Настоящее Дополнение об обработке данных («DPA») является частью Соглашения между Push Engage LLC d/b/a PushEngage («PushEngage») и Заказчиком («Заказчик») и вступает в силу с даты подписания обеими сторонами настоящего DPA (Дата вступления в силу). Все термины, написанные с заглавной буквы и не определенные в настоящем DPA, имеют значения, изложенные в Соглашении.

1. Определения

«Аффилированное лицо» означает организацию, которая прямо или косвенно Контролирует, Контролируется или находится под общим Контролем с организацией.

«Соглашение» означает Условия использования PushEngage, которые регулируют предоставление Услуг Заказчику, и которые PushEngage может обновлять время от времени.

«Контроль» означает владение, право голоса или аналогичный интерес, представляющий пятьдесят процентов (50%) или более от общего количества акций, находящихся в обращении на данный момент, в соответствующей организации. Термин «Контролируемый» толкуется соответственно.

«Данные Заказчика» означает любые Персональные данные, которые PushEngage обрабатывает от имени Заказчика в качестве Обработчика данных при предоставлении Услуг, как более подробно описано в настоящем DPA.

«Законы о защите данных» означает все законы о защите данных и конфиденциальности, применимые к обработке Персональных данных в соответствии с Соглашением, включая, где применимо, Законы ЕС о защите данных.

«Контролер данных» означает организацию, которая определяет цели и средства обработки Персональных данных.

«Обработчик данных» означает организацию, которая обрабатывает Персональные данные от имени Контролера данных.

«Законы ЕС о защите данных» означает (i) до 25 мая 2018 года Директиву 95/46/EC Европейского парламента и Совета о защите физических лиц в отношении обработки Персональных данных и о свободном перемещении таких данных («Директива») и с 25 мая 2018 года Регламент 2016/679 Европейского парламента и Совета о защите физических лиц в отношении обработки Персональных данных и о свободном перемещении таких данных (Общий регламент по защите данных) («GDPR»); и (ii) Директиву 2002/58/EC об обработке Персональных данных и защите конфиденциальности в секторе электронных коммуникаций и применимые национальные реализации (с возможными поправками, заменой или отменой).

«ЕЭЗ» означает, для целей настоящего DPA, Европейскую экономическую зону, Соединенное Королевство и Швейцарию.

«Группа» означает любые и все Аффилированные лица, входящие в корпоративную группу организации.

«Сеть PushEngage» означает объекты дата-центров PushEngage, серверы, сетевое оборудование и системное программное обеспечение (например, виртуальные межсетевые экраны), которые находятся под контролем PushEngage и используются для предоставления Услуг.

«Персональные данные» означает любую информацию, относящуюся к идентифицированному или поддающемуся идентификации физическому лицу.

«Обработка» имеет значение, данное ему в GDPR, и «обрабатывать», «обрабатывает» и «обработанные» должны толковаться соответственно.

«Инцидент безопасности» означает любое несанкционированное или незаконное нарушение безопасности, которое приводит к случайному или незаконному уничтожению, потере, изменению, несанкционированному раскрытию или доступу к Данным Клиента.

«Услуги» означает любой продукт или услугу, предоставляемую PushEngage Клиенту в соответствии с Соглашением.

«Стандартные договорные положения» означает Приложение C, прилагаемое к настоящему Дополнению и являющееся его частью.

«Субпроцессор» означает любого Обработчика Данных, нанятого PushEngage или ее Аффилированными лицами для оказания помощи в выполнении ее обязательств по предоставлению Услуг в соответствии с Соглашением или настоящим DPA. Субпроцессоры могут включать третьих лиц или членов группы PushEngage.

2. Взаимоотношения с Соглашением

2.1 Стороны соглашаются, что DPA заменяет любой существующий DPA, который стороны могли ранее заключить в связи с Услугами.

2.2 За исключением изменений, внесенных настоящим DPA, Соглашение остается без изменений и в полной силе. В случае какого-либо противоречия между настоящим DPA и Соглашением, настоящее DPA имеет преимущественную силу в пределах такого противоречия.

2.3 Любые претензии, предъявленные в соответствии с настоящим DPA или в связи с ним, подлежат условиям, включая, но не ограничиваясь, исключениями и ограничениями, изложенными в Соглашении.

2.4 Любые претензии к PushEngage или ее Аффилированным лицам по настоящему DPA должны предъявляться только к организации, являющейся стороной Соглашения. Ни одна из сторон ни в коем случае не ограничивает свою ответственность в отношении прав отдельных лиц на защиту данных по настоящему DPA или иным образом. Клиент далее соглашается, что любые регуляторные штрафы, понесенные PushEngage в отношении Данных Клиента, которые возникают в результате или в связи с несоблюдением Клиентом своих обязательств по настоящему DPA или любым применимым Законам о защите данных, будут учитываться и уменьшать ответственность PushEngage по Соглашению, как если бы это была ответственность перед Клиентом по Соглашению.

2.5 Никто, кроме стороны настоящего DPA, ее правопреемников и разрешенных цессионариев, не имеет права требовать исполнения каких-либо его условий.

