Хостинг в Нидерландах · Полное соответствие GDPR · Бесплатный перенос с текущего хостинга
Правовая информация

Соглашение об обработке данных

1. Предпосылки, сфера применения и порядок приоритета

Настоящее DPA (Соглашение об обработке данных) фиксирует условия, на которых Maxinodes («мы», «нас», «наш» — Maxinodes Ltd, частная компания с ответственностью, ограниченной акциями, зарегистрированная в Ирландии, юридический адрес 1 Ballycoolin Road, Dublin 15, Ireland) обрабатывает персональные данные от имени Клиента («вы», «ваш») в связи с Услугами.

Оно заключено в соответствии с и обеспечивает исполнение статьи 28 Общего регламента по защите данных (Regulation (EU) 2016/679, «GDPR») и ирландского Data Protection Act 2018.

Настоящее DPA является частью наших Условий обслуживания и включено в них («Условия»). Оно действует по умолчанию для каждого платного аккаунта с момента размещения вами Заказа; отдельная подпись не требуется, однако подписанный экземпляр доступен по запросу на [email protected].

Настоящее DPA применяется только в тех случаях и в той степени, в которой мы обрабатываем персональные данные от вашего имени в качестве обработчика при предоставлении Услуг. Оно не применяется к персональным данным, в отношении которых мы являемся самостоятельным контролёром (например, данные вашего аккаунта, биллинга и контактные данные, а также наши собственные операционные журналы); такая обработка регулируется нашей Политикой конфиденциальности.

Порядок приоритета. В случае любого противоречия по вопросам защиты данных документы имеют приоритет в следующем порядке: (a) настоящее DPA; (b) остальная часть Условий; (c) любая иная политика Maxinodes. По всем вопросам, кроме защиты данных, Условия имеют приоритет над настоящим DPA. Императивные положения применимого законодательства о защите данных имеют приоритет над всеми из них.

Срок действия. Настоящее DPA вступает в силу при первом размещении вами Заказа и продолжает действовать до тех пор, пока мы обрабатываем персональные данные от вашего имени. Оно прекращается автоматически вместе с основным договором по Условиям, за исключением любых положений, которые по своей природе должны сохранять силу (включая обязательства о конфиденциальности и обязательства по возврату или удалению, предусмотренные пунктом 11), которые сохраняют силу после прекращения.

2. Определения и роли

Термины с заглавной буквы, не определённые здесь, имеют значение, придаваемое им в Условиях. Термины «контролёр», «обработчик», «субъект данных», «персональные данные», «обработка», «особые категории персональных данных», «нарушение защиты персональных данных» и «надзорный орган» имеют значения, придаваемые им в GDPR.

2.1 Роли сторон

В отношении персональных данных, содержащихся в Контенте / Данных Клиента, которые вы храните в Услугах или передаёте через них:

  • Клиент является контролёром (либо, если сам Клиент действует как обработчик для третьей стороны, — обработчиком); и
  • Maxinodes является обработчиком (либо, где применимо, субобработчиком), действующим от имени Клиента.

Вы подтверждаете, что вправе передавать нам Данные Клиента, с тем чтобы мы могли правомерно обрабатывать их в соответствии с настоящим DPA и вашими инструкциями, и что у вас имеется правовое основание для такой обработки и что вы предоставили все необходимые уведомления субъектам данных.

2.2 Исключение для Бизнес-почты

Бизнес-почта (почтовые ящики Microsoft 365 или Google Workspace, перепродаваемые нами) размещается в собственном тенанте Клиента у Microsoft или Google. Персональные данные в этих почтовых ящиках не находятся на инфраструктуре Maxinodes и выходят за пределы сферы нашей обработки по настоящему DPA. В отношении Бизнес-почты соответствующий поставщик (Microsoft или Google) является вашим обработчиком в соответствии с собственными условиями, DPA и обязательствами по безопасности этого поставщика. Наша единственная роль состоит в перепродаже лицензий; в рамках этой роли мы не получаем доступа к содержимому почтовых ящиков.

3. Сведения об обработке

Предмет, продолжительность, характер и цель обработки, типы персональных данных и категории субъектов данных изложены в Приложении 1 (Сведения об обработке), которое является частью настоящего DPA. Поскольку Услуги представляют собой хостинг общего назначения, точный состав обрабатываемых персональных данных зависит от того, что вы решите хранить и передавать; Приложение 1 описывает типичную ситуацию по умолчанию и категории, в рамках которых будет находиться ваше фактическое использование.

