Соглашение об обработке данных (DPA)

Действует с 1 августа 2026 г. (версия 1.0)

Настоящее Соглашение об обработке данных (далее - «DPA») является неотъемлемой частью Условий использования Construction Team (далее - «Условия»). Оно регулирует обработку персональных данных, осуществляемую компанией Two Men Code EOOD, UIC 208910446 (далее - «Поставщик»), от имени Клиента при предоставлении Сервиса, в соответствии со ст. 28 Регламента (ЕС) 2016/679 (далее - «GDPR»). Термины, написанные с заглавной буквы и не определённые в настоящем DPA, имеют значение, придаваемое им в Условиях.

1. Принятие и сфера применения

  • Настоящее DPA заключается в электронной форме и принимается Клиентом вместе с Условиями - при регистрации, при установке отметки о согласии с Условиями или путём продолжения использования Платформы. Электронная форма соответствует требованию ст. 28(9) GDPR.
  • Настоящее DPA применяется в той мере, в какой Поставщик обрабатывает от имени Клиента персональные данные, содержащиеся в Данных Клиента (далее - «Персональные данные»).
  • Настоящее DPA не применяется к данным, которые Поставщик обрабатывает в качестве самостоятельного контролёра: к данным, связанным с регистрацией учётной записи и управлением ею, выставлением счетов и платежами, обеспечением безопасности Платформы и коммуникацией с Клиентом, а также к статистике веб-сайта. Эти данные описаны в Политике конфиденциальности.
  • Если Клиент является физическим лицом, использующим Платформу исключительно в личных или домашних целях, GDPR может не применяться (ст. 2(2)(c) GDPR). В этом случае настоящее DPA применяется в той мере, в какой это применимо.
  • В случае противоречия между настоящим DPA и Условиями по вопросам защиты персональных данных преимущественную силу имеет настоящее DPA.

2. Роли и обязанности сторон

  • В отношении Персональных данных Клиент является контролёром, а Поставщик - обработчиком. Если Клиент обрабатывает персональные данные от имени третьего лица, Клиент гарантирует, что получил разрешение соответствующего контролёра, а Поставщик в этом случае действует в качестве субобработчика.
  • Клиент несёт ответственность за законность обработки: наличие правового основания, информирование субъектов данных, точность данных и законность даваемых им указаний.
  • Клиент гарантирует, что его указания и предоставляемые им Персональные данные не нарушают применимое законодательство и права третьих лиц.

3. Указания Клиента

  • Поставщик обрабатывает Персональные данные только на основании документально оформленных указаний Клиента, в том числе в отношении передачи данных в третьи страны, за исключением случаев, когда такая обработка требуется в силу права ЕС или государства-члена ЕС. В таком случае Поставщик уведомляет Клиента об этом требовании, если закон не запрещает такое уведомление.
  • Документально оформленными указаниями Клиента являются: Условия, настоящее DPA, использование и настройки Платформы Клиентом и его Пользователями, а также любые дополнительные письменные указания, согласованные обеими сторонами.
  • Клиент даёт указание обрабатывать Персональные данные в целях предоставления, поддержки, обеспечения безопасности, устранения неисправностей, тестирования и совершенствования Сервиса, в том числе путём создания производных данных (например, векторных эмбеддингов для поиска), в той мере, в какой это необходимо для указанных целей, и при условии соблюдения конфиденциальности и безопасности данных.
  • Поставщик незамедлительно уведомляет Клиента, если, по его мнению, какое-либо указание нарушает GDPR или иное применимое законодательство о защите данных. Поставщик не обязан проводить правовую экспертизу указаний Клиента.
  • Указания, выходящие за рамки Сервиса, исполняются только с согласия Поставщика и могут оплачиваться отдельно.

4. Конфиденциальность

  • Поставщик обеспечивает, чтобы лица, уполномоченные обрабатывать Персональные данные, приняли на себя обязательство о соблюдении конфиденциальности или были связаны надлежащей обязанностью по соблюдению конфиденциальности, установленной законом.
  • Доступ к Персональным данным предоставляется только лицам, которым он необходим для исполнения их обязанностей.

5. Безопасность обработки

  • Поставщик применяет технические и организационные меры в соответствии со ст. 32 GDPR, описанные в Приложении 2, с учётом современного уровня развития технологий, затрат на их реализацию, характера, объёма, контекста и целей обработки, а также рисков для прав субъектов данных.
  • Поставщик вправе обновлять меры при условии, что общий уровень защиты не снижается.
  • Клиент несёт ответственность за безопасность в пределах своей сферы, включая защиту паролей, правильное распределение прав Пользователей, защиту своих устройств и своевременное прекращение доступа лиц, которые более не должны его иметь.