2.6 Настоящее DPA регулируется и толкуется в соответствии с положениями о применимом праве и юрисдикции, изложенными в Соглашении, если иное не требуется применимыми Законами о защите данных.

3. Область применения и применимость настоящего DPA

3.1 Настоящее DPA применяется там и только в той мере, в какой PushEngage обрабатывает Данные Клиента, происходящие из ЕЭЗ и/или подпадающие под действие Закона ЕС о защите данных от имени Клиента в качестве Обработчика Данных при предоставлении Услуг в соответствии с Соглашением.

3.2 Часть A (являющаяся Разделом 4–8 (включительно) настоящего DPA, а также Приложениями A, B и C настоящего DPA) применяется к обработке Данных Клиента в рамках настоящего DPA с Даты вступления в силу.

3.3 Часть B (являющаяся Разделами 9–12 (включительно) настоящего DPA) применяется к обработке Данных Клиента в рамках DPA начиная с 25 мая 2018 года и далее. Во избежание сомнений, Часть B применяется в дополнение к условиям Части A, а не вместо них.

Часть A: Общие обязательства по защите данных

4. Роли и объем обработки

4.1 Роль Сторон. В отношениях между PushEngage и Клиентом Клиент является Контролером данных Данных Клиента, а PushEngage обрабатывает Данные Клиента только как Обработчик данных, действующий от имени Клиента.

4.2 Обработка Данных Клиента Клиентом. Клиент соглашается с тем, что (i) он будет соблюдать свои обязательства как Контролер данных в соответствии с Законами о защите данных в отношении обработки им Данных Клиента и любых инструкций по обработке, которые он выдает PushEngage; и (ii) он уведомил и получил (или получит) все согласия и права, необходимые в соответствии с Законами о защите данных, для обработки PushEngage Данных Клиента и предоставления Услуг в соответствии с Соглашением и настоящим DPA.

4.3 Обработка Данных Клиента PushEngage. PushEngage обрабатывает Данные Клиента только для целей, описанных в настоящем DPA, и только в соответствии с документированными законными инструкциями Клиента. Стороны соглашаются, что настоящее DPA и Соглашение содержат полные и окончательные инструкции Клиента PushEngage в отношении обработки Данных Клиента, а обработка, выходящая за рамки этих инструкций (если таковая имеется), потребует предварительного письменного соглашения между Клиентом и PushEngage.

4.4 Сведения об обработке данных.

  1. Предмет: Предметом обработки данных в соответствии с настоящим DPA являются Данные Клиента.
  2. Срок действия: В отношениях между PushEngage и Клиентом срок обработки данных в соответствии с настоящим DPA истекает с прекращением действия Соглашения в соответствии с его условиями.
  3. Цель: Целью обработки данных в соответствии с настоящим DPA является предоставление Услуг Клиенту и выполнение обязательств PushEngage по Соглашению (включая настоящее DPA) или как иначе согласовано сторонами.
  4. Характер обработки: PushEngage предоставляет услугу веб-push-уведомлений и другие связанные услуги, как описано в Соглашении.
  5. Категории субъектов данных: Любое лицо, получающее доступ и/или использующее Услуги через учетную запись Клиента («Пользователи»); и любое лицо: (i) чей адрес электронной почты включен в Список рассылки Клиента; (ii) чья информация хранится или собирается через Услуги, или (iii) которому Пользователи отправляют электронные письма или иным образом взаимодействуют или общаются через Услуги (совместно именуемые «Подписчики»).
  6. Типы Данных Клиента:
  7. Клиенты и пользователи: идентификационные и контактные данные (имя, адрес, должность, контактные данные, имя пользователя); финансовая информация (данные кредитной карты, данные счета, платежная информация); сведения о занятости (работодатель, должность, географическое положение, область ответственности);
  8. Подписчики: идентификационные и контактные данные (имя, дата рождения, пол, общие сведения, информация о профессии или другая демографическая информация, адрес, должность, контактные данные, включая адрес электронной почты), личные интересы или предпочтения (включая историю покупок, маркетинговые предпочтения и информацию из общедоступных профилей в социальных сетях); ИТ-информация (IP-адреса, данные об использовании, данные файлов cookie, данные онлайн-навигации, данные о местоположении, данные браузера); финансовая информация (данные кредитной карты, данные счета, платежная информация).
  9. Несмотря на любые положения настоящего Соглашения (включая настоящее DPA), Клиент признает, что PushEngage имеет право использовать и раскрывать данные, связанные с эксплуатацией, поддержкой и/или использованием Услуг, для своих законных деловых целей, таких как выставление счетов, управление учетными записями, техническая поддержка, разработка продуктов, а также продажи и маркетинг. В той мере, в какой такие данные считаются Персональными данными в соответствии с Законами о защите данных, PushEngage является Контролером данных для таких данных и, соответственно, будет обрабатывать такие данные в соответствии с Политикой конфиденциальности PushEngage и Законами о защите данных.
  10. Технологии отслеживания. Клиент признает, что в связи с предоставлением Услуг PushEngage использует файлы cookie, уникальные идентификаторы, веб-маяки и аналогичные технологии отслеживания («Технологии отслеживания»). Клиент должен обеспечить наличие соответствующих уведомлений, механизмов получения согласия, отказа от подписки и отписки, как того требуют Законы о защите данных, чтобы PushEngage могла законно использовать Технологии отслеживания на устройствах Подписчиков (определены ниже) и собирать данные с них в соответствии с Заявлением PushEngage о файлах cookie и как описано в нем.