4. Обработка по документированным инструкциям

Мы обрабатываем персональные данные только по вашим документированным инструкциям, в том числе в отношении передач, если иное не требуется законодательством ЕС или Ирландии, которому мы подчиняемся; в таком случае мы проинформируем вас о соответствующем правовом требовании до начала обработки, за исключением случаев, когда такое законодательство запрещает подобное информирование по важным соображениям общественного интереса (GDPR ст. 28(3)(a)).

Ваши документированные инструкции состоят из: (a) настоящего DPA и Условий; (b) вашей настройки и использования Услуг через Личный кабинет и сами Услуги; и (c) любых дальнейших письменных инструкций, которые вы нам даёте (например, через тикет или на [email protected]) и которые согласуются с Условиями. Инструкции, выходящие за рамки стандартной функциональности Услуг, могут быть предметом отдельного соглашения, в том числе по стоимости.

Мы проинформируем вас без неоправданной задержки, если, по нашему мнению, инструкция нарушает GDPR или иное законодательство ЕС или Ирландии о защите данных. Мы вправе приостановить исполнение затронутой инструкции до тех пор, пока вы её не подтвердите, не измените или не отзовёте; мы не обязаны выполнять инструкцию, которую обоснованно считаем неправомерной.

5. Конфиденциальность

Мы обеспечиваем, чтобы лица, уполномоченные обрабатывать персональные данные, приняли на себя обязательства о конфиденциальности или находились под соответствующей установленной законом обязанностью соблюдать конфиденциальность (GDPR ст. 28(3)(b)). Эта обязанность сохраняется после прекращения их сотрудничества с нами.

Доступ к персональным данным, обрабатываемым по настоящему DPA, предоставляется исключительно по принципу необходимого знания, на основе принципа наименьших привилегий, и ограничивается персоналом и субподрядчиками, которым он необходим для предоставления, защиты или поддержки Услуг.

6. Безопасность обработки

Принимая во внимание уровень развития техники, затраты на внедрение, а также характер, объём, контекст и цели обработки, равно как и риск для субъектов данных, мы внедряем надлежащие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску (GDPR ст. 28(3)(c) и ст. 32).

Меры, которые мы поддерживаем, изложены в Приложении 2 (Технические и организационные меры), которое является частью настоящего DPA. Мы вправе время от времени обновлять эти меры при условии, что уровень защиты существенно не снижается. Вы несёте ответственность за оценку того, отвечают ли эти меры вашим требованиям, и за безопасность всего, что находится под вашим собственным контролем (включая код вашего приложения, учётные данные, управление доступом и настройки, которые вы выбираете в Личном кабинете и в рамках вашей среды).

7. Субподрядчики

Вы предоставляете нам общее письменное разрешение на привлечение субподрядчиков для осуществления конкретных операций обработки от вашего имени (GDPR ст. 28(2) и (4)). Актуальный перечень наших субподрядчиков ведётся на странице Субподрядчиков.

7.1 Уведомление и право на возражение

Мы предоставим вам предварительное уведомление не менее чем за 30 дней о любом планируемом добавлении или замене субподрядчика путём обновления страницы Субподрядчиков и, если вы подписались на уведомления об изменениях, по электронной почте. В течение этого срока уведомления вы можете заявить возражение на разумных основаниях, связанных с защитой данных, направив сообщение на [email protected]. Если мы не сможем удовлетворить обоснованное возражение, вы вправе прекратить затронутые Услуги путём письменного уведомления в качестве вашего единственного средства правовой защиты в соответствии с Условиями.

7.2 Перенос обязательств

Привлекая субподрядчика, мы делаем это на основании письменного договора, налагающего на него обязательства по защите данных, по существу эквивалентные изложенным в настоящем DPA, в частности предусматривающего достаточные гарантии внедрения надлежащих технических и организационных мер. Если субподрядчик не выполняет свои обязательства по защите данных, мы остаёмся полностью ответственными перед вами за исполнение обязательств этого субподрядчика.

8. Содействие в обработке запросов субъектов данных

Принимая во внимание характер обработки, мы содействуем вам посредством надлежащих технических и организационных мер, насколько это возможно, в исполнении вашей обязанности отвечать на запросы субъектов данных, реализующих свои права согласно Главе III GDPR — доступ, исправление, удаление, ограничение, переносимость данных и возражение (GDPR ст. 28(3)(e)).

