Договор поручения на обработку персональных данных (DPA)
Настоящий Договор поручения (далее — «DPA») заключается в соответствии с ч. 3 ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ и ст. 28 Регламента (ЕС) 2016/679 (GDPR) между:
- Контролёром (Заказчиком) — лицом, акцептовавшим Публичную оферту AG0NTS и определяющим цели и средства обработки персональных данных Конечных пользователей;
- Обработчиком (Исполнителем) — Индивидуальным предпринимателем Шовкуновым Даниилом Константиновичем (ИНН 890309385394, ОГРНИП 325028000156514), действующим под брендом AG0NTS.
DPA является неотъемлемой частью Договора, заключаемого акцептом Публичной оферты, и вступает в силу с момента такого акцепта. Условия DPA применяются исключительно к обработке Обработчиком персональных данных по поручению Контролёра, осуществляемой в рамках Платформы AG0NTS.
1. Предмет поручения
- 1.1. Категории субъектов: Конечные пользователи Контролёра — клиенты, контрагенты, представители Контролёра, иные лица, чьи данные размещаются Контролёром в Платформе либо взаимодействующие с AI-сотрудниками Контролёра.
- 1.2. Категории данных: идентификационные (ФИО, e-mail, телефон), профильные (должность, организация), коммуникационные (содержание диалогов, голосовые сообщения), технические (IP-адрес, журналы), договорные. По решению Контролёра — иные категории, не относящиеся к специальным (ст. 10 152-ФЗ) и биометрическим (ст. 11), обработка которых разрешена применимым законодательством.
- 1.3. Перечень действий: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача (в составе функционала Платформы), обезличивание, блокирование, удаление, уничтожение.
- 1.4. Цели: исполнение обязательств Обработчика по предоставлению функций Платформы, выбранных Контролёром (создание AI-сотрудников, голосовой канал, MCP-интеграции, аналитика), исключительно по документированным инструкциям Контролёра.
- 1.5. Срок: период действия Договора между Сторонами и 30 (тридцать) календарных дней после его прекращения для возможности экспорта данных Контролёром.
2. Обязанности Обработчика
- обрабатывать персональные данные исключительно в целях и в объёме, согласованных настоящим DPA, и в соответствии с документированными инструкциями Контролёра;
- обеспечивать конфиденциальность персональных данных и принимать меры к недопущению их распространения без согласия Контролёра либо иного законного основания;
- обеспечивать защиту персональных данных в соответствии со ст. 18.1 и 19 Федерального закона № 152-ФЗ, постановлением Правительства РФ от 01.11.2012 № 1119, Приказом ФСТЭК России от 18.02.2013 № 21, ст. 32 GDPR (security of processing);
- обеспечивать связанность обязательств в отношении персонала: лица, имеющие доступ к персональным данным, обязаны соблюдать конфиденциальность как условие трудовых или гражданско-правовых договоров;
- оказывать Контролёру разумное содействие в исполнении обязанностей контролёра, в том числе при ответах на запросы субъектов, проведении оценки воздействия на защиту данных (DPIA), консультировании надзорных органов;
- незамедлительно (в срок не более 24 (двадцати четырёх) часов) уведомлять Контролёра об инциденте, влияющем на персональные данные, обрабатываемые по поручению, в объёме, достаточном для исполнения Контролёром обязанностей по уведомлению надзорных органов и субъектов;
- по выбору Контролёра возвращать или уничтожать персональные данные по окончании срока поручения, кроме случаев, когда сохранение данных обязательно по применимому законодательству.
3. Обязанности Контролёра
- обеспечить наличие надлежащего правового основания для обработки персональных данных Конечных пользователей (согласие, исполнение договора, законный интерес и т. д.);
- предоставить Конечным пользователям полную информацию об обработке, включая факт передачи данных Обработчику;
- использовать функционал Платформы добросовестно, не загружать персональные данные специальных категорий и биометрические данные без отдельного письменного основания и предварительного уведомления Обработчика;
- обеспечить наличие в собственном интерфейсе механизмов реализации прав субъектов, включая процедуру обжалования автоматизированных решений (ст. 16 152-ФЗ, Art. 22 GDPR);
- возмещать Обработчику убытки, штрафы и расходы, возникшие вследствие нарушения Контролёром настоящего DPA или применимого законодательства о защите данных.
4. Субобработчики
- 4.1. Общее согласие. Контролёр предоставляет Обработчику общее разрешение на привлечение субобработчиков, перечисленных на странице «Субобработчики», с обязательством Обработчика обеспечить заключение с каждым из них договоров, налагающих обязательства, эквивалентные настоящему DPA.
- 4.2. Уведомление об изменении состава. Обработчик уведомляет Контролёра об изменении состава субобработчиков (добавление, замена, исключение) не позднее чем за 14 (четырнадцать) календарных дней до начала такой обработки путём обновления страницы и направления уведомления по e-mail.
- 4.3. Возражение Контролёра. Контролёр вправе в течение 14 дней с момента уведомления заявить мотивированное возражение. При недостижении согласия Контролёр вправе расторгнуть Договор без штрафа с возвратом неиспользованной части предоплаты.