5. Субподрядчики

5.1 Авторизованные субподрядчики. Клиент соглашается с тем, что PushEngage может привлекать субподрядчиков для обработки Данных клиента от имени Клиента. Субподрядчики, в настоящее время привлеченные PushEngage и авторизованные Клиентом, перечислены в Приложении A.

5.2 Обязательства субподрядчика. PushEngage обязуется: (i) заключить письменное соглашение с субподрядчиком, налагающее условия защиты данных, которые требуют от субподрядчика защиты Данных клиента на уровне, требуемом Законами о защите данных; и (ii) нести ответственность за соблюдение обязательств настоящего DPA и за любые действия или бездействие субподрядчика, которые приводят к нарушению PushEngage каких-либо ее обязательств по настоящему DPA.

6. Безопасность

6.1 Меры безопасности. PushEngage внедряет и поддерживает соответствующие технические и организационные меры безопасности для защиты Данных Клиента от Инцидентов Безопасности и для сохранения безопасности и конфиденциальности Данных Клиента в соответствии со стандартами безопасности PushEngage, описанными в Приложении B («Меры безопасности»).

6.2 Обновления мер безопасности. Клиент несет ответственность за ознакомление с информацией, предоставленной PushEngage в отношении безопасности данных, и за самостоятельное определение того, соответствуют ли Услуги требованиям Клиента и юридическим обязательствам в соответствии с Законами о защите данных. Клиент признает, что Меры безопасности подвержены техническому прогрессу и развитию, и что PushEngage может время от времени обновлять или изменять Меры безопасности при условии, что такие обновления и изменения не приведут к снижению общего уровня безопасности Услуг, приобретенных Клиентом.

6.3 Обязанности Клиента. Несмотря на вышеизложенное, Клиент соглашается с тем, что, за исключением случаев, предусмотренных настоящим DPA, Клиент несет ответственность за безопасное использование Услуг, включая обеспечение безопасности учетных данных для аутентификации своей учетной записи, защиту безопасности Данных Клиента при передаче в Услуги и из них, а также принятие любых соответствующих мер для безопасного шифрования или резервного копирования любых Данных Клиента, загруженных в Услуги.

7. Отчеты по безопасности и аудиты

7.1 Клиент признает, что PushEngage регулярно проходит аудиты в соответствии со стандартами SSAE 16 и PCI, проводимые независимыми сторонними аудиторами и внутренними аудиторами соответственно.

7.2 PushEngage также предоставляет письменные ответы (на конфиденциальной основе) на все разумные запросы информации, сделанные Клиентом, включая ответы на опросники по информационной безопасности и аудиту, которые необходимы для подтверждения соответствия PushEngage настоящему DPA, при условии, что Клиент не будет использовать это право более одного раза в год.

8. Международные переводы

8.1 Местоположение центров обработки данных. PushEngage может передавать и обрабатывать Данные Клиента в любой точке мира, где PushEngage, ее Аффилированные лица или Субпроцессоры осуществляют операции по обработке данных. PushEngage всегда обеспечивает адекватный уровень защиты обрабатываемых Данных Клиента в соответствии с требованиями Законов о защите данных.

8.2 Альтернативный механизм передачи. Стороны соглашаются, что решение об экспорте данных, указанное в Разделе 8.2, не применяется, если и в той мере, в какой PushEngage принимает альтернативное решение об экспорте данных для законной передачи Персональных данных (как признано в соответствии с Законами ЕС о защите данных) за пределы ЕЭЗ («Альтернативный механизм передачи»), в этом случае вместо него применяется Альтернативный механизм передачи (но только в той мере, в какой такой Альтернативный механизм передачи распространяется на территории, на которые передаются Персональные данные).

Часть B: Обязательства GDPR с 25 мая 2018 г.

9. Дополнительная безопасность

9.1 Конфиденциальность обработки. PushEngage должен гарантировать, что любое лицо, уполномоченное PushEngage на обработку Данных Клиента (включая его персонал, агентов и субподрядчиков), будет связано соответствующим обязательством конфиденциальности (договорным или законодательным).

9.2 Реагирование на инциденты безопасности. При обнаружении инцидента безопасности PushEngage должен без неоправданной задержки уведомить Клиента и предоставить своевременную информацию, касающуюся инцидента безопасности, по мере ее поступления или по разумному запросу Клиента.

10. Изменения субподрядчиков

10.1 PushEngage должен (i) предоставить обновленный список назначенных им субподрядчиков по письменному запросу Клиента; и (ii) уведомить Клиента (для чего достаточно электронной почты) о добавлении или удалении субподрядчиков не менее чем за 10 дней до любых таких изменений.

