Relentu
Пользовательское соглашение Политика конфиденциальности Политика cookie Соглашение об обработке данных Субпроцессоры Правила пользования Платежи

Содержание

  1. 01 § 1. Стороны
  2. 02 § 2. Применение
  3. 03 § 3. Предмет и срок
  4. 04 § 4. Категории данных и субъектов
  5. 05 § 5. Инструкции
  6. 06 § 6. Конфиденциальность
  7. 07 § 7. Меры безопасности
  8. 08 § 8. Субпроцессоры
  9. 09 § 9. Права субъектов данных и содействие Контролёру
  10. 10 § 10. Возврат или удаление по окончании обслуживания
  11. 11 § 11. Нарушение персональных данных
  12. 12 § 12. Международные передачи
  13. 13 § 13. Аудиты
  14. 14 § 14. Ответственность
  15. 15 § 15. Срок и прекращение
  16. 16 § 16. Порядок приоритета
  17. 17 § 17. Контакты

Юридическое · Соглашение об обработке данных

Соглашение об обработке данных

Договор по статье 28 GDPR, действующий автоматически, когда преподаватель открывает рабочее пространство и добавляет ученика. Определяет, как мы выступаем обработчиком по поручению преподавателя.

§ 1. Стороны

  1. Настоящее Соглашение об обработке данных («DPA») заключено между: а) Mikhail Shabatura — польским индивидуальным предпринимателем (JDG), NIP 9662192552, REGON 528667570, зарегистрированным по адресу Jana III Sobieskiego 11/21, 15-013 Białystok, Polska, — Обработчиком; и б) лицом или организацией, эксплуатирующей рабочее пространство преподавателя в Relentu, — Контролёром.
  2. Термины, определённые в Пользовательском соглашении, имеют здесь то же значение. Там, где в настоящем DPA говорится «Получатель», имеется в виду то, что определено Пользовательским соглашением, — лицо, которое Контролёр обучает и которое в интерфейсе продукта называется «учеником».
  3. Настоящее DPA дополняет Пользовательское соглашение и является частью тех же договорных отношений.
  4. В вопросах защиты персональных данных настоящее DPA имеет приоритет над Пользовательским соглашением.

§ 2. Применение

  1. Настоящее DPA применяется автоматически с момента, когда Контролёр открывает рабочее пространство в Relentu и либо добавляет Получателя, либо загружает персональные данные Получателя.
  2. Оно применяется, если этот Получатель проживает в Европейской экономической зоне, Великобритании или Швейцарии либо иным образом имеет право на защиту по Регламенту (ЕС) 2016/679 (GDPR). Оно также применяется, если право Израиля требует эквивалентной обработчиковой конструкции (§ 12).
  3. Подписывать его не нужно. Приглашение Получателя или загрузка данных Получателя считается согласием Контролёра.

§ 3. Предмет и срок

  1. Обработчик обрабатывает персональные данные от имени Контролёра только для оказания услуг, описанных в Пользовательском соглашении и настроенных в рабочем пространстве: планирование, видеозанятия, карточки активностей, заметки, файлы, чат, вспомогательные механизмы биллинга.
  2. Обработка продолжается всё время, пока рабочее пространство открыто, плюс период сворачивания из § 10.

§ 4. Категории данных и субъектов

  1. Обычно Обработчик обрабатывает от имени Контролёра следующие категории персональных данных: а) идентификаторы — имя, email, роль, фотография профиля; б) контактная информация — часовой пояс, доступность; в) операционный контент, добавляемый Контролёром, — заметки к занятиям, файлы, сообщения чата, карточки активностей, домашние задания, итоговые заметки; г) технические данные — IP-адрес, user-agent, метки времени, — необходимые для работы и защиты Сервиса.
  2. Субъекты данных — Получатели Контролёра, а если Получатель несовершеннолетний, — Законный представитель, действующий от его имени.
  3. Контролёр не должен загружать специальные категории данных (ст. 9 GDPR), если у Контролёра нет собственного правового основания для этого. Сервис таких данных не запрашивает и в них не нуждается.

§ 5. Инструкции

  1. Обработчик обрабатывает персональные данные только по документированным указаниям Контролёра.
  2. Пользовательское соглашение, настоящее DPA, конфигурация, которую Контролёр устанавливает в рабочем пространстве, и любое явное письменное указание Контролёра считаются документированными указаниями.
  3. Если право Союза или государства-члена, которому подчиняется Обработчик, требует обработки, выходящей за рамки этих указаний, Обработчик уведомляет Контролёра о таком правовом требовании до начала обработки, если только такое право не запрещает уведомление по важным основаниям общественного интереса.

