Соглашение об обработке данных
Настоящее Соглашение об обработке данных («DPA») является неотъемлемой частью договора между вами («Заказчик» / «Контролёр») и oiva.dev («Обработчик») и регулирует обработку персональных данных от вашего имени через платформу oiva.dev. Используя Сервис, вы принимаете условия настоящего DPA.
1. Роли сторон
Заказчик является контролёром данных — вы определяете цели и способы обработки персональных данных, собираемых через ваши опросы.
Oiva Software Oy (бизнес-идентификатор: 3642400-8), зарегистрированная по адресу Viipurinkatu 12 L 9, 00510 Helsinki, Finland, действующая под торговой маркой oiva.dev, является обработчиком данных — мы обрабатываем эти данные исключительно на основании ваших документированных инструкций.
2. Характер и цель обработки
oiva.dev обрабатывает персональные данные для:
- хранения и получения конфигураций опросов, созданных Заказчиком;
- приёма, хранения и отображения ответов на опросы, отправленных конечными пользователями;
- предоставления Заказчику функций аналитики и отчётности.
3. Категории данных и субъектов данных
Субъекты данных — конечные пользователи, отправляющие ответы через встроенные опросы; сотрудники Заказчика, имеющие доступ к панели управления.
Категории данных — ответы на опросы (которые могут включать оценки, текстовые отзывы и любые другие поля, определённые Заказчиком); адреса электронной почты и имена сотрудников Заказчика.
Заказчик несёт ответственность за то, чтобы персональные данные, собираемые через опросы, ограничивались необходимым минимумом и чтобы респондентам предоставлялись надлежащие уведомления.
4. Инструкции Заказчика
oiva.dev обрабатывает персональные данные исключительно на основании документированных инструкций Заказчика. Использование функций платформы (создание опросов, просмотр ответов, экспорт данных) считается документированной инструкцией. Если законодательство ЕС или Финляндии обязывает oiva.dev обрабатывать данные вопреки инструкциям, мы уведомим об этом Заказчика, если это не запрещено законом.
5. Конфиденциальность
Сотрудники oiva.dev, обрабатывающие данные Заказчика, связаны обязательствами о конфиденциальности. Доступ к данным Заказчика предоставляется только тем сотрудникам, которым он необходим для предоставления Сервиса.
6. Меры безопасности
oiva.dev применяет следующие технические и организационные меры:
- шифрование TLS 1.2+ для всех данных при передаче;
- зашифрованное хранение чувствительных полей;
- ролевой контроль доступа и принцип минимальных привилегий;
- регулярное обновление зависимостей и исправление уязвимостей безопасности;
- серверы, расположенные в Европейской экономической зоне.
7. Суб-процессоры
В настоящее время oiva.dev не привлекает сторонних суб-процессоров для обработки данных Заказчика. Инфраструктура размещена на собственных серверах в пределах ЕЭЗ.
Мы уведомим Заказчика не менее чем за 14 дней до привлечения нового суб-процессора. Заказчик вправе заявить письменное возражение в течение этого срока; если мы не сможем учесть возражение, любая из сторон вправе расторгнуть договор без штрафных санкций.
8. Права субъектов данных
oiva.dev будет содействовать Заказчику в реагировании на запросы субъектов данных (доступ, исправление, удаление, переносимость, ограничение обработки) в рамках платформы, где это технически возможно. Запросы, требующие ручного вмешательства, следует направлять по адресу [email protected].
9. Уведомление об утечке данных
В случае утечки персональных данных, затрагивающей данные Заказчика, oiva.dev уведомит Заказчика без неоправданной задержки и не позднее 48 часов с момента обнаружения утечки. Уведомление будет включать характер утечки, категории и приблизительное количество затронутых субъектов данных, вероятные последствия, а также принятые или предлагаемые меры.
10. Передача данных
Данные Заказчика хранятся и обрабатываются в пределах ЕЭЗ. oiva.dev не будет передавать персональные данные Заказчика за пределы ЕЭЗ без предварительного письменного согласия Заказчика и соответствующих гарантий защиты в соответствии с главой V GDPR.
11. Хранение и удаление данных
По окончании действия договора об оказании Сервиса oiva.dev, по выбору Заказчика, удалит либо вернёт все персональные данные Заказчика в течение 30 дней, а также удалит существующие копии, если иное не требуется законодательством ЕС или Финляндии.
12. Право на проведение аудита
oiva.dev предоставит Заказчику всю информацию, необходимую для подтверждения соответствия настоящему DPA, и обеспечит возможность проведения аудита Заказчиком или уполномоченным им аудитором при разумном предварительном уведомлении и за счёт Заказчика.