10.2 Клиент может в письменной форме возразить против назначения PushEngage нового субподрядчика в течение тридцати (30) календарных дней с момента получения уведомления, при условии, что такое возражение основано на разумных основаниях, связанных с защитой данных. В этом случае стороны добросовестно обсудят эти опасения с целью достижения решения. Если это невозможно, Клиент может приостановить или расторгнуть Соглашение (без ущерба для любых платежей, понесенных Клиентом до приостановки или расторжения).

11. Возврат или удаление данных

11.1 По окончании срока действия или расторжении Соглашения PushEngage должен (по выбору Клиента) удалить или вернуть Клиенту все Данные Клиента (включая копии), находящиеся в его распоряжении или под его контролем, за исключением случаев, когда PushEngage обязан в соответствии с применимым законодательством сохранить часть или все Данные Клиента, или Данные Клиента, которые он заархивировал в резервных системах, которые Данные Клиента PushEngage должен надежно изолировать и защитить от любой дальнейшей обработки, за исключением случаев, когда это требуется применимым законодательством.

12. Сотрудничество

12.1 Сервисы предоставляют Клиенту ряд инструментов, которые Клиент может использовать для получения, исправления, удаления или ограничения Данных Клиента, которые Клиент может использовать для выполнения своих обязательств по GDPR, включая свои обязательства, связанные с ответами на запросы субъектов данных или применимых органов по защите данных. В той степени, в которой Клиент не может самостоятельно получить доступ к соответствующим Данным Клиента в Сервисах, PushEngage (за счет Клиента) будет разумно сотрудничать, чтобы помочь Клиенту отвечать на любые запросы от физических лиц или применимых органов по защите данных, касающиеся обработки Персональных Данных в соответствии с Соглашением. В случае, если такой запрос будет направлен непосредственно PushEngage, PushEngage не будет отвечать на такое сообщение напрямую без предварительного разрешения Клиента, если это не требуется по закону. Если PushEngage обязан ответить на такой запрос, PushEngage незамедлительно уведомит Клиента и предоставит ему копию запроса, если это не запрещено законом.

12.2 Если правоохранительный орган отправляет PushEngage запрос на предоставление Данных Клиента (например, через повестку или судебный приказ), PushEngage попытается направить правоохранительный орган с просьбой предоставить эти данные непосредственно Клиенту. В рамках этих усилий PushEngage может предоставить основные контактные данные Клиента правоохранительному органу. Если PushEngage будет вынужден раскрыть Данные Клиента правоохранительному органу, то PushEngage уведомит Клиента заблаговременно о запросе, чтобы Клиент мог получить защитное постановление или другое соответствующее средство правовой защиты, если PushEngage не будет юридически запрещено это делать.

12.3 В той степени, в которой PushEngage требуется в соответствии с законодательством ЕС о защите данных, PushEngage (за счет Клиента) предоставит разумно запрошенную информацию, касающуюся Сервисов, чтобы Клиент мог проводить оценки воздействия на защиту данных или предварительные консультации с органами по защите данных, как того требует закон.

ПРИЛОЖЕНИЕ A – Список субобработчиков PushEngage

PushEngage использует свои аффилированные компании и ряд сторонних субобработчиков для оказания помощи в предоставлении Услуг (как описано в Соглашении). Эти субобработчики, перечисленные ниже, предоставляют услуги облачного хостинга и хранения данных; услуги по доставке и проверке контента; помогают в предоставлении поддержки клиентов, а также услуги по отслеживанию, реагированию, диагностике и устранению инцидентов.
Субобработчики, используемые нами при работе в качестве обработчика

СубобработчикНазначениеМестоположениеДополнительные комментарии
Amazon Web ServicesБезопасная облачная служба для хостинга инфраструктуры и баз данныхСШАhttps://aws.amazon.com/compliance/gdpr-center/

Приложение B – Меры безопасности

Меры безопасности, применимые к Сервисам, описаны ниже и здесь https://PushEngage.com/security/ (с периодическими обновлениями в соответствии с Разделом 6.2 настоящего DPA).

1. Программа информационной безопасности. PushEngage будет поддерживать программу информационной безопасности (включая принятие и применение внутренних политик и процедур), разработанную для того, чтобы (a) помочь Клиенту защитить Данные Клиента от случайной или незаконной потери, доступа или раскрытия, (b) выявлять разумно предвидимые внутренние риски для безопасности и несанкционированного доступа к Сети PushEngage, и (c) минимизировать риски безопасности, в том числе посредством оценки рисков и регулярного тестирования. PushEngage назначит одного или нескольких сотрудников для координации программы информационной безопасности и ответственности за нее. Программа информационной безопасности будет включать следующие меры:

1.1 Сетевая безопасность. Сеть PushEngage будет доступна по электронным каналам сотрудникам, подрядчикам и любым другим лицам, необходимым для предоставления Услуг. PushEngage будет поддерживать средства контроля доступа и политики для управления тем, какой доступ разрешен к Сети PushEngage из каждого сетевого соединения и для каждого пользователя, включая использование межсетевых экранов или технологий с эквивалентной функциональностью и средств аутентификации. PushEngage будет поддерживать планы корректирующих действий и реагирования на инциденты для реагирования на потенциальные угрозы безопасности.

1.2 Физическая безопасность

1.2.1 Средства контроля физического доступа. Физические компоненты Сети PushEngage размещены в неприметных помещениях («Помещения»). Средства физического барьера используются для предотвращения несанкционированного входа в Помещения как на периметре, так и в точках доступа к зданию. Проход через физические барьеры в Помещениях требует либо проверки электронного контроля доступа (например, системы карточного доступа и т. д.), либо проверки персоналом службы безопасности (например, контрактной или штатной службой охраны, секретарем и т. д.). Сотрудникам и подрядчикам выдаются удостоверения с фотографией, которые должны носиться, пока сотрудники и подрядчики находятся в любом из Помещений. Посетители обязаны зарегистрироваться у назначенного персонала, предъявить соответствующее удостоверение личности, им выдается удостоверение посетителя, которое должно носиться, пока посетитель находится в любом из Помещений, и они постоянно сопровождаются уполномоченными сотрудниками или подрядчиками во время посещения Помещений.

1.2.2 Ограниченный доступ для сотрудников и подрядчиков. PushEngage предоставляет доступ в Помещения тем сотрудникам и подрядчикам, которым этот доступ необходим для выполнения служебных обязанностей. Когда сотрудник или подрядчик больше не нуждается в назначенном ему/ей доступе, этот доступ немедленно отзывается, даже если сотрудник или подрядчик продолжает работать в PushEngage или ее аффилированных компаниях.

1.2.3 Физическая безопасность. Все точки доступа (кроме главных входных дверей) находятся в безопасном (запертом) состоянии. Точки доступа к объектам контролируются камерами видеонаблюдения, предназначенными для записи всех лиц, получающих доступ к объектам. PushEngage также поддерживает системы электронного обнаружения вторжений, предназначенные для обнаружения несанкционированного доступа к объектам, включая мониторинг точек уязвимости (например, основные входные двери, двери аварийного выхода, люки на крыше, ворота доков и т. д.) с помощью дверных контактов, датчиков разбития стекла, датчиков движения внутри помещений или других устройств, предназначенных для обнаружения лиц, пытающихся получить доступ к объектам. Весь физический доступ к объектам сотрудников и подрядчиков регистрируется и регулярно проверяется.

2. Постоянная оценка. PushEngage будет проводить периодические обзоры безопасности своей сети PushEngage и адекватности своей программы информационной безопасности в соответствии с отраслевыми стандартами безопасности, а также своими политиками и процедурами. PushEngage будет постоянно оценивать безопасность своей сети PushEngage и связанных с ней услуг, чтобы определить, требуются ли дополнительные или иные меры безопасности для реагирования на новые риски безопасности или результаты периодических обзоров.

Приложение C – Стандартные договорные условия

Для целей статьи 26(2) Директивы 95/46/EC о передаче персональных данных процессорам, расположенным в третьих странах, которые не обеспечивают адекватный уровень защиты данных

Субъект, указанный как «Заказчик» в Дополнении (далее – «экспортер данных»), и PushEngage (далее – «импортер данных»), каждый из которых является «стороной»; вместе – «стороны»,

СОГЛАСИЛИСЬ на следующие Договорные условия (далее – Условия) для обеспечения адекватных гарантий в отношении защиты конфиденциальности и основных прав и свобод физических лиц при передаче экспортером данных импортеру данных персональных данных, указанных в Приложении 1.

Условие 1

Определения

Для целей Условий:

  • «персональные данные», «особые категории данных», «обработка/обрабатывать», «контроллер», «процессор», «субъект данных» и «надзорный орган» имеют то же значение, что и в Директиве 95/46/EC Европейского парламента и Совета от 24 октября 1995 года о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных;
  • «экспортер данных» означает контроллера, который передает персональные данные;
  • «импортер данных» означает процессора, который соглашается получать от экспортера данных персональные данные, предназначенные для обработки от его имени после передачи в соответствии с его инструкциями и условиями Условий, и который не подпадает под действие системы третьей страны, обеспечивающей адекватную защиту по смыслу статьи 25(1) Директивы 95/46/EC;
  • «субпроцессор» означает любого процессора, нанятого импортером данных или любым другим субпроцессором импортера данных, который соглашается получать от импортера данных или от любого другого субпроцессора импортера данных персональные данные, предназначенные исключительно для обработки от имени экспортера данных после передачи в соответствии с его инструкциями, условиями Положений и условиями письменного субподряда;
  • «применимое законодательство о защите данных» означает законодательство, защищающее основные права и свободы физических лиц и, в частности, их право на конфиденциальность в отношении обработки персональных данных, применимое к контролеру данных в государстве-члене, в котором учрежден экспортер данных;
  • «технические и организационные меры безопасности» означают меры, направленные на защиту персональных данных от случайного или незаконного уничтожения или случайной потери, изменения, несанкционированного раскрытия или доступа, особенно когда обработка включает передачу данных по сети, и от всех других незаконных форм обработки.

Пункт 2

Детали передачи

Детали передачи и, в частности, специальные категории персональных данных, где применимо, указаны в Приложении 1, которое является неотъемлемой частью Положений.

Пункт 3

Положение о третьих лицах-бенефициарах

  • Субъект данных может принудительно исполнять в отношении экспортера данных этот Пункт, пункты с 4(b) по (i), с 5(a) по (e) и с (g) по (j), пункты 6(1) и (2), 7, 8(2) и пункты с 9 по 12 в качестве третьего лица-бенефициара.
  • Субъект данных может принудительно исполнять в отношении импортера данных этот Пункт, пункты с 5(a) по (e) и (g), пункты 6, 7, 8(2) и пункты с 9 по 12, в случаях, когда экспортер данных фактически исчез или прекратил свое существование по закону, если только какая-либо правопреемствующая организация не приняла на себя все юридические обязательства экспортера данных по договору или в силу закона, в результате чего она принимает на себя права и обязательства экспортера данных, в этом случае субъект данных может принудительно исполнять их в отношении такой организации.
  • Субъект данных может принудительно исполнять в отношении субпроцессора этот Пункт, пункты с 5(a) по (e) и (g), пункты 6, 7, 8(2) и пункты с 9 по 12, в случаях, когда и экспортер данных, и импортер данных фактически исчезли или прекратили свое существование по закону или стали неплатежеспособными, если только какая-либо правопреемствующая организация не приняла на себя все юридические обязательства экспортера данных по договору или в силу закона, в результате чего она принимает на себя права и обязательства экспортера данных, в этом случае субъект данных может принудительно исполнять их в отношении такой организации. Такая ответственность субпроцессора перед третьими лицами ограничивается его собственными операциями по обработке в рамках Положений.
  • Стороны не возражают против того, чтобы субъект данных представлялся ассоциацией или другим органом, если субъект данных явно этого желает и если это разрешено национальным законодательством.

Пункт 4

Обязательства экспортера данных

Экспортер данных соглашается и гарантирует:

  • что обработка, включая само перемещение, персональных данных осуществлялась и будет осуществляться в соответствии с соответствующими положениями применимого законодательства о защите данных (и, где применимо, была доведена до сведения соответствующих органов государства-члена, в котором зарегистрирован экспортер данных) и не нарушает соответствующие положения этого государства;
  •  что он дал указание и в течение всего срока оказания услуг по обработке персональных данных будет давать указание импортеру данных обрабатывать переданные персональные данные только от имени экспортера данных и в соответствии с применимым законодательством о защите данных и настоящими Положениями;
  • что импортер данных предоставит достаточные гарантии в отношении технических и организационных мер безопасности, указанных в Приложении 2 к настоящему договору;
  • что после оценки требований применимого законодательства о защите данных меры безопасности являются надлежащими для защиты персональных данных от случайного или незаконного уничтожения или случайной потери, изменения, несанкционированного раскрытия или доступа, особенно в случаях, когда обработка включает передачу данных по сети, и от всех других незаконных форм обработки, и что эти меры обеспечивают уровень безопасности, соответствующий рискам, связанным с обработкой, и характеру защищаемых данных, учитывая состояние техники и стоимость их внедрения;
  • что он обеспечит соблюдение мер безопасности;
  • что, если передача включает специальные категории данных, субъекту данных было или будет сообщено до или как можно скорее после передачи, что его данные могут быть переданы в третью страну, не обеспечивающую адекватную защиту по смыслу Директивы 95/46/ЕС;
  • передавать любое уведомление, полученное от импортера данных или любого субпроцессора в соответствии с пунктом 5(b) и пунктом 8(3), надзорному органу по защите данных, если экспортер данных решит продолжить передачу или снять приостановку;
  • предоставлять субъектам данных по запросу копию Положений, за исключением Приложения 2, и краткое описание мер безопасности, а также копию любого договора на услуги субпроцессинга, который должен быть заключен в соответствии с Положениями, если только Положения или договор не содержат коммерческую информацию, в этом случае такая коммерческая информация может быть удалена;
  • что, в случае субпроцессинга, деятельность по обработке осуществляется в соответствии с пунктом 11 субпроцессором, обеспечивающим по крайней мере такой же уровень защиты персональных данных и прав субъекта данных, как и импортер данных в соответствии с Положениями; и
  • что он обеспечит соблюдение пунктов от 4(a) до (i).

Пункт 5

Обязательства импортера данных

Импортер данных соглашается и гарантирует:

