Правовая информация
Соглашение об обработке персональных данных
Действует с 26 июля 2026. Все правовые документы
Это перевод. В случае расхождений преимущественную силу имеет английская версия.
Sovryk работает до регистрации компании в Румынии. Наименование, адрес и регистрационный номер будут опубликованы здесь сразу после завершения регистрации. До тех пор с оператором можно связаться по адресу contact@sovryk.com.
Настоящее Соглашение ("DPA") регулирует обработку персональных данных компанией Sovryk от имени Клиента в связи с сервисом зашифрованных коммуникаций Sovryk ("Сервис"). Оно подписывается вместе с Условиями обслуживания и является приложением к ним.
---
Стороны
Контролёр (оператор) данных ("Клиент"):
________________, с юридическим адресом ________________, регистрационный номер ________________, в лице ________________.
Обработчик ("Sovryk"):
Sovryk, с юридическим адресом registered address to be published on incorporation, регистрационный номер registration number pending, в лице the Sovryk operator.
Дата вступления в силу: 26 July 2026.
---
1. Предмет и роли
1.1. Клиент является контролёром (оператором); Sovryk является обработчиком и обрабатывает персональные данные только по документированным указаниям Клиента (включая настоящее DPA и Условия обслуживания).
1.2. Sovryk не обрабатывает данные в своих собственных целях и не продаёт их.
1.3. Если Sovryk получает указание, которое, по его мнению, нарушает GDPR или иное применимое право, он безотлагательно информирует об этом Клиента.
2. Срок действия
2.1. Настоящее DPA действует, пока предоставляется Сервис, и до момента удаления или возврата данных согласно §9.
3. Характер и цель обработки (Приложение 1)
Изложены в Приложении 1: категории субъектов данных, виды данных, операции и цель.
4. Обязанности Клиента (контролёра)
4.1. Обеспечивает наличие действительного правового основания для данных, вносимых в Сервис.
4.2. Даёт правомерные указания и отвечает за правомерность загружаемых им данных.
4.3. Исполняет обязанности по информированию собственных субъектов данных (сотрудников, клиентов фирмы).
5. Обязанности Sovryk (обработчика)
Sovryk обязуется:
5.1. Обрабатывать данные только по документированным указаниям Клиента.
5.2. Обеспечивать конфиденциальность. Лица, уполномоченные обрабатывать данные, связаны обязательствами о конфиденциальности.
5.3. Внедрить технические и организационные меры, указанные в Приложении 2 (Article 32 GDPR).
5.4. Соблюдать условия привлечения субобработчиков (§6).
5.5. Оказывать Клиенту содействие, насколько это возможно с учётом сквозного шифрования, в:
- реагировании на запросы субъектов данных (§7);
- соблюдении статей 32-36 (безопасность, уведомление о нарушениях, оценка воздействия на защиту данных).
5.6. Удалить или вернуть данные при прекращении договора (§9).
5.7. Предоставлять информацию, необходимую для подтверждения соблюдения требований, и допускать проверки (§8).
5.8. Уведомлять Клиента о любом нарушении безопасности персональных данных без неоправданной задержки и в течение 72 часов с момента, когда ему стало о нём известно (§10).
6. Субобработчики
6.1. Клиент даёт общее разрешение на привлечение субобработчиков для предоставления Сервиса. Текущий перечень приведён в Приложении 3.
6.2. Sovryk возлагает на каждого субобработчика по договору те же обязанности по защите данных, что и в настоящем DPA.
6.3. Sovryk информирует Клиента о замене или добавлении субобработчика не менее чем за 15 дней; Клиент может возразить по обоснованным причинам, связанным с защитой данных.
6.4. Sovryk остаётся ответственным перед Клиентом за действия своих субобработчиков.
7. Права субъектов данных
7.1. Sovryk содействует Клиенту посредством надлежащих технических и организационных мер в реагировании на запросы о доступе, исправлении, удалении, ограничении обработки, переносимости и возражении.
7.2. Честное техническое ограничение: содержание коммуникаций защищено сквозным шифрованием. У Sovryk нет ключей, и он не может получить доступ к содержанию. Поэтому содействие ограничено данными, которые Sovryk технически контролирует (например, минимальными данными учётной записи).
7.3. Если субъект данных обращается непосредственно в Sovryk, запрос перенаправляется Клиенту.