Если мы получим запрос непосредственно от субъекта данных, касающийся персональных данных, которые мы обрабатываем от вашего имени, мы не будем отвечать напрямую (за исключением подтверждения того, что запрос следует направить вам) и, если это не запрещено законом, перенаправим запрос вам без неоправданной задержки. Личный кабинет также предоставляет вам инструменты самообслуживания для непосредственного доступа, экспорта и удаления значительной части Данных Клиента.

9. Содействие по вопросам безопасности, нарушений и DPIA

Принимая во внимание характер обработки и доступную нам информацию, мы содействуем вам в обеспечении соблюдения ваших обязательств согласно статьям GDPR с 32 по 36 (GDPR ст. 28(3)(f)), а именно:

  • Безопасность обработки (ст. 32) — путём поддержания мер, изложенных в Приложении 2, и предоставления информации, описанной в пункте 12;
  • Уведомление о нарушении защиты персональных данных (ст. 33–34) — путём уведомления вас и предоставления информации, описанной в пункте 10;
  • Оценки воздействия на защиту данных и предварительные консультации (ст. 35–36) — путём предоставления по разумному запросу имеющейся в нашем распоряжении информации об Услугах, которая разумно необходима вам для проведения DPIA или для консультации с надзорным органом.

Если запрашиваемое вами содействие выходит за рамки стандартной информации и инструментария, которые мы предоставляем, мы вправе взимать наши разумные расходы, заранее уведомив вас об этом.

10. Уведомление о нарушении защиты персональных данных

Мы уведомляем вас без неоправданной задержки после того, как нам стало известно о нарушении защиты персональных данных, затрагивающем персональные данные, которые мы обрабатываем от вашего имени (GDPR ст. 33(2)). Наше уведомление, в той мере, в какой это на тот момент известно, и в целях помощи вам в исполнении вашей собственной обязанности в течение 72 часов по ст. 33(1), будет описывать:

  • характер нарушения, включая, где это возможно, категории и приблизительное число затронутых субъектов данных и записей персональных данных;
  • вероятные последствия нарушения;
  • принятые или предлагаемые меры по устранению нарушения и смягчению его возможных неблагоприятных последствий; и
  • контактное лицо, у которого вы можете получить более подробную информацию.

Если предоставить всю эту информацию одновременно невозможно, мы можем предоставить её поэтапно без дальнейшей неоправданной задержки. Уведомления направляются через [email protected], а для сообщений о злоупотреблениях или инцидентах безопасности — [email protected]. Остаётся вашей обязанностью как контролёра оценивать нарушение и уведомлять надзорный орган и, где требуется, затронутых субъектов данных; мы не делаем такие уведомления от вашего имени, если это отдельно не согласовано в письменной форме.

11. Возврат или удаление при прекращении

При прекращении Услуг, к которым относится обработка, мы, по вашему выбору, либо вернём вам Данные Клиента, либо удалим их и удалим существующие копии, если только законодательство ЕС или Ирландии не требует хранения персональных данных (GDPR ст. 28(3)(g)).

Вы можете сделать свой выбор через Личный кабинет или направив сообщение на [email protected]. При отсутствии документированной инструкции и по истечении разумного периода для извлечения данных после прекращения мы удалим Данные Клиента.

Применяются два практических ограничения, оба согласующиеся с GDPR:

  • Установленное законом хранение. Если по закону мы обязаны хранить определённые данные (например, записи, необходимые для налоговых или бухгалтерских целей), мы будем хранить только эти данные, только в течение требуемого срока, и продолжим защищать их в соответствии с настоящим DPA.
  • Цикл резервного копирования. Зашифрованные резервные копии, которые хранятся в пределах ЕС/ЕЭЗ, перезаписываются в ходе их обычного цикла ротации. Данные, сохраняющиеся только в этих резервных копиях, изолированы от активной обработки и удаляются в обычном порядке по мере истечения срока действия резервных копий.

12. Аудиты и информация

Мы предоставляем вам всю информацию, необходимую для подтверждения соблюдения обязательств, изложенных в статье 28 GDPR, а также допускаем проведение аудитов, включая инспекции, проводимые вами или иным аудитором, уполномоченным вами, и содействуем им (GDPR ст. 28(3)(h)).