  • обрабатывать персональные данные только от имени экспортера данных и в соответствии с его инструкциями и Положениями; если он не может обеспечить такое соответствие по каким-либо причинам, он обязуется незамедлительно уведомить экспортера данных о своей неспособности соответствовать, в этом случае экспортер данных имеет право приостановить передачу данных и/или расторгнуть договор;
  • что у него нет оснований полагать, что применимое к нему законодательство запрещает ему выполнять инструкции, полученные от экспортера данных, и его обязательства по договору, и что в случае изменения этого законодательства, которое может оказать существенное неблагоприятное воздействие на гарантии и обязательства, предусмотренные Положениями, он незамедлительно уведомит об изменении экспортера данных, как только ему станет известно, в этом случае экспортер данных имеет право приостановить передачу данных и/или расторгнуть договор;
  • что он внедрил технические и организационные меры безопасности, указанные в Приложении 2, до обработки передаваемых персональных данных;
  • что он незамедлительно уведомит экспортера данных о:
  • любом юридически обязывающем запросе на раскрытие персональных данных правоохранительным органом, если иное не запрещено, например, запретом в соответствии с уголовным правом на сохранение конфиденциальности расследования правоохранительных органов,
  • любом случайном или несанкционированном доступе, и
  • любом запросе, полученном непосредственно от субъектов данных, без ответа на этот запрос, если иное не разрешено;
  • оперативно и надлежащим образом рассматривать все запросы от экспортера данных, касающиеся обработки персональных данных, подлежащих передаче, и соблюдать рекомендации надзорного органа в отношении обработки передаваемых данных;
  • по запросу экспортера данных предоставить свои объекты обработки данных для аудита деятельности по обработке, охватываемой Положениями, который должен проводиться экспортером данных или инспекционным органом, состоящим из независимых членов и обладающим требуемой профессиональной квалификацией, связанным обязанностью конфиденциальности, выбранным экспортером данных, при необходимости, по согласованию с надзорным органом;
  • предоставлять субъекту данных по запросу копию Положений или любого существующего договора на субподряд, если Положения или договор не содержат коммерческой информации, в этом случае он может удалить такую коммерческую информацию, за исключением Приложения 2, которое должно быть заменено кратким описанием мер безопасности в тех случаях, когда субъект данных не может получить копию от экспортера данных;
  • что в случае субподряда он предварительно уведомил экспортера данных и получил его предварительное письменное согласие;
  • что услуги по обработке субподрядчиком будут осуществляться в соответствии с Положением 11;
  • незамедлительно направить копию любого субобговорного соглашения, которое он заключает в соответствии с Положениями, экспортеру данных.

Обязательные требования национального законодательства, применимые к импортеру данных, которые не выходят за рамки того, что необходимо в демократическом обществе на основании одного из интересов, перечисленных в статье 13 (1) Директивы 95/46/ЕС, то есть, если они представляют собой необходимую меру для обеспечения национальной безопасности, обороны, общественной безопасности, предотвращения, расследования, выявления и преследования уголовных преступлений или нарушений этических норм для регулируемых профессий, важного экономического или финансового интереса государства или защиты субъекта данных или прав и свобод других лиц, не противоречат стандартным договорным условиям. Некоторые примеры таких обязательных требований, которые не выходят за рамки того, что необходимо в демократическом обществе, включают, среди прочего, международно признанные санкции, требования по налоговой отчетности или требования по отчетности о борьбе с отмыванием денег.

Пункт 6

Ответственность

  1. Стороны соглашаются, что любой субъект данных, которому был причинен ущерб в результате любого нарушения обязательств, указанных в Пункте 3 или Пункте 11, любой стороной или субпроцессором, имеет право получить компенсацию от экспортера данных за причиненный ущерб.
  2. Если субъект данных не может предъявить иск о компенсации в соответствии с пунктом 1 к экспортеру данных, возникший в результате нарушения импортером данных или его субпроцессором любых их обязательств, указанных в Пункте 3 или Пункте 11, поскольку экспортер данных фактически исчез или прекратил свое существование по закону или стал неплатежеспособным, импортер данных соглашается, что субъект данных может предъявить иск к импортеру данных, как если бы он был экспортером данных, если только какая-либо правопреемствующая организация не приняла на себя все юридические обязательства экспортера данных по договору или в силу закона, в этом случае субъект данных может обеспечить соблюдение своих прав в отношении такой организации. Импортер данных не может ссылаться на нарушение субпроцессором своих обязательств, чтобы избежать своей собственной ответственности.
  3. Если субъект данных не может предъявить иск к экспортеру данных или импортеру данных, указанным в пунктах 1 и 2, возникший в результате нарушения субпроцессором любых их обязательств, указанных в Пункте 3 или Пункте 11, поскольку и экспортер данных, и импортер данных фактически исчезли или прекратили свое существование по закону или стали неплатежеспособными, субпроцессор соглашается, что субъект данных может предъявить иск к субпроцессору в отношении его собственных операций по обработке данных в соответствии с Пунктами, как если бы он был экспортером данных или импортером данных, если только какая-либо правопреемствующая организация не приняла на себя все юридические обязательства экспортера данных или импортера данных по договору или в силу закона, в этом случае субъект данных может обеспечить соблюдение своих прав в отношении такой организации. Ответственность субпроцессора ограничивается его собственными операциями по обработке данных в соответствии с Пунктами.

Пункт 7

Посредничество и юрисдикция

1. Импортер данных соглашается с тем, что если субъект данных воспользуется против него правами третьих лиц-бенефициаров и/или потребует возмещения ущерба в соответствии с Положениями, импортер данных примет решение субъекта данных:

  • передать спор на рассмотрение посреднику, независимому лицу или, где применимо, надзорному органу;
  • для передачи спора в суды государства-члена, в котором учрежден экспортер данных.

Стороны соглашаются, что выбор, сделанный субъектом данных, не ущемляет его материальные или процессуальные права на получение средств правовой защиты в соответствии с другими положениями национального или международного права.

