Соглашение об обработке данных
Последнее обновление 2026-07-21
Настоящее Соглашение об обработке данных («DPA») дополняет Условия обслуживания ONTHEBIAS («Условия») и применяется в случаях, когда ONTHEBIAS, Inc. («Обработчик») обрабатывает персональные данные от имени Вас или Вашего рабочего пространства («Контролёр») в связи с платформой ONTHEBIAS. Оно предлагается ONTHEBIAS всем Контролёрам и вступает в силу в дату регистрации Контролёра или, если позднее, в дату, когда Контролёр направляет подписанную с обеих сторон копию на privacy@onthebias.co.
1. Определения
Термины с заглавной буквы, не определённые здесь, имеют значения, приведённые в Условиях. «GDPR» означает Регламент (ЕС) 2016/679. «UK GDPR» означает сохранённую версию GDPR из права ЕС в том виде, в каком она применяется в Великобритании. «Применимое законодательство о защите данных» означает GDPR, UK GDPR, швейцарский FADP, Закон Калифорнии о конфиденциальности потребителей (с изменениями) и любой другой закон о защите данных или конфиденциальности, применимый к обработке Обработчиком по настоящему DPA. «Персональные данные», «Контролёр», «Обработчик», «Субъект данных» и «Обработка» имеют значения, приведённые в GDPR.
2. Область применения, роли и предмет
ONTHEBIAS выступает в качестве Обработчика Персональных данных, которые Контролёр предоставляет или которые генерируются от имени Контролёра при использовании Контролёром платформы ONTHEBIAS. Предметом Обработки является предоставление платформы ONTHEBIAS для дизайна, генерации и маркетплейса согласно Условиям. Продолжительность составляет срок действия Условий плюс любой период свёртывания, описанный ниже. Характер и цель Обработки описаны в Условиях и в Приложении 1. Категории Персональных данных и Субъектов данных описаны в Приложении 1.
3. Обязательства Обработчика
Обработчик будет:
- обрабатывать Персональные данные только по документированным инструкциям Контролёра, в том числе в отношении международной передачи, если иное не требуется применимым законодательством (в этом случае Обработчик проинформирует Контролёра, если закон не запрещает такое раскрытие);
- обеспечивать, чтобы лица, уполномоченные обрабатывать Персональные данные, были связаны обязывающей обязанностью соблюдать конфиденциальность;
- внедрять надлежащие технические и организационные меры для защиты Персональных данных (см. Приложение 2);
- помогать Контролёру, принимая во внимание характер Обработки, в выполнении обязанности Контролёра отвечать на запросы Субъектов данных;
- помогать Контролёру с оценками воздействия на защиту данных и предварительными консультациями с надзорными органами;
- уведомлять Контролёра без неоправданной задержки (и в любом случае в течение 72 часов) после того, как ему станет известно о Нарушении безопасности Персональных данных, затрагивающем данные Контролёра;
- по выбору Контролёра удалить или вернуть все Персональные данные по окончании предоставления услуг и удалить существующие копии, если только хранение не требуется применимым законодательством;
- предоставлять Контролёру всю информацию, разумно необходимую для демонстрации соответствия настоящему DPA.
4. Субобработчики
Контролёр предоставляет общее разрешение Обработчику привлекать субобработчиков при соблюдении следующего. Обработчик будет вести актуальный список субобработчиков на странице Политики конфиденциальности и будет давать Контролёру предварительное уведомление в приложении не менее чем за 30 дней о любом добавлении или замене. Контролёр может возразить против нового субобработчика на разумных основаниях защиты данных в течение этого периода уведомления; если Обработчик не может разумно учесть возражение, Контролёр может прекратить затронутую часть сервиса и получить пропорциональный возврат средств за любой неиспользованный предоплаченный период. Обработчик наложит на каждого субобработчика обязательства по защите данных, по меньшей мере столь же защищающие, как в настоящем DPA.
5. Международная передача
В случаях, когда Обработчик передаёт Персональные данные Субъектов данных в ЕЭЗ, Великобритании или Швейцарии за пределы этих юрисдикций в страну, которая не пользуется решением об адекватности, передача регулируется Стандартными договорными положениями Европейской комиссии (Модуль 2, Контролёр - Обработчику, или Модуль 3, Обработчик - Субобработчику, в зависимости от применимости), Дополнением к международной передаче данных Великобритании и эквивалентным швейцарским инструментом, каждый из которых включён в настоящее DPA посредством ссылки и имеет преимущественную силу в случае противоречия. Контролёр и Обработчик выступают в качестве экспортёра данных и импортёра данных соответственно, и применяются соответствующие факультативные положения (включая пристыковку по Clause 7, Clause 11 без опции, Clause 17 Option 1 (право государства-члена подлежит согласованию) и Clause 18(b) - подсудность в этом государстве-члене).
