Юридические документы
Поручение на обработку персональных данных
Приложение к договору между клиентом и Индивидуальный предприниматель Кахл Руслан Монирович.
Настоящее Поручение применяется, когда клиент как оператор персональных данных передает Индивидуальный предприниматель Кахл Руслан Монирович персональные данные для настройки и работы Lumio. До подписания стороны заполняют все поля в квадратных скобках и удаляют неприменимые варианты.
1. Стороны и роли
1.1. [Полное наименование клиента], ОГРН [номер], ИНН [номер], адрес [адрес], далее — Клиент, является оператором персональных данных и поручает их обработку Индивидуальный предприниматель Кахл Руслан Монирович.
1.2. Индивидуальный предприниматель Кахл Руслан Монирович, ОГРН 321710000071731, ИНН 711611337132, адрес: 368031, Республика Дагестан, Хасавюртовский р-н, с. Аксай, далее — Обработчик, обрабатывает данные от имени и по документированным указаниям Клиента.
1.3. В отношении данных, которые Индивидуальный предприниматель Кахл Руслан Монирович самостоятельно собирает для заключения договора, выставления счетов, безопасности собственной инфраструктуры и исполнения обязанностей по закону, Индивидуальный предприниматель Кахл Руслан Монирович является самостоятельным оператором. Такая обработка регулируется Политикой Индивидуальный предприниматель Кахл Руслан Монирович.
2. Предмет и срок поручения
2.1. Клиент поручает Обработчику обработку персональных данных исключительно для следующих услуг: [описать конкретные модули Lumio, процессы, интеграции и результат].
2.2. Цель обработки: [например, извлечение сведений из документов, заполнение шаблонов, классификация обращений, подготовка черновиков, предоставление технической поддержки].
2.3. Срок обработки: с [дата] до [дата / прекращения договора / исполнения услуги].
2.4. Если иное не согласовано, Обработчик возвращает или уничтожает рабочие копии данных не позднее 30 календарных дней после прекращения поручения. Резервные копии удаляются в рамках документированного цикла резервного копирования и до удаления изолируются от обычного использования.
3. Субъекты и данные
3.1. Категории субъектов:
- [работники Клиента];
- [представители контрагентов];
- [клиенты и потенциальные клиенты Клиента];
- [пользователи информационных систем Клиента];
- [иные категории: указать].
3.2. Перечень персональных данных:
- [ФИО];
- [контактные данные];
- [должность и организация];
- [идентификаторы документов];
- [содержание документов и обращений];
- [учетные и технические данные];
- [иные данные: перечислить исчерпывающе].
3.3. Специальные категории персональных данных, биометрические данные, сведения о судимости и охраняемая законом тайна не передаются, если соответствующая категория прямо не указана в Поручении, Клиент не подтвердил правовое основание и стороны не согласовали дополнительные меры защиты.
3.4. Клиент применяет минимизацию и по возможности обезличивает либо псевдонимизирует данные до передачи в Lumio.
4. Операции и способы обработки
4.1. Разрешенные операции: получение, сбор, запись, систематизация, накопление, хранение, извлечение, сопоставление, структурирование, использование, преобразование по инструкции Клиента, предоставление доступа уполномоченным пользователям, обезличивание, блокирование, удаление и уничтожение.
4.2. Передача третьим лицам или распространение не допускаются, кроме привлечения согласованных субобработчиков и случаев, прямо предусмотренных законом.
4.3. Способ обработки: автоматизированный и смешанный с передачей по внутренней сети и сети Интернет по защищенным каналам.
4.4. Обработчик не использует данные Клиента для собственной рекламы, формирования самостоятельных профилей, обучения общедоступных моделей или улучшения моделей третьих лиц без отдельного письменного поручения и законного основания.
5. Обязанности Клиента
Клиент обязан:
- определить цели и правовые основания обработки;
- обеспечить законность получения и передачи данных;
- получить необходимые согласия субъектов либо иметь иное основание;
- информировать субъектов об обработке и привлечении Обработчика в требуемом объеме;
- передавать только необходимые, точные и актуальные данные;
- не давать указаний, нарушающих законодательство;
- определить сроки хранения и сообщить требования к возврату или уничтожению;
- своевременно передавать запросы субъектов, относящиеся к функциям Обработчика;
- выполнить обязанности по уведомлению Роскомнадзора, если они относятся к роли Клиента как оператора.
6. Обязанности Обработчика
Обработчик обязан:
- обрабатывать данные только по документированным указаниям Клиента и в целях Поручения;
- соблюдать конфиденциальность;
- выполнять требования части 5 статьи 18, статей 18.1 и 19 Закона № 152-ФЗ;
- применять правовые, организационные и технические меры защиты с учетом угроз и характера данных;
- допускать к данным только лиц, которым доступ необходим и которые связаны обязанностью конфиденциальности;
- по запросу Клиента в течение срока Поручения, в том числе до начала обработки, предоставлять документы и сведения, подтверждающие принятые меры;
- помогать Клиенту отвечать на законные запросы субъектов, блокировать, уточнять, удалять и уничтожать данные;
- вести учет согласованных мест обработки и субобработчиков;
- по завершении Поручения вернуть или уничтожить данные по выбору Клиента, если закон не требует хранения;
- документировать уничтожение;
- не раскрывать данные третьим лицам без основания и не использовать их за пределами Поручения.
7. Локализация
7.1. Первичная запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан Российской Федерации осуществляются с использованием баз данных на территории Российской Федерации, кроме прямо предусмотренных законом случаев.
7.2. Основная база данных: [провайдер, адрес центра обработки данных, Российская Федерация].
7.3. Резервные копии: [провайдер, адрес центра обработки данных, срок ротации].
8. Субобработчики
8.1. Обработчик вправе привлечь субобработчика только после письменного согласования с Клиентом либо по механизму общего предварительного разрешения, установленному договором.
8.2. Перечень на дату подписания:
- [наименование, страна, функция, данные, место хранения];
- [наименование, страна, функция, данные, место хранения].
8.3. На субобработчика возлагаются не менее строгие обязанности по конфиденциальности, безопасности, локализации, инцидентам и прекращению обработки.
8.4. Обработчик остается ответственным перед Клиентом за действия субобработчика в пределах закона и договора.
9. AI-модели и внешние программные интерфейсы
9.1. Для каждого AI-провайдера стороны до начала обработки письменно фиксируют:
- наименование юридического лица и страну;
- модель, программный интерфейс и режим использования;
- состав передаваемых данных;
- цель и срок обработки;
- используются ли запросы и ответы для обучения модели;
- место хранения и журналирования запросов;
- возможность отключения хранения и обучения;
- механизм удаления;
- наличие трансграничной передачи и выполненные процедуры.
9.2. Если эти сведения не согласованы, Обработчик использует локальный или иной согласованный режим, не предполагающий передачу персональных данных такому провайдеру, либо предварительно обезличивает данные до степени, при которой субъект не может быть определен без дополнительной информации.
10. Трансграничная передача
10.1. Трансграничная передача допускается только по письменному указанию Клиента и после выполнения каждой стороной применимых требований статьи 12 Закона № 152-ФЗ.
10.2. До начала передачи стороны определяют государство и получателя, получают необходимые сведения о защите и прекращении обработки, оценивают допустимость передачи и направляют требуемые уведомления.
10.3. Согласованные направления передачи: [получатель, страна, цель, данные, основание, дата уведомления Роскомнадзора].
10.4. При отсутствии заполненных сведений трансграничная передача запрещена.
11. Безопасность
Обработчик применяет соразмерные меры, включая:
- разграничение прав и принцип минимально необходимых привилегий;
- многофакторную аутентификацию для административного доступа;
- шифрование каналов связи и, где применимо, данных при хранении;
- журналирование административных действий и событий безопасности;
- резервное копирование и проверку восстановления;
- управление уязвимостями и обновлениями;
- защиту секретов, ключей и учетных данных;
- изоляцию данных клиентов;
- антивирусную защиту и контроль вредоносных вложений, где применимо;
- регламент реагирования на инциденты;
- периодическую проверку эффективности мер;
- безопасное удаление и документирование уничтожения.
Конкретный уровень защищенности информационной системы и дополнительные меры определяются сторонами после оценки угроз и состава данных.
12. Инциденты
12.1. Обработчик уведомляет Клиента о подтвержденном или обоснованно предполагаемом неправомерном доступе, передаче, предоставлении, распространении или ином нарушении безопасности без неоправданной задержки, но не позднее 12 часов с момента обнаружения.
12.2. Первичное уведомление содержит доступные сведения о времени и характере события, затронутых системах, категориях субъектов и данных, предполагаемой причине, последствиях, принятых и планируемых мерах и контактном лице.
12.3. Обработчик передает уточненные результаты внутреннего расследования без неоправданной задержки и в срок, позволяющий Клиенту выполнить обязанности перед Роскомнадзором и субъектами.
12.4. Если Индивидуальный предприниматель Кахл Руслан Монирович признается оператором в отношении затронутой обработки, оно самостоятельно выполняет обязанности по уведомлению уполномоченного органа.
13. Запросы субъектов и проверки
13.1. Обработчик не отвечает субъекту от имени Клиента без письменного поручения, кроме случаев, когда обязан сделать это по закону. Полученный запрос передается Клиенту не позднее следующего рабочего дня.
13.2. Обработчик предоставляет сведения, выгрузку, уточнение, блокирование, удаление или подтверждение уничтожения в согласованный сторонами срок, позволяющий Клиенту соблюсти закон.
13.3. Клиент вправе не чаще одного раза в год запросить документы или провести согласованную проверку соблюдения Поручения, а при инциденте или требовании органа — внепланово. Проверка не должна раскрывать данные других клиентов, секреты защиты или нарушать безопасность.
14. Прекращение обработки
14.1. По завершении Поручения Клиент выбирает возврат, уничтожение или обезличивание данных.
14.2. Обработчик прекращает активную обработку, отзывает доступы и в согласованный срок предоставляет акт уничтожения либо подтверждение возврата.
14.3. Если хранение обязательно по закону, данные изолируются и используются только для соответствующей обязанности до истечения срока.
15. Ответственность и приоритет
15.1. Стороны отвечают в соответствии с законодательством и основным договором с учетом своей роли и контроля над обработкой.
15.2. При противоречии между Поручением и общими условиями договора в вопросах обработки персональных данных применяется Поручение, если императивный закон не требует иного.
16. Реквизиты и подписи
Клиент: [полное наименование, реквизиты, ФИО и должность подписанта]
Подпись: Дата:
Обработчик: Индивидуальный предприниматель Кахл Руслан Монирович, ОГРН 321710000071731, ИНН 711611337132
Подпись: Дата: