Условия обработки данных клиентов
Поручение на обработку персональных данных
Документ регулирует обработку ООО «БСКА» персональных данных по поручению клиента при использовании Morlix Cloud, поддержки и подключённых функций Morlix.
1. Стороны и предмет поручения
1.1. Клиент Morlix, принявший настоящее Поручение (далее — «Оператор»), поручает ОБЩЕСТВУ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ «БСКА» (ООО «БСКА»), ИНН 5078024119, КПП 507801001, ОГРН 1205000061628, адрес: 141900, Московская область, г. Талдом, ул. Советская, д. 49, оф. 1 (далее — «Обработчик»), обработку персональных данных в объёме, необходимом для предоставления заказанных сервисов Morlix.
1.2. Оператор определяет цели обработки, состав данных, категории субъектов и законные основания. Обработчик действует только по документированным указаниям Оператора, содержащимся в договоре, настройках сервиса, обращениях поддержки и настоящем Поручении, кроме случаев, когда обязанность обработки прямо установлена законом.
1.3. Поручение соответствует части 3 статьи 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и не передаёт Обработчику право самостоятельно определять новые несовместимые цели использования данных клиента.
2. Область применения
2.1. Поручение применяется к:
- Morlix Cloud и размещённым Обработчиком экземплярам Morlix CMS;
- облачным резервным копиям, обновлениям, мониторингу и иным заказанным сервисам;
- обращениям в техническую поддержку и переданным для диагностики данным;
- AI-функциям OpenAI/ChatGPT, если они активированы Оператором;
- иным функциям, где интерфейс прямо указывает на передачу данных Обработчику.
2.2. Для коробочной версии, полностью работающей на инфраструктуре Оператора и не передающей данные Обработчику, ООО «БСКА» не обрабатывает содержимое сайта по поручению. Лицензионная активация и техническая телеметрия, если они используются, регулируются Политикой конфиденциальности и документацией продукта.
3. Цели, перечень данных и субъектов
3.1. Цель обработки — размещение и техническое функционирование сайта или проекта Оператора, хранение и резервное копирование данных, предоставление доступа, защита, обновление, диагностика, техническая поддержка и выполнение подключённых функций.
3.2. Персональные данные могут включать: ФИО, контактные сведения, идентификаторы учётной записи, адреса, данные заявок и заказов, содержимое форм и публикаций, IP-адреса, cookie и журналы событий, а также иные данные, которые Оператор или его пользователи загружают в сервис.
3.3. Категории субъектов могут включать клиентов, пользователей, посетителей сайта, работников, представителей контрагентов, подписчиков и иных лиц, данные которых законно обрабатывает Оператор.
3.4. Специальные категории и биометрические данные не предполагаются к обработке, если стороны заранее письменно не согласовали состав, цель, правовое основание и дополнительные меры защиты. Передавать такие данные в OpenAI/ChatGPT запрещено.
4. Разрешённые операции
Обработчик вправе осуществлять сбор только при техническом приёме данных от Оператора или его пользователей, запись, систематизацию, накопление, хранение, уточнение по команде Оператора, извлечение, использование для предоставления сервиса, передачу утверждённым субобработчикам, обезличивание, блокирование, удаление и уничтожение. Обработка выполняется с использованием средств автоматизации и, при обращении поддержки, может включать ограниченную неавтоматизированную обработку уполномоченным сотрудником.
5. Обязанности Оператора
Оператор обязан:
- иметь законное основание для обработки и поручения, предоставить субъектам необходимую информацию и получить согласия, когда они требуются;
- определить цели и не передавать избыточные данные;
- настроить роли, права доступа, сроки хранения и доступные параметры безопасности;
- обеспечить законность контента, действий администраторов и интеграций;
- своевременно обрабатывать запросы субъектов и давать Обработчику точные документированные указания;
- не передавать пароли и секретные ключи через обычные поля или AI-запросы;
- уведомить Обработчика о специальных требованиях до начала соответствующей обработки.
Оператор остаётся ответственным перед субъектами и уполномоченным органом за выбор правового основания, содержание поручения и законность своих указаний.
6. Обязанности Обработчика
Обработчик обязуется:
- обрабатывать данные только в целях и пределах Поручения;
- соблюдать конфиденциальность и допускать к данным только лиц, которым доступ необходим для работы;
- принимать меры, предусмотренные статьями 18.1 и 19 Федерального закона № 152-ФЗ, с учётом характера обработки и актуальных угроз;
- по запросу предоставлять Оператору документы и сведения, подтверждающие принятие предусмотренных законом мер, без раскрытия секретов безопасности и данных других клиентов;
- содействовать Оператору в ответах субъектам, расследовании инцидентов, оценке последствий и выполнении обязательных уведомлений;
- уведомлять Оператора, если его указание, по мнению Обработчика, нарушает закон, и приостанавливать спорную операцию до уточнения;
- после прекращения услуг удалить или вернуть данные в порядке раздела 11.
7. Меры безопасности
С учётом выбранного тарифа и архитектуры Обработчик применяет разграничение прав, уникальные учётные записи, защищённые соединения, журналирование административных действий, резервное копирование, управление обновлениями и уязвимостями, антивредоносные меры, мониторинг доступности, процедуры восстановления и реагирования на инциденты.
Оператор понимает, что часть мер находится под его управлением: сложность паролей, многофакторная аутентификация, состав администраторов, настройки расширений, сроки хранения и безопасность подключённых им внешних систем.
8. Субобработчики
8.1. Оператор предоставляет Обработчику общее разрешение привлекать субобработчиков, необходимых для сервиса, при условии договорного возложения на них обязанностей по конфиденциальности, безопасности и обработке только в согласованных целях.
| Субобработчик | Назначение | Место обработки |
|---|---|---|
| АО «ИОТ» / FirstVDS | Серверная инфраструктура, сеть и хранение | Российская Федерация |
| OpenAI OpCo, LLC / OpenAI, ChatGPT | Выполнение AI-запроса, если функция активирована | США и иные юрисдикции инфраструктуры OpenAI |
8.2. Яндекс Метрика используется для аналитики публичного сайта Morlix и не является субобработчиком содержимого проектов клиента по настоящему Поручению, если Оператор самостоятельно не установил Метрику на своём сайте.
8.3. О существенной замене субобработчика Обработчик сообщает на сайте, в личном кабинете или по контактному e-mail. Оператор вправе направить мотивированное возражение, связанное с защитой данных. Стороны добросовестно ищут решение; если оно невозможно, Оператор может отключить затронутую функцию или прекратить соответствующую услугу.
9. Трансграничная передача и OpenAI
9.1. OpenAI/ChatGPT подключается только по выбору Оператора. Направление AI-запроса считается документированным указанием передать OpenAI содержимое запроса и материалы, явно выбранные пользователем.
9.2. До включения функции Оператор обязан определить наличие персональных данных, получить необходимые согласия и выполнить обязанности оператора по статье 12 Федерального закона № 152-ФЗ. ООО «БСКА» со своей стороны начинает предусмотренную им трансграничную передачу только после выполнения применимых процедур, включая предварительное уведомление Роскомнадзора, когда оно требуется.
9.3. Если условия для законной передачи не выполнены, AI-функция должна оставаться отключённой либо использоваться только с данными, которые не являются персональными и не содержат охраняемую законом тайну.
9.4. OpenAI обрабатывает переданные данные как привлечённый обработчик в соответствии с применимым договором и его документами по защите данных. Оператор учитывает, что OpenAI может привлекать собственных субобработчиков.
10. Инциденты безопасности
10.1. При выявлении подтверждённого инцидента, затрагивающего данные Оператора, Обработчик уведомляет его без неоправданной задержки по контактам учётной записи и предоставляет доступные сведения о характере инцидента, категориях данных, вероятных последствиях и принятых мерах.
10.2. Целевой срок первичного уведомления — не позднее 24 часов после подтверждения затрагивания данных клиента, если более короткий срок не установлен договором или законом. Неполные сведения дополняются по мере расследования.
10.3. Оператор отвечает за уведомление субъектов и уполномоченного органа, если закон возлагает эту обязанность на него. Обработчик оказывает разумное содействие. Контакт по инцидентам: security@morlix.ru.
11. Срок обработки, возврат и удаление
11.1. Обработка продолжается в течение срока договора и ограниченного технического периода после его прекращения, необходимого для выгрузки и удаления данных.
11.2. До прекращения услуги Оператор должен воспользоваться доступным экспортом. После прекращения Обработчик удаляет рабочие данные в срок, указанный в тарифе или документации, а при отсутствии такого срока — как правило, не позднее 30 календарных дней. Резервные копии удаляются по окончании штатного цикла перезаписи, если закон не требует иного.
11.3. По законному требованию данные могут быть изолированы и сохранены на обязательный срок без дальнейшего использования, после чего уничтожены.
12. Запросы субъектов и проверки
12.1. Если запрос субъекта относится к данным, контролируемым Оператором, Обработчик направляет заявителя к Оператору и не отвечает по существу без его указания, кроме случаев, предусмотренных законом.
12.2. По обоснованному запросу не чаще одного раза в год Обработчик предоставляет сведения о выполнении Поручения, результаты доступных независимых проверок или иной соразмерный способ подтверждения мер. Очная проверка допускается при наличии существенных оснований, предварительном согласовании, соблюдении конфиденциальности и ненарушении работы и прав других клиентов.
13. Ответственность и срок действия
Каждая сторона отвечает за нарушение своих обязанностей и документально подтверждённый реальный ущерб в пределах договора и закона. Обработчик не отвечает за незаконные указания, содержание данных, настройки и интеграции Оператора, если своевременно сообщил о выявленном риске или не мог разумно знать о нарушении.
Поручение действует одновременно с основным договором. Обязательства по конфиденциальности, безопасности, удалению и содействию по инцидентам сохраняются в отношении данных, которые ещё находятся у Обработчика.
14. Применимое право и контакты
Применяется законодательство Российской Федерации. Разногласия рассматриваются по порядку, установленному основным договором и Лицензионным соглашением.
Вопросы о данных: privacy@morlix.ru. Инциденты: security@morlix.ru. Юридические вопросы: legal@morlix.ru.
Приложение 1. Параметры обработки по умолчанию
| Предмет | Предоставление выбранных облачных, технических и AI-функций Morlix |
|---|---|
| Срок | Срок договора плюс период выгрузки, удаления и штатной перезаписи резервных копий |
| Характер | Автоматизированное размещение, хранение, передача, резервное копирование, защита и выполнение команд Оператора |
| Цели | Функционирование сайта, поддержка, безопасность, обновления и выбранные интеграции |
| Категории данных | Контактные, учётные, пользовательский контент, формы, заказы, логи и иные данные, загруженные Оператором |
| Субъекты | Клиенты, пользователи, посетители, работники и представители контрагентов Оператора |
| Основное хранение | Российская Федерация, инфраструктура FirstVDS / АО «ИОТ» |
| Трансграничная операция | Только содержимое AI-запроса в OpenAI/ChatGPT при активации функции и наличии законных оснований |