Это перевод с английского языка. При любом расхождении преимущественную силу имеет английская версия.
Дата вступления в силу: ‹effective_date›
1. Общие положения и роли сторон
Настоящее Соглашение об обработке данных («DPA») является частью Условий использования и заключается между:
‹controller_name›, ‹registered_address›, контакт: ‹contact_email› («Платформа», «мы»), оператором B2B-маркетплейса автозапчастей WAW365 (waw365.com); и
бизнес-пользователем Платформы (организацией-поставщиком или покупателем), который вносит в Платформу персональные данные других людей («Клиент», «вы»).
Контакт по вопросам защиты данных: ‹contact_email› или контактная форма на странице /contact (тема «Запрос по защите данных»).
Условный раздел — показывается только при заполненном значении: ‹dpo_email›
Ответственный за защиту данных (DPO): ‹dpo_name›, ‹dpo_email›.
1.1 Когда применяется это DPA. Для большей части обработки на Платформе — ваш собственный аккаунт, журналы безопасности, публикация каталога, аналитика — Платформа выступает самостоятельным контролёром; такая обработка описана в нашей Политике конфиденциальности, а не здесь. Настоящее DPA применяется только там, где Платформа обрабатывает персональные данные по вашему поручению и по вашим инструкциям в качестве процессора в значении статьи 28 GDPR, а именно персональные данные третьих лиц, которые вы вносите или загружаете в Платформу («Персональные данные Клиента»). Типичные примеры:
- карточки клиентов, которые вы ведёте во встроенной CRM;
- контактные данные получателей доставки и иных контактных лиц, которые вы вносите в заказы, заявки и сделочные переписки;
- персональные данные ваших сотрудников, которых вы добавляете участниками своей организации или чьи данные содержатся в загружаемых вами файлах (например, контактные строки в прайс-листах);
- файлы и фотографии, которые покупатели прикладывают к заявкам, заказам и сообщениям.
1.2 Роли. В отношении Персональных данных Клиента вы являетесь контролёром (либо процессором, действующим для другого контролёра, — в этом случае вы гарантируете, что ваши инструкции нам покрыты полномочиями этого контролёра), а Платформа — вашим процессором. В отношении платформенных аккаунтов ваших сотрудников (учётные данные, сессии, журналы безопасности) Платформа остаётся самостоятельным контролёром, как описано в Политике конфиденциальности; настоящее DPA охватывает данные об участии и ролях, которыми вы управляете в своей организации.
1.3 Принятие. Настоящее DPA принимается вместе с Условиями использования и применяется автоматически всякий раз, когда вы используете функции Платформы, связанные с Персональными данными Клиента. Подпись не требуется; подписанный экземпляр предоставляется по запросу через ‹contact_email›.
2. Определения
Термины «персональные данные», «обработка», «контролёр», «процессор», «субъект данных», «нарушение безопасности персональных данных» и «надзорный орган» имеют значения, установленные Регламентом (ЕС) 2016/679 («GDPR»). «Суб-процессор» означает третье лицо, привлечённое Платформой для обработки Персональных данных Клиента по вашему поручению.
3. Предмет и срок действия
3.1 Предмет. Обработка Персональных данных Клиента, необходимая для предоставления сервисов Платформы, описанных в Условиях использования: CRM, управление заказами и заявками, сделочные переписки и обмен сообщениями, управление участниками организации, разбор прайс-листов и хранение файлов.
3.2 Срок. Настоящее DPA действует, пока существует ваш аккаунт и пока Платформа хранит Персональные данные Клиента, — до их удаления или анонимизации в соответствии с разделом 13.
4. Характер и цель обработки
Платформа обрабатывает Персональные данные Клиента путём размещения, хранения, структурирования, отображения вам и вашим уполномоченным участникам, передачи между контрагентами по сделке, резервного копирования и удаления — исключительно для работы используемых вами функций маркетплейса. В частности:
- CRM: хранение и отображение создаваемых вами профилей клиентов (имена, номера телефонов, свободные заметки, теги) вам и участникам вашей организации;
- Заказы, заявки и сделочные переписки: хранение данных получателей доставки и иных контактных данных, которые вы вносите, и предоставление их вашему контрагенту по сделке в объёме, необходимом для её исполнения;
- Сообщения: хранение и доставка сообщений и вложений, которыми стороны обмениваются в сделочных переписках;
- Управление организацией: ведение списка участников, ролей и приглашений вашей организации;
- Разбор прайс-листов: парсинг загружаемых вами файлов для извлечения каталожных данных (такие файлы иногда содержат контактные данные ваших сотрудников). Разбор выполняется собственными парсерами Платформы на собственных серверах Платформы (Hetzner, Германия, ЕЭЗ); ни файлы, ни результаты разбора не передаются никаким третьим лицам;
- Хранение файлов: хранение фотографий и документов, приложенных к заявкам, заказам и сообщениям.
Платформа не использует Персональные данные Клиента в собственных целях, не продаёт их и не использует для рекламы или профилирования. Деньги по заказам через Платформу не проходят: покупатели платят поставщикам напрямую, и Платформа не обрабатывает данные платёжных карт.
Обработка с использованием ИИ. Платформа использует внешние ИИ-сервисы только для контента каталога (описания запчастей, тексты категорий, переводы, генерируемые изображения категорий) на основе каталожных данных. Персональные данные Клиента ИИ-провайдерам не передаются и для обучения каких-либо моделей не используются.
5. Категории субъектов данных и персональных данных
5.1 Субъекты данных:
- ваши клиенты и потенциальные клиенты (лица, записанные в вашей CRM);
- получатели доставки и контактные лица, указанные в заказах, заявках и сделочных переписках (в том числе третьи лица, не являющиеся пользователями Платформы);
- ваши сотрудники и иные участники вашей организации;
- сотрудники или представители вашего бизнеса, чьи контактные данные содержатся в загружаемых файлах (например, прайс-листах);
- контактные лица покупателей, фигурирующие в файлах или фотографиях, приложенных к заявкам и сообщениям.
5.2 Категории персональных данных:
- идентификационные и контактные данные: имена, номера телефонов, адреса электронной почты, адреса доставки;
- вводимый вами свободный текст: заметки и теги CRM, примечания к заказам и доставке, описания заявок, сообщения;
- данные о ролях и участии участников организации (роль, email приглашения, активность в рамках вашей организации);
- идентификаторы транспортных средств (VIN, государственный номер), которые вы вносите в заявки или заказы, если их можно связать с идентифицируемым владельцем автомобиля;
- содержимое загружаемых файлов и фотографий в той мере, в какой они содержат персональные данные (например, номер телефона в шапке прайс-листа, человек, попавший на фотографию).
5.3 Особые категории. Сервисы Платформы не предназначены для особых категорий персональных данных (статья 9 GDPR) и данных о судимостях (статья 10 GDPR); загружать такие данные запрещено. С загружаемых фотографий автоматически удаляются EXIF-метаданные (включая встроенные GPS-координаты).
6. Инструкции
6.1 Платформа обрабатывает Персональные данные Клиента только по вашим документированным инструкциям, в том числе в отношении передач в третьи страны, если иное не требуется правом Союза или государства-члена, применимым к Платформе; в этом случае Платформа уведомит вас о таком правовом требовании до начала обработки, если закон это не запрещает (статья 28(3)(a) GDPR).
6.2 Ваши инструкции даются через использование Платформы: создание, изменение, предоставление доступа и удаление записей через интерфейсы и API является документированной инструкцией обрабатывать данные соответствующим образом. Условия использования и настоящее DPA вместе составляют ваши полные первоначальные инструкции.
6.3 Платформа сообщит вам, если, по её мнению, какая-либо инструкция нарушает GDPR или иное применимое законодательство о защите данных (статья 28(3), последнее предложение).
7. Конфиденциальность
Платформа обеспечивает, чтобы лица, уполномоченные на обработку Персональных данных Клиента (сотрудники и подрядчики), были связаны договорными или законными обязательствами конфиденциальности (статья 28(3)(b) GDPR). Доступ к продакшен-данным ограничен ролевой моделью доступа и предоставляется только тем, кому он необходим для эксплуатации сервиса.
8. Меры безопасности (статья 32 GDPR)
С учётом уровня технического развития, затрат, а также характера, объёма, контекста и целей обработки Платформа применяет следующие технические и организационные меры. Дополнительные детали содержатся в Политике конфиденциальности; этот перечень отражает меры, реально действующие в системе:
- Шифрование при передаче. Весь трафик обслуживается по TLS; HTTP перенаправляется на HTTPS; действует HSTS с двухлетней политикой, включая поддомены и preload.
- Защита учётных данных. Пароли хранятся только в виде солёных хешей PBKDF2-SHA256; API-ключи и идентификаторы устройств хранятся только в виде хешей; учётные данные в открытом виде никогда не хранятся.
- Шифрование секретов. Прикладные секреты в базе данных (секреты двухфакторной аутентификации, API-ключи интеграций) зашифрованы симметричным шифрованием (Fernet) с поддержкой ротации ключей.
- Контроль доступа. Ролевая модель доступа по всей Платформе; роли уровня организации ограничивают то, что видят ваши участники; административные интерфейсы отделены от пользовательских.
- Безопасность сессий. Реестр сессий по устройствам с самостоятельным удалённым отзывом любой или всех сессий; все прочие сессии автоматически отзываются при смене пароля и при удалении аккаунта.
- Двухфакторная аутентификация. Для аккаунтов доступна 2FA на основе TOTP с одноразовыми кодами восстановления.
- Защита от злоупотреблений. Глобальное ограничение частоты запросов к API; блокировка входа после повторных неудачных попыток; троттлинг регистрации, сброса пароля и экспорта данных.
- Гигиена загрузок. С загружаемых фотографий удаляются EXIF/GPS-метаданные; экспорт данных защищён от CSV-инъекций.
- Защита экспортов. Архивы экспорта персональных данных хранятся в выделенном бакете хранилища, скачиваются только через аутентифицированный бэкенд (без публичных ссылок), с проверкой принадлежности, и автоматически истекают через 7 дней.
- Резервное копирование и доступность. Ежесуточные резервные копии базы данных и медиа с коротким циклом ротации (три последние копии) плюс офф-сайт-реплика в пределах ЕЭЗ (Hetzner Storage Box, SFTP), обеспечивающая восстановление доступности после инцидента (статья 32(1)(c)).
- Операционный мониторинг. Автоматизированный мониторинг работоспособности и оповещение об отказах продакшен-стека; деструктивные операции с данными (удаление аккаунта/данных, экспорт) журналируются.
Платформа регулярно пересматривает свои меры и не будет существенно снижать общий уровень безопасности в течение срока действия настоящего DPA.
9. Суб-процессоры
9.1 Общее разрешение. Вы даёте общее письменное разрешение (статья 28(2) GDPR) на привлечение перечисленных ниже суб-процессоров. О планируемых добавлениях или заменах Платформа уведомит вас — уведомлением на Платформе или по email — с возможностью заявить мотивированное возражение по основаниям защиты данных до вступления изменения в силу. Если возражение не удаётся урегулировать, вы вправе закрыть аккаунт в порядке раздела 13.
9.2 Текущие суб-процессоры для Персональных данных Клиента:
| Суб-процессор | Роль | Местонахождение | Гарантии передачи |
|---|---|---|---|
| Hetzner Online GmbH | Хостинг всей продакшен-инфраструктуры (приложение, базы данных, объектное хранилище, разбор прайс-листов) на выделенном сервере | Германия (ЕЭЗ) | Не требуются (ЕЭЗ) |
| Hetzner Online GmbH — Storage Box | Офф-сайт-хранилище резервных копий (ежесуточная реплика по SFTP с шифрованием канала) | Германия/Финляндия (ЕЭЗ) | Не требуются (ЕЭЗ) |
| Cloudflare, Inc. | Обратный прокси, CDN и защита от DDoS для всего трафика Платформы; TLS терминируется на edge-узлах Cloudflare, поэтому данные при передаче (включая содержимое форм) проходят через сеть Cloudflare | США / глобальная сеть | Условия обработки данных Cloudflare, включающие Стандартные договорные положения ЕС; EU–US Data Privacy Framework в объёме сертификации Cloudflare |
| Браузерные push-сервисы (Google, Mozilla, Apple) | Доставка web-push-уведомлений участникам, давшим согласие. Полезная нагрузка шифруется сквозным образом (RFC 8291): push-сервисы видят только endpoint доставки и метаданные, но никогда — содержимое сообщений | США / глобально | Зашифрованная полезная нагрузка; раскрываются только маршрутные метаданные |
9.3 Не являются суб-процессорами. Следующие компоненты входят в собственный self-hosted-стек Платформы на инфраструктуре Hetzner и не являются третьими лицами: PostgreSQL, ClickHouse, Redis, поиск Manticore, объектное хранилище MinIO, собственные парсеры документов и прайс-листов Платформы и почтовый сервер Mailu (mail.waw365.com — транзакционная почта отправляется с нашего собственного сервера, без внешнего почтового провайдера рассылок; почтовый провайдер получателя, разумеется, получает содержимое адресованных ему писем). Внешний сервис разбора документов не используется.
9.4 ИИ-провайдеры. ИИ-провайдеры Платформы (Abacus.AI и шлюз AI-переводов, используемые для контента каталога) получают только каталожные данные — никогда Персональные данные Клиента — и потому не являются суб-процессорами по настоящему DPA. Платформа обязуется не направлять Персональные данные Клиента (записи CRM, сообщения, загруженные файлы) через ИИ-провайдеров без предварительного обновления настоящего DPA и списка суб-процессоров.
9.5 Операционные оповещения. Внутренние операционные оповещения, доставляемые через Telegram Bot API, содержат только технические данные и числовые идентификаторы; они не содержат имён, адресов электронной почты и иных Персональных данных Клиента.
9.6 Обязательства суб-процессоров. Платформа возлагает на каждого суб-процессора договорные обязательства по защите данных, обеспечивающие как минимум тот же уровень защиты, что и настоящее DPA, и несёт перед вами полную ответственность за исполнение обязательств каждым суб-процессором (статья 28(4) GDPR).
10. Международные передачи
Персональные данные Клиента хранятся и обрабатываются в состоянии покоя исключительно в пределах ЕЭЗ (Hetzner, Германия, с офф-сайт-копиями в ЕЭЗ). Единственная регулярная экспозиция в третьи страны — транзит через глобальную сеть Cloudflare (пункт 9.2) с описанными там гарантиями. Платформа не передаёт Персональные данные Клиента в Украину; если ваш собственный контрагент находится в Украине (или иной третьей стране), его доступ к данным сделки, которыми вы решили с ним поделиться, происходит по вашей инструкции и для исполнения вашего договора с этим контрагентом. В остальном Платформа не будет передавать Персональные данные Клиента за пределы ЕЭЗ без обеспечения механизма передачи по статьям 44–49 GDPR и обновления настоящего DPA.
11. Содействие в реализации прав субъектов данных
11.1 С учётом характера обработки Платформа содействует вам соответствующими техническими и организационными мерами в исполнении вашей обязанности отвечать на запросы субъектов данных по главе III GDPR (статья 28(3)(e)).
11.2 Сначала — самообслуживание. Большинство запросов вы можете выполнить самостоятельно, без нашего участия:
- Доступ / исправление / удаление записей CRM: вы создаёте, редактируете и удаляете профили клиентов, заметки и теги прямо в интерфейсе CRM; изменения вступают в силу в рабочей системе немедленно.
- Заказы, заявки, переписки: внесённые вами контактные данные можно просмотреть в соответствующих записях; сделочные переписки сохраняют историю сделки.
- Участники организации: вы добавляете участников, меняете их роли и удаляете их в настройках организации.
- Экспорт: встроенный экспорт данных формирует машиночитаемый архив данных вашего аккаунта (не чаще одного запроса в 24 часа; ссылки на скачивание истекают через 7 дней).
11.3 Если субъект данных обращается напрямую к Платформе по поводу данных, контролёром которых являетесь вы, Платформа (в допустимых законом пределах) без неоправданной задержки перенаправит запрос вам и не будет отвечать по существу без вашей инструкции, кроме как указав заявителю на вас.
11.4 По запросам, которые невозможно выполнить через самообслуживание (например, удаление данных, встроенных в записи, разделяемые с контрагентом), обращайтесь на ‹contact_email› или через контактную форму на странице /contact — Платформа окажет разумное содействие.
11.5 Содействие при DPIA. Платформа окажет разумное содействие при проведении оценок воздействия на защиту данных и предварительных консультациях (статьи 35–36) в отношении обработки по настоящему DPA — прежде всего предоставлением информации, содержащейся в настоящем DPA и Политике конфиденциальности (статья 28(3)(f)).
12. Уведомление о нарушениях безопасности персональных данных
12.1 Платформа уведомит вас без неоправданной задержки после того, как ей станет известно о нарушении безопасности персональных данных, затрагивающем Персональные данные Клиента ⚠ владельцу/юристу — зафиксировать максимальный срок, например 48 часов.
12.2 Уведомление будет содержать — в объёме известного на тот момент: характер нарушения, категории и приблизительное число затронутых субъектов и записей, вероятные последствия, принятые или предлагаемые меры и контактную точку. Информация может предоставляться поэтапно по мере её поступления.
12.3 Платформа документирует нарушения и разумно содействует исполнению ваших собственных обязанностей по уведомлению в соответствии со статьями 33–34 GDPR. Уведомление вашего надзорного органа и субъектов данных — ваша обязанность как контролёра.
13. Возврат и удаление данных
13.1 В течение срока действия. Вы можете в любой момент удалять отдельные записи (профили CRM, участников, файлы) через интерфейсы Платформы; удаление через интерфейс является вашей инструкцией стереть эти данные из рабочей системы.
13.2 Закрытие аккаунта вами. Вы можете закрыть аккаунт самостоятельно (самообслуживаемое удаление с подтверждением паролем) либо письменным запросом на ‹contact_email›. При удалении аккаунта Платформа в рамках одной транзакции: удаляет ваши операционные наборы данных (включая источники цен, склады, загрузки, правила маппинга, приглашения и аналитические записи), анонимизирует записи аккаунта и профиля и отзывает все активные сессии.
13.3 Закрытие аккаунта Платформой. Если Платформа закрывает ваш аккаунт согласно Условиям использования, она уведомляет вас не менее чем за 30 дней (кроме случаев немедленного закрытия, перечисленных в Условиях использования), вы можете выгрузить данные до закрытия, а Персональные данные Клиента удаляются или анонимизируются не позднее 90 дней после закрытия с учётом пункта 13.5.
13.4 Экспорт перед удалением. Перед закрытием аккаунта воспользуйтесь встроенным экспортом данных (пункт 11.2); сами архивы экспорта истекают через 7 дней.
13.5 Что сохраняется. Следующие данные переживают удаление аккаунта, как это допускает статья 28(3)(g) GDPR во взаимосвязи с правом Союза/государств-членов:
- записи о сделках (заказы и связанные фискальные данные) — хранятся 5 лет с конца календарного года, в котором они созданы, для исполнения обязанностей по бухгалтерскому, налоговому и аудиторскому учёту, а также для установления, осуществления или защиты правовых требований (статья 17(3)(b) и (e) GDPR);
- сделочные переписки и сообщения — это записи, разделяемые с вашим контрагентом по сделке, который имеет самостоятельное право сохранить свой экземпляр переписки; ваша идентичность в них анонимизируется в той мере, в какой она не является частью записи о сделке контрагента;
- записи о согласиях и юридических фактах — хранятся в течение жизни аккаунта плюс 3 года как доказательство согласия и принятия договора.
13.6 Резервные копии. Удалённые данные немедленно перестают быть восстановимыми в обычной эксплуатации и исчезают с носителей резервных копий в течение короткого цикла ротации, описанного в разделе 8 (ограниченное число последних ежесуточных копий), после чего восстановлению не подлежат.
14. Аудит и информация
14.1 Платформа предоставит вам всю информацию, необходимую для подтверждения соблюдения статьи 28 GDPR, — начиная с настоящего DPA, Политики конфиденциальности и списка суб-процессоров — и в разумный срок ответит на обоснованные письменные аудиторские опросники (статья 28(3)(h)).
14.2 Если предоставленной информации недостаточно для подтверждения соблюдения, вы (или уполномоченный вами независимый аудитор, связанный конфиденциальностью) можете провести аудит на следующих условиях: письменное уведомление не менее чем за 30 дней; не чаще одного раза в 12 месяцев (кроме случаев после нарушения безопасности, затронувшего ваши данные, или по требованию надзорного органа); в рабочее время; без доступа к данным других клиентов; за ваш счёт. Аудит физической инфраструктуры дата-центров удовлетворяется собственными сертификациями и аудиторскими отчётами хостинг-провайдера.
15. Ваши обязанности как контролёра
Вы гарантируете и обязуетесь, что:
- у вас есть правовое основание (статья 6 GDPR) для каждой категории Персональных данных Клиента, которые вы вносите в Платформу, включая записи CRM о ваших клиентах и контактные данные получателей доставки, являющихся третьими лицами;
- вы предоставляете субъектам данных информацию, требуемую статьями 13–14 GDPR, о вашем использовании Платформы в качестве вашего процессора;
- вы не загружаете данные особых категорий, данные о правонарушениях и данные лиц младше 18 лет и поддерживаете вносимые данные точными и актуальными;
- если вы действуете как процессор для другого контролёра, ваши инструкции Платформе санкционированы этим контролёром;
- вы надлежащим образом используете доступные функции безопасности (роли участников, управление сессиями, двухфакторную аутентификацию) и сохраняете конфиденциальность своих учётных данных.
Платформа не отвечает за законность сбора вами Персональных данных Клиента вне Платформы.
16. Ответственность и соотношение документов
16.1 Ответственность каждой из сторон по настоящему DPA подчиняется ограничениям и исключениям ответственности, установленным Условиями использования (раздел 16 — предел в размере Сборов Оператора, уплаченных за предшествующие 12 месяцев, без ограничения при умысле, грубой небрежности или там, где ограничение запрещено императивным правом). Ничто в настоящем DPA не ограничивает права субъектов данных по статье 82 GDPR.
16.2 При противоречии между настоящим DPA и Условиями использования в части обработки Персональных данных Клиента приоритет имеет настоящее DPA. Ничто в настоящем DPA не ограничивает обязанности сторон, вытекающие непосредственно из GDPR.
17. Применимое право и юрисдикция
Настоящее DPA регулируется правом Польши и подчиняется тем же положениям о юрисдикции и разрешении споров, что и Условия использования (раздел 19). Императивные нормы законодательства о защите данных (GDPR; для украинских субъектов — Закон Украины «О защите персональных данных») применяются независимо от выбранного права.
18. Изменения настоящего DPA; язык
Платформа может обновлять настоящее DPA с учётом изменений сервисов, суб-процессоров или законодательства. О существенных изменениях — в первую очередь об изменениях списка суб-процессоров — вы будете уведомлены заранее в порядке пункта 9.1, а о прочих существенных изменениях — в сроки, установленные Условиями использования (раздел 22). Действующая версия определяется Датой вступления в силу, указанной выше; предыдущие версии предоставляются по запросу.
Настоящее DPA составлено на английском языке; переводы предоставляются для удобства. При любом расхождении преимущественную силу имеет английская версия.
Вопросы по настоящему DPA: ‹contact_email› или контактная форма на странице /contact. Жалобы также могут быть направлены в ‹supervisory_authority›.