§ 6. Конфиденциальность

  1. Обработчик обеспечивает конфиденциальность персональных данных.
  2. Обработчик требует, чтобы любое лицо, уполномоченное обрабатывать эти данные, — прямо нанятое либо привлечённое в качестве субпроцессора — находилось под обязательством конфиденциальности не ниже того же уровня.

§ 7. Меры безопасности

  1. Обработчик применяет технические и организационные меры, требуемые ст. 32 GDPR. В настоящее время они включают: а) TLS 1.2 или выше при передаче; шифрование на месте хранения в базе данных и файловом хранилище; б) ролевой доступ к каждому эндпоинту, предоставляемый по минимально необходимому принципу; в) refresh-токены хранятся в HttpOnly-cookie с SameSite=Strict; пароли хэшируются современным алгоритмом; г) регулярное сканирование зависимостей и контейнеров, а также runbook реагирования на инциденты; д) резервные копии основной базы данных, хранимые по скользящему 30-дневному циклу и затем уничтожаемые.
  2. Административной консоли не существует. Ни у кого в Relentu нет интерфейса, который дотягивался бы до рабочего пространства Контролёра. Данные доступны только через ту учётную запись, которой они принадлежат, либо прямым доступом к базе, ограниченным системным администратором Обработчика.
  3. Актуальное описание мер предоставляется по запросу на security@relentu.com.
  4. Поскольку Сервис предоставляется в стадии Беты, формальные сертификации третьих сторон (SOC 2, ISO 27001) не получены.

§ 8. Субпроцессоры

  1. Контролёр в общем виде разрешает Обработчику привлекать субпроцессоров, перечисленных на странице Субпроцессоры, где для каждого из них указаны сам субпроцессор, выполняемая им обработка, его регион и действующее с ним соглашение о защите данных.
  2. Обработчик публикует добавление в этот список либо замену внутри него до того, как новый субпроцессор начнёт обработку, чтобы у Контролёра была возможность возразить, предусмотренная ст. 28(2) GDPR.
  3. Контролёр может возразить по обоснованным основаниям защиты данных. Если Обработчик не может предложить разумную альтернативу, любая из сторон вправе прекратить затронутую часть Сервиса без указания причин с пропорциональным возвратом неиспользованной предоплаты.
  4. Обработчик остаётся ответственным перед Контролёром за действия и бездействие каждого субпроцессора как за свои собственные.

§ 9. Права субъектов данных и содействие Контролёру

  1. С учётом характера обработки Обработчик соответствующими техническими и организационными мерами помогает Контролёру, насколько это возможно, исполнять его обязанность реагировать на запросы о реализации прав субъектов данных, предусмотренных Главой III GDPR (ст. 15–22).
  2. Инструменты самообслуживания в рабочем пространстве Контролёра покрывают типовой случай — полный экспорт данных учётной записи.
  3. Всё более узкое, например записи по отдельному Получателю или по отдельной Сессии, делается по письму на privacy@relentu.com. Обработчик отвечает без неоправданной задержки и в срок, позволяющий Контролёру уложиться в его собственный срок по ст. 12(3) GDPR.
  4. Аналогично Обработчик помогает Контролёру соблюдать ст. 32–36 GDPR — безопасность обработки, уведомление о нарушении безопасности персональных данных и, при необходимости, оценку воздействия на защиту данных и предварительную консультацию.

§ 10. Возврат или удаление по окончании обслуживания

  1. По выбору Контролёра после прекращения Сервиса Обработчик: а) возвращает все персональные данные, которые обрабатывает от имени Контролёра, в структурированном, общепринятом, машиночитаемом формате; либо б) удаляет или анонимизирует эти персональные данные так, чтобы повторная идентификация была практически невозможна.
  2. Возврат или удаление происходит в течение тридцати (30) дней после прекращения, если только более длительный срок не требуется правом Союза или государства-члена.
  3. Зашифрованные резервные копии вытесняются по обычному 30-дневному циклу и затем уничтожаются.
  4. Если хранение требуется по закону — обычно счета и налоговые записи по польскому праву, — Обработчик может хранить минимально необходимое, изолированно от эксплуатационного хранилища, в течение всего срока действия этой правовой обязанности.

