Соглашение об обработке данных
Версия 1.0, 24 февраля 20261. Введение и область применения
Настоящее Соглашение об обработке данных ("DPA") включается в Условия использования ("Соглашение") между Bhblasted SRL SB ("Компания", "мы", "нас" или "наш") и клиентом ("Клиент", "вы" или "ваш") в отношении использования SaaS-платформы Wevion ("Сервис") и составляет их неотъемлемую часть. Настоящее DPA применяется в той мере, в которой мы обрабатываем Персональные данные Клиента от его имени в качестве Процессора при предоставлении Сервиса. Настоящее DPA действует в течение всего срока действия Соглашения.
2. Определения
Термины с заглавной буквы, используемые, но не определённые в настоящем DPA, имеют значения, установленные в Соглашении. В настоящем DPA следующие термины имеют указанные значения:
- "Применимое законодательство о защите данных" означает все законы и нормативные акты, применимые к обработке Персональных данных по настоящему Соглашению, включая, но не ограничиваясь, Общий регламент по защите данных (ЕС) 2016/679 ("GDPR").
- "Контролёр" имеет значение, определённое в GDPR.
- "Персональные данные Клиента" означает любые Персональные данные, которые Компания обрабатывает от имени Клиента в качестве Процессора при предоставлении Сервиса.
- "Субъект данных" имеет значение, определённое в GDPR.
- "Персональные данные" имеют значение, определённое в GDPR.
- "Процессор" имеет значение, определённое в GDPR.
- "Инцидент безопасности" означает нарушение безопасности, ведущее к случайному или незаконному уничтожению, потере, изменению, несанкционированному раскрытию или доступу к Персональным данным Клиента.
- "Стандартные договорные условия" или "SCC" означают стандартные договорные условия для передачи персональных данных в третьи страны в соответствии с Регламентом (ЕС) 2016/679 Европейского парламента и Совета, принятые Европейской комиссией.
- "Субпроцессор" означает любую третью сторону, привлечённую Компанией для обработки Персональных данных Клиента.
3. Роли и обязанности
Стороны признают и соглашаются, что в отношении обработки Персональных данных Клиента Клиент является Контролёром, а Bhblasted SRL SB является Процессором. Клиент несёт единоличную ответственность за соблюдение своих обязательств в качестве Контролёра в соответствии с Применимым законодательством о защите данных, включая, но не ограничиваясь, правомерность обработки и точность Персональных данных Клиента. Компания обрабатывает Персональные данные Клиента исключительно от имени Клиента и в соответствии с документированными инструкциями Клиента.
4. Область и цели обработки
Компания обрабатывает Персональные данные Клиента исключительно с целью предоставления, поддержки и улучшения Сервиса, как описано в Соглашении. Предмет, продолжительность, характер и цели обработки, а также типы Персональных данных и категории Субъектов данных определяются использованием Сервиса Клиентом.
5. Субобработка
Клиент предоставляет Компании общее разрешение на привлечение Субпроцессоров для обработки Персональных данных Клиента. Компания ведёт список своих текущих Субпроцессоров, который предоставляется Клиенту по запросу. Компания информирует Клиента о любых планируемых изменениях, касающихся добавления или замены Субпроцессоров, предоставляя тем самым Клиенту возможность возразить против таких изменений. Если у Клиента имеются обоснованные основания для возражения против нового Субпроцессора, стороны добросовестно проведут переговоры с целью выработки решения. Компания возлагает на своих Субпроцессоров обязательства по защите данных не менее строгие, чем предусмотренные настоящим DPA.
6. Права субъектов данных
В той мере, в которой Клиент не имеет возможности самостоятельно получить доступ к соответствующим Персональным данным Клиента в рамках Сервиса, Компания, принимая во внимание характер обработки, оказывает Клиенту разумное содействие, позволяющее ему отвечать на запросы Субъектов данных об осуществлении их прав в соответствии с Применимым законодательством о защите данных. Такое содействие оказывается исключительно за счёт Клиента.
7. Меры безопасности
Компания применяет и поддерживает надлежащие технические и организационные меры безопасности для защиты Персональных данных Клиента от Инцидентов безопасности и для обеспечения безопасности и конфиденциальности Персональных данных Клиента. Такие меры направлены на предотвращение несанкционированного доступа, использования, изменения или раскрытия Персональных данных Клиента. Клиент признаёт, что такие меры подвержены техническому прогрессу и развитию и что Компания может время от времени обновлять или изменять их при условии, что такие обновления и изменения не приводят к существенному снижению общего уровня безопасности Сервиса.
8. Уведомление об инцидентах безопасности
При обнаружении Инцидента безопасности Компания уведомляет об этом Клиента без неоправданной задержки. В уведомлении описываются, насколько это возможно, характер Инцидента безопасности, категории и приблизительное количество затронутых Субъектов данных и записей Персональных данных, вероятные последствия Инцидента безопасности, а также меры, принятые или предложенные Компанией для устранения Инцидента безопасности. Уведомление Компании об Инциденте безопасности или её реагирование на такой Инцидент безопасности в соответствии с настоящим Разделом не является признанием вины или ответственности Компании в связи с Инцидентом безопасности.
9. Международная передача данных
Компания вправе передавать и обрабатывать Персональные данные Клиента за пределами Европейской экономической зоны ("ЕЭЗ"). В той мере, в которой передача Персональных данных Клиента подпадает под действие GDPR и страна назначения не охвачена решением Европейской комиссии об адекватности, такие передачи регулируются Стандартными договорными условиями, которые считаются включёнными в настоящее DPA посредством отсылки. Считается, что Клиент подписал SCC в качестве "экспортёра данных", а Компания — в качестве "импортёра данных".
10. Аудиты
Клиент вправе по обоснованному запросу и за свой счёт проверять соблюдение Компанией её обязательств по настоящему DPA. Для содействия такой проверке Компания предоставляет Клиенту всю информацию, необходимую для подтверждения соблюдения, включая сводки последних отчётов об аудитах, проведённых третьими сторонами (например, SOC 2). Прямые аудиты объектов или систем Компании не допускаются.
11. Ограничение ответственности
Ответственность каждой стороны, возникающая из настоящего DPA или связанная с ним, подчиняется ограничениям ответственности, установленным в Соглашении. Совокупная ответственность Компании по всем претензиям Клиента, возникающим из настоящего DPA или связанным с ним, не превышает общей суммы вознаграждения, уплаченного Клиентом Компании по Соглашению в течение двенадцати (12) месяцев, предшествующих событию, послужившему основанием для претензии.
12. Срок действия, прекращение и возврат данных
Настоящее DPA действует до тех пор, пока Компания обрабатывает Персональные данные Клиента от имени Клиента в соответствии с Соглашением. При прекращении или истечении срока действия Соглашения Компания по выбору Клиента удаляет или возвращает Клиенту все Персональные данные Клиента, за исключением случаев, когда применимое законодательство требует хранения Персональных данных. Клиент вправе экспортировать свои данные из Сервиса в любое время в течение срока действия Соглашения.
Bhblasted SRL SB
Via Boscofangone SNC, Zona ASI, Lotto C8, 80035 Nola (NA), Italy
Email: info@wevion.ai