёром, — заметки к занятиям, файлы, сообщения чата, карточки активностей, домашние задания, итоговые заметки; г) технические данные — IP-адрес, user-agent, метки времени, — необходимые для работы и защиты Сервиса.
- Субъекты данных — Получатели Контролёра, а если Получатель несовершеннолетний, — Законный представитель, действующий от его имени.
- Контролёр не должен загружать специальные категории данных (ст. 9 GDPR), если у Контролёра нет собственного правового основания для этого. Сервис таких данных не запрашивает и в них не нуждается.
§ 5. Инструкции
- Обработчик обрабатывает персональные данные только по документированным указаниям Контролёра.
- Пользовательское соглашение, настоящее DPA, конфигурация, которую Контролёр устанавливает в рабочем пространстве, и любое явное письменное указание Контролёра считаются документированными указаниями.
- Если право Союза или государства-члена, которому подчиняется Обработчик, требует обработки, выходящей за рамки этих указаний, Обработчик уведомляет Контролёра о таком правовом требовании до начала обработки, если только такое право не запрещает уведомление по важным основаниям общественного интереса.
§ 6. Конфиденциальность
- Обработчик обеспечивает конфиденциальность персональных данных.
- Обработчик требует, чтобы любое лицо, уполномоченное обрабатывать эти данные, — прямо нанятое либо привлечённое в качестве субпроцессора — находилось под обязательством конфиденциальности не ниже того же уровня.
§ 7. Меры безопасности
- Обработчик применяет технические и организационные меры, требуемые ст. 32 GDPR. В настоящее время они включают:
а) TLS 1.2 или выше при передаче; шифрование на месте хранения в базе данных и файловом хранилище;
б) ролевой доступ к каждому эндпоинту, предоставляемый по минимально необходимому принципу;
в) refresh-токены хранятся в HttpOnly-cookie с
SameSite=Strict; пароли хэшируются современным алгоритмом; г) регулярное сканирование зависимостей и контейнеров, а также runbook реагирования на инциденты; д) резервные копии основной базы данных, хранимые по скользящему 30-дневному циклу и затем уничтожаемые. - Административной консоли не существует. Ни у кого в Relentu нет интерфейса, который дотягивался бы до рабочего пространства Контролёра. Данные доступны только через ту учётную запись, которой они принадлежат, либо прямым доступом к базе, ограниченным системным администратором Обработчика.
- Актуальное описание мер предоставляется по запросу на security@relentu.com.
- Поскольку Сервис предоставляется в стадии Беты, формальные сертификации третьих сторон (SOC 2, ISO 27001) не получены.
§ 8. Субпроцессоры
- Контролёр в общем виде разрешает Обработчику привлекать субпроцессоров, перечисленных на странице Субпроцессоры, где для каждого из них указаны сам субпроцессор, выполняемая им обработка, его регион и действующее с ним соглашение о защите данных.
- Обработчик публикует добавление в этот список либо замену внутри него до того, как новый субпроцессор начнёт обработку, чтобы у Контролёра была возможность возразить, предусмотренная ст. 28(2) GDPR.
- Контролёр может возразить по обоснованным основаниям защиты данных. Если Обработчик не может предложить разумную альтернативу, любая из сторон вправе прекратить затронутую часть Сервиса без указания причин с пропорциональным возвратом неиспользованной предоплаты.
- Обработчик остаётся ответственным перед Контролёром за действия и бездействие каждого субпроцессора как за свои собственные.
§ 9. Права субъектов данных и содействие Контролёру
- С учётом характера обработки Обработчик соответствующими техническими и организационными мерами помогает Контролёру, насколько это возможно, исполнять его обязанность реагировать на запросы о реализации прав субъектов данных, предусмотренных Главой III GDPR (ст. 15–22).
- Инструменты самообслуживания в рабочем пространстве Контролёра покрывают типовой случай — полный экспорт данных учётной записи.
- Всё более узкое, например записи по отдельному Получателю или по отдельной Сессии, делается по письму на privacy@relentu.com. Обработчик отвечает без неоправданной задержки и в срок, позволяющий Контролёру уложиться в его собственный срок по ст. 12(3) GDPR.
- Аналогично Обработчик помогает Контролёру соблюдать ст. 32–36 GDPR — безопасность обработки, уведомление о нарушении безопасности персональных данных и, при необходимости, оценку воздействия на защиту данных и предварительную консультацию.