§ 11. Нарушение персональных данных

  1. Узнав о нарушении безопасности персональных данных, затрагивающем персональные данные, обрабатываемые от имени Контролёра, Обработчик уведомляет Контролёра без неоправданной задержки и в любом случае в течение сорока восьми (48) часов.
  2. Уведомление содержит, насколько это известно на тот момент: а) характер нарушения, включая категории и приблизительное число затронутых субъектов данных и записей; б) вероятные последствия нарушения; в) принятые или предлагаемые меры для устранения нарушения и смягчения его неблагоприятных последствий; г) контактное лицо для получения дальнейшей информации.
  3. Сорокавосьмичасовой срок выбран так, чтобы Контролёр мог уложиться в собственную семидесятидвухчасовую обязанность уведомить надзорный орган по ст. 33 GDPR. По мере расследования Обработчик предоставляет дополнительную информацию.
  4. Уведомления отправляются на email-адреса, зарегистрированные администраторами рабочего пространства, и на security@relentu.com как резервный канал. Контролёр поддерживает эти адреса в актуальном состоянии.

§ 12. Международные передачи

  1. Обработчик может передавать персональные данные за пределы Европейской экономической зоны только: а) в страну, охваченную решением Европейской комиссии об адекватности; б) по стандартным договорным положениям ЕС (Имплементационное решение Комиссии (ЕС) 2021/914), включённым в договор Обработчика со стороной-получателем; в) по дополнению Великобритании о международной передаче данных, если передача осуществляется в Великобританию; либо г) по швейцарским дополнениям FDPIC, если передача затрагивает швейцарских субъектов данных.
  2. Персональные данные израильских резидентов передаются за пределы Израиля в соответствии с израильским Положением о защите частной жизни (Передача данных в базы данных за рубежом) 5761-2001.

§ 13. Аудиты

  1. Обработчик предоставляет Контролёру всю информацию, необходимую для подтверждения соблюдения настоящего DPA.
  2. Если Контролёр обоснованно запрашивает аудит: а) предпочтительный для Обработчика способ его удовлетворения — ответ на разумную письменную анкету по безопасности при уведомлении не менее чем за тридцать (30) дней и не чаще одного раза в двенадцать (12) месяцев; б) очный аудит доступен на отдельно согласованных условиях и за счёт Контролёра; в) надзорный орган вправе провести аудит в рамках собственных полномочий вне зависимости от указанных ограничений.

§ 14. Ответственность

  1. Ответственность Обработчика по настоящему DPA подчиняется ограничениям Пользовательского соглашения.
  2. Ни одно из этих ограничений не распространяется на: а) нарушение конфиденциальности; б) незаконную обработку персональных данных; в) обязанность стороны возместить требования третьих лиц, вызванные её действиями; г) ответственность, которую нельзя ограничить по применимому законодательству о защите данных.

§ 15. Срок и прекращение

  1. Настоящее DPA действует одновременно с Пользовательским соглашением и прекращается автоматически при закрытии рабочего пространства Контролёра.
  2. Положения, логически переживающие прекращение, — конфиденциальность, возврат или удаление, ответственность и сотрудничество при расследовании надзорного органа, — сохраняют силу.

§ 16. Порядок приоритета

  1. По вопросам защиты персональных данных настоящее DPA имеет приоритет над Пользовательским соглашением.
  2. По остальным вопросам применяется Пользовательское соглашение.
  3. Императивные нормы права государства-члена имеют приоритет над обоими.

§ 17. Контакты

  1. Контакт по защите данных: privacy@relentu.com.
  2. Инциденты безопасности: security@relentu.com.
  3. Почтовый адрес: Mikhail Shabatura, Jana III Sobieskiego 11/21, 15-013 Białystok, Polska, NIP 9662192552, REGON 528667570.
  4. Действующая редакция настоящего DPA и дата её вступления в силу отображаются на этой странице. Оно действует с 2026-08-01.

Документ

Краткие сведения о том, что вы читаете.

Тип
Data Processing Agreement
Время чтения
7 мин
Языки
© 2026 Relentu · Спокойное рабочее место для преподавателей, ведущих онлайн-занятия.
Пользовательское соглашение Политика конфиденциальности Политика cookie Соглашение об обработке данных Субпроцессоры Правила пользования Платежи