Настоящее Соглашение об обработке данных (далее - «DPA») является неотъемлемой частью Условий использования Construction Team (далее - «Условия»). Оно регулирует обработку персональных данных, осуществляемую компанией Two Men Code EOOD, UIC 208910446 (далее - «Поставщик»), от имени Клиента при предоставлении Сервиса, в соответствии со ст. 28 Регламента (ЕС) 2016/679 (далее - «GDPR»). Термины, написанные с заглавной буквы и не определённые в настоящем DPA, имеют значение, придаваемое им в Условиях.
1. Принятие и сфера применения
Настоящее DPA заключается в электронной форме и принимается Клиентом вместе с Условиями - при регистрации, при установке отметки о согласии с Условиями или путём продолжения использования Платформы. Электронная форма соответствует требованию ст. 28(9) GDPR.
Настоящее DPA применяется в той мере, в какой Поставщик обрабатывает от имени Клиента персональные данные, содержащиеся в Данных Клиента (далее - «Персональные данные»).
Настоящее DPA не применяется к данным, которые Поставщик обрабатывает в качестве самостоятельного контролёра: к данным, связанным с регистрацией учётной записи и управлением ею, выставлением счетов и платежами, обеспечением безопасности Платформы и коммуникацией с Клиентом, а также к статистике веб-сайта. Эти данные описаны в Политике конфиденциальности.
Если Клиент является физическим лицом, использующим Платформу исключительно в личных или домашних целях, GDPR может не применяться (ст. 2(2)(c) GDPR). В этом случае настоящее DPA применяется в той мере, в какой это применимо.
В случае противоречия между настоящим DPA и Условиями по вопросам защиты персональных данных преимущественную силу имеет настоящее DPA.
2. Роли и обязанности сторон
В отношении Персональных данных Клиент является контролёром, а Поставщик - обработчиком. Если Клиент обрабатывает персональные данные от имени третьего лица, Клиент гарантирует, что получил разрешение соответствующего контролёра, а Поставщик в этом случае действует в качестве субобработчика.
Клиент несёт ответственность за законность обработки: наличие правового основания, информирование субъектов данных, точность данных и законность даваемых им указаний.
Клиент гарантирует, что его указания и предоставляемые им Персональные данные не нарушают применимое законодательство и права третьих лиц.
3. Указания Клиента
Поставщик обрабатывает Персональные данные только на основании документально оформленных указаний Клиента, в том числе в отношении передачи данных в третьи страны, за исключением случаев, когда такая обработка требуется в силу права ЕС или государства-члена ЕС. В таком случае Поставщик уведомляет Клиента об этом требовании, если закон не запрещает такое уведомление.
Документально оформленными указаниями Клиента являются: Условия, настоящее DPA, использование и настройки Платформы Клиентом и его Пользователями, а также любые дополнительные письменные указания, согласованные обеими сторонами.
Клиент даёт указание обрабатывать Персональные данные в целях предоставления, поддержки, обеспечения безопасности, устранения неисправностей, тестирования и совершенствования Сервиса, в том числе путём создания производных данных (например, векторных эмбеддингов для поиска), в той мере, в какой это необходимо для указанных целей, и при условии соблюдения конфиденциальности и безопасности данных.
Поставщик незамедлительно уведомляет Клиента, если, по его мнению, какое-либо указание нарушает GDPR или иное применимое законодательство о защите данных. Поставщик не обязан проводить правовую экспертизу указаний Клиента.
Указания, выходящие за рамки Сервиса, исполняются только с согласия Поставщика и могут оплачиваться отдельно.
4. Конфиденциальность
Поставщик обеспечивает, чтобы лица, уполномоченные обрабатывать Персональные данные, приняли на себя обязательство о соблюдении конфиденциальности или были связаны надлежащей обязанностью по соблюдению конфиденциальности, установленной законом.
Доступ к Персональным данным предоставляется только лицам, которым он необходим для исполнения их обязанностей.
5. Безопасность обработки
Поставщик применяет технические и организационные меры в соответствии со ст. 32 GDPR, описанные в Приложении 2, с учётом современного уровня развития технологий, затрат на их реализацию, характера, объёма, контекста и целей обработки, а также рисков для прав субъектов данных.