В первую очередь мы исполняем эту обязанность путём предоставления поддерживаемой нами документации об Услугах, включая меры, изложенные в Приложении 2, и ответы на ваши разумные письменные опросники по безопасности. Если этого недостаточно для подтверждаемого вами соблюдения, вы можете провести аудит на следующих условиях:

  • по разумному предварительному письменному уведомлению (обычно не менее чем за 30 дней);
  • не более одного раза в календарный год, за исключением случаев, когда более частый аудит требуется компетентным надзорным органом или после нарушения защиты персональных данных, затрагивающего ваши данные;
  • в течение европейских рабочих часов, способом, который не создаёт необоснованных помех нашей деятельности и не ставит под угрозу конфиденциальность или безопасность данных других клиентов;
  • под обязательством о конфиденциальности, при условии что любой сторонний аудитор не является нашим конкурентом и связан обязательством о конфиденциальности; и
  • при этом каждая сторона несёт собственные расходы, за исключением того, что мы вправе взимать наши разумные расходы за поддержку аудита, существенно выходящую за рамки предоставления существующей документации.

13. Международные передачи

Мы обрабатываем и храним Данные Клиента исключительно в пределах ЕС/ЕЭЗ. Наша основная инфраструктура находится в корпоративных дата-центрах в Нидерландах, а зашифрованные резервные копии хранятся исключительно в пределах ЕС/ЕЭЗ. Мы не передаём данные размещённых услуг в третьи страны (страны за пределами ЕС/ЕЭЗ).

Если в будущем предоставление Услуг потребует передачи субподрядчику за пределами ЕС/ЕЭЗ, мы не осуществим такую передачу без предварительного обновления страницы Субподрядчиков в соответствии с пунктом 7 и без внедрения надлежащего механизма передачи — в частности стандартных договорных положений (SCC) Европейской комиссии вместе с любыми требуемыми дополнительными мерами — на каковом основании SCC зарезервированы.

Во избежание сомнений, путь Бизнес-почты (пункт 2.2) является отдельным: любая передача данных почтовых ящиков осуществляется Microsoft или Google в соответствии с их собственными условиями, DPA и механизмами передачи (включая SCC), а не нами.

14. Ответственность

Ответственность каждой стороны, возникающая из настоящего DPA или в связи с ним, регулируется ограничениями и исключениями ответственности, изложенными в Условиях, и засчитывается в их счёт. Ничто в настоящем DPA не увеличивает и не расширяет эти пределы; настоящее DPA не создаёт отдельного предельного размера ответственности.

Ничто в настоящем DPA или Условиях не ограничивает какую-либо ответственность, которая не может быть ограничена или исключена согласно применимому праву, включая ответственность по статье 82 GDPR перед субъектами данных. Как и в иных наших документах, ничто в настоящем DPA не затрагивает ваших императивных установленных законом прав как Потребителя; если вы являетесь Потребителем, защищающие потребителя положения Условий (включая любую более узкую систему ответственности, применяемую в вашу пользу) имеют приоритет над любым положением настоящего DPA, которое в противном случае было бы менее благоприятным для вас.

15. Приложение 1 — Сведения об обработке

В настоящем Приложении изложены сведения об обработке в соответствии с требованиями GDPR ст. 28(3). Поскольку Услуги представляют собой хостинг общего назначения, ваши фактические персональные данные зависят от того, что вы решите хранить и передавать; таблица ниже описывает ситуацию по умолчанию и категории, в рамках которых будет находиться ваше использование.

Пункт Сведения
Предмет Предоставление Услуг — Услуг Self-Managed (Lite, Plus, Pro) и Услуг Managed (Starter, Growth, Business, Enterprise) — включающих хостинг, хранение, обработку, передачу и резервное копирование Данных Клиента, которые Клиент хранит в Услугах или передаёт через них.
Продолжительность В течение срока действия основного договора по Условиям и впоследствии до момента возврата или удаления Данных Клиента в соответствии с пунктом 11 (с учётом исключений, связанных с установленным законом хранением и циклом резервного копирования).
Характер и цель Хостинг и эксплуатация веб-сайтов, приложений, баз данных и файлов Клиента; хранение и передача Данных Клиента; создание и хранение зашифрованных резервных копий в пределах ЕС/ЕЭЗ; предоставление технической поддержки; и обеспечение безопасности, целостности и доступности Услуг. Для Услуг Managed мы дополнительно эксплуатируем базовую среду от имени Клиента; Услуги Self-Managed управляются Клиентом самостоятельно.
Типы персональных данных Любые персональные данные, которые Клиент включает в Данные Клиента, точный характер которых определяется и контролируется Клиентом. Обычно это может включать идентификационные и контактные данные, данные аккаунта и входа, транзакционные данные и данные заказов, сообщения, технические идентификаторы (такие как IP-адреса и данные устройств) и данные об использовании собственных пользователей и контактов Клиента. Клиент не должен хранить особые категории персональных данных или иные данные высокого риска в Услугах, если только он не внедрил дополнительные меры защиты, требуемые его собственной оценкой рисков, и остаётся ответственным за правомерность таких действий.
Категории субъектов данных Субъекты данных, чьи персональные данные содержатся в Данных Клиента, как определено Клиентом. Обычно это может включать собственных клиентов, конечных пользователей, посетителей веб-сайтов, сотрудников, подрядчиков, поставщиков и иные контакты Клиента.
Контролёр / обработчик Клиент = контролёр (или обработчик для третьей стороны). Maxinodes = обработчик (или субобработчик).

