Условия обработки данных Заказчика
Редакция от: 13 августа 2026 г.
1. Предмет и роли сторон
1.1. Настоящие Условия определяют порядок обработки Индивидуальным предпринимателем Аминовым Львом Александровичем (далее — «Исполнитель», «Обработчик») персональных данных, содержащихся в Данных Заказчика, и являются неотъемлемой частью Договора-оферты (п. 15.2).
1.2. В отношении персональных данных, содержащихся в Данных Заказчика, Заказчик выступает оператором (контролёром), а Исполнитель — обработчиком (процессором), действующим по поручению Заказчика.
1.3. В отношении данных аккаунта, платёжных данных, Служебных данных (п. 2.13 Договора) и данных посетителей сайта Исполнитель действует как самостоятельный оператор. Порядок такой обработки описан в Политике конфиденциальности и настоящими Условиями не регулируется.
1.4. Настоящие Условия составлены с учётом требований Закона Республики Армения «О защите персональных данных», а в отношении Заказчиков, на которых распространяется действие Общего регламента по защите данных Европейского союза (GDPR, Регламент (ЕС) 2016/679), — с учётом требований статьи 28 указанного Регламента.
1.5. Термины, не определённые в настоящих Условиях, используются в значениях, установленных Договором-офертой.
2. Состав обработки
2.1. Предмет обработки — предоставление Сервисов платформы Tuna в соответствии с Договором.
2.2. Срок обработки — срок действия Договора с учётом сроков удаления данных, установленных разделом 8.
2.3. Характер и цель обработки — хранение, передача, отображение и иная техническая обработка Данных Заказчика, необходимая для работы Сервисов, обеспечения их работоспособности и безопасности.
2.4. Категории субъектов данных определяются Заказчиком и могут включать его работников, участников его Организации, его клиентов и иных лиц, чьи данные Заказчик передаёт в Сервисы.
2.5. Категории персональных данных определяются Заказчиком. В зависимости от используемых Сервисов они могут включать:
| Сервис | Что технически обрабатывается |
|---|---|
| Туннели и шлюзы | Трафик, передаваемый транзитом между Заказчиком и его пользователями; технические данные соединений (IP-адреса, время, объём, адреса назначения) |
| Вебхуки, инспектор запросов | Содержимое входящих HTTP-запросов, сохраняемое для отладки |
| Приложения (Zero Trust доступ) | Идентификаторы и атрибуты пользователей, проходящих аутентификацию, журналы доступа |
| Бастион | Идентификаторы пользователей, журналы и параметры SSH-сессий |
| Секреты | Конфигурационные данные приложений Заказчика в зашифрованном виде |
| Пароли | Данные хранилища в зашифрованном виде; ключи расшифровки Исполнителю не передаются |
| Отчёты | Скриншоты, записи экрана, технические сведения о сессии пользователей сайта Заказчика |
| Встречи, доски | Аудио- и видеопотоки, сообщения чата, материалы совместной работы |
| Мониторы, статус-страницы | Адреса проверяемых ресурсов, результаты проверок, контакты для уведомлений |
2.6. Заказчик самостоятельно определяет состав данных, передаваемых в Сервисы, и не размещает в них данные, обработка которых требует мер защиты, не предусмотренных Договором и документацией (п. 13.5 Договора).
3. Обязанности Исполнителя
3.1. Исполнитель обрабатывает Данные Заказчика только по документированному поручению Заказчика, которым признаются настоящие Условия, Договор и действия Заказчика при использовании Сервисов.
3.2. Исполнитель не использует Данные Заказчика для собственных целей, в том числе для обучения моделей машинного обучения и для рекламы. Настоящий пункт не ограничивает обработку Служебных данных, в отношении которых Исполнитель действует как самостоятельный оператор (п. 1.3 настоящих Условий, п. 13.8 Договора). Служебные данные не включают содержимое Данных Заказчика, а равно журналы доступа Приложений и журналы сессий Бастиона, которые Сервис ведёт для Заказчика и в отношении которых Исполнитель остаётся обработчиком.
3.3. Исполнитель обеспечивает, чтобы лица, имеющие доступ к Данным Заказчика, были связаны обязательством конфиденциальности.
3.4. Исполнитель принимает организационные и технические меры защиты, соразмерные рискам, включая:
- шифрование трафика при передаче (TLS);
- шифрование чувствительных данных при хранении;
- модель нулевого знания для менеджера паролей;
- разграничение прав доступа и минимизацию круга лиц, имеющих доступ к продуктивной среде;
- ведение журналов доступа и событий безопасности;
- резервное копирование инфраструктуры и регулярное обновление компонентов.
3.5. Исполнитель незамедлительно уведомляет Заказчика, если, по его мнению, поручение Заказчика нарушает применимое законодательство о защите персональных данных.
3.6. Исполнитель уведомляет Заказчика о нарушении безопасности, затронувшем Данные Заказчика, без неоправданной задержки после того, как ему стало известно о таком нарушении, и предоставляет информацию, необходимую Заказчику для исполнения его собственных обязанностей по уведомлению.
3.7. Исполнитель оказывает Заказчику разумное содействие в исполнении запросов субъектов данных и в проведении оценки воздействия на защиту данных в объёме, доступном Исполнителю с учётом характера обработки.
3.8. Если Исполнитель получает запрос субъекта данных, относящийся к Данным Заказчика, он не отвечает на него по существу, а перенаправляет его Заказчику.
4. