OwlMeans

Соглашение об обработке персональных данных

Вступление в силу: ожидает введения в действие (не установлена; дата зарезервирована для публикации).

Последнее обновление: ожидает введения в действие (не установлена; дата зарезервирована для публикации).

Проект подготовлен 6 октября 2026 года. Документ ещё не вступил в силу. Его приложения и сведения о развёртывании должны быть заполнены до принятия соглашения.

Проект пересмотрен: 7 октября 2026 года. Вступление в силу по-прежнему ожидается.

Краткое изложение без юридической силы. Когда мы обрабатываем персональные данные проекта или размещённого приложения, инструкции даёт Клиент. Соглашение определяет обязанности по конфиденциальности, безопасности, поставщикам и удалению. Оно не разрешает маркетинг или обучение на данных приложения. Изложение не входит в основные положения соглашения.

1. Стороны и инструкции

1.1. Клиент, который принимает соглашение и указан в аккаунте или заказе («Контролёр»), и Igor Tkachenko OwlMeans Software (ведущий деятельность под наименованием «OwlMeans Software, JDG»), NIP 6772507251, идентификатор VAT ЕС PL6772507251, REGON 527979906, ul. Ariańska 9/5, 31-505 Kraków, Польша; support@owlmeans.com; телефон +48 780 256 571 («Обработчик»), заключают это соглашение по статье 28 GDPR. Если Клиент сам выступает обработчиком, он должен иметь полномочия назначить OwlMeans и передавать законные инструкции. Упоминания ролей сторон применяются соответственно. Для персональных данных Клиента это соглашение имеет преимущество перед противоречащими ему условиями услуг. Обязательные положения о передаче данных имеют преимущество, если они применимы.

1.2. Обработчик должен обрабатывать данные только по документированным инструкциям, содержащимся в заказе, включённых функциях и приложении A, в том числе при международной передаче. Исключение допускается, если закон требует иного. Обработчик обязан сообщить Контролёру о таком требовании до начала обработки, если закон не запрещает сообщение. Он также должен незамедлительно сообщить об инструкции, которую считает незаконной. Контролёр определяет законные основания обработки, уведомления, разрешения и минимизацию данных. Каждая сторона сохраняет собственные обязанности по закону.

1.3. OwlMeans обрабатывает сведения о собственных потенциальных клиентах и контактах, сервисную переписку и записи предусмотренных законом запросов как контролёр по Политике конфиденциальности. Персональные данные под контролем Клиента, предоставленные для поддержки проекта по инструкциям, включая необходимое вложение, остаются под действием этого соглашения. Передача через обращение не превращает их в данные для независимых целей маркетинга или обучения OwlMeans. До использования канала для таких данных Стороны должны обеспечить надлежащие инструкции, минимизацию данных, уполномоченных получателей электронных писем и почтового ящика и сведения о передаче и безопасности. Удаление записей из временной базы сервиса обращений не стирает доставленные письма, вложения или резервные копии. Эти копии остаются под действием применимых инструкций и пункта 4.2. Запросы о данных под контролем Клиента следует направлять соответствующему Контролёру по пункту 2.2.

1.4. «Персональные данные Клиента» — персональные данные, которые OwlMeans обрабатывает по документированным инструкциям Клиента для его проекта, репозитория, приложения или поддержки, оказываемой по таким инструкциям, включая данные, для которых Клиент — уполномоченный обработчик другого контролёра. Определение исключает данные, в отношении которых OwlMeans законно выступает контролёром для собственного администрирования аккаунтов, оплаты, безопасности или переписки; роли и цели описывает Политика конфиденциальности. Само получение данных через поддержку не меняет роли контролёра/обработчика.

2. Персонал, безопасность и помощь

2.1. Доступ разрешён только уполномоченным лицам, связанным обязательством конфиденциальности. Обработчик должен внедрить и поддерживать соответствующие риску меры по статье 32 GDPR, описанные в приложении B. Они должны учитывать конфиденциальность, целостность, доступность, восстановление и регулярную оценку. Название функции или договорное обещание не удостоверяет, что мера внедрена.

2.2. Обработчик должен помогать Контролёру с запросами об осуществлении прав, обязанностями по безопасности, оценками воздействия и консультациями с надзорными органами. Помощь учитывает характер обработки и доступную информацию. Обработчик должен передавать соответствующие запросы, не отвечая на них по существу, кроме случаев инструкции Контролёра или обязанности по закону. Необходимую помощь нельзя блокировать необоснованными платежами. Исключительную работу, отдельно запрошенную Контролёром, можно согласовать заранее.

2.3. Узнав о нарушении безопасности персональных данных, Обработчик должен без неоправданной задержки уведомить Контролёра. Он должен предоставить доступные сведения о характере нарушения, затронутых категориях и количестве, контактном лице, вероятных последствиях и мерах сдерживания. По мере поступления информации он предоставляет дополнительные сведения. Это не заменяет применимую обязанность Контролёра уведомить о нарушении в течение 72 часов. Неподтверждённый более короткий операционный SLA не заявляется.

3. Субобработка и передачи

3.1. Контролёр даёт общее разрешение только на подтверждённых субобработчиков из приложения C и описанную там обработку. Обработчик должен заранее сообщать о планируемых добавлениях или заменах. Заполненный заказ должен предусматривать разумный срок для возражений. Обработчик должен разрешить обоснованные возражения, предложить выполнимую альтернативу либо разрешить прекращение затронутой обработки с соответствующей корректировкой предоплаты. Неназванный резервный получатель не разрешён.

3.2. Каждый субобработчик должен быть связан равнозначными обязанностями по статье 28; Обработчик остаётся ответственным за их исполнение. До передачи данных, на которую распространяются ограничения, должно существовать действительное основание по главе V. Когда это требуется, также необходимы оценка и дополнительные меры. Неподписанные стандартные договорные положения (SCC) или непроверенное утверждение об адекватности не включаются по умолчанию. Для данных, регулируемых правом Великобритании, применимый британский механизм должен быть установлен отдельно. Роль независимых сервисов, выбранных Клиентом, необходимо оценить прямо.

4. Документация, аудит и завершение обработки

4.1. Обработчик должен предоставлять сведения, необходимые для подтверждения соблюдения требований, и допускать разумные аудиты Контролёра или его независимого аудитора. При необходимости аудит включает проверки на месте с гарантиями конфиденциальности и безопасности. Разумное планирование не должно мешать реагированию на инцидент, запросу органа власти или установленному законом праву на аудит. Обработчик должен вести применимую документацию об обработке и сотрудничать с органами власти.

4.2. По завершении обработки Контролёр выбирает возврат или удаление персональных данных Клиента и существующих копий, кроме хранения, требуемого законом. Заполненное приложение должно определять форматы экспорта, обращение с резервными копиями и сроки удаления. Сохранённые данные остаются защищёнными, а их использование ограничивается. Закрытие аккаунта или удаление проекта само по себе нельзя представлять как стирание всех трассировок и резервных копий. По запросу Обработчик должен подтвердить завершение.

Приложение A. Описание обработки и инструкции

Предмет обработки — запрошенная разработка программного обеспечения с ИИ, операции с репозиториями, поддержка проекта и необязательные хостинг и управление идентификацией и доступом (IAM). Обработка длится в течение отношений по услугам согласно инструкциям, а также в период документированных возврата или удаления и законного хранения. Её характер охватывает сбор, хранение, анализ и инференс, генерацию, получение, передачу уполномоченным поставщикам, управление доступом, хостинг, экспорт и удаление. Цель — предоставить определённый Клиентом проект или приложение. Независимые маркетинг, профилирование, использование партнёрами, наборы данных для улучшения агентов или конвейера и обучение собственных моделей не разрешены.

Субъекты данных — персонал Клиента, участники проекта и пользователи приложения, чьи данные Клиент передаёт законно. Данные охватывают идентификаторы, контактные данные, сведения об аккаунтах и ролях, переданные Клиентом промпты, код и контент, истории, операционные метаданные и записи приложения, обрабатываемые по инструкциям. Данные особых категорий, данные об уголовных правонарушениях и данные детей требуют отдельной документированной оценки и защитных мер до принятия обработки. По умолчанию они не служат входными данными для необязательного обучения. Обработка проходит по запросу и в течение включённого хостинга. До её начала в приложение к аккаунту или заказу необходимо внести контакт Контролёра, фактический набор и категории данных, сроки хранения и географические инструкции.

Приложение B. Обязательный перечень мер безопасности

Заполненный документ о развёртывании должен определять разделение доступа по арендаторам и проектам, минимальные привилегии и аутентификацию; обращение с секретами и их смену; защиту передачи и хранения; доступ к трассировкам и контенту и их минимизацию; управление уязвимостями и обновлениями; эскалацию инцидентов; проверку резервного копирования и восстановления; процедуры удаления и осуществления прав. Для каждой меры он должен фиксировать фактически внедрённую защиту, ответственный контакт и существенные ограничения. Ни этот перечень, ни обозначение «альфа» не доказывают, что мера существует. Обработку, требующую отсутствующей меры, нельзя вводить в действие до устранения недостатка или законного исключения соответствующей обработки из объёма услуг.

Приложение C. Перечень разрешённых поставщиков и передач

Перечень субобработчиков составляет это приложение после принятия и заполнения фактических юридических лиц по договорам, функций, мест, оснований передачи, сроков хранения у поставщиков и срока уведомления для возражений. Перечень активных сервисов указывает их текущее использование, а не общее одобрение Контролёром каждого получателя или роли обработки. Разрешение распространяется только на обработку данных Клиента, фактически указанную в заполненном приложении. Google reCAPTCHA — указанный получатель данных для обеспечения безопасности для защиты от ботов, мошенничества и злоупотреблений. Использование для данных аккаунтов или сайта под контролем OwlMeans само по себе не назначает его субобработчиком данных Клиента; любая обработка данных Клиента по инструкциям требует заполненных соответствующих сведений о поставщике и передачах. Контакт Контролёра и канал запросов — контакт, установленный в заказе или аккаунте; контакт Обработчика — support@owlmeans.com. Обязательные региональные права в отношении персональных данных и полномочия надзорных органов сохраняются.