GDPR и Соглашение об обработке данных
Последнее обновление: 20 июля 2026
Настоящее Соглашение об обработке данных ("DPA") является частью Рекламного соглашения, Условий для паблишеров и Условий оказания услуг (каждое - "Соглашение") между TrafficSigma и клиентом ("Клиент"). Оно применяется, когда TrafficSigma обрабатывает персональные данные по поручению Клиента в связи с Услугами, и составлено с учётом статьи 28 GDPR, UK GDPR и швейцарского revFADP.
Подписанный экземпляр DPA предоставляется по запросу. Если требуется заключение собственного соглашения Клиента об обработке данных, напишите на [email protected]. [ДОГОВАРИВАЮЩЕЕСЯ ЛИЦО, ЕГО РЕГИСТРАЦИОННЫЕ ДАННЫЕ И ПРЕДСТАВИТЕЛЬ ПО СТ. 27 GDPR (ЕС/ВЕЛИКОБРИТАНИЯ) ПОДЛЕЖАТ УКАЗАНИЮ ДО ПОДПИСАНИЯ.]
1. Определения
"Контролёр", "Обработчик", "Субъект данных", "Персональные данные", "Обработка", "Нарушение безопасности персональных данных" и "Надзорный орган" имеют значения, определённые GDPR. "Законодательство о защите данных" означает GDPR, UK GDPR и Data Protection Act 2018, швейцарский revFADP и иное применимое законодательство о защите данных. "SCC" означает Стандартные договорные условия, утверждённые Решением Европейской комиссии 2021/914; "Британское дополнение" означает International Data Transfer Addendum, изданный ICO.
2. Роли сторон
Стороны признают, что их роли зависят от вида обработки:
| Вид обработки | Роль TrafficSigma |
|---|---|
| Доставка, оптимизация и измерение кампаний либо инвентаря Клиента по его поручениям | Обработчик; Клиент выступает Контролёром |
| Администрирование аккаунта, биллинг, KYC/AML, защита от фрода, безопасность платформы и улучшение продукта | Самостоятельный Контролёр; регулируется Политикой конфиденциальности TrafficSigma, а не настоящим DPA |
| Агрегированная и обезличенная статистика, не позволяющая идентифицировать Субъекта данных | Не является обработкой персональных данных по настоящему DPA |
Каждая сторона отвечает за соблюдение Законодательства о защите данных в своей роли. Клиент заверяет, что имеет действительное правовое основание, а при необходимости - действительное согласие, в отношении персональных данных, передаваемых TrafficSigma, и в отношении поручаемой обработки.
3. Обработка по документированным поручениям
TrafficSigma обрабатывает персональные данные только по документированным поручениям Клиента, которые включают Соглашение, настоящее DPA и использование Клиентом настроек платформы, кроме случаев, когда обработка требуется по применимому к TrafficSigma праву; в таком случае TrafficSigma информирует Клиента о таком требовании до обработки, если это не запрещено законом. TrafficSigma сообщит Клиенту, если, по её мнению, поручение нарушает Законодательство о защите данных.
4. Конфиденциальность
TrafficSigma обеспечивает, чтобы персонал, допущенный к обработке персональных данных, был связан обязательством о конфиденциальности и подпадал под меры контроля доступа, ограничивающие доступ объёмом, необходимым для соответствующей роли.
5. Меры безопасности
С учётом уровня развития технологий, стоимости внедрения, а также характера, объёма, контекста и целей обработки TrafficSigma внедряет соответствующие технические и организационные меры согласно статье 32 GDPR, включая:
- Шифрование персональных данных при передаче через публичные сети и, где уместно, шифрование при хранении.
- Ролевую модель доступа, принцип минимальных привилегий и многофакторную аутентификацию для административного доступа.
- Хранение учётных данных в виде хэшей и управление секретами.
- Сегментацию сети, журналирование и мониторинг несанкционированного доступа и аномальной активности.
- Практики безопасной разработки, управление зависимостями и контроль изменений.
- Резервное копирование, тестирование восстановления и процедуры непрерывности деятельности.
- Периодический пересмотр мер и повышение осведомлённости персонала в вопросах безопасности.
Меры могут обновляться со временем при условии, что уровень защиты не снижается. [ЛЮБЫЕ СТОРОННИЕ СЕРТИФИКАЦИИ ИЛИ АУДИТОРСКИЕ ОТЧЁТЫ (НАПРИМЕР, ISO 27001, SOC 2) УКАЗЫВАЮТСЯ ЗДЕСЬ ТОЛЬКО ПРИ ИХ ФАКТИЧЕСКОМ НАЛИЧИИ - В НАСТОЯЩЕМ ПРОЕКТЕ НИЧЕГО ТАКОГО НЕ ЗАЯВЛЯЕТСЯ.]
6. Субобработчики
Клиент предоставляет TrafficSigma общее письменное разрешение на привлечение субобработчиков с учётом настоящего раздела. TrafficSigma возлагает на каждого субобработчика обязательства по защите данных не менее строгие, чем предусмотренные настоящим DPA, и остаётся полностью ответственной перед Клиентом за их исполнение.
Актуальный перечень субобработчиков - охватывающий такие категории, как облачный хостинг и CDN, обработка платежей, защита от фрода, инструменты коммуникаций и поддержки, аналитика, - предоставляется по запросу на [email protected]. TrafficSigma уведомляет Клиента не менее чем за 30 дней до добавления или замены субобработчика. Клиент вправе в течение этого срока заявить обоснованные с точки зрения защиты данных возражения; стороны добросовестно ищут решение, а при его отсутствии Клиент вправе без штрафных санкций прекратить соответствующую часть Услуг.