6. Запросы субъектов данных
Если Обработчик получает запрос от Субъекта данных в отношении Персональных данных, обрабатываемых от имени Контролёра, Обработчик не будет отвечать напрямую (за исключением подтверждения получения) и перешлёт запрос Контролёру без неоправданной задержки. Обработчик будет помогать Контролёру в подготовке ответа, принимая во внимание характер Обработки.
7. Аудиты
Обработчик предоставит Контролёру информацию, разумно необходимую для демонстрации соответствия настоящему DPA, включая сводки независимых аудитов и сертификаций (где Обработчик их получил). Если Контролёру разумно требуется дополнительная информация или аудит на месте, Контролёр может проводить аудит Обработчика один раз в год с письменным уведомлением не менее чем за 60 дней, в рабочее время, при соблюдении разумных ограничений конфиденциальности и безопасности и за счёт Контролёра. Если надзорный орган требует аудита, Обработчик будет сотрудничать в объёме, требуемом законом.
8. Срок и прекращение
Настоящее DPA вступает в силу в дату, указанную вверху, остаётся в силе в течение срока действия Условий и прекращается автоматически при прекращении Условий. При прекращении Обработчик, по выбору Контролёра, вернёт или удалит все Персональные данные в течение 30 дней, за исключением случаев, когда хранение требуется применимым законодательством (в этом случае Обработчик будет сохранять конфиденциальность этих данных и обрабатывать их только в требуемом объёме).
9. Ответственность и приоритет
Ограничения и исключения ответственности в Условиях применяются к настоящему DPA. В случае противоречия между настоящим DPA и Условиями настоящее DPA имеет преимущественную силу по вопросам, касающимся Обработки Персональных данных. В случае противоречия между настоящим DPA и Стандартными договорными положениями преимущественную силу имеют Стандартные договорные положения.
10. Как подписать со своей стороны
Принимая Условия, Контролёр считается принявшим настоящее DPA. Если для документации Контролёра требуется подписанный экземпляр (например, для закупочного досье), скачайте эту страницу в формате PDF, добавьте блоки для подписи и направьте подписанную копию на privacy@onthebias.co. ONTHEBIAS подпишет её со своей стороны и вернёт в течение 10 рабочих дней.
Приложение 1 - Описание Обработки
Предмет. Предоставление платформы ONTHEBIAS для дизайна, генерации с помощью ИИ и маркетплейса.
Продолжительность. Срок действия Условий плюс до 30 дней на возврат или удаление.
Характер и цель. Хостинг, хранение, база данных, аутентификация, генерация с помощью ИИ, доставка электронной почты, обработка платежей, маршрутизация маркетплейса, аналитика, мониторинг безопасности.
Категории Персональных данных. Данные учётной записи (электронная почта, имя, рабочее пространство), дизайн-контент, содержимое чатов и RFQ, телеметрия использования, IP-адрес, коммерческие данные (подписка, кредиты, заказы, счета) и (только с согласия) маркетинговые предпочтения.
Особые категории. Не предполагаются. Контролёр не должен передавать через сервис Персональные данные особых категорий (о здоровье, биометрические, о политических взглядах и т. д.), если это прямо не согласовано в отдельном письменном дополнении.
Категории Субъектов данных. Персонал Контролёра, подрядчики и любые другие лица, чьи данные Контролёр передаёт на платформу.
Частота. Непрерывно, пока Контролёр использует сервис.
Получатели. Субобработчики, перечисленные в Политике конфиденциальности, а также правоохранительные или надзорные органы, где это требуется по закону.
Приложение 2 - Технические и организационные меры
Обработчик внедряет следующие меры:
Шифрование. TLS 1.2 или выше для данных при передаче; AES-256 для данных при хранении в основной базе данных и файловом хранилище.
Контроль доступа. Ролевой контроль доступа, SSO с MFA для сотрудников, принцип наименьших привилегий и безопасность на уровне строк для пользовательских данных.
Журналирование и мониторинг. Аудиторские журналы для административных действий; мониторинг ошибок и производительности через Sentry; оповещение об аномалиях.
Усиление защиты. Регулярные обновления зависимостей, сканирование уязвимостей и обзор кода; секреты хранятся в управляемом хранилище секретов, а не в системе контроля версий.
Резервное копирование и восстановление. Автоматизированное ежедневное резервное копирование с зашифрованным хранением и проверенным восстановлением.
Реагирование на инциденты. Документированные процедуры обнаружения, локализации, уведомления и постинцидентного обзора.
Персонал. Обязательства по конфиденциальности в трудовых договорах, проверки биографии, где это законно, и периодическое обучение по безопасности.
Физическая безопасность. Основная инфраструктура хостинга и субобработчиков расположена в защищённых центрах обработки данных, эксплуатируемых нашими субобработчиками (см. актуальный список в Политике конфиденциальности); мы не эксплуатируем собственный центр обработки данных.
Настоящее DPA носит информационный характер и не является юридической консультацией. Проконсультируйтесь с юристом, прежде чем полагаться на него в коммерческом или регуляторном контексте.