Как заключить этот DPA: распечатайте эту страницу (или сохраните в PDF), заполните данные Контролёра и блоки подписей, подпишите и отправьте скан на info@cloudgps.online — мы вернём экземпляр со встречной подписью. Этот DPA также считается включённым посредством ссылки в Договор об оказании услуг между сторонами.
Все данные клиентов размещены исключительно в ЕС — Hetzner Online GmbH, Фалькенштайн, Германия. См. нашу политику конфиденциальности.
Настоящий Договор об обработке данных («DPA») заключён между:
Контролёром: клиентом, указанным в блоке подписей ниже и/или в Договоре об оказании услуг («Контролёр»), и
Обработчиком: Александром Олийныком, физическим лицом — предпринимателем, зарегистрированным в Украине, действующим под торговым наименованием cloudGPS («cloudGPS» или «Обработчик»). Полные регистрационные данные и зарегистрированный адрес вносятся в подписанный экземпляр настоящего договора,
совместно — «Стороны»; настоящий DPA дополняет договор, по которому cloudGPS оказывает Контролёру услуги телематики автопарка («Договор об оказании услуг»).
1. Определения
«GDPR» означает Регламент (ЕС) 2016/679. Термины «персональные данные», «обработка», «контролёр», «обработчик», «субъект данных», «нарушение защиты персональных данных» и «надзорный орган» используются в значениях, приведённых в GDPR. «Субпроцессор» означает обработчика, привлечённого Обработчиком для обработки персональных данных от имени Контролёра.
2. Сфера действия и роли
2.1. Обработчик обрабатывает персональные данные от имени Контролёра, как описано в Приложении I, исключительно для оказания услуг по Договору об оказании услуг.
2.2. В отношении таких данных Контролёр выступает контролёром, а Обработчик — обработчиком. В вопросах защиты данных настоящий DPA имеет преимущество над Договором об оказании услуг.
2.3. Партнёрский сценарий — работа под собственным брендом. Если сторона, указанная как Контролёр, использует платформу для оказания услуг собственным клиентам (в том числе по партнёрской программе cloudGPS, на собственном домене и под собственным брендом), она сама может выступать обработчиком от имени этих клиентов. В этом случае настоящий DPA применяется с соответствующими изменениями как договор субобработки: cloudGPS действует как субпроцессор, документированные указания такой стороны считаются включающими указания её клиентов, выступающих контролёрами, а для целей пункта 11.2 применяется Модуль Три (от обработчика к обработчику) Стандартных договорных условий. Такая сторона гарантирует, что её собственные договоры об обработке данных с клиентами допускают привлечение cloudGPS на условиях настоящего DPA.
3. Указания
3.1. Обработчик обрабатывает персональные данные исключительно по документированным указаниям Контролёра, в том числе в отношении передачи в третьи страны, если иное не требуется правом ЕС или государства-члена; в этом случае Обработчик уведомляет Контролёра до начала обработки, кроме случаев, когда право запрещает это по важным причинам общественного интереса.
3.2. Договор об оказании услуг, настоящий DPA, а также настройка и использование платформы Контролёром (включая его настройки, вызовы API и действия пользователей) составляют документированные указания Контролёра.
3.3. Обработчик немедленно уведомляет Контролёра, если, по его мнению, указание нарушает GDPR или иные применимые положения о защите данных.
4. Конфиденциальность
Обработчик обеспечивает, чтобы все лица, уполномоченные обрабатывать персональные данные, приняли на себя обязательства о конфиденциальности либо имели соответствующую законную обязанность конфиденциальности и получали доступ к данным строго по принципу служебной необходимости в рамках ролевого разграничения доступа.
5. Безопасность
Обработчик внедряет и поддерживает технические и организационные меры, приведённые в Приложении II, в соответствии со статьёй 32 GDPR. Обработчик может время от времени обновлять эти меры при условии, что обновления существенно не снижают общий уровень защиты.
6. Субпроцессоры
6.1. Контролёр предоставляет общее разрешение на привлечение субпроцессоров, перечисленных в Приложении III.
6.2. Обработчик уведомляет Контролёра не менее чем за 30 дней (по электронной почте или через платформу) о любом планируемом добавлении или замене субпроцессора. Контролёр может возразить по обоснованным основаниям защиты данных; если Стороны не могут урегулировать возражение, Контролёр вправе прекратить соответствующие услуги.
6.3. Обработчик возлагает на каждого субпроцессора письменным договором обязательства по защите данных, не менее защитные, чем предусмотренные настоящим DPA, и остаётся полностью ответственным перед Контролёром за действия субпроцессора.