8. Проверка
8.1. Sovryk предоставляет информацию, необходимую для подтверждения соблюдения требований, включая опубликованные сведения о состоянии безопасности и любые существующие отчёты или сертификаты.
8.2. Клиент может запросить проверку (самостоятельно или через независимого аудитора, на условиях конфиденциальности) не чаще одного раза в год, при разумном предварительном уведомлении, без нарушения работы и без раскрытия данных других клиентов.
9. Удаление или возврат при прекращении договора
9.1. При прекращении Сервиса Sovryk по выбору Клиента удаляет или возвращает все данные и удаляет существующие копии, если только их хранение не требуется по закону.
9.2. Срок: в течение 30 дней с момента прекращения. Зашифрованные резервные копии ротируются и истекают согласно циклу хранения.
10. Нарушения безопасности персональных данных
10.1. Узнав о нарушении, Sovryk уведомляет Клиента без неоправданной задержки (в течение 72 часов), указывая: характер нарушения, приблизительные категории и количество затронутых субъектов данных и записей, вероятные последствия и принятые меры.
10.2. Благодаря дизайну минимума данных в сочетании со сквозным шифрованием при взломе сервера содержание остаётся зашифрованным и недоступным для атакующего.
11. Международная передача данных
11.1. Сервер размещается в Iceland (1984 Hosting, Reykjavik).
11.2. Если обработка предполагает передачу за пределы ЕЭЗ в страну без решения об адекватности, применяются Стандартные договорные условия (SCC) Европейской комиссии или иной действительный механизм, прилагаемые как Приложение 4.
11.3. Исландия входит в ЕЭЗ, а в отношении Швейцарии действует решение об адекватности, поэтому, как правило, для этих регионов SCC не требуются. Это подтверждается для фактически выбранного региона.
12. Ответственность
12.1. Ответственность регулируется Условиями обслуживания и статьёй 82 GDPR. Каждая сторона отвечает за собственные нарушения.
13. Применимое право
13.1. Настоящее DPA регулируется правом Румынии. В случае противоречия между настоящим DPA и Условиями обслуживания по вопросам защиты данных преимущественную силу имеет настоящее DPA.
---
Приложение 1: Сведения об обработке
| Пункт | Описание |
|---|---|
| Субъекты данных | Сотрудники и пользователи Клиента; лица, с которыми они общаются через Сервис |
| Категории данных | Данные учётной записи (имя пользователя, необязательный адрес электронной почты); минимальные технические метаданные (журналы подключений, IP-адреса, где применимо); содержание коммуникаций (защищено сквозным шифрованием, недоступно для Sovryk) |
| Особые категории (Art. 9) | Возможны попутно внутри содержания (например, данные из материалов дела), но защищены сквозным шифрованием, поэтому Sovryk не может получить к ним доступ |
| Операции | Хранение, передача, размещение и резервное копирование в инфраструктуре Сервиса |
| Цель | Предоставление сервиса зашифрованных коммуникаций |
| Срок | На срок действия договора плюс срок хранения, указанный в §9 |
Приложение 2: Технические и организационные меры (Art. 32)
Краткое изложение:
- Сквозное шифрование содержания (Olm/Megolm); у Sovryk нет ключей
- TLS 1.2+/1.3 при передаче, HSTS, заголовки безопасности
- Усиление защиты сервера: межсетевой экран, fail2ban,
no-new-privileges, база данных не открыта публично, автоматические обновления - Регистрация по приглашению (токен или ваучер), ограничение частоты запросов
- Минимум данных по замыслу: без номера телефона, минимальный сбор
- Зашифрованные резервные копии вне площадки; письменный план реагирования на инциденты
- Внутренний контроль доступа, принцип минимальных привилегий, конфиденциальность персонала
Приложение 3: Уполномоченные субобработчики
| Субобработчик | Роль | Местонахождение |
|---|---|---|
| 1984 Hosting ehf., Iceland | Размещение инфраструктуры (VPS) | Iceland (1984 Hosting, Reykjavik) |
| Обработчик платежей | Обработка платежей (только выставление счетов B2B) | ЕС/США (с SCC) |
Приложение 4: Стандартные договорные условия (где применимо)
SCC Европейской комиссии, модуль "контролёр к обработчику", прилагаются в случаях, когда хостинг находится за пределами ЕЭЗ без решения об адекватности.
---
Подписи
За контролёра (Клиента): _______________________ Дата: __________
За Sovryk (обработчика): _______________________ Дата: __________