Дополнение об обработке данных

Дата вступления в силу: 30 сентября 2026 года

Это Дополнение об обработке данных («DPA») включается в Коммерческие условия предоставления услуг Darb либо иное соглашение между Заказчиком и Darb, которое ссылается на DPA и регулирует использование Сервисов Заказчиком («Соглашение»), является его частью и применяется к обработке Darb Данных Заказчика, определённых ниже. Термины с заглавной буквы, не определённые в DPA, имеют значения, установленные в Соглашении. Darb может периодически изменять DPA с разумным уведомлением Заказчика в той мере, в какой изменения необходимы вследствие изменения Применимого законодательства о защите данных. При противоречии между DPA и Соглашением применяются соответствующие положения DPA.

A. Определения

A.1. «Применимое законодательство о защите данных» означает Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных» и иные применимые нормативные правовые акты Российской Федерации, регулирующие обработку и защиту персональных данных.

A.2. «Персональные данные Заказчика» означают персональные данные, передаваемые через Сервисы Заказчиком или Аффилированным лицом Заказчика либо от их имени.

A.3. «Аффилированное лицо Заказчика» означает аффилированное лицо, которое (a) вправе использовать Сервисы по Соглашению между Darb и Заказчиком и (b) прямо или косвенно контролирует соответствующее лицо, контролируется им либо находится с ним под общим контролем. «Контроль» для этого определения означает прямое или косвенное владение более чем 50% голосующих долей участия или контроль над ними.

A.4. «Данные Заказчика» означают все данные или иную информацию, передаваемые через Сервисы Заказчиком или Аффилированным лицом Заказчика либо от их имени.

A.5. «Запрос субъекта данных» означает запрос субъекта на осуществление прав в отношении персональных данных по Применимому законодательству о защите данных, например на доступ к данным, их исправление или удаление.

A.6. «Закон № 152-ФЗ» означает Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных» в действующей редакции.

A.7. «Нарушение безопасности» означает нарушение безопасности Darb, приводящее к случайному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию Персональных данных Заказчика или доступу к ним.

A.8. «Поручение обработки» означает поручение оператора лицу, осуществляющему обработку персональных данных от его имени, соответствующее части 3 статьи 6 Закона № 152-ФЗ.

A.9. «Субобработчик» означает лицо, привлечённое Darb для обработки Персональных данных Заказчика.

A.11. Термины «персональные данные», «субъект персональных данных», «обработка» и «оператор» используются в значениях Закона № 152-ФЗ.

A.12. «Лицо, обрабатывающее данные по поручению» означает лицо, которому оператор поручил обработку в соответствии с частью 3 статьи 6 Закона № 152-ФЗ.

B. Обработка Данных Заказчика

B.1. В отношении Персональных данных Заказчика Заказчик является оператором, а Darb — лицом, осуществляющим обработку по его поручению. Каждая сторона исполняет свои обязанности по законодательству РФ. Заказчик определяет законное основание обработки и поручения; Darb соблюдает принципы и правила обработки, конфиденциальность, требования к защите и локализации, применимые к порученным операциям.

B.2. Если применимый к Darb закон не требует иного, Darb обрабатывает Персональные данные Заказчика только для предоставления или поддержки Сервисов и в соответствии с документированными указаниями Заказчика, в том числе изложенными в Соглашении и DPA.

B.3. Не ограничивая вышеизложенное, Darb не будет:

B.3.a. продавать, распространять или передавать Персональные данные Заказчика за пределами законного поручения и разрешённых законом оснований;

B.3.b. хранить, использовать или раскрывать Персональные данные Заказчика вне прямых деловых отношений и для целей, отличных от деловых целей, указанных в части B Приложения 1, либо иным образом разрешённых Применимым законодательством о защите данных; и

B.3.c. кроме разрешённых Применимым законодательством о защите данных случаев, объединять Персональные данные Заказчика с персональными данными, полученными Darb от другого лица или лиц либо от их имени или собранными при собственном взаимодействии с субъектом данных.

B.4. В соответствии с Применимым законодательством о защите данных Darb незамедлительно сообщает Заказчику, если установит, что больше не может исполнять обязанности по обработке, предусмотренные DPA. В этом случае Заказчик может принять разумные и надлежащие меры по Соглашению для прекращения или устранения несанкционированной обработки Персональных данных Заказчика.

B.5. Darb незамедлительно сообщает Заказчику, если, по её мнению, его указание об обработке Персональных данных Заказчика нарушает Применимое законодательство о защите данных.

B.6. Darb сотрудничает с Заказчиком и оказывает разумную помощь при (a) проведении Заказчиком оценки воздействия обработки Darb Персональных данных Заказчика на защиту данных и (b) связанных консультациях с надзорными органами, если Заказчик обоснованно считает одно или оба действия необходимыми по Применимому законодательству о защите данных.

B.7. Darb обеспечивает, чтобы каждое лицо, которому она разрешает обработку Персональных данных Заказчика, было связано надлежащей обязанностью конфиденциальности.

C. Субобработчики

C.1. Заказчик предоставляет Darb общее разрешение привлекать Субобработчиков из Приложения 4 и дополнительных Субобработчиков согласно разделу C.3 ниже.

C.2. Darb (a) заключает с каждым Субобработчиком договор, возлагающий обязанности по защите данных, по существу обеспечивающие не меньшую защиту, чем обязанности Darb по DPA, в пределах, применимых к характеру услуг Субобработчика; и (b) остаётся ответственной перед Заказчиком за действия и бездействие Субобработчиков в связи с DPA в той же мере, что и за свои собственные, с учётом установленного Соглашением ограничения ответственности.

C.3. Если Darb намерена привлечь дополнительного Субобработчика, (a) она направляет Заказчику разумное уведомление о нём до предоставления доступа к Персональным данным Заказчика; и (b) Заказчик может возразить по обоснованным причинам конфиденциальности или безопасности данных, письменно уведомив Darb в течение пятнадцати (15) дней с даты такого уведомления; иначе Заказчик считается согласившимся с новым Субобработчиком. При возражении Заказчика стороны добросовестно работают над взаимоприемлемым решением, устраняющим его возражения.

D. Запросы субъектов данных

D.1. Darb незамедлительно передаёт Заказчику любой полученный Запрос субъекта данных, относящийся к Персональным данным Заказчика, и может предложить субъекту направить запрос непосредственно Заказчику.

D.2. С учётом характера обработки Darb оказывает Заказчику разумную и своевременную помощь, необходимую для исполнения обязанности отвечать на Запросы субъектов данных по Применимому законодательству о защите данных.

E. Безопасность

E.1. Darb соблюдает обязанности по безопасности данных, установленные Применимым законодательством о защите данных, и внедряет и поддерживает разумные и надлежащие технические и организационные меры защиты и безопасности, обеспечивающие уровень безопасности Данных Заказчика, включая Персональные данные Заказчика, соразмерный риску соответствующей обработки, как изложено в Приложении 2. Darb может периодически обновлять эти меры при условии, что обновления существенно не снижают общую безопасность Сервисов.

E.2. Стороны соглашаются, что меры из Приложения 2 обеспечивают надлежащий уровень безопасности Данных Заказчика, включая Персональные данные Заказчика, с учётом рисков обработки, описанной в Соглашении и DPA.

F. Соответствие требованиям и проверки

F.1. Darb обязуется обеспечивать ежегодную проверку независимыми внешними аудиторами на соответствие установленным отраслевым стандартам. По письменному запросу Заказчика и с соблюдением обязательств конфиденциальности по Соглашению Darb предоставляет относящиеся к Сервисам отчёты или сертификаты таких проверок в пределах их наличия либо другую информацию, разумно необходимую для подтверждения соответствия этому DPA. Доступ к имеющимся отчётам и сертификатам можно запросить по адресу info@darbmind.ru.

F.2. По письменному запросу Заказчика Darb разрешает ему за свой счёт проверить применимые средства контроля Darb и соблюдение DPA («Проверка») при условии, что (a) Проверку проводит Заказчик или назначенный им сторонний аудитор, заключивший с Darb надлежащее соглашение о конфиденциальности; (b) Заказчик и Darb согласовали разумные параметры Проверки, включая дату начала, объём, продолжительность и применимые меры безопасности и конфиденциальности; и (c) аналогичная Проверка не проводилась менее двенадцати (12) месяцев назад, кроме случаев признаков несоответствия и/или требования надзорного либо иного регулирующего органа, обеспечивающего исполнение Применимого законодательства о защите данных.

F.3. Заказчик оплачивает разумно понесённые Darb расходы и затраты, если проводимая им Проверка (a) не требуется Применимым законодательством о защите данных и (b) не является реакцией на Нарушение безопасности.

F.4. Заказчик вправе использовать результаты Проверки только для исполнения своих нормативных требований об аудите и/или подтверждения соблюдения требований DPA.

