На главную

Договор

  • Публичная оферта
  • Пользовательское соглашение
  • Допустимое использование
  • Условия предоставления
  • SLA
  • Политика возврата

Данные и приватность

  • Политика конфиденциальности
  • Политика cookie
  • Договор поручения (DPA)
  • Субобработчики

Безопасность и AI

  • Информационная безопасность
  • Сообщить об уязвимости
  • Использование AI
  • Жалобы на контент
  • Запросы госорганов

Контакты

  • Реквизиты
  • Контакты

Редакция от 24 мая 2026 г.

Договор поручения на обработку персональных данных (DPA)

Настоящий Договор поручения (далее — «DPA») заключается в соответствии с ч. 3 ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ и ст. 28 Регламента (ЕС) 2016/679 (GDPR) между:

  • Контролёром (Заказчиком) — лицом, акцептовавшим Публичную оферту AG0NTS и определяющим цели и средства обработки персональных данных Конечных пользователей;
  • Обработчиком (Исполнителем) — Индивидуальным предпринимателем Шовкуновым Даниилом Константиновичем (ИНН 890309385394, ОГРНИП 325028000156514), действующим под брендом AG0NTS.

DPA является неотъемлемой частью Договора, заключаемого акцептом Публичной оферты, и вступает в силу с момента такого акцепта. Условия DPA применяются исключительно к обработке Обработчиком персональных данных по поручению Контролёра, осуществляемой в рамках Платформы AG0NTS.

1. Предмет поручения

  • 1.1. Категории субъектов: Конечные пользователи Контролёра — клиенты, контрагенты, представители Контролёра, иные лица, чьи данные размещаются Контролёром в Платформе либо взаимодействующие с AI-сотрудниками Контролёра.
  • 1.2. Категории данных: идентификационные (ФИО, e-mail, телефон), профильные (должность, организация), коммуникационные (содержание диалогов, голосовые сообщения), технические (IP-адрес, журналы), договорные. По решению Контролёра — иные категории, не относящиеся к специальным (ст. 10 152-ФЗ) и биометрическим (ст. 11), обработка которых разрешена применимым законодательством.
  • 1.3. Перечень действий: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача (в составе функционала Платформы), обезличивание, блокирование, удаление, уничтожение.
  • 1.4. Цели: исполнение обязательств Обработчика по предоставлению функций Платформы, выбранных Контролёром (создание AI-сотрудников, голосовой канал, MCP-интеграции, аналитика), исключительно по документированным инструкциям Контролёра.
  • 1.5. Срок: период действия Договора между Сторонами и 30 (тридцать) календарных дней после его прекращения для возможности экспорта данных Контролёром.

2. Обязанности Обработчика

  • обрабатывать персональные данные исключительно в целях и в объёме, согласованных настоящим DPA, и в соответствии с документированными инструкциями Контролёра;
  • обеспечивать конфиденциальность персональных данных и принимать меры к недопущению их распространения без согласия Контролёра либо иного законного основания;
  • обеспечивать защиту персональных данных в соответствии со ст. 18.1 и 19 Федерального закона № 152-ФЗ, постановлением Правительства РФ от 01.11.2012 № 1119, Приказом ФСТЭК России от 18.02.2013 № 21, ст. 32 GDPR (security of processing);
  • обеспечивать связанность обязательств в отношении персонала: лица, имеющие доступ к персональным данным, обязаны соблюдать конфиденциальность как условие трудовых или гражданско-правовых договоров;
  • оказывать Контролёру разумное содействие в исполнении обязанностей контролёра, в том числе при ответах на запросы субъектов, проведении оценки воздействия на защиту данных (DPIA), консультировании надзорных органов;
  • незамедлительно (в срок не более 24 (двадцати четырёх) часов) уведомлять Контролёра об инциденте, влияющем на персональные данные, обрабатываемые по поручению, в объёме, достаточном для исполнения Контролёром обязанностей по уведомлению надзорных органов и субъектов;
  • по выбору Контролёра возвращать или уничтожать персональные данные по окончании срока поручения, кроме случаев, когда сохранение данных обязательно по применимому законодательству.

3. Обязанности Контролёра

  • обеспечить наличие надлежащего правового основания для обработки персональных данных Конечных пользователей (согласие, исполнение договора, законный интерес и т. д.);
  • предоставить Конечным пользователям полную информацию об обработке, включая факт передачи данных Обработчику;
  • использовать функционал Платформы добросовестно, не загружать персональные данные специальных категорий и биометрические данные без отдельного письменного основания и предварительного уведомления Обработчика;
  • обеспечить наличие в собственном интерфейсе механизмов реализации прав субъектов, включая процедуру обжалования автоматизированных решений (ст. 16 152-ФЗ, Art. 22 GDPR);
  • возмещать Обработчику убытки, штрафы и расходы, возникшие вследствие нарушения Контролёром настоящего DPA или применимого законодательства о защите данных.

4. Субобработчики

  • 4.1. Общее согласие. Контролёр предоставляет Обработчику общее разрешение на привлечение субобработчиков, перечисленных на странице «Субобработчики», с обязательством Обработчика обеспечить заключение с каждым из них договоров, налагающих обязательства, эквивалентные настоящему DPA.
  • 4.2. Уведомление об изменении состава. Обработчик уведомляет Контролёра об изменении состава субобработчиков (добавление, замена, исключение) не позднее чем за 14 (четырнадцать) календарных дней до начала такой обработки путём обновления страницы и направления уведомления по e-mail.
  • 4.3. Возражение Контролёра. Контролёр вправе в течение 14 дней с момента уведомления заявить мотивированное возражение. При недостижении согласия Контролёр вправе расторгнуть Договор без штрафа с возвратом неиспользованной части предоплаты.
  • 4.4. Ответственность. Обработчик несёт перед Контролёром ответственность за исполнение субобработчиками их обязательств в той же мере, как если бы такие обязательства исполнялись Обработчиком самостоятельно.

5. Режим BYO-key (Bring-Your-Own-Key)

Если Контролёр предоставляет в Личном кабинете API-ключ стороннего AI-провайдера (OpenAI, Anthropic, Google и др.), такой провайдер привлекается Контролёром напрямую и выступает самостоятельным контролёром в отношении данных, передаваемых через ключ. Обработчик в этом сценарии действует исключительно как технический передатчик и не несёт обязанностей контролёра в отношении такого провайдера. Контролёр самостоятельно обеспечивает наличие договорных оснований для трансграничной передачи в адрес соответствующего AI-провайдера.

В Platform-default режиме (когда Контролёр использует AI-провайдеров, привлечённых Обработчиком) такие провайдеры являются субобработчиками; Обработчик обеспечивает соблюдение ст. 12 Федерального закона № 152-ФЗ, Главы V GDPR и ч. 3 ст. 6 152-ФЗ в отношении соответствующих передач.

6. Трансграничная передача

Трансграничная передача персональных данных осуществляется в порядке ст. 12 Федерального закона № 152-ФЗ и Главы V GDPR. Обработчик до начала такой передачи направил в Роскомнадзор отдельное уведомление с указанием перечня иностранных государств, целей и категорий получателей. Перечень государств и субобработчиков размещён на странице «Субобработчики». Для передач из ЕЭП в страны без решения о адекватности применяются Standard Contractual Clauses (Решение Европейской Комиссии 2021/914) либо иные надлежащие гарантии.

7. Меры защиты

Обработчик применяет технические и организационные меры, обеспечивающие уровень безопасности, соответствующий риску, в том числе: шифрование at-rest по AES-256-GCM, шифрование транспорта по TLS 1.2+, разграничение доступа по ролям (RBAC), журнал аудита, регулярное резервное копирование с шифрованием, управление уязвимостями, регулярное тестирование средств защиты. Подробное описание — в Политике информационной безопасности.

8. Уведомление об инциденте

  • Обработчик уведомляет Контролёра об инциденте в срок не более 24 часов с момента обнаружения.
  • Уведомление содержит: природу инцидента, ориентировочные категории и количество затронутых субъектов, ориентировочные категории и объём затронутых данных, последствия, принятые и предлагаемые меры реагирования.
  • Обработчик предоставляет Контролёру разумное содействие в исполнении обязанностей по уведомлению Роскомнадзора (24/72 часа), надзорного органа GDPR (72 часа) и субъектов.

9. Право аудита

  • Контролёр вправе один раз в 12 месяцев запросить у Обработчика письменный отчёт о состоянии защиты персональных данных. Обработчик предоставляет отчёт в срок не более 30 календарных дней.
  • Очный аудит производится по предварительному согласованию не реже чем за 30 дней при условии заключения соглашения о неразглашении и компенсации Контролёром разумных расходов Обработчика. Очный аудит не должен препятствовать нормальной деятельности Обработчика и не может включать доступ к данным иных Контролёров.
  • Аудит не проводится чаще одного раза в 12 месяцев, кроме случаев, когда необходимость обусловлена расследованием инцидента, влияющего на данные Контролёра, или предписанием надзорного органа.

10. Возврат и уничтожение

По прекращении Договора Обработчик в течение 30 (тридцати) календарных дней обеспечивает возможность экспорта данных Контролёром в стандартизированных машиночитаемых форматах. По истечении 30 дней или по выбору Контролёра данные подлежат уничтожению, за исключением резервных копий, удаляемых в течение 90 дней по истечении срока ретенции бэкапов, и данных, обязательных к хранению в силу законодательства. По запросу Контролёра Обработчик предоставляет письменное подтверждение факта уничтожения.

11. Помощь в реализации прав субъектов

Обработчик предоставляет Контролёру технические и организационные меры для исполнения обязанностей по реализации прав субъектов (доступ, исправление, удаление, ограничение, переносимость, возражение). Запросы субъектов, поступающие непосредственно Обработчику, перенаправляются Контролёру в течение 5 (пяти) рабочих дней.

12. Ответственность

  • Стороны несут ответственность в соответствии с законодательством. Каждая Сторона несёт ответственность за нарушение настоящего DPA, относящееся к её обязанностям как контролёра либо обработчика.
  • Совокупная ответственность Обработчика по настоящему DPA не превышает совокупного лимита, установленного разд. 8 Публичной оферты, за исключением случаев, когда такое ограничение недопустимо в силу применимого императивного законодательства.

13. Заключительные положения

  • В случае противоречия между положениями настоящего DPA и иными положениями Договора применяются положения DPA в части обработки персональных данных.
  • В случае требований применимого законодательства о заключении DPA в форме отдельного подписанного документа Стороны заключают такой документ дополнительно; настоящий электронный DPA при этом сохраняет силу как часть Договора.
  • Применимое право — законодательство Российской Федерации; для пользователей в ЕЭП в части GDPR применяется право места нахождения Контролёра.

14. Связь

Все обращения по DPA — на адрес me@keken.ru с темой «DPA». Подписанная PDF- версия DPA для архива Контролёра предоставляется по запросу.