1. Стороны и когда договор действует
Договор заключается между салоном, который пользуется системой edapi (далее — Контролёр), и edapi (edapi.io), индивидуальной инженерной практикой в Литве (далее — Обработчик).
Он является приложением к Правилам предоставления услуг и вступает в силу вместе с ними при регистрации салона. Подписывать отдельно не нужно — ст. 28(9) GDPR допускает письменную форму в электронном виде. При регистрации мы фиксируем, какую версию правил принял салон.
Договор действует, пока Обработчик обрабатывает персональные данные от имени Контролёра.
2. Роли
Контролёр решает, чьи и какие данные вносить в систему и с какой целью — поэтому в отношении своих клиентов он является контролёром данных.
Обработчик обрабатывает данные только для работы системы и только по указаниям Контролёра. В своих целях данные клиентов Контролёра мы не используем: не профилируем, не предлагаем их другим салонам, не создаём общий каталог клиентов (это принципиальное решение, а не временное состояние).
В отношении данных аккаунта салона (владелицы и сотрудниц) Обработчик действует как самостоятельный контролёр — это описано в Политике конфиденциальности.
3. Предмет, характер, цель и срок обработки
Предмет и цель: приём и управление записями салона, карточки клиентов, напоминания и подтверждения по электронной почте, приём авансов, сбор отзывов, сообщения и кампании.
Характер: сбор, хранение, показ уполномоченным лицам Контролёра, отправка по электронной почте, удаление и анонимизация по указанию Контролёра, резервные копии.
Срок: всё время пользования услугой и указанный в этом договоре период удаления после её окончания.
4. Виды данных и категории субъектов
Субъекты данных: клиенты салона, а также лица, для которых бронируют (когда бронирует другой человек), и сотрудницы салона.
Виды данных: имя, номер телефона, адрес электронной почты, заметки салона, заметки об аллергиях и здоровье, история визитов с услугами, временем, ценами и статусами, факты оплаты авансов, согласия и их история, записи об отправке писем, содержание сообщений, отзывы, число неявок.
Особые категории данных: заметки об аллергиях и здоровье (ст. 9 GDPR). За законное основание их обработки отвечает Контролёр; система предоставляет такое поле, но заполнять его не обязательно.
5. Обязательства Обработчика
Обрабатывать данные только по документированным указаниям Контролёра. Указанием считается как само пользование системой (записи, отправки, удаления, которые выполняет Контролёр), так и полученные в письменном виде просьбы.
Незамедлительно сообщить Контролёру, если, по нашему мнению, указание нарушает GDPR или другие акты о защите данных (ст. 28(3)).
Обеспечивать конфиденциальность: доступ к данным системы имеют только те лица, которым он нужен для оказания услуги, и на них распространяется обязанность конфиденциальности.
Помогать Контролёру исполнять права субъектов данных (ст. 12–23 GDPR). В системе он может сделать это сам: копия данных клиента (JSON и CSV) и удаление персональных данных — по одной кнопке в карточке клиента.
Помогать Контролёру исполнять обязанности по ст. 32–36 GDPR: предоставлять информацию о мерах безопасности, нарушениях и, при необходимости, факты для оценки воздействия.
По окончании договора — удалить или вернуть данные, как указано ниже.
6. Меры безопасности (ст. 32 GDPR)
Весь трафик шифруется по HTTPS. Пароли хранятся только в виде криптографических хешей.
Каждый запрос к базе данных обязательно ограничивается данными одного салона на программном уровне — запрос без контекста салона не выполняется. Это защита от смешивания данных салонов.
Доступ к серверу защищён SSH-ключом без входа по паролю; база данных недоступна из интернета.
Разрушительные действия записываются в журнал с автором и временем. Права доступа проверяются на сервере по матрице ролей, а не скрытыми кнопками.
Форма бронирования защищена проверкой Cloudflare Turnstile и ограничениями частоты запросов.
Копия базы данных создаётся автоматически каждую ночь и хранится в зашифрованном хранилище Cloudflare R2; копии старше 30 дней удаляются.
В системе нет скриптов аналитики и рекламы — данные третьим сторонам в целях слежения не уходят.
7. Субобработчики
Контролёр даёт общее разрешение на использование субобработчиков. Каждого из них мы используем на его опубликованных условиях обработки данных (DPA, соответствующем ст. 28 GDPR), устанавливающих обязанности не ниже, чем в этом договоре; ссылки предоставляем по запросу.
Contabo GmbH (Германия) — размещение сервера и базы данных.
Cloudflare, Inc. — домен, защита трафика (Turnstile), хранилище фотографий R2 и ночные резервные копии базы данных.
Resend, Inc. — системные письма (подтверждения, напоминания) и письма кампаний.
Stripe, Inc. / Stripe Payments Europe Ltd. — подписка салона и авансы клиентов. Данные карт обрабатывает только Stripe.
Google (Gemini API) — генерация черновиков текста по просьбе Контролёра. Туда отправляется только текст, введённый Контролёром; данные клиентов не отправляются.
О замене или добавлении субобработчика сообщаем по электронной почте за 30 дней. При несогласии Контролёр может за это время прекратить договор, не оплачивая оставшийся период.
8. Уведомление о нарушении безопасности данных
Обнаружив нарушение безопасности персональных данных, мы сообщаем Контролёру без необоснованной задержки и не позднее 48 часов с момента, когда узнали о нём.
В уведомлении указываем, что произошло, какие данные и сколько субъектов затронуто (насколько известно), какие меры приняты и что мы рекомендуем. Уведомлять надзорный орган и субъектов данных — обязанность Контролёра; мы предоставляем нужные для этого факты.
9. Удаление и возврат данных
Контролёр в любой момент может скачать копию данных всего салона в машиночитаемом формате из панели управления — для возврата отдельная просьба не нужна.
После окончания договора мы удаляем данные в течение 30 дней с момента письменной просьбы Контролёра, полученной с адреса электронной почты аккаунта. Из резервных копий данные исчезают по циклу их ротации.
Автоматические сроки хранения после закрытия аккаунта мы опубликуем вместе с функцией закрытия аккаунта; до тех пор данные не удаляются сами, чтобы салон их неожиданно не потерял.
Мы не удаляем то, что обязаны хранить по закону (например, документы учёта), и данные, из которых персональные данные уже удалены (время визитов и суммы без персональных данных).
10. Информация и аудит
По письменной просьбе Контролёра предоставляем информацию, необходимую, чтобы убедиться в соблюдении этого договора: описание мер безопасности, список субобработчиков, ответы на анкеты по защите данных.
Если этого недостаточно, аудит возможен в заранее согласованное время, не чаще одного раза в год (или после нарушения), не нарушая услугу для других салонов и не раскрывая их данные.
11. Передача за пределы ЕЭЗ
Сервер и база данных находятся в Европейском союзе. Часть субобработчиков (Cloudflare, Resend, Stripe, Google) имеет происхождение из США и может обрабатывать данные за пределами ЕЭЗ — основанием такой передачи служат стандартные договорные условия Европейской комиссии и, где применимо, система защиты данных ЕС–США.
12. Заключительные положения
Этот договор имеет преимущество перед Правилами предоставления услуг в вопросах, связанных с обработкой персональных данных. В остальном действуют правила.
Версия и дата договора указаны в начале страницы; к изменениям применяется тот же порядок уведомления за 30 дней, что и к правилам. Вопросы — [email protected].