6. Субобработчики

  • Клиент предоставляет Поставщику общее письменное разрешение на привлечение субобработчиков, указанных в Приложении 3, а также новых субобработчиков на условиях настоящего раздела.
  • Поставщик уведомляет Клиента о любом планируемом добавлении или замене субобработчика не менее чем за 14 дней путём обновления Приложения 3 и направления сообщения Администратору учётной записи по электронной почте или уведомления на Платформе.
  • В течение этого срока Клиент вправе письменно возразить по обоснованным причинам, связанным с защитой данных. Стороны добросовестно обсуждают возражение. Если решение не достигнуто, единственным правом Клиента является расторжение договора путём письменного уведомления до вступления изменения в силу. Расторжение осуществляется в соответствии с Разделом 15 Условий и не даёт права на возврат уплаченных сумм.
  • Если замена необходима в связи с прекращением оказания услуг субобработчиком, инцидентом безопасности или по иной неотложной причине, Поставщик вправе осуществить её без предварительного уведомления и сообщает об этом Клиенту в кратчайший возможный срок.
  • Поставщик возлагает на каждого субобработчика обязательства по защите данных, по существу равнозначные обязательствам по настоящему DPA, и несёт ответственность перед Клиентом за их исполнение в соответствии со ст. 28(4) GDPR с учётом ограничений, установленных Разделом 13 Условий.
  • Если Клиент использует собственные ключи или учётные записи сторонних сервисов (например, Google Cloud или OpenAI) или подключает Платформу к своему банку, такие третьи лица обрабатывают данные на основании своего договора с Клиентом и не являются субобработчиками Поставщика.

7. Передача данных за пределы ЕЭЗ

  • Поставщик передаёт Персональные данные за пределы Европейской экономической зоны только с соблюдением главы V GDPR - на основании решения Европейской комиссии о достаточном уровне защиты (включая Рамочную программу конфиденциальности данных ЕС-США для сертифицированных получателей), стандартных договорных условий, принятых Европейской комиссией, или иных надлежащих гарантий.
  • Принимая настоящее DPA, Клиент поручает и разрешает Поставщику осуществлять передачи данных, указанные в Приложении 3.

8. Права субъектов данных

  • Платформа предоставляет функции, позволяющие Клиенту самостоятельно выполнять запросы субъектов данных, в том числе запросы о доступе к данным, их исправлении, удалении и экспорте.
  • Если Поставщик получает запрос непосредственно от субъекта данных, он пересылает запрос Клиенту или направляет субъекта данных к Клиенту и не отвечает на запрос по существу, если только Клиент не уполномочил его на это или этого не требует закон.
  • С учётом характера обработки Поставщик оказывает Клиенту разумное содействие в выполнении таких запросов. Содействие, выходящее за пределы имеющихся функций Платформы, может оплачиваться в размере разумных затрат.

9. Нарушения безопасности персональных данных

  • Поставщик уведомляет Клиента без неоправданной задержки после того, как ему стало известно о нарушении безопасности, затрагивающем Персональные данные.
  • Уведомление содержит имеющуюся на момент его направления информацию, предусмотренную ст. 33(3) GDPR: характер нарушения, категории и приблизительное количество затронутых субъектов данных и записей, вероятные последствия, а также принятые или предлагаемые меры. Информация может предоставляться поэтапно.
  • Поставщик принимает разумные меры для смягчения последствий нарушения.
  • Уведомление надзорного органа и субъектов данных является обязанностью Клиента как контролёра. Поставщик оказывает разумное содействие, предоставляя имеющуюся у него информацию.
  • Уведомление или содействие со стороны Поставщика не является признанием вины или ответственности.

10. Содействие при оценке воздействия

С учётом характера обработки и имеющейся у него информации Поставщик оказывает Клиенту разумное содействие при проведении оценки воздействия на защиту данных и предварительной консультации с надзорным органом (ст. 35 и 36 GDPR), прежде всего путём предоставления документации о Сервисе. Содействие, выходящее за пределы имеющейся документации, может оплачиваться в размере разумных затрат.

11. Возврат и удаление данных

  • В течение срока действия договора Клиент вправе экспортировать Персональные данные с помощью имеющихся функций экспорта. Экспорт является способом возврата данных по смыслу ст. 28(3)(g) GDPR.
  • После прекращения договора Клиент вправе в течение 30 дней экспортировать данные в соответствии с пунктом 15.5 Условий. По истечении этого срока Поставщик в разумный срок удаляет Персональные данные из своих активных систем.
  • Данные в резервных копиях, а также в средах сопровождения и тестирования удаляются или перезаписываются в рамках обычного цикла их обновления. До этого момента они остаются защищёнными в соответствии с настоящим DPA и активно не обрабатываются.
  • Обязанность по удалению не распространяется на данные, которые Поставщик обязан хранить в соответствии с правом ЕС или государства-члена ЕС.

12. Информация и аудит

  • По разумному письменному запросу Поставщик предоставляет Клиенту информацию, необходимую для подтверждения соблюдения ст. 28 GDPR, в том числе настоящее DPA, описание мер согласно Приложению 2, перечень субобработчиков, а также имеющиеся сертификаты или отчёты об аудите субобработчиков.
  • Если этой информации недостаточно или проведения аудита требует надзорный орган, Клиент вправе провести аудит самостоятельно или через независимого аудитора, связанного обязательством о конфиденциальности, при соблюдении следующих условий: письменный запрос, направленный не менее чем за 30 дней; не чаще одного раза в 12 месяцев, за исключением случаев нарушения безопасности или требования надзорного органа; в рабочее время и без нарушения нормальной деятельности Поставщика; без доступа к данным других клиентов и к исходному коду; с соблюдением правил безопасности Поставщика.
  • Расходы на аудит несёт Клиент, включая разумное вознаграждение за время, затраченное Поставщиком.
  • Аудит в отношении субобработчиков осуществляется путём предоставления их сертификатов, отчётов об аудите или иной документации.

13. Ответственность

  • Ответственность сторон по настоящему DPA регулируется Разделом 13 Условий, если императивными нормами закона не предусмотрено иное. Настоящее DPA не ограничивает права субъектов данных по ст. 82 GDPR.
  • Клиент возмещает Поставщику убытки, штрафы и расходы, возникшие вследствие указаний Клиента или предоставления им Персональных данных в нарушение применимого законодательства, в том числе при отсутствии правового основания для обработки.

14. Срок действия и заключительные положения

  • Настоящее DPA действует в течение срока действия Условий и до тех пор, пока Поставщик обрабатывает Персональные данные от имени Клиента.
  • Поставщик вправе изменять настоящее DPA в порядке, предусмотренном Разделом 20 Условий. Поправки, вызванные изменением законодательства или указаниями надзорного органа, могут вступать в силу с момента их опубликования.
  • Настоящее DPA регулируется законодательством Республики Болгария. Споры разрешаются в порядке, предусмотренном Разделом 19 Условий.

Приложение 1. Описание обработки

  • Предмет: обработка Персональных данных при предоставлении Сервиса - облачной платформы для управления строительными проектами.
  • Продолжительность: в течение срока действия договора и до удаления данных в соответствии с Разделом 11.
  • Характер и цели: хранение и хостинг; организация, структурирование, поиск и отображение; расчёты и формирование документов; обработка с использованием ИИ (распознавание текста, извлечение данных, сопоставление и векторные эмбеддинги для поиска); отправка уведомлений и документов по электронной почте по инициативе Пользователей; поддержка, обеспечение безопасности, устранение неисправностей, тестирование и совершенствование Сервиса.
  • Категории субъектов данных: Пользователи Клиента (сотрудники и представители); контрагенты Клиента, их представители и контактные лица (заказчики, поставщики, субподрядчики, проектировщики, лица, осуществляющие надзор); рабочие и иные лица на строительных объектах; иные физические лица, данные которых содержатся в документах и файлах, загруженных Клиентом.
  • Категории персональных данных: идентификационные данные (имена, должность, подпись, изображение на фотографиях); контактные данные (адрес электронной почты, телефон, адрес); профессиональные данные (компания, роль, квалификация); финансовые и коммерческие данные в документах (счета-фактуры, договоры, банковские счета, суммы), в том числе индивидуальных предпринимателей; данные об отработанном времени, присутствии и задачах; фотографии и файлы со строительных объектов; технические данные об использовании Платформы (записи журнала аудита, IP-адрес, время совершения действий); иные персональные данные, которые Клиент решит внести.
  • Специальные категории данных: Платформа не предназначена для обработки специальных категорий персональных данных (ст. 9 GDPR) и данных о судимостях и уголовных правонарушениях (ст. 10 GDPR). Клиент не вносит такие данные, за исключением случаев, когда это необходимо и законно, и несёт за это полную ответственность.
  • Периодичность: на постоянной основе в течение срока действия договора.