G. Нарушения безопасности

G.1. Darb уведомляет Заказчика о выявленном Нарушении безопасности без неоправданной задержки и передаёт сведения, необходимые для исполнения обязанностей оператора. При инциденте, указанном в части 3.1 статьи 21 Закона № 152-ФЗ, оператор направляет Роскомнадзору первоначальное уведомление в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов с момента выявления. Darb содействует Заказчику в соблюдении этих сроков.

G.2. Узнав о Нарушении безопасности, Darb (a) расследует его и (b) своевременно предоставляет сведения о его характере, например, когда это разумно возможно, категории и примерное число затронутых субъектов данных, категории и примерное количество затронутых записей Персональных данных Заказчика, вероятные последствия, а также принятые или предлагаемые Darb меры по устранению нарушения, включая при необходимости меры по смягчению возможных неблагоприятных последствий.

H. Удаление и возврат

H.1. В течение тридцати (30) дней после прекращения или истечения срока Соглашения Darb:

H.1.a. по запросу Заказчика, направленному в этот срок, возвращает копию всех Данных Заказчика, находящихся под её контролем или в её распоряжении, либо предоставляет функцию самостоятельного получения такой копии; и

H.1.b. удаляет все копии Данных Заказчика, включая Персональные данные Заказчика, обрабатываемые Darb или Субобработчиками, кроме случаев, когда (i) применимые законодательные требования предписывают хранение; (ii) хранение необходимо для разрешения спора сторон; либо (iii) хранение необходимо для противодействия вредоносному использованию Сервисов. Дальнейшая обработка в этих случаях допускается только при наличии законного основания по законодательству Российской Федерации.

I. Применение поручения и передача данных

I.1. Это DPA является поручением обработки в пределах согласованных целей, перечня персональных данных и операций, указанных в Приложении 1 и Соглашении. До начала обработки стороны конкретизируют эти сведения.

I.2. Привлечение других лиц и передача им данных допускаются в пределах законного поручения и требований законодательства РФ.

I.3. Обязательные требования законодательства РФ имеют преимущественную силу. В части поручения обработки при противоречии DPA и Соглашения применяются положения DPA в допустимых законом пределах.

I.4. Darb оказывает Заказчику разумную поддержку для соблюдения требований к передаче и хранению Персональных данных Заказчика на территории Российской Федерации. По запросу Darb предоставляет информацию, разумно необходимую для выполнения применимых требований законодательства РФ о защите данных.

Приложение 1. Сведения об обработке и передаче

A. Перечень сторон

Стороны указаны в преамбуле DPA. Дополнительные сведения об экспортёре и импортёре данных для передач Персональных данных Заказчика, подпадающих под Применимое законодательство о защите данных, приведены ниже.

A.1. Заказчик — оператор: Заказчик и/или его Аффилированные лица, определяющие цели и средства обработки Персональных данных Заказчика. Их наименование, адрес и контактные сведения указываются в Соглашении или поручении обработки.

A.2. Darb — лицо, осуществляющее обработку по поручению: Общество с ограниченной ответственностью «ДАРБМАЙНД», ИНН 9726118560, ОГРН 1267700323990, адрес 115230, г. Москва, вн. тер. г. муниципальный округ Нагорный, пр-д Электролитный, д. 6, кв. 6, контакт info@darbmind.ru.

B. Описание обработки

B.1. Категории субъектов данных: определяются Заказчиком в соответствии с Соглашением.

B.2. Категории персональных данных: определяются Заказчиком в соответствии с Соглашением.

B.3. Особые категории персональных данных, если применимо: отсутствуют.

B.4. Продолжительность и частота обработки: обработка осуществляется непрерывно в течение срока Соглашения и определяется настройками Сервисов Заказчиком.

B.5. Предмет и характер обработки: предоставление Сервисов от имени Заказчика, включающее обработку персональных данных, в том числе сбор, хранение, организацию и структурирование, в рамках инструмента машинного обучения на основе естественного языка, подробнее описанного в Соглашении; проверка или поддержание качества, безопасности и целостности Сервисов; отладка для выявления и исправления ошибок, нарушающих существующие предусмотренные функции.

B.6. Цели передачи данных и последующей обработки: предоставление Сервисов Заказчику по Соглашению и иным возможным договорённостям Заказчика и Darb.

B.7. Ограничение хранения: продолжительность равна сроку Соглашения.

B.8. Субобработчики, если применимо: Darb может привлекать их для содействия в предоставлении Сервисов; подробнее — в Приложении 4.

C. Компетентный надзорный орган

Уполномоченный орган по защите прав субъектов персональных данных в Российской Федерации — Роскомнадзор.

Приложение 2. Технические и организационные меры

Darb обязуется применять и поддерживать технические и организационные меры, разработанные в соответствии с отраслевой практикой для защиты безопасности, конфиденциальности и целостности Данных Заказчика, как указано ниже. Darb может периодически пересматривать и обновлять меры при условии, что это существенно не снижает общую безопасность Данных Заказчика в течение срока Соглашения. Дополнительные сведения о программе информационной безопасности Darb можно запросить по адресу info@darbmind.ru.

A. Программа и политики безопасности

A.1. Darb обеспечивает организационное управление и выделяет сотрудников, отвечающих за разработку, внедрение и поддержку программы информационной безопасности, а также квалифицированную команду безопасности численностью, достаточной для соблюдения DPA.

A.2. Рабочие процедуры и средства контроля Darb определяют физические, технические и административные меры защиты для настройки, мониторинга и обслуживания технологий и информационных систем, обрабатывающих Данные Заказчика, согласно установленным внутренним и принятым отраслевым стандартам.

A.3. Процедуры управления изменениями и механизмы отслеживания Darb предназначены для тестирования, согласования и мониторинга всех изменений технологических и информационных активов, обрабатывающих Данные Заказчика.

A.4. План и процедуры устойчивости и непрерывности деятельности Darb ежегодно проверяются и предназначены для поддержания доступности Сервисов и восстановления после чрезвычайных ситуаций или катастроф.

A.5. Средства сетевой безопасности Darb обеспечивают надлежащую фильтрацию трафика, сегментацию сетей и другие процедуры сопоставления событий, предназначенные для защиты систем от вторжений и ограничения масштаба возможного нарушения безопасности.

A.6. Darb поддерживает комплекс внутренних политик безопасности, доводимых до сведения всех сотрудников, в том числе по следующим направлениям:

• Информационная безопасность

• Безопасность персонала

• Управление активами

• Управление данными

• Управление рисками

• Контроль доступа

• Безопасная разработка

• Операционная безопасность

• Физическая безопасность

• Реагирование на инциденты

• Непрерывность деятельности и аварийное восстановление

• Криптография

B. Контроль доступа

B.1. Всем сотрудникам Darb назначаются уникальные идентификаторы для работы с системами, управляющими Данными Заказчика.

B.2. Darb изменяет все системные учётные данные, заданные по умолчанию, до ввода системы в промышленную эксплуатацию.

B.3. Darb применяет принцип минимальных привилегий и ролевое управление доступом (RBAC), ограничивая доступ сотрудников к системам объёмом, необходимым для выполнения конкретных должностных функций или деловых задач.

B.4. Любой доступ к системам, обрабатывающим Данные Заказчика, защищён многофакторной аутентификацией (MFA).

B.5. Для всех систем, имеющих доступ к Данным Заказчика, хранящих или поддерживающих их, обязателен единый вход (SSO) через основного поставщика удостоверений (IDP) Darb.

B.6. Darb использует доступ с учётом контекста, чтобы предотвращать доступ неразрешённых устройств к конфиденциальной информации, включая Данные Заказчика.

B.7. Darb устанавливает строгие требования к паролям, включая:

B.7.a. длину не менее 16 символов;

B.7.b. смену первоначальных паролей; и

B.7.c. предотвращение повторного использования паролей.

B.8. Darb запрещает совместное использование или передачу паролей через незащищённые каналы связи.

B.9. Darb регулярно пересматривает привилегированный доступ к системам, управляющим Данными Заказчика, чтобы предоставленный доступ продолжал соответствовать должностным функциям или деловым потребностям.

B.10. После прекращения трудовых отношений весь доступ пользователей с привилегированным доступом к Данным Заказчика незамедлительно отзывается.

C. Управление персоналом

C.1. Весь персонал Darb проходит надлежащее обучение и обязан соблюдать требования программы безопасности Darb, в том числе в отношении конфиденциальности и безопасности Данных Заказчика.

C.2. При приёме на работу и далее ежегодно сотрудники Darb проходят обучение основам безопасности, применимым требованиям законодательства РФ о персональных данных и другим соответствующим вопросам конфиденциальности и защиты данных. Обучение включает сведения об актуальных угрозах и деловых требованиях, в том числе атаках социальной инженерии, обращении с конфиденциальными данными, причинах непреднамеренного раскрытия данных, выявлении инцидентов безопасности и сообщении о них.

C.3. До приёма на работу все кандидаты проходят тщательные собеседования, проверку сведений о себе и подписывают соглашения о конфиденциальности.

C.4. После прекращения трудовых отношений Darb без неоправданной задержки отзывает права доступа персонала в соответствии с общепринятой отраслевой практикой.

D. Проверки и сертификация

D.1. Darb устанавливает процедуры аудита и оценки рисков для (a) периодического анализа и оценки рисков для организации, активов и данных Darb; (b) контроля и поддержания соблюдения политик и процедур Darb; и (c) информирования высшего руководства о состоянии информационной безопасности и соблюдении требований.

D.2. Darb обязуется обеспечивать ежегодную оценку программы информационной безопасности независимыми сторонними аудиторами и предоставлять отчёты о таких оценках Заказчикам.

D.3. Запрос подтверждающих документов и сведений направляется по адресу info@darbmind.ru.

E. Стандарты шифрования

Darb использует стандартные для отрасли методы шифрования для защиты Данных Заказчика, включая как минимум AES-256 для хранимых данных и TLS 1.2 или выше для данных, передаваемых через общедоступные сети.

F. Защита конечных устройств

Все рабочие станции сотрудников Darb и, где применимо, облачные конечные устройства защищены системами обнаружения угроз и реагирования на конечных устройствах (EDR), включающими, помимо прочего, (a) защиту от вирусов и вредоносных программ; (b) активный мониторинг систем в реальном времени; и (c) оповещение внутренних команд безопасности.

G. Управление уязвимостями

G.1. Оценка уязвимостей, управление исправлениями, технологии защиты от угроз и плановый мониторинг Darb предназначены для выявления, оценки, снижения рисков и защиты от выявленных угроз безопасности, вирусов и другого вредоносного кода. Darb применяет комплексный подход к управлению уязвимостями, включая автоматическое сканирование кода и артефактов на уязвимости, автоматическую проверку кода, ручную проверку кода коллегами, обнаружение угроз и реагирование на конечных устройствах, автоматический и ручной анализ журналов.

G.2. Darb привлекает квалифицированных внешних специалистов для ежегодного тестирования на проникновение систем, обрабатывающих Данные Заказчика, с целью выявления уязвимостей и направлений атак, позволяющих эксплуатировать эти системы. Выявленные уязвимости устраняются в рамках программы управления уязвимостями Darb. По запросу Darb предоставляет Заказчику краткий отчёт о последнем тестировании на проникновение.

G.3. Darb устанавливает обновления для устранения уязвимостей с учётом уровня риска и в сроки, принятые в отрасли.

H. Управление данными

Все Данные Заказчика, хранящиеся у Darb, логически разделены так, чтобы ни один заказчик не мог без разрешения получить доступ к данным другого. Данные, связанные с конкретным заказчиком, легко идентифицируются. Darb также поддерживает разумную и надлежащую сегментацию на сетевом уровне, отделяющую среды обработки Данных Заказчика от интернета, сред разработки и тестирования и офисных рабочих сред.

I. Журналирование, мониторинг и реагирование на инциденты

I.1. Процедуры управления инцидентами Darb предназначены для расследования событий, связанных с технологическими и информационными активами, обрабатывающими Данные Заказчика, реагирования на них, снижения их последствий и уведомления о них. Процедуры реагирования проверяются ежегодно.

I.2. Darb поддерживает централизованное средство управления информацией и событиями безопасности (SIEM) / оркестрации, автоматизации и реагирования в области безопасности (SOAR).

I.3. Darb регистрирует доступ и действия сотрудников в своих системах, включая системы хранения или поддержки Данных Заказчика.

I.4. Журналы системного аудита или событий и связанные процедуры мониторинга заранее настраиваются для обнаружения подозрительных действий, определения их приоритета и передачи на соответствующий уровень рассмотрения.

I.5. Журналы безопасности хранятся в течение надлежащих сроков для содействия расследованию инцидентов безопасности.

J. Сторонние поставщики

Darb поддерживает программу управления рисками информационной безопасности сторонних поставщиков, включая периодическую оценку рисков для определения состояния их безопасности.

Приложение 3. Хранение данных в Российской Федерации

A. Хранение данных в Российской Федерации

Персональные данные Заказчика хранятся в базах данных на территории Российской Федерации. При обработке и хранении Darb соблюдает применимые требования законодательства Российской Федерации о защите персональных данных.

Приложение 4. Субобработчики

Перечень субобработчиков Darb предоставляется Заказчику по запросу по адресу info@darbmind.ru.