Поставщик вправе обновлять меры при условии, что общий уровень защиты не снижается.
Клиент несёт ответственность за безопасность в пределах своей сферы, включая защиту паролей, правильное распределение прав Пользователей, защиту своих устройств и своевременное прекращение доступа лиц, которые более не должны его иметь.
6. Субобработчики
Клиент предоставляет Поставщику общее письменное разрешение на привлечение субобработчиков, указанных в Приложении 3, а также новых субобработчиков на условиях настоящего раздела.
Поставщик уведомляет Клиента о любом планируемом добавлении или замене субобработчика не менее чем за 14 дней путём обновления Приложения 3 и направления сообщения Администратору учётной записи по электронной почте или уведомления на Платформе.
В течение этого срока Клиент вправе письменно возразить по обоснованным причинам, связанным с защитой данных. Стороны добросовестно обсуждают возражение. Если решение не достигнуто, единственным правом Клиента является расторжение договора путём письменного уведомления до вступления изменения в силу. Расторжение осуществляется в соответствии с Разделом 15 Условий и не даёт права на возврат уплаченных сумм.
Если замена необходима в связи с прекращением оказания услуг субобработчиком, инцидентом безопасности или по иной неотложной причине, Поставщик вправе осуществить её без предварительного уведомления и сообщает об этом Клиенту в кратчайший возможный срок.
Поставщик возлагает на каждого субобработчика обязательства по защите данных, по существу равнозначные обязательствам по настоящему DPA, и несёт ответственность перед Клиентом за их исполнение в соответствии со ст. 28(4) GDPR с учётом ограничений, установленных Разделом 13 Условий.
Если Клиент использует собственные ключи или учётные записи сторонних сервисов (например, Google Cloud или OpenAI) или подключает Платформу к своему банку, такие третьи лица обрабатывают данные на основании своего договора с Клиентом и не являются субобработчиками Поставщика.
7. Передача данных за пределы ЕЭЗ
Поставщик передаёт Персональные данные за пределы Европейской экономической зоны только с соблюдением главы V GDPR - на основании решения Европейской комиссии о достаточном уровне защиты (включая Рамочную программу конфиденциальности данных ЕС-США для сертифицированных получателей), стандартных договорных условий, принятых Европейской комиссией, или иных надлежащих гарантий.
Принимая настоящее DPA, Клиент поручает и разрешает Поставщику осуществлять передачи данных, указанные в Приложении 3.
8. Права субъектов данных
Платформа предоставляет функции, позволяющие Клиенту самостоятельно выполнять запросы субъектов данных, в том числе запросы о доступе к данным, их исправлении, удалении и экспорте.
Если Поставщик получает запрос непосредственно от субъекта данных, он пересылает запрос Клиенту или направляет субъекта данных к Клиенту и не отвечает на запрос по существу, если только Клиент не уполномочил его на это или этого не требует закон.
С учётом характера обработки Поставщик оказывает Клиенту разумное содействие в выполнении таких запросов. Содействие, выходящее за пределы имеющихся функций Платформы, может оплачиваться в размере разумных затрат.
9. Нарушения безопасности персональных данных
Поставщик уведомляет Клиента без неоправданной задержки после того, как ему стало известно о нарушении безопасности, затрагивающем Персональные данные.
Уведомление содержит имеющуюся на момент его направления информацию, предусмотренную ст. 33(3) GDPR: характер нарушения, категории и приблизительное количество затронутых субъектов данных и записей, вероятные последствия, а также принятые или предлагаемые меры. Информация может предоставляться поэтапно.
Поставщик принимает разумные меры для смягчения последствий нарушения.
Уведомление надзорного органа и субъектов данных является обязанностью Клиента как контролёра. Поставщик оказывает разумное содействие, предоставляя имеющуюся у него информацию.
Уведомление или содействие со стороны Поставщика не является признанием вины или ответственности.
10. Содействие при оценке воздействия
С учётом характера обработки и имеющейся у него информации Поставщик оказывает Клиенту разумное содействие при проведении оценки воздействия на защиту данных и предварительной консультации с надзорным органом (ст. 35 и 36 GDPR), прежде всего путём предоставления документации о Сервисе. Содействие, выходящее за пределы имеющейся документации, может оплачиваться в размере разумных затрат.
11. Возврат и удаление данных
В течение срока действия договора Клиент вправе экспортировать Персональные данные с помощью имеющихся функций экспорта. Экспорт является способом возврата данных по смыслу ст. 28(3)(g) GDPR.
После прекращения договора Клиент вправе в течение 30 дней экспортировать данные в соответствии с пунктом 15.5 Условий. По истечении этого срока Поставщик в разумный срок удаляет Персональные данные из своих активных систем.
Данные в резервных копиях, а также в средах сопровождения и тестирования удаляются или перезаписываются в рамках обычного цикла их обновления. До этого момента они остаются защищёнными в соответствии с настоящим DPA и активно не обрабатываются.
Обязанность по удалению не распространяется на данные, которые Поставщик обязан хранить в соответствии с правом ЕС или государства-члена ЕС.
12. Информация и аудит
По разумному письменному запросу Поставщик предоставляет Клиенту информацию, необходимую для подтверждения соблюдения ст. 28 GDPR, в том числе настоящее DPA, описание мер согласно Приложению 2, перечень субобработчиков, а также имеющиеся сертификаты или отчёты об аудите субобработчиков.
Если этой информации недостаточно или проведения аудита требует надзорный орган, Клиент вправе провести аудит самостоятельно или через независимого аудитора, связанного обязательством о конфиденциальности, при соблюдении следующих условий: письменный запрос, направленный не менее чем за 30 дней; не чаще одного раза в 12 месяцев, за исключением случаев нарушения безопасности или требования надзорного органа; в рабочее время и без нарушения нормальной деятельности Поставщика; без доступа к данным других клиентов и к исходному коду; с соблюдением правил безопасности Поставщика.
Расходы на аудит несёт Клиент, включая разумное вознаграждение за время, затраченное Поставщиком.
Аудит в отношении субобработчиков осуществляется путём предоставления их сертификатов, отчётов об аудите или иной документации.
13. Ответственность
Ответственность сторон по настоящему DPA регулируется Разделом 13 Условий, если императивными нормами закона не предусмотрено иное. Настоящее DPA не ограничивает права субъектов данных по ст. 82 GDPR.
Клиент возмещает Поставщику убытки, штрафы и расходы, возникшие вследствие указаний Клиента или предоставления им Персональных данных в нарушение применимого законодательства, в том числе при отсутствии правового основания для обработки.
14. Срок действия и заключительные положения
Настоящее DPA действует в течение срока действия Условий и до тех пор, пока Поставщик обрабатывает Персональные данные от имени Клиента.
Поставщик вправе изменять настоящее DPA в порядке, предусмотренном Разделом 20 Условий. Поправки, вызванные изменением законодательства или указаниями надзорного органа, могут вступать в силу с момента их опубликования.
Настоящее DPA регулируется законодательством Республики Болгария. Споры разрешаются в порядке, предусмотренном Разделом 19 Условий.
Приложение 1. Описание обработки
Предмет: обработка Персональных данных при предоставлении Сервиса - облачной платформы для управления строительными проектами.
Продолжительность: в течение срока действия договора и до удаления данных в соответствии с Разделом 11.
Характер и цели: хранение и хостинг; организация, структурирование, поиск и отображение; расчёты и формирование документов; обработка с использованием ИИ (распознавание текста, извлечение данных, сопоставление и векторные эмбеддинги для поиска); отправка уведомлений и документов по электронной почте по инициативе Пользователей; поддержка, обеспечение безопасности, устранение неисправностей, тестирование и совершенствование Сервиса.
Категории субъектов данных: Пользователи Клиента (сотрудники и представители); контрагенты Клиента, их представители и контактные лица (заказчики, поставщики, субподрядчики, проектировщики, лица, осуществляющие надзор); рабочие и иные лица на строительных объектах; иные физические лица, данные которых содержатся в документах и файлах, загруженных Клиентом.
Категории персональных данных: идентификационные данные (имена, должность, подпись, изображение на фотографиях); контактные данные (адрес электронной почты, телефон, адрес); профессиональные данные (компания, роль, квалификация); финансовые и коммерческие данные в документах (счета-фактуры, договоры, банковские счета, суммы), в том числе индивидуальных предпринимателей; данные об отработанном времени, присутствии и задачах; фотографии и файлы со строительных объектов; технические данные об использовании Платформы (записи журнала аудита, IP-адрес, время совершения действий); иные персональные данные, которые Клиент решит внести.
Специальные категории данных: Платформа не предназначена для обработки специальных категорий персональных данных (ст. 9 GDPR) и данных о судимостях и уголовных правонарушениях (ст. 10 GDPR). Клиент не вносит такие данные, за исключением случаев, когда это необходимо и законно, и несёт за это полную ответственность.
Периодичность: на постоянной основе в течение срока действия договора.
Приложение 2. Технические и организационные меры
Поставщик применяет как минимум следующие меры:
Шифрование при передаче: весь трафик к Платформе передаётся по защищённому протоколу HTTPS (TLS).
Шифрование при хранении: база данных и файловое хранилище шифруются при хранении на стороне хостинг-провайдеров. Ключи доступа к внешним сервисам, введённые Клиентом, дополнительно хранятся в зашифрованном виде на уровне приложения (AES-256-GCM).
Изоляция между клиентами: логическая изоляция на уровне записей - каждая запись привязана к компании Клиента, доступ к ней автоматически ограничивается рамками этой компании, а соблюдение этого правила обеспечивается автоматизированными проверками кода.
Контроль доступа: индивидуальные учётные записи, роли и права, управляемые Администратором учётной записи; пароли хранятся только в хешированном виде (bcrypt).
Защита от злоупотреблений: ограничение частоты запросов и защита от автоматизированных регистраций.
Прослеживаемость: журнал аудита создания, изменения и удаления записей.
Доступность: регулярное резервное копирование базы данных, мониторинг ошибок и работоспособности Платформы.
Местонахождение: база данных и среда выполнения приложения размещены в ЕС (Ирландия); распознавание текста, обработка моделей IFC и мониторинг ошибок также осуществляются в ЕС.
Организационные меры: доступ персонала к Персональным данным только при служебной необходимости, обязательства о соблюдении конфиденциальности и автоматизированные проверки изменений кода перед их выпуском.
Приложение 3. Субобработчики
На дату последнего обновления Поставщик привлекает следующих субобработчиков:
Vercel Inc.
Деятельность
Хостинг и среда выполнения приложения
Местонахождение
ЕС (Ирландия); возможен доступ из США
Основание для передачи
Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
Supabase Inc.
Деятельность
Хостинг базы данных
Местонахождение
ЕС (Ирландия); возможен доступ из США
Основание для передачи
Стандартные договорные условия
Cloudflare, Inc.
Деятельность
Хранение файлов
Местонахождение
Европа; возможен доступ из США
Основание для передачи
Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
Upstash, Inc.
Деятельность
Кеширование и ограничение частоты запросов
Местонахождение
ЕС или США
Основание для передачи
Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
Railsware Products Studio LLC (Mailtrap)
Деятельность
Отправка электронных писем
Местонахождение
США
Основание для передачи
Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
Functional Software, Inc. (Sentry)
Деятельность
Мониторинг ошибок
Местонахождение
ЕС (Германия); возможен доступ из США
Основание для передачи
Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
OpenAI
Деятельность
ИИ-функции: распознавание и извлечение данных из документов, интеллектуальный поиск и сопоставление
Местонахождение
США
Основание для передачи
Стандартные договорные условия
Google Cloud EMEA Limited
Деятельность
Распознавание текста в документах (Cloud Vision) и обработка моделей IFC (Cloud Run)
Местонахождение
ЕС; возможен доступ из-за пределов ЕС
Основание для передачи
Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
CompanyBook (companybook.bg)
Деятельность
Справки о компаниях по ЕИК (UIC)
Местонахождение
Болгария (ЕС)
Основание для передачи
Не требуется
Поставщик также использует сервисы, в отношении которых он выступает самостоятельным контролёром, например Stripe для платежей по подписке, Google Analytics, Google Ads и Vercel Analytics для статистики и рекламы, а также Cloudflare Turnstile для защиты при регистрации. Они описаны в Политике конфиденциальности и Политике использования файлов cookie и не являются субобработчиками по настоящему DPA.
Мы используем файлы cookie для обеспечения корректной работы платформы и улучшения вашего опыта. Узнать больше о файлах cookie