7. Содействие в реализации прав субъектов данных
С учётом характера обработки Обработчик содействует Контролёру соответствующими техническими и организационными мерами (включая функции экспорта, исправления и удаления на платформе) в исполнении обязанности Контролёра отвечать на запросы субъектов данных по Главе III GDPR. Обработчик без неоправданной задержки передаёт Контролёру любой запрос, полученный непосредственно от субъекта данных, и не отвечает на него иначе как по указанию Контролёра.
8. Нарушение защиты персональных данных
Обработчик уведомляет Контролёра без неоправданной задержки и в любом случае в течение 48 часов после того, как ему стало известно о нарушении защиты персональных данных, затрагивающем персональные данные Контролёра, предоставляя информацию, предусмотренную статьёй 33(3) GDPR, по мере её поступления, а также документирует все нарушения, их последствия и принятые меры по устранению.
9. Оценка воздействия
Обработчик оказывает Контролёру разумное содействие в проведении оценок воздействия на защиту данных и предварительных консультаций по статьям 35–36 GDPR в части, относящейся к обработке по настоящему DPA.
10. Аудиты
10.1. Обработчик предоставляет Контролёру всю информацию, необходимую для подтверждения соблюдения статьи 28 GDPR, в первую очередь через документацию по безопасности и заполненные опросники.
10.2. Обработчик допускает аудиты, включая проверки, проводимые Контролёром или уполномоченным им аудитором, и содействует им: не чаще одного раза в 12 месяцев (кроме случаев после нарушения защиты персональных данных), с письменным уведомлением не менее чем за 30 дней, в рабочее время, на условиях конфиденциальности, без доступа к данным других клиентов и за счёт Контролёра.
11. Международная передача данных
11.1. Все персональные данные в состоянии покоя хранятся исключительно в пределах Европейского союза — на выделенных серверах Hetzner Online GmbH, Фалькенштайн, Германия, включая реплики базы данных, файловое хранилище и резервные копии.
11.2. Персонал Обработчика может получать удалённый доступ к платформе из Украины для администрирования и поддержки. В отношении такого удалённого доступа Стороны включают посредством ссылки Стандартные договорные условия, принятые Имплементационным решением Комиссии (ЕС) 2021/914 (Модуль Два: от контролёра к обработчику), где Контролёр является экспортёром данных, а Обработчик — импортёром данных; Приложения I и II к настоящему DPA выполняют роль Приложений I и II к указанным Условиям; компетентным надзорным органом является орган государства-члена Контролёра.
11.3. Передача данных субпроцессорам за пределы ЕС/ЕЭЗ осуществляется только при наличии гарантий, указанных в Приложении III (Рамочное соглашение ЕС–США о конфиденциальности данных и/или Стандартные договорные условия).
12. Возврат и удаление
После прекращения Договора об оказании услуг Обработчик по выбору Контролёра удаляет или возвращает (в структурированном, широко используемом, машиночитаемом формате) все персональные данные, обработанные от имени Контролёра, и удаляет имеющиеся копии в течение 90 дней, если право ЕС или государства-члена не требует дальнейшего хранения. По запросу Обработчик письменно подтверждает удаление.
13. Ответственность
Ответственность каждой Стороны по настоящему DPA подчиняется ограничениям и исключениям ответственности, установленным Договором об оказании услуг, а перед субъектами данных каждая Сторона отвечает согласно статье 82 GDPR.
14. Срок действия и применимое право
14.1. Настоящий DPA вступает в силу с даты последней подписи (либо, при включении посредством ссылки, с даты вступления в силу Договора об оказании услуг) и действует до момента удаления или возврата всех персональных данных в соответствии с пунктом 12.
14.2. Настоящий DPA регулируется правом, применимым к Договору об оказании услуг; при отсутствии такого выбора — правом государства-члена ЕС, в котором учреждён Контролёр.
Подписи
Контролёр
Наименование компании / рег. номер
Юридический адрес
Имя, должность
Дата, подпись
Обработчик
Александр Олийнык, ФЛП
торговое наименование cloudGPS, Украина
регистрационные данные — в подписанном экземпляре
info@cloudgps.online
Имя, должность
Дата, подпись
A. Стороны
Экспортёр данных (Контролёр): клиент, указанный в блоке подписей / Договоре об оказании услуг.
Импортёр данных (Обработчик): Александр Олийнык, ФЛП, торговое наименование cloudGPS, Украина, info@cloudgps.online (полные регистрационные данные — в подписанном экземпляре).