16. Приложение 2 — Технические и организационные меры

В настоящем Приложении описаны технические и организационные меры, которые мы поддерживаем в соответствии со статьёй 32 GDPR, сгруппированные по целям безопасности. Это обычные, соответствующие надлежащей практике меры, подходящие для наших Услуг; мы вправе обновлять их при условии, что уровень защиты существенно не снижается. Мы не делаем каких-либо заявлений о сертификации.

16.1 Конфиденциальность

  • Шифрование при передаче с использованием актуального TLS для подключений к Услугам и Личному кабинету.
  • Шифрование при хранении для хранимых данных и для зашифрованных резервных копий, которые хранятся исключительно в пределах ЕС/ЕЭЗ.
  • Контроль доступа по принципу наименьших привилегий и необходимого знания, с обязательной многофакторной аутентификацией (MFA) для административного доступа.
  • Физическая безопасность в корпоративных дата-центрах в Нидерландах, эксплуатируемых нашим инфраструктурным субподрядчиком в рамках его собственного режима контроля доступа.
  • Персонал, связанный обязательством конфиденциальности (пункт 5) и получающий доступ только в той мере, в какой это необходимо для его роли.

16.2 Целостность

  • Разделение и логическая изоляция сред клиентов.
  • Управление изменениями и использование защищённых административных каналов для доступа к системе.
  • Журналирование и мониторинг доступа к инфраструктуре и изменений внутри неё для обеспечения подотчётности и выявления несанкционированной обработки.

16.3 Доступность и устойчивость

  • Эксплуатация в корпоративных дата-центрах с отказоустойчивым электропитанием, охлаждением и сетевым подключением.
  • Непрерывный мониторинг платформы, сети и объектов; об инцидентах сообщается посредством процесса SLA и на Странице статуса (status.maxinodes.com), при этом наши системы мониторинга являются авторитетным источником измерений.
  • Регулярные зашифрованные резервные копии, хранящиеся исключительно в пределах ЕС/ЕЭЗ.

16.4 Восстановление

  • Способность своевременно восстановить доступность персональных данных и доступ к ним в случае физического или технического инцидента из зашифрованных резервных копий, описанных выше.

16.5 Регулярное тестирование и оценка

  • Процесс регулярного тестирования, оценки и анализа эффективности технических и организационных мер, включая пересмотр прав доступа, применение обновлений безопасности и проверку возможности восстановления резервных копий.

17. Приложение 3 — Субподрядчики

Мы привлекаем субподрядчиков, как разрешено в соответствии с пунктом 7. Актуальный перечень субподрядчиков — включая оператора инфраструктуры / дата-центра в Нидерландах, нашего платёжного процессора и нашего поставщика мониторинга, вместе с обработкой, которую каждый из них осуществляет, и его местонахождением — ведётся на странице Субподрядчиков. Если вы приобретаете Бизнес-почту, Microsoft или Google действует в отношении вашего собственного тенанта в соответствии с собственными условиями и DPA, как описано в пункте 2.2, а не как наш субподрядчик по настоящему DPA.

Контакты

Вопросы о защите данных и DPA: [email protected].

Почтой: Maxinodes Ltd, 1 Ballycoolin Road, Dublin 15, Ireland.

Если у вас есть претензия к тому, как мы обрабатываем ваши персональные данные, которую нам не удалось урегулировать, вы вправе подать жалобу в надзорный орган в Ирландии:

Data Protection Commission
21 Fitzwilliam Square South, Dublin 2, D02 RD28, Ireland
www.dataprotection.ie

Вы также можете подать жалобу в надзорный орган страны вашего проживания в ЕС/ЕЭЗ.