Этот перевод предоставлен для удобства. Юридически обязательным является английский текст.
1. Стороны и область действия
Настоящее Соглашение об обработке данных («DPA») является частью Условий использования, заключённых между клиентом
(«Клиент», контролёр данных) и Zanket, управляющим сервисом ExtMoney («ExtMoney»,
обработчик). Оно применяется, когда ExtMoney обрабатывает персональные данные от имени Клиента при предоставлении
Сервиса. Там, где ExtMoney является контролёром (индивидуальные потребительские учётные записи), вместо него действует Политика конфиденциальности.
При противоречии между настоящим DPA и Условиями настоящее DPA имеет приоритет в вопросах защиты данных.
2. Определения
«Персональные данные», «обработка», «контролёр», «обработчик», «субобработчик», «субъект данных» и «утечка (нарушение защиты) персональных данных» имеют значения, определённые в GDPR ЕС/Великобритании. «Применимое законодательство о защите данных» означает GDPR, UK GDPR, канадский PIPEDA и Закон 25 (Квебек) — в применимой части.
3. Детали обработки
ExtMoney обрабатывает персональные данные только так, как описано в Приложении 1 (предмет, длительность, характер и цель обработки, виды персональных данных и категории субъектов данных).
4. Обязательства ExtMoney (ст. 28(3) GDPR)
ExtMoney обязуется:
- обрабатывать персональные данные только по задокументированным указаниям Клиента (включая Условия и настоящее DPA) и информировать Клиента, если указание нарушает Применимое законодательство о защите данных;
- обеспечивать, чтобы лица, уполномоченные обрабатывать персональные данные, были связаны надлежащим обязательством конфиденциальности;
- внедрять технические и организационные меры безопасности, описанные в Приложении 3 (ст. 32);
- соблюдать условия §5 при привлечении субобработчиков;
- содействовать Клиенту надлежащими мерами в ответах на запросы субъектов данных (доступ, исправление, удаление, ограничение, переносимость, возражение);
- содействовать Клиенту в вопросах безопасности, уведомления об утечках, оценки воздействия на защиту данных и предварительных консультаций (ст. 32–36);
- по выбору Клиента удалить или вернуть все персональные данные при прекращении договора и удалить существующие копии, если их хранение не требуется по закону (§8); и
- предоставлять информацию, необходимую для подтверждения соблюдения требований, а также допускать аудиты и содействовать их проведению (§9).
5. Субобработчики
Клиент даёт общее разрешение на привлечение ExtMoney субобработчиков, перечисленных в Приложении 2. ExtMoney возложит на каждого субобработчика обязательства по защите данных, эквивалентные предусмотренным настоящим DPA, и продолжает отвечать за их исполнение. ExtMoney направит заблаговременное уведомление не менее чем за 30 дней о любом планируемом добавлении или замене субобработчика, и Клиент может возразить по разумным основаниям, связанным с защитой данных.
6. Международные передачи
Если обработка предполагает передачу персональных данных за пределы ЕЭЗ/Великобритании в страну без решения об адекватности, передача осуществляется на основании стандартных договорных положений (SCC) (Европейской комиссии / UK IDTA) и/или иного действительного механизма передачи, которые включены в настоящее DPA путём отсылки. Основное хранилище ExtMoney находится в ЕС (Германия); отдельные субобработчики работают в США (Приложение 2).
7. Утечка (нарушение защиты) персональных данных
ExtMoney уведомит Клиента без неоправданной задержки после того, как ему станет известно об утечке персональных данных, затрагивающей данные Клиента, предоставив информацию, разумно необходимую Клиенту для исполнения его собственных обязанностей по уведомлению (ст. 33 GDPR; уведомление CAI по Закону 25).
8. Возврат и удаление
По истечении срока или при прекращении Сервиса ExtMoney удалит или вернёт персональные данные Клиента по выбору Клиента в течение 30 дней, за исключением случаев, когда более длительное хранение требуется по закону (например, налоговые записи). Собственные инструменты Клиента для удаления учётной записи (необратимое жёсткое удаление; бесплатный экспорт) остаются доступными.
9. Аудит
ExtMoney предоставит информацию, необходимую для подтверждения соблюдения ст. 28, и допустит аудиты (включая инспекции) со стороны Клиента или уполномоченного им аудитора — при разумном заблаговременном уведомлении, не чаще одного раза в год, за исключением случаев, когда это требуется надзорным органом или после утечки, при соблюдении конфиденциальности и без ущерба для безопасности других клиентов.
10. Ответственность и приоритет
Ответственность каждой из сторон по настоящему DPA подчиняется ограничениям ответственности, установленным Условиями. Ничто в настоящем DPA не ограничивает обязательства любой из сторон перед субъектами данных или надзорными органами по Применимому законодательству о защите данных.
Приложение 1 — Детали обработки
- Предмет: предоставление Клиенту сервиса управления личными финансами ExtMoney.
- Длительность: в течение срока подписки Клиента, а также любого требуемого по закону срока хранения.
- Характер и цель: хранение, организация, отображение, резервное копирование и анализ финансовых записей, которые создают или импортируют Клиент и его уполномоченные пользователи; необязательные AI-функции, если они включены.
- Виды персональных данных: данные учётной записи/идентификации (адрес электронной почты, имя), финансовые и транзакционные записи, а также — при использовании соответствующей функции — голосовые записи, изображения чеков, данные об использовании/устройстве. Специальные категории данных не требуются; пользователей просят их не загружать.
- Категории субъектов данных: уполномоченные пользователи / участники команд Клиента.
Приложение 2 — Утверждённые субобработчики
Согласно перечню в Политике конфиденциальности (§6), в настоящее время включая: Hetzner (хостинг, ЕС); Stripe (платежи); Apple / Google Play (встроенные покупки); AssemblyAI (голос, ЕС); Google Cloud/Vertex AI (все AI-функции — голос, OCR чеков, AI-аналитика — ЕС); Google/Firebase (push-уведомления + мобильная аналитика); Cloudflare (антиспам контактной формы); Telegram (необязательная доставка уведомлений). Мониторинг ошибок размещён на собственной инфраструктуре ExtMoney в ЕС и субобработчиком не является.
Приложение 3 — Технические и организационные меры (ст. 32)
Шифрование при передаче и при хранении; хеширование паролей; контроль доступа по ролям и командам с принудительным соблюдением на стороне сервера; административный доступ по принципу минимальных привилегий; шифрованные резервные копии; самостоятельно размещённый мониторинг ошибок с вычищением персональных данных; минимизация данных, передаваемых субобработчикам; и оперативное удаление голосовых записей и изображений чеков после обработки.