Пункт 8

Сотрудничество с надзорными органами

  1. Экспортер данных соглашается предоставить копию настоящего договора надзорному органу, если он того потребует или если такое предоставление требуется применимым законодательством о защите данных.
  2. Стороны соглашаются, что надзорный орган имеет право проводить аудит импортера данных и любого субпроцессора, который имеет тот же объем и подпадает под те же условия, что и применимые к аудиту экспортера данных в соответствии с применимым законодательством о защите данных.
  3. Импортер данных должен незамедлительно информировать экспортера данных о наличии законодательства, применимого к нему или любому субпроцессору, препятствующего проведению аудита импортера данных или любого субпроцессора в соответствии с пунктом 2. В таком случае экспортер данных имеет право принять меры, предусмотренные пунктом 5 (b).

Пункт 9

Применимое право

Настоящие пункты регулируются законодательством государства-члена, в котором учрежден экспортер данных.

Пункт 10

Изменение договора

Стороны обязуются не изменять и не модифицировать настоящие пункты. Это не исключает возможности добавления сторонами пунктов по деловым вопросам, где это необходимо, при условии, что они не противоречат настоящим пунктам.

Пункт 11

Субподряд

  1. Импортер данных не должен передавать субподряд на выполнение каких-либо операций по обработке данных от имени экспортера данных в соответствии с настоящими пунктами без предварительного письменного согласия экспортера данных. Если импортер данных передает субподряд на выполнение своих обязательств по настоящим пунктам с согласия экспортера данных, он должен делать это только путем заключения письменного соглашения с субпроцессором, которое налагает на субпроцессора те же обязательства, что и на импортера данных в соответствии с настоящими пунктами. Если субпроцессор не выполняет свои обязательства по защите данных в соответствии с таким письменным соглашением, импортер данных остается полностью ответственным перед экспортером данных за выполнение обязательств субпроцессора по такому соглашению.
  2. Предварительный письменный договор между импортером данных и субпроцессором также должен предусматривать положение о третьей стороне как бенефициаре, изложенное в пункте 3, для случаев, когда субъект данных не может предъявить иск о возмещении ущерба, упомянутый в пункте 1 пункта 6, к экспортеру данных или импортеру данных, поскольку они фактически исчезли, прекратили свое существование по закону или стали неплатежеспособными, и ни одно правопреемник не принял на себя все юридические обязательства экспортера данных или импортера данных по договору или в силу закона. Такая ответственность субпроцессора перед третьими лицами ограничивается его собственными операциями по обработке в соответствии с Положениями.
  3. Положения, касающиеся аспектов защиты данных при субпроцессинге договора, упомянутого в пункте 1, регулируются законодательством государства-члена, в котором учрежден экспортер данных.
  4. Экспортер данных ведет список соглашений о субпроцессинге, заключенных в соответствии с Положениями и уведомленных импортером данных в соответствии с пунктом 5 (j), который обновляется не реже одного раза в год. Список должен быть доступен надзорному органу экспортера данных по вопросам защиты данных.

Пункт 12

Обязательства после прекращения услуг по обработке персональных данных

  1. Стороны соглашаются, что после прекращения предоставления услуг по обработке данных импортер данных и субпроцессор по выбору экспортера данных возвращают экспортеру данных все переданные персональные данные и их копии или уничтожают все персональные данные и удостоверяют экспортера данных, что они это сделали, если законодательство, наложенное на импортера данных, не запрещает ему возвращать или уничтожать все или часть переданных персональных данных. В этом случае импортер данных гарантирует конфиденциальность переданных персональных данных и больше не будет активно обрабатывать переданные персональные данные.
  2. Импортер данных и субпроцессор гарантируют, что по запросу экспортера данных и/или надзорного органа они предоставят свои объекты обработки данных для аудита мер, упомянутых в пункте 1.

ПРИЛОЖЕНИЕ 1 К СТАНДАРТНЫМ ДОГОВОРНЫМ ПОЛОЖЕНИЯМ

Экспортер данных

Экспортер данных — это организация, указанная как «Клиент» в Дополнении.

Импортер данных

Импортер данных — PushEngage, поставщик веб-сервисов.

Субъекты данных

К субъектам данных относятся клиенты и конечные пользователи экспортера данных.

Категории данных

Персональные данные, относящиеся к физическим лицам, которые загружаются в Сервисы PushEngage экспортером данных.

Операции по обработке

Передаваемые персональные данные будут подвергаться следующим основным операциям по обработке (применительно):

Вычисления, хранение и доставка контента в сети PushEngage

ПРИЛОЖЕНИЕ 2 К СТАНДАРТНЫМ ДОГОВОРНЫМ ПОЛОЖЕНИЯМ

Настоящее Приложение является частью Положений и должно быть заполнено и подписано сторонами. Подписывая страницу подписей на странице 1 настоящего Дополнения, стороны будут считаться подписавшими настоящее Приложение 2.

Описание технических и организационных мер безопасности, реализованных импортером данных в соответствии с пунктами 4 (d) и 5 (c) (или прилагаемый документ/законодательство):

Технические и организационные меры безопасности, реализованные импортером данных, описаны в Дополнении.

Последнее обновление: 24 декабря 2025 г.