- 4.4. Ответственность. Обработчик несёт перед Контролёром ответственность за исполнение субобработчиками их обязательств в той же мере, как если бы такие обязательства исполнялись Обработчиком самостоятельно.
5. Режим BYO-key (Bring-Your-Own-Key)
Если Контролёр предоставляет в Личном кабинете API-ключ стороннего AI-провайдера (OpenAI, Anthropic, Google и др.), такой провайдер привлекается Контролёром напрямую и выступает самостоятельным контролёром в отношении данных, передаваемых через ключ. Обработчик в этом сценарии действует исключительно как технический передатчик и не несёт обязанностей контролёра в отношении такого провайдера. Контролёр самостоятельно обеспечивает наличие договорных оснований для трансграничной передачи в адрес соответствующего AI-провайдера.
В Platform-default режиме (когда Контролёр использует AI-провайдеров, привлечённых Обработчиком) такие провайдеры являются субобработчиками; Обработчик обеспечивает соблюдение ст. 12 Федерального закона № 152-ФЗ, Главы V GDPR и ч. 3 ст. 6 152-ФЗ в отношении соответствующих передач.
6. Трансграничная передача
Трансграничная передача персональных данных осуществляется в порядке ст. 12 Федерального закона № 152-ФЗ и Главы V GDPR. Обработчик до начала такой передачи направил в Роскомнадзор отдельное уведомление с указанием перечня иностранных государств, целей и категорий получателей. Перечень государств и субобработчиков размещён на странице «Субобработчики». Для передач из ЕЭП в страны без решения о адекватности применяются Standard Contractual Clauses (Решение Европейской Комиссии 2021/914) либо иные надлежащие гарантии.
7. Меры защиты
Обработчик применяет технические и организационные меры, обеспечивающие уровень безопасности, соответствующий риску, в том числе: шифрование at-rest по AES-256-GCM, шифрование транспорта по TLS 1.2+, разграничение доступа по ролям (RBAC), журнал аудита, регулярное резервное копирование с шифрованием, управление уязвимостями, регулярное тестирование средств защиты. Подробное описание — в Политике информационной безопасности.
8. Уведомление об инциденте
- Обработчик уведомляет Контролёра об инциденте в срок не более 24 часов с момента обнаружения.
- Уведомление содержит: природу инцидента, ориентировочные категории и количество затронутых субъектов, ориентировочные категории и объём затронутых данных, последствия, принятые и предлагаемые меры реагирования.
- Обработчик предоставляет Контролёру разумное содействие в исполнении обязанностей по уведомлению Роскомнадзора (24/72 часа), надзорного органа GDPR (72 часа) и субъектов.
9. Право аудита
- Контролёр вправе один раз в 12 месяцев запросить у Обработчика письменный отчёт о состоянии защиты персональных данных. Обработчик предоставляет отчёт в срок не более 30 календарных дней.
- Очный аудит производится по предварительному согласованию не реже чем за 30 дней при условии заключения соглашения о неразглашении и компенсации Контролёром разумных расходов Обработчика. Очный аудит не должен препятствовать нормальной деятельности Обработчика и не может включать доступ к данным иных Контролёров.
- Аудит не проводится чаще одного раза в 12 месяцев, кроме случаев, когда необходимость обусловлена расследованием инцидента, влияющего на данные Контролёра, или предписанием надзорного органа.
10. Возврат и уничтожение
По прекращении Договора Обработчик в течение 30 (тридцати) календарных дней обеспечивает возможность экспорта данных Контролёром в стандартизированных машиночитаемых форматах. По истечении 30 дней или по выбору Контролёра данные подлежат уничтожению, за исключением резервных копий, удаляемых в течение 90 дней по истечении срока ретенции бэкапов, и данных, обязательных к хранению в силу законодательства. По запросу Контролёра Обработчик предоставляет письменное подтверждение факта уничтожения.
11. Помощь в реализации прав субъектов
Обработчик предоставляет Контролёру технические и организационные меры для исполнения обязанностей по реализации прав субъектов (доступ, исправление, удаление, ограничение, переносимость, возражение). Запросы субъектов, поступающие непосредственно Обработчику, перенаправляются Контролёру в течение 5 (пяти) рабочих дней.
12. Ответственность
- Стороны несут ответственность в соответствии с законодательством. Каждая Сторона несёт ответственность за нарушение настоящего DPA, относящееся к её обязанностям как контролёра либо обработчика.
- Совокупная ответственность Обработчика по настоящему DPA не превышает совокупного лимита, установленного разд. 8 Публичной оферты, за исключением случаев, когда такое ограничение недопустимо в силу применимого императивного законодательства.
13. Заключительные положения
- В случае противоречия между положениями настоящего DPA и иными положениями Договора применяются положения DPA в части обработки персональных данных.
- В случае требований применимого законодательства о заключении DPA в форме отдельного подписанного документа Стороны заключают такой документ дополнительно; настоящий электронный DPA при этом сохраняет силу как часть Договора.
- Применимое право — законодательство Российской Федерации; для пользователей в ЕЭП в части GDPR применяется право места нахождения Контролёра.
14. Связь
Все обращения по DPA — на адрес me@keken.ru с темой «DPA». Подписанная PDF- версия DPA для архива Контролёра предоставляется по запросу.