B. Детали обработки
| Предмет | Предоставление платформы телематики автопарков cloudGPS как облачного сервиса: GPS-мониторинг, контроль топлива, геозоны, отчёты, уведомления, техническое обслуживание и управление водителями. |
|---|---|
| Длительность | Срок действия Договора об оказании услуг плюс срок удаления по пункту 12. |
| Характер и цель | Сбор (с трекеров и введённых пользователями данных), хранение, структурирование, поиск, отображение, анализ и удаление телеметрии транспорта и связанных данных для оказания Контролёру услуг мониторинга автопарка. |
| Категории субъектов данных | Водители и другие работники или подрядчики Контролёра; пользователи, уполномоченные Контролёром; контактные лица Контролёра. Если Контролёр перепродаёт услугу (партнёрская программа под собственным брендом, пункт 2.3) — соответствующие лица со стороны клиентов Контролёра. |
| Категории персональных данных | Данные о местоположении транспорта (GPS-координаты, скорость, курс, маршруты, пробег, моточасы); телеметрия и показания датчиков (зажигание, топливо, температура, CAN-шина); идентификаторы устройств (IMEI, серийный номер, SIM); события идентификации водителей (iButton / RFID); имена водителей, номера телефонов, адреса электронной почты и фотографии, если они внесены Контролёром; государственные номера транспорта; журналы входов и использования. |
| Особые категории | Не предусмотрены. Контролёр обязуется не вносить в платформу особые категории персональных данных (ст. 9 GDPR). |
| Периодичность | Непрерывно, в течение срока действия Договора об оказании услуг. |
- Размещение: все рабочие данные на выделенных серверах Hetzner Online GmbH в Фалькенштайне (Германия, ЕС); физическую безопасность обеспечивают центры обработки данных с сертификацией ISO 27001; данные клиентов не хранятся за пределами ЕС.
- Шифрование при передаче: TLS для всего веб-, мобильного и API-трафика; изоляция межузлового трафика в частной сети (VLAN).
- Контроль доступа: ролевое разграничение доступа (RBAC), изоляция данных каждого арендатора, принцип наименьших привилегий для персонала.
- Аутентификация: многофакторная аутентификация для административного доступа; требования к стойкости паролей; автоматическая защита от подбора паролей и атак подстановки украденных учётных данных с блокировкой.
- Защита инфраструктуры: доступ по SSH только по криптографическим ключам; хостовые межсетевые экраны и сегментация сети; серверы приложений доступны только через выделенные балансировщики нагрузки (изоляция серверов приложения).
- Отказоустойчивость: реплицируемый кластер базы данных из трёх узлов с автоматическим переключением; регулярные резервные копии в пределах ЕС; круглосуточный мониторинг доступности и оповещения.
- Журналирование и мониторинг: централизованное журналирование безопасности и аутентификации; журналирование административных операций.
- Организационные меры: обязательства конфиденциальности для всего персонала; доступ по служебной необходимости; определённый процесс реагирования на инциденты; субпроцессоры связаны письменными договорами о защите данных.
| Субпроцессор | Обработка / роль | Расположение | Гарантия передачи |
|---|---|---|---|
| Hetzner Online GmbH | Выделенные серверы, хранилище и резервные копии для всех рабочих данных | Германия (ЕС) | Не требуется (ЕС) |
| Hetzner Online GmbH | Отправка и приём транзакционной почты (служебные уведомления) | Германия (ЕС) | Не требуется (ЕС) |
| Functional Software, Inc. (Sentry) | Мониторинг ошибок приложения | Регион данных ЕС (Германия) | Хранение в ЕС; DPF для доступа поддержки |
| Anthropic | ИИ-ассистент поддержки — текст обращения и соответствующий контекст устройств, только при использовании чата поддержки; данные API не используются для обучения моделей | США | DPF / SCC |
| Cloudflare, Inc. | DNS для доменов платформы; трафик приложения и данные клиентов через Cloudflare не проходят | Глобально | DPF / SCC |
Обработчик уведомляет Контролёра не менее чем за 30 дней до добавления или замены субпроцессора (пункт 6). Актуальный перечень также опубликован по адресу cloudgps.online/ru/dpa/.
Арендаторы, работающие под собственным брендом, могут настроить собственный SMTP-сервер для исходящих уведомлений. В этом случае почту для такого арендатора доставляет поставщик, выбранный партнёром (как собственный обработчик партнёра), вместо указанного выше почтового субпроцессора.