7. Права субъектов данных
С учётом характера обработки TrafficSigma оказывает Клиенту, насколько это возможно, содействие соответствующими техническими и организационными мерами в ответе на обращения Субъектов данных о реализации прав по главе III GDPR. Если TrafficSigma получает такое обращение напрямую в отношении данных Клиента, она не отвечает по существу, а перенаправляет Субъекта данных к Клиенту и уведомляет Клиента без неоправданной задержки.
8. Содействие в DPIA и уведомление о нарушениях
TrafficSigma оказывает разумное содействие в проведении оценок воздействия на защиту данных и предварительных консультаций по статьям 35-36 GDPR с учётом доступной ей информации.
TrafficSigma уведомляет Клиента без неоправданной задержки после того, как ей стало известно о Нарушении безопасности персональных данных, затрагивающем данные Клиента, и предоставляет разумно доступную ей информацию - характер нарушения, категории и приблизительный объём затронутых данных и Субъектов данных, вероятные последствия, принятые или предлагаемые меры, - чтобы Клиент мог исполнить собственные обязанности по уведомлению.
9. Международная передача данных
Если обработка по настоящему DPA предполагает передачу персональных данных из ЕЭЗ, Великобритании или Швейцарии в страну без решения об адекватности, стороны соглашаются, что SCC включаются в настоящее DPA посредством отсылки и применяются: Модуль 2 (Контролёр - Обработчик) либо Модуль 3 (Обработчик - Обработчик) в зависимости от ситуации, Клиент - экспортёр данных, TrafficSigma - импортёр данных, применяется опциональная оговорка о присоединении, Оговорка 9 Вариант 2 (общее письменное разрешение) со сроком уведомления по разделу 6, Оговорка 11 без опции независимого разрешения споров, Оговорки 17 и 18 - в соответствии с юрисдикцией, указанной в Соглашении. Для передач в Великобританию к SCC применяется Британское дополнение; для швейцарских передач ссылки на GDPR читаются как ссылки на revFADP, а компетентным органом является FDPIC.
10. Проверки
TrafficSigma предоставляет Клиенту информацию, разумно необходимую для подтверждения соблюдения статьи 28 GDPR. Если такой информации недостаточно, Клиент вправе за свой счёт проводить проверку не чаще одного раза в двенадцать месяцев (а также дополнительно после Нарушения безопасности персональных данных, затрагивающего Клиента), при письменном уведомлении не менее чем за 30 дней, в рабочее время, с соблюдением конфиденциальности и разумных ограничений, защищающих безопасность и данные других клиентов. Клиент вправе привлечь независимого аудитора, не являющегося конкурентом TrafficSigma.
11. Удаление и возврат данных
После прекращения или истечения срока действия Соглашения TrafficSigma по выбору Клиента удаляет или возвращает персональные данные, обработанные по его поручению, и удаляет существующие копии, если хранение не требуется по закону. Данные в штатных резервных копиях удаляются в соответствии с циклом резервного копирования. Агрегированные и обезличенные данные, не относимые к Субъекту данных, могут сохраняться.
12. Сведения об обработке (Приложение I)
| Пункт | Содержание |
|---|---|
| Предмет | Предоставление рекламной сети TrafficSigma и связанных услуг |
| Срок | На срок действия Соглашения плюс установленный законом срок хранения |
| Характер и цель | Доставка кампаний, настройка таргетинга, оптимизация, измерение и отчётность, контроль качества и защита от фрода, поддержка |
| Категории Субъектов данных | Сотрудники и уполномоченные пользователи Клиента; а также, при необходимости, конечные пользователи инвентаря паблишеров, охваченные кампаниями Клиента |
| Категории Персональных данных | Контактные и учётные идентификаторы сотрудников Клиента; технические идентификаторы - IP-адрес, характеристики устройства и браузера, приблизительное местоположение по IP, отметки времени и события взаимодействия |
| Специальные категории | Отсутствуют. Клиент не вправе поручать обработку данных специальных категорий; таргетинг по чувствительным признакам запрещён Политикой допустимого использования |
| Периодичность | Непрерывно, в течение активных кампаний или монетизации |
| Компетентный надзорный орган | [ПОДЛЕЖИТ УКАЗАНИЮ ПОСЛЕ ОПРЕДЕЛЕНИЯ ДОГОВАРИВАЮЩЕГОСЯ ЛИЦА, ЕГО УЧРЕЖДЕНИЯ ЛИБО ПРЕДСТАВИТЕЛЯ ПО СТ. 27] |
13. Технические и организационные меры (Приложение II)
Приложение II к SCC составляют меры, описанные в разделе 5 настоящего DPA, с учётом их периодического обновления.
14. Ответственность и приоритет
К настоящему DPA применяются положения Соглашения об ответственности. При противоречии настоящее DPA имеет приоритет над Соглашением в части обработки персональных данных, а SCC имеют приоритет над настоящим DPA в части передач, к которым они применяются.
15. Контакты
Чтобы запросить подписанное DPA, перечень субобработчиков или сведения о гарантиях при передаче данных, напишите на [email protected].
16. Приоритет английской версии
Настоящий перевод предоставлен для удобства. В случае расхождений приоритет имеет английская версия.