§ 10. Возврат или удаление по окончании обслуживания
- По выбору Контролёра после прекращения Сервиса Обработчик: а) возвращает все персональные данные, которые обрабатывает от имени Контролёра, в структурированном, общепринятом, машиночитаемом формате; либо б) удаляет или анонимизирует эти персональные данные так, чтобы повторная идентификация была практически невозможна.
- Возврат или удаление происходит в течение тридцати (30) дней после прекращения, если только более длительный срок не требуется правом Союза или государства-члена.
- Зашифрованные резервные копии вытесняются по обычному 30-дневному циклу и затем уничтожаются.
- Если хранение требуется по закону — обычно счета и налоговые записи по польскому праву, — Обработчик может хранить минимально необходимое, изолированно от эксплуатационного хранилища, в течение всего срока действия этой правовой обязанности.
§ 11. Нарушение персональных данных
- Узнав о нарушении безопасности персональных данных, затрагивающем персональные данные, обрабатываемые от имени Контролёра, Обработчик уведомляет Контролёра без неоправданной задержки и в любом случае в течение сорока восьми (48) часов.
- Уведомление содержит, насколько это известно на тот момент: а) характер нарушения, включая категории и приблизительное число затронутых субъектов данных и записей; б) вероятные последствия нарушения; в) принятые или предлагаемые меры для устранения нарушения и смягчения его неблагоприятных последствий; г) контактное лицо для получения дальнейшей информации.
- Сорокавосьмичасовой срок выбран так, чтобы Контролёр мог уложиться в собственную семидесятидвухчасовую обязанность уведомить надзорный орган по ст. 33 GDPR. По мере расследования Обработчик предоставляет дополнительную информацию.
- Уведомления отправляются на email-адреса, зарегистрированные администраторами рабочего пространства, и на security@relentu.com как резервный канал. Контролёр поддерживает эти адреса в актуальном состоянии.
§ 12. Международные передачи
- Обработчик может передавать персональные данные за пределы Европейской экономической зоны только: а) в страну, охваченную решением Европейской комиссии об адекватности; б) по стандартным договорным положениям ЕС (Имплементационное решение Комиссии (ЕС) 2021/914), включённым в договор Обработчика со стороной-получателем; в) по дополнению Великобритании о международной передаче данных, если передача осуществляется в Великобританию; либо г) по швейцарским дополнениям FDPIC, если передача затрагивает швейцарских субъектов данных.
- Персональные данные израильских резидентов передаются за пределы Израиля в соответствии с израильским Положением о защите частной жизни (Передача данных в базы данных за рубежом) 5761-2001.
§ 13. Аудиты
- Обработчик предоставляет Контролёру всю информацию, необходимую для подтверждения соблюдения настоящего DPA.
- Если Контролёр обоснованно запрашивает аудит: а) предпочтительный для Обработчика способ его удовлетворения — ответ на разумную письменную анкету по безопасности при уведомлении не менее чем за тридцать (30) дней и не чаще одного раза в двенадцать (12) месяцев; б) очный аудит доступен на отдельно согласованных условиях и за счёт Контролёра; в) надзорный орган вправе провести аудит в рамках собственных полномочий вне зависимости от указанных ограничений.
§ 14. Ответственность
- Ответственность Обработчика по настоящему DPA подчиняется ограничениям Пользовательского соглашения.
- Ни одно из этих ограничений не распространяется на: а) нарушение конфиденциальности; б) незаконную обработку персональных данных; в) обязанность стороны возместить требования третьих лиц, вызванные её действиями; г) ответственность, которую нельзя ограничить по применимому законодательству о защите данных.
§ 15. Срок и прекращение
- Настоящее DPA действует одновременно с Пользовательским соглашением и прекращается автоматически при закрытии рабочего пространства Контролёра.
- Положения, логически переживающие прекращение, — конфиденциальность, возврат или удаление, ответственность и сотрудничество при расследовании надзорного органа, — сохраняют силу.
§ 16. Порядок приоритета
- По вопросам защиты персональных данных настоящее DPA имеет приоритет над Пользовательским соглашением.
- По остальным вопросам применяется Пользовательское соглашение.
- Императивные нормы права государства-члена имеют приоритет над обоими.
§ 17. Контакты
- Контакт по защите данных: privacy@relentu.com.
- Инциденты безопасности: security@relentu.com.
- Почтовый адрес: Mikhail Shabatura, Jana III Sobieskiego 11/21, 15-013 Białystok, Polska, NIP 9662192552, REGON 528667570.
- Действующая редакция настоящего DPA и дата её вступления в силу отображаются на этой странице. Оно действует с 2026-08-01.