Условия порученной обработки персональных данных
Обновлено: 26 июля 2026 года
Это приложение применяется, когда Пользователь — оператор персональных данных, а [УКАЗАТЬ ПОЛНОЕ НАИМЕНОВАНИЕ ИП/ООО] обрабатывает переданные через SPHERE данные исключительно по поручению Пользователя. Приложение является частью договора об использовании SPHERE.
1. Роли сторон
Пользователь определяет цели, состав данных, категории субъектов и законность их передачи. SPHERE действует как лицо, осуществляющее обработку по поручению, и не использует такие данные для собственных несовместимых целей.
2. Предмет поручения
| Цели | аналитика кабинета, отчеты, уведомления, поддержка и выбранные AI-функции |
|---|---|
| Категории субъектов | работники и представители Пользователя, покупатели, авторы отзывов, контрагенты |
| Категории данных | идентификаторы, контакты, сведения о заказах и обращениях, пользовательский контент и иные данные, доступные через разрешенную интеграцию |
| Действия | сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача субобработчикам, обезличивание, блокирование и удаление |
| Срок | пока действует договор и до удаления по документированному запросу или регламенту |
Специальные категории, биометрические данные и данные несовершеннолетних не входят в поручение, если стороны заранее письменно не согласовали необходимые основания и усиленные меры.
3. Инструкции Пользователя
Настройки функций и документированные обращения Пользователя считаются инструкциями. Если инструкция противоречит закону, SPHERE сообщает об этом и приостанавливает ее исполнение. Расширение цели или состава данных оформляется до начала новой обработки.
4. Обязанности SPHERE
- обрабатывать данные только в рамках поручения и обеспечивать их конфиденциальность;
- назначить допущенных лиц и предоставить им доступ по принципу минимальных привилегий;
- применять необходимые правовые, организационные и технические меры защиты;
- содействовать Пользователю в ответах субъектам, оценках и исполнении требований закона;
- по окончании поручения удалить или вернуть данные, кроме обязательного хранения;
- предоставлять разумно необходимую информацию для подтверждения соблюдения условий.
5. Субобработчики
SPHERE может привлекать хостинг, базы данных, мониторинг, коммуникации, AI-провайдеров и другие сервисы, необходимые для выбранной функции. На них возлагаются эквивалентные обязанности по защите. До промышленного запуска должен быть опубликован актуальный список субобработчиков и механизм уведомления о его существенном изменении.
Пользователь может обоснованно возразить против нового субобработчика, если изменение создает существенный риск. Стороны ищут техническую альтернативу; если ее нет, соответствующая функция может быть прекращена.
6. Локализация и трансграничная передача
Первичная запись данных граждан Российской Федерации должна выполняться в базе данных в Российской Федерации. Передача за рубеж осуществляется только по документированной инструкции, после обязательных процедур и при наличии предусмотренных законом гарантий. Пользователь выбирает AI-функцию с учетом страны ее поставщика.
7. Безопасность
Текущие базовые меры
- TLS при передаче, шифрование секретов интеграций и хэширование паролей;
- ролевая модель доступа, журналы действий и ограничение производственных доступов;
- резервное копирование, обновление зависимостей и контроль уязвимостей;
- процедуры реагирования на инциденты и восстановления доступности.
Окончательный перечень мер, уровни защищенности, RTO/RPO и график аудитов утверждаются после инвентаризации инфраструктуры.
8. Инциденты
SPHERE без неоправданной задержки уведомляет Пользователя о подтвержденном нарушении безопасности порученных данных и сообщает известные обстоятельства, категории затронутых данных, возможные последствия и принятые меры. Стороны сотрудничают при обязательных уведомлениях регулятора и субъектов.
9. Запросы субъектов
Если субъект обращается напрямую в SPHERE по данным, оператором которых является Пользователь, обращение перенаправляется Пользователю, если закон не требует иного. SPHERE оказывает техническое содействие в поиске, выгрузке, исправлении, блокировании и удалении данных.
10. Аудит и ответственность
Не чаще одного раза в год Пользователь может запросить документы о мерах защиты либо согласовать удаленную проверку, соблюдая конфиденциальность и не создавая угрозу другим клиентам. Внеплановая проверка возможна после существенного инцидента или требования уполномоченного органа.
Каждая сторона отвечает за свои обязанности: Пользователь — за правовое основание, уведомления и инструкции; SPHERE — за соблюдение поручения и безопасность в контролируемой инфраструктуре.
11. Контакты обработчика
- Оператор
- [УКАЗАТЬ ПОЛНОЕ НАИМЕНОВАНИЕ ИП/ООО]
- ИНН
- [УКАЗАТЬ ИНН]
- ОГРН/ОГРНИП
- [УКАЗАТЬ ОГРН/ОГРНИП]
- Адрес
- [УКАЗАТЬ ЮРИДИЧЕСКИЙ АДРЕС]
- Поддержка
- support@mpsphere.io
- Персональные данные
- privacy@mpsphere.io