Приложение 2. Технические и организационные меры

Поставщик применяет как минимум следующие меры:

  • Шифрование при передаче: весь трафик к Платформе передаётся по защищённому протоколу HTTPS (TLS).
  • Шифрование при хранении: база данных и файловое хранилище шифруются при хранении на стороне хостинг-провайдеров. Ключи доступа к внешним сервисам, введённые Клиентом, дополнительно хранятся в зашифрованном виде на уровне приложения (AES-256-GCM).
  • Изоляция между клиентами: логическая изоляция на уровне записей - каждая запись привязана к компании Клиента, доступ к ней автоматически ограничивается рамками этой компании, а соблюдение этого правила обеспечивается автоматизированными проверками кода.
  • Контроль доступа: индивидуальные учётные записи, роли и права, управляемые Администратором учётной записи; пароли хранятся только в хешированном виде (bcrypt).
  • Защита от злоупотреблений: ограничение частоты запросов и защита от автоматизированных регистраций.
  • Прослеживаемость: журнал аудита создания, изменения и удаления записей.
  • Доступность: регулярное резервное копирование базы данных, мониторинг ошибок и работоспособности Платформы.
  • Местонахождение: база данных и среда выполнения приложения размещены в ЕС (Ирландия); распознавание текста, обработка моделей IFC и мониторинг ошибок также осуществляются в ЕС.
  • Организационные меры: доступ персонала к Персональным данным только при служебной необходимости, обязательства о соблюдении конфиденциальности и автоматизированные проверки изменений кода перед их выпуском.

Приложение 3. Субобработчики

На дату последнего обновления Поставщик привлекает следующих субобработчиков:

  • Vercel Inc.

    Деятельность
    Хостинг и среда выполнения приложения
    Местонахождение
    ЕС (Ирландия); возможен доступ из США
    Основание для передачи
    Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
  • Supabase Inc.

    Деятельность
    Хостинг базы данных
    Местонахождение
    ЕС (Ирландия); возможен доступ из США
    Основание для передачи
    Стандартные договорные условия
  • Cloudflare, Inc.

    Деятельность
    Хранение файлов
    Местонахождение
    Европа; возможен доступ из США
    Основание для передачи
    Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
  • Upstash, Inc.

    Деятельность
    Кеширование и ограничение частоты запросов
    Местонахождение
    ЕС или США
    Основание для передачи
    Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
  • Railsware Products Studio LLC (Mailtrap)

    Деятельность
    Отправка электронных писем
    Местонахождение
    США
    Основание для передачи
    Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
  • Functional Software, Inc. (Sentry)

    Деятельность
    Мониторинг ошибок
    Местонахождение
    ЕС (Германия); возможен доступ из США
    Основание для передачи
    Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
  • OpenAI

    Деятельность
    ИИ-функции: распознавание и извлечение данных из документов, интеллектуальный поиск и сопоставление
    Местонахождение
    США
    Основание для передачи
    Стандартные договорные условия
  • Google Cloud EMEA Limited

    Деятельность
    Распознавание текста в документах (Cloud Vision) и обработка моделей IFC (Cloud Run)
    Местонахождение
    ЕС; возможен доступ из-за пределов ЕС
    Основание для передачи
    Рамочная программа конфиденциальности данных ЕС-США и/или стандартные договорные условия
  • CompanyBook (companybook.bg)

    Деятельность
    Справки о компаниях по ЕИК (UIC)
    Местонахождение
    Болгария (ЕС)
    Основание для передачи
    Не требуется

Поставщик также использует сервисы, в отношении которых он выступает самостоятельным контролёром, например Stripe для платежей по подписке, Google Analytics, Google Ads и Vercel Analytics для статистики и рекламы, а также Cloudflare Turnstile для защиты при регистрации. Они описаны в Политике конфиденциальности и Политике использования файлов cookie и не являются субобработчиками по настоящему DPA.

Мы используем файлы cookie для обеспечения корректной работы платформы и улучшения вашего опыта. Узнать больше о файлах cookie