В соответствии с Условиями использования ("Условия") Smartsupp предоставляет Вам как пользователю Сервиса услуги, предусмотренные Условиями. Отношения между Smartsupp и пользователем основаны на онлайн‑регистрации пользователя или на письменном либо электронном договоре, к которому приложены Условия и которые вместе образуют соглашение между Вами и Smartsupp ("Соглашение"). Настоящее дополнение по обработке данных (далее — "DPA") является неотъемлемой частью Соглашения.
Слова, начинающиеся с прописной буквы, имеют то же значение, что и в Условиях или в любом другом приложении, упомянутом в Условиях, если в настоящем DPA не указано иное.
Smartsupp заключает настоящее DPA в соответствии с применимыми законами о защите данных, такими как Регламент 2016/679 Европейского парламента и Совета о защите физических лиц при обработке персональных данных и о свободном обращении таких данных ("GDPR") , Закон о защите данных 2018 года или CCPA/CPRA, а также в соответствии с иными законами о конфиденциальности, применимыми при предоставлении Сервиса в рамках Соглашения ("применимое законодательство о конфиденциальности").
Если в настоящем DPA указано, что Smartsupp выступает в роли обработчика персональных данных, это следует понимать как значение термина "обработчик" в соответствии с GDPR и эквивалентными терминами в других применимых законах о конфиденциальности (например, "Service Provider" в значении CCPA). Если в настоящем DPA указано, что Вы выступаете в роли контроллера персональных данных, это следует понимать так же, как и термин "контроллер" в соответствии с GDPR и эквивалентные термины в применимых законах о конфиденциальности (например, "Business" в значении CCPA).
Содержание:
1. ВВОДНЫЕ ПОЛОЖЕНИЯ
1.1 Обработка персональных данных в качестве обработчика персональных данных. Smartsupp может обрабатывать персональные данные от имени пользователя при предоставлении Сервиса пользователю и в этом случае действует как обработчик персональных данных (или субобработчик) по отношению к пользователю.
Действия по обработке, выполняемые Smartsupp, вытекают из регистрации, Соглашения или из документированных запросов пользователя во время предоставления Сервиса через платформу, доступную по адресу https://www.smartsupp.com ("Платформа").
1.2 Авторизация на обработку персональных данных. Пользователь настоящим уполномочивает Smartsupp обрабатывать персональные данные субъектов данных, предоставленные пользователем в соответствии с Сервисом, как указано в этом DPA. Smartsupp будет обрабатывать персональные данные для пользователя в соответствии с документированными инструкциями пользователя и только в той мере, в какой это необходимо для надлежащего исполнения обязательств Smartsupp по Соглашению.
1.3 Ответственность пользователя. Поскольку Smartsupp выступает в роли обработчика персональных данных, пользователь выступает в роли контроллера и, следовательно, несет ответственность за выполнение всех обязательств, связанных с обработкой персональных данных. К таким обязательствам относятся надлежащее информирование субъектов данных об обработке персональных данных, получение согласия на обработку персональных данных, если это необходимо, и обработка запросов субъектов данных, связанных с осуществлением их прав (таких как право на информацию, доступ, исправление, удаление, ограничение обработки, возражение и т. д.). Smartsupp будет помогать пользователю в выполнении этих обязательств посредством Платформы или на основании документированных запросов пользователя. Однако Smartsupp ни в какой мере не несет ответственности за точность и законность действий пользователя, включая любые действия, которые могут нарушать законодательство о конфиденциальности или иные законы страны, из которой пользователь использует Сервис.
2. ПРЕДМЕТ ОБРАБОТКИ, КАТЕГОРИИ СУБЪЕКТОВ ДАННЫХ И ВИДЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1 Предмет обработки. Предметом обработки персональных данных, определенных ниже, Smartsupp является предоставление Сервиса, как указано в Соглашении, в частности обработка персональных данных, когда Вы используете функции нашего Сервиса, описанные на сайте.
2.2 Виды персональных данных. В рамках выполнения обязанностей по Соглашению и предоставления Сервиса в соответствии с настоящим DPA могут обрабатываться следующие виды персональных данных:
a) контактная информация, такая как имя, фамилия, адрес эл. почты, номер телефона или контакт в социальной сети,
b) данные о посещении сайта пользователя, такие как URL посещенной страницы, дата и время посещения сайта, техническая информация (разрешение экрана, тип устройства, тип браузера, операционная система и т. д.), IP-адрес, данные геолокации (страна и город, из которых пользователь просматривал Ваш сайт),
c) информация, содержащаяся в разговорах между пользователями и клиентами или другими пользователями при использовании функций Сервиса,
d) технические логи и другая информация о пользователях, использующих Сервис (Smartsupp использует сторонние инструменты для фиксации такой информации),
e) иные персональные данные, загруженные или иным образом используемые пользователем, или
f) персональные данные, тип, объем и детали которых определяются и контролируются пользователем по его собственному усмотрению при предоставлении Сервиса.
Объем персональных данных зависит от типа функций Сервиса, используемых пользователем. Сервис не предназначен для хранения специальных категорий персональных данных. Пользователь не должен использовать Сервис для хранения или обработки специальных категорий персональных данных. Если пользователь обрабатывает такие данные через Сервис, Smartsupp не несет ответственности за такую обработку.
2.3 Категории субъектов данных. Smartsupp будет обрабатывать персональные данные следующих категорий субъектов данных:
a) сотрудники (и другие работники и лица, действующие от имени пользователя) пользователя;
b) лица, для которых пользователь создал аккаунт в рамках Сервиса;
c) клиенты и другие пользователи пользователя, которым предоставляется Сервис;
d) посетители сайта пользователя;
e) другие лица, персональные данные которых были предоставлены Smartsupp пользователем в ходе предоставления Сервиса и персональные данные которых были записаны или иным образом обработаны в соответствии с предоставлением Сервиса пользователю.
3. ХАРАКТЕР И ЦЕЛЬ ОБРАБОТКИ
3.1 Характер обработки персональных данных. Smartsupp будет обрабатывать персональные данные в автоматическом, электронном виде, и обработка будет включать доступ к персональным данным в рамках предоставления Сервиса, просмотр персональных данных, хранение персональных данных и другие действия, которые могут соответствовать предоставлению Сервиса пользователю. Характер обработки персональных данных вытекает из:
a) Соглашения, заключенного Сторонами;
b) запросов пользователя или других уполномоченных пользователей, использующих Платформу от имени пользователя;
c) характера Сервиса и Платформы;
d) любых других документированных инструкций, предоставленных пользователем.
3.2 Цель обработки. Целью обработки является предоставление пользователю Сервиса, как определено в Условиях, а также иные цели, которые могут вытекать из предоставления Сервиса.
4. СРОК ОБРАБОТКИ
4.1 Срок обработки персональных данных. Обработка персональных данных будет осуществляться в течение срока действия Соглашения или до тех пор, пока Smartsupp получает инструкции от пользователя в связи с исполнением Соглашения. Smartsupp обязуется соблюдать требования, предусмотренные законами о защите данных, в течение всего срока действия Соглашения, если только из Соглашения не следует, что они продолжают действовать и после его прекращения.
4.2 Возврат и удаление персональных данных. В случае прекращения Соглашения, в пределах, допускаемых применимым законодательством о конфиденциальности, Smartsupp обязан удалить все персональные данные, хранящиеся с целью предоставления Сервиса, в течение 3 месяцев после прекращения. Если в течение указанного периода пользователь запросит Smartsupp вернуть данные, Smartsupp имеет право взимать разумную плату в размере, который будет сообщен заранее.
5. ПРОЧИЕ ПРАВА И ОБЯЗАННОСТИ
5.1 Обязательства Smartsupp. При обработке персональных данных Smartsupp обязуется:
a) обрабатывать персональные данные исключительно на основании документированных инструкций пользователя; во избежание сомнений, обработка персональных данных в соответствии с обязательствами по Соглашению рассматривается как осуществляемая в соответствии с инструкциями пользователя;
b) следовать инструкциям пользователя относительно передачи персональных данных в третью страну или международной организации, если такая обработка уже не требуется законодательством Европейского союза или государства‑члена, которому подчиняется Smartsupp;
c) обеспечивать, чтобы лица, уполномоченные обрабатывать персональные данные, были связаны обязательством конфиденциальности или подпадали под действие законодательного обязательства о конфиденциальности;
d) с учетом характера обработки помогать пользователю посредством соответствующих технических и организационных мер, где это возможно, выполнять обязанность пользователя по реагированию на запросы об осуществлении прав субъектов данных; правила обработки запросов субъектов данных указаны в статье 5.2 настоящего DPA;
e) помогать пользователю в выполнении его обязанностей по (i) обеспечению уровня безопасности обработки, (ii) уведомлению надзорного органа по защите данных о нарушениях защиты персональных данных и, в соответствующих случаях, субъектов данных, (iii) оценке воздействия на защиту персональных данных и (iv) проведению предварительных консультаций с надзорным органом по защите данных, принимая во внимание характер обработки и характер обрабатываемых персональных данных;
f) позволять пользователю или лицу, уполномоченному пользователем, проверять (включая аудит или инспекцию) соблюдение настоящего DPA, в частности выполнение обязательств по обработке персональных данных, вытекающих из него, и содействовать таким проверкам в соответствии с разумными инструкциями пользователя или уполномоченного лица; конкретные правила для аудитов изложены в статьях 5.3 и 5.4 настоящего DPA;
g) предоставлять пользователю всю информацию, которую можно разумно ожидать от Smartsupp, для подтверждения выполнения обязательств, установленных применимым законодательством о защите данных.
5.2 Запросы субъектов данных. Если субъект данных обращается непосредственно к Smartsupp, Smartsupp уведомит субъекта данных о необходимости адресовать запрос напрямую пользователю. Smartsupp приложит лишь коммерчески разумные усилия, чтобы помочь пользователю при ответе на такой запрос субъекта данных, в той мере, в какой Smartsupp имеет на это законное право. Пользователь несет ответственность за любые расходы, возникающие в связи с оказанием такой помощи Smartsupp, и отвечает за надлежащее рассмотрение такого запроса.
5.3 Правила аудита. Пользователь должен направлять любой запрос на проведение аудита (проверки) исключительно на адрес эл. почты Smartsupp dpo@smartsupp.com с разумной периодичностью. После получения запроса на аудит стороны заранее согласуют (i) возможную дату аудита, (ii) меры безопасности и способы обеспечения соблюдения обязательств по конфиденциальности во время аудита и (iii) предполагаемое начало, объем и продолжительность аудита. Если в течение 30 дней с даты запроса соглашение не будет достигнуто, Smartsupp определяет условия аудита.
5.4 Аудитор. Smartsupp может заявить письменное возражение против любого аудитора (уполномоченного лица), назначенного пользователем, если, по мнению Smartsupp, аудитор недостаточно квалифицирован, не является независимым, находится в конкурентном положении по отношению к Smartsupp или иным образом явно непригоден. После возражения пользователь обязан назначить другого аудитора или провести аудит самостоятельно. Пользователь незамедлительно уведомляет Smartsupp о любой несоответствующей действующему законодательству о конфиденциальности или настоящему DPA информации, обнаруженной в ходе аудита.
5.5 Объем аудита. Объем аудита, проводимого пользователем, включает только документацию и процессы, непосредственно связанные с использованием Сервиса конкретным пользователем.
5.6 Субобработчики. Пользователь соглашается с привлечением других субобработчиков к обработке персональных данных. В зависимости от типа Сервиса, предоставляемого или запрошенного пользователем, Smartsupp может использовать других субобработчиков или передавать персональные данные другим получателям персональных данных. Пользователь соглашается с тем, что Smartsupp будет привлекать субобработчиков, перечисленных по адресу: https://help.smartsupp.com/en
5.7 Возражения против других субобработчиков. Smartsupp уведомит пользователя в письменной форме или путем обновления списка субобработчиков о привлечении дополнительного субобработчика до его привлечения, и пользователь может выразить возражение против привлечения дополнительного субобработчика в течение 10 рабочих дней после уведомления. Если пользователь не возразит в установленный срок, Smartsupp привлечет дополнительного субобработчика. В случае возражения со стороны пользователя Smartsupp рассмотрит возражение и, если сочтет его обоснованным, не будет привлекать дополнительного субобработчика или внесет коммерчески разумные изменения в конфигурацию пользователя или использование пользователем Сервиса, чтобы избежать обработки таким субобработчиком. Если изменение невозможно, Smartsupp может расторгнуть Соглашение с пользователем (полностью или частично) или не предоставлять ту часть Сервиса, которая связана с дополнительным субобработчиком, без просрочки исполнения или нарушения каких‑либо обязательств. Smartsupp вернет пользователю любую предварительно оплаченную комиссию, покрывающую оставшийся срок действия такого Соглашения после даты вступления в силу его прекращения в отношении прекращенного Сервиса, без взимания штрафа с пользователя за такое прекращение.
5.8 Обязательства по отношению к другим субобработчикам.Если Smartsupp привлекает другого субобработчика, этот субобработчик обязан договорно взять на себя те же обязательства по защите персональных данных, которые согласованы между пользователем и Smartsupp, а также внедрить соответствующие технические и организационные меры.
5.9 Ответственность за субобработчика.Smartsupp несет ответственность за действия и бездействие своих субобработчиков в той же мере, в какой Smartsupp нес бы ответственность, если бы предоставление услуг каждым субобработчиком осуществлялось непосредственно в соответствии с условиями настоящего DPA, за исключением случаев, прямо предусмотренных в Соглашении.
5.10 Расходы, связанные с исполнением DPA. Если иное не согласовано в письменной форме, пользователь несет собственные расходы, связанные с исполнением настоящего DPA. Smartsupp имеет право выставить пользователю счет за разумные расходы, понесенные при рассмотрении любого запроса и исполнении любых обязательств по этому DPA.
6. БЕЗОПАСНОСТЬ ПЕРСОНАЛЬНЫХ ДАННЫХ И НАРУШЕНИЕ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1 Обязательство по обеспечению безопасности персональных данных. Smartsupp внедрил и поддерживает технические и организационные меры для предотвращения несанкционированного или случайного доступа к персональным данным, их изменения, уничтожения или утраты, несанкционированной передачи, иной несанкционированной обработки или иного несанкционированного использования персональных данных. Smartsupp регулярно контролирует соблюдение этих мер.
6.2 Конкретные меры безопасности. Smartsupp внедрил и поддерживает следующие меры для обеспечения надлежащего уровня безопасности:
Технические меры:
a) Псевдонимизация и шифрование персональных данных:
Платформа, на которой обрабатываются персональные данные, допускает только защищенные каналы или протоколы для входящих сетевых подключений; Smartsupp шифрует данные с использованием SSL/TLS для всей передачи данных;
IT‑системы, обрабатывающие персональные данные, допускают только защищенные каналы или протоколы;
криптографические ключи надежно управляются.
b) Способность обеспечивать постоянную конфиденциальность, целостность, доступность и устойчивость систем и услуг обработки:
физический доступ сотрудников Smartsupp ограничен уполномоченными лицами;
Smartsupp внедрил механизмы ограничения физического или онлайн‑доступа к серверам, на которых размещаются персональные данные;
предотвращение доступа неуполномоченных лиц к персональным данным и предотвращение использования персональных данных без авторизации;
лица, уполномоченные обрабатывать персональные данные, имеют доступ только к тем персональным данным, которые им необходимы и к которым они уполномочены, и персональные данные не могут быть прочитаны, скопированы, изменены или удалены без авторизации в ходе обработки;
доступ надежно аутентифицируется (например, с использованием надежных паролей);
права доступа периодически проверяются;
попытки доступа (как успешные, так и неуспешные) регистрируются и контролируются;
сотрудникам Smartsupp запрещено скачивать и обрабатывать персональные данные локально на своих рабочих станциях или в любом другом сетевом расположении;
все возможные сбои Платформы и аномалии регистрируются.
c) Способность своевременно восстанавливать доступность персональных данных и доступ к ним в случае физических или технических инцидентов:
Smartsupp внедрил процесс, механизмы и инструменты резервного копирования;
процедуры восстановления, читаемость данных и целостность резервных копий периодически тестируются.
d) Smartsupp внедрил процесс регулярного тестирования, оценки и анализа эффективности действующих технических и организационных мер по обеспечению безопасности обработки.
e) Персональные данные не могут быть изменены или удалены без авторизации при электронной передаче, транспортировке или хранении, а принимающие организации при любой передаче могут быть установлены и проверены.
Организационные меры:
f) Все сотрудники, участвующие в обработке персональных данных, проинформированы о конфиденциальном характере персональных данных, прошли соответствующее обучение относительно своих обязанностей и заключили письменные соглашения о конфиденциальности.
g) Smartsupp внедрил внутренние директивы и процессы для обеспечения обработки персональных данных в соответствии с применимыми законами о конфиденциальности.
h) По вопросам, связанным с настоящим DPA, соблюдением законов о защите данных, конфиденциальностью данных или любыми другими вопросами конфиденциальности, клиент может отправить письмо на адрес эл. почты privacy@smartsupp.com.
6.3 Инциденты безопасности. Если Smartsupp обнаружит нарушение защиты персональных данных, он уведомит об этом пользователя без неоправданной задержки, не позднее 48 часов с момента установления факта инцидента безопасности, и приложит разумные усилия для предоставления пользователю всей известной информации об инциденте, включая:
описание характера нарушения защиты персональных данных, включая, по возможности, категории и ориентировочное количество затронутых субъектов данных, а также категории и ориентировочное количество затронутых записей персональных данных;
описание вероятных последствий нарушения защиты персональных данных;
предложение мер, которые могут быть предприняты пользователем для устранения нарушения защиты персональных данных, включая, при необходимости, меры по смягчению возможных неблагоприятных последствий.
Smartsupp ответит на любой запрос пользователя о содействии в случае инцидента безопасности без неоправданной задержки.
6.4 Незаконные инструкции. Если пользователь дает Smartsupp инструкции таким образом, что происходит нарушение обязательств по законам о защите данных, и Smartsupp будет подвергнут санкциям со стороны надзорного органа или другого регулирующего органа на основании таких инструкций или обязан будет возместить ущерб субъектам данных, пользователь соглашается возместить Smartsupp и оплатить любые понесенные убытки после получения письменного уведомления от Smartsupp.
6.5 Ограничение ответственности. К настоящему DPA применяется то же ограничение ответственности, что и в Условиях.
6.6 Изменения. Применяются те же правила внесения изменений, что и предусмотренные в Условиях.
6.7 Вступление в силу. Настоящее DPA становится юридически обязательным между пользователем и Smartsupp одновременно с Соглашением.
