Этот DPA («DPA») является частью договора об оказании услуг между Multiuniversal UAB («Обработчик») и клиентом («Контролёр»). Он автоматически распространяется на все проекты, в рамках которых Multiuniversal обрабатывает персональные данные от имени Контролёра. Отдельного подписания не требуется — начало оказания услуг означает принятие этих условий.
По вопросам об этом DPA свяжитесь с нами по адресу privacy@multiuniversal.com.
- Определения
- Предмет и роли сторон
- Обязательства Обработчика
- Обязанности Контролёра
- Субобработчики
- Меры безопасности
- Права субъектов данных
- Нарушения персональных данных
- Международная передача данных
- Право на аудит
- Срок действия и прекращение
- Применимое право
- График обработки
Определения
В настоящем DPA:
- «Контролёр» означает клиента, который определяет цели и способы обработки персональных данных.
- «Обработчик» означает Multiuniversal UAB, действующую по указаниям Контролёра.
- «Персональные данные», «Субъект данных», «Обработка», «Надзорный орган» и «Нарушение персональных данных» имеют значения, приведённые в GDPR.
- «GDPR» означает Регламент (ЕС) 2016/679 Европейского парламента и Совета.
- «Услуги» означает услуги ИИ-инфраструктуры, автоматизации или интеграции, предоставляемые Обработчиком по применимому договору об оказании услуг.
- «Субобработчик» означает любое третье лицо, привлечённое Обработчиком для осуществления обработки от имени Контролёра.
Предмет и роли сторон
Обработчик предоставляет услуги ИИ-инфраструктуры, которые могут включать обработку персональных данных от имени Контролёра. В этом контексте:
- Контролёр несёт ответственность за определение законного основания и цели обработки.
- Обработчик обрабатывает персональные данные исключительно по документированным инструкциям Контролёра и ни для каких иных целей.
- Конкретные категории обрабатываемых персональных данных, характер обработки и срок изложены в Графике обработки, согласованном для каждого проекта.
Обязательства Обработчика
Обработчик обязан:
- Обрабатывать персональные данные только по документированным инструкциям Контролёра, за исключением случаев, когда это требуется правом Союза или государства-члена.
- Обеспечивать, чтобы лица, уполномоченные на обработку персональных данных, были связаны обязательствами конфиденциальности.
- Внедрять соответствующие технические и организационные меры безопасности.
- Оказывать Контролёру содействие в исполнении его обязанностей по ответам на запросы субъектов данных.
- Оказывать Контролёру содействие в обеспечении соответствия его обязанностям по статьям 32–36 GDPR (безопасность, уведомление о нарушениях, DPIA, предварительная консультация).
- По выбору Контролёра удалить или вернуть Контролёру все персональные данные по прекращении Услуг и удалить существующие копии, если право Союза или государства-члена не требует их хранения.
- Предоставлять всю информацию, необходимую для подтверждения соответствия настоящему DPA, и содействовать проведению аудитов.
- Немедленно уведомлять Контролёра, если, по мнению Обработчика, какая-либо инструкция нарушает GDPR или иное применимое законодательство о защите данных.
Обязанности Контролёра
Контролёр обязан:
- Обеспечивать наличие действительного законного основания по статье 6 GDPR для всех персональных данных, предоставляемых Обработчику.
- Предоставлять документированные инструкции по обработке и незамедлительно уведомлять Обработчика о любых изменениях.
- Обеспечивать, чтобы субъекты данных были проинформированы об обработке, как того требуют статьи 13 и 14 GDPR.
- Не давать Обработчику указаний осуществлять обработку, которая нарушала бы применимое законодательство.
Субобработчики
Обработчик не вправе привлекать субобработчиков для обработки персональных данных Контролёра без предварительного письменного согласия Контролёра. Если Контролёр предоставил общее письменное согласие, Обработчик уведомляет Контролёра о любых планируемых изменениях, касающихся добавления или замены субобработчиков, предоставляя Контролёру возможность возразить в течение 14 дней.
Любой привлечённый субобработчик должен быть связан обязательствами по защите данных, эквивалентными обязательствам по настоящему DPA. Обработчик несёт полную ответственность перед Контролёром за исполнение обязательств субобработчиками.
Актуальный список утверждённых субобработчиков, используемых в стандартных проектах, доступен по запросу по адресу privacy@multiuniversal.com. Если инференс ИИ-модели является частью оказания услуг, задействованные субобработчики перечислены в том же реестре и уведомляются Контролёрам, как того требует пункт 5.1.
Меры безопасности
Обработчик внедряет технические и организационные меры, соразмерные риску, включая:
| Мера | Реализация |
|---|---|
| Шифрование в пути | TLS 1.2+ для всей передачи данных |
| Шифрование при хранении | Зашифрованное хранилище для баз данных с персональными данными |
| Контроль доступа | Ролевой доступ; принцип наименьших привилегий; строгая аутентификация |
| Минимизация данных | Обрабатываются только данные, необходимые для указанной цели |
| Контроль обработки ИИ | Инференс ИИ выполняется в пределах периметра проекта; контроль доступа и логирование согласованы с остальной частью стека обработки данных |
| Реагирование на инциденты | Документированные процедуры обнаружения нарушений и реагирования на них |
Обработчик периодически пересматривает и обновляет эти меры с учётом развития технологий и характера обрабатываемых данных.
Права субъектов данных
С учётом характера обработки, Обработчик обязан оказывать Контролёру содействие — посредством соответствующих технических и организационных мер — в исполнении обязанности Контролёра отвечать на запросы субъектов данных, реализующих свои права согласно главе III GDPR (доступ, исправление, удаление, ограничение, переносимость, возражение).
Если Обработчик получает запрос субъекта данных, непосредственно относящийся к данным Контролёра, он обязан незамедлительно направить его Контролёру и не отвечать субъекту данных напрямую, если не получит соответствующее указание.
Нарушения персональных данных
Обработчик обязан уведомить Контролёра без неоправданной задержки — и в любом случае в течение 48 часов — после того как ему стало известно о Нарушении персональных данных, затрагивающем данные Контролёра. Уведомление включает, насколько это возможно:
- Описание характера нарушения, включая категории и приблизительное число затронутых субъектов данных и записей
- Имя и контактные данные ответственного за защиту данных у Обработчика
- Описание вероятных последствий нарушения
- Описание принятых или предлагаемых мер по устранению нарушения
Обработчик обязан сотрудничать с Контролёром и предпринимать разумные меры для смягчения последствий нарушения. Контролёр несёт ответственность за уведомления надзорных органов и субъектов данных согласно статьям 33 и 34 GDPR.
Международная передача данных
Инфраструктура и персонал Обработчика находятся в Литве, являющейся государством-членом Европейского Союза. Персональные данные, обрабатываемые в рамках настоящего DPA, по умолчанию не передаются за пределы Европейской экономической зоны.
Если конкретный проект требует передачи персональных данных в третью страну, Обработчик заранее уведомляет об этом Контролёра. Любая такая передача осуществляется при наличии надлежащей защитной меры согласно главе V GDPR (например, стандартных договорных положений или решения об адекватности), внедрённой до осуществления передачи.
Право на аудит
Обработчик обязан предоставить Контролёру всю информацию, разумно необходимую для подтверждения соответствия настоящему DPA. Контролёр (или аудитор, уполномоченный Контролёром) может проводить аудиты или проверки деятельности Обработчика по обработке данных при условии:
- Разумного письменного уведомления не менее чем за 14 дней
- Проведения аудита в обычные рабочие часы и способом, не создающим необоснованных помех работе Обработчика
- Связанности аудитора обязательствами конфиденциальности, эквивалентными обязательствам по настоящему DPA
Контролёр несёт расходы на любой аудит, если только аудит не выявит существенное нарушение настоящего DPA Обработчиком.
Срок действия и прекращение
Настоящий DPA остаётся в силе на протяжении срока действия соответствующего договора об оказании услуг. По прекращении или истечении срока договора об оказании услуг Обработчик обязан в течение 30 дней, по выбору Контролёра, либо вернуть, либо удалить все персональные данные. Обработчик вправе хранить копию до 3 лет после прекращения для целей разрешения споров, аудита и юридических претензий — после чего она подлежит надёжному удалению. В течение любого такого периода хранения обработка ограничивается исключительно этими целями. Контролёр может в любой момент запросить более раннее удаление.
Если хранение свыше 3 лет требуется применимым правом Союза или государства-члена, Обработчик обязан проинформировать Контролёра об этом правовом требовании и ограничить обработку минимумом, необходимым для соблюдения такого требования.
Применимое право
Настоящий DPA регулируется и толкуется в соответствии с законодательством Литовской Республики. Любые споры, возникающие из настоящего DPA, подлежат исключительной юрисдикции судов города Вильнюса, Литовская Республика, если применимый договор об оказании услуг не предусматривает иное.
Если Контролёр подпадает под действие законодательства другого государства-члена ЕС, ничто в настоящем DPA не ограничивает право Контролёра подать жалобу в местный надзорный орган.
График обработки
Приведённый ниже график заполняется для каждого проекта и является частью настоящего DPA. Подписанная копия предоставляется Контролёру до начала обработки.
| Наименование и адрес Контролёра | Заполняется для каждого проекта |
| Описание услуг | Заполняется для каждого проекта |
| Цель обработки | Заполняется для каждого проекта |
| Категории персональных данных | Заполняется для каждого проекта |
| Категории субъектов данных | Заполняется для каждого проекта |
| Срок хранения | Заполняется для каждого проекта |
| Утверждённые субобработчики | По умолчанию отсутствуют; перечисляются при наличии |
| Международная передача данных | По умолчанию отсутствует; механизм указывается при наличии |
Чтобы запросить заполненный График обработки для вашего проекта или обсудить любой аспект настоящего DPA, свяжитесь с нами по адресу privacy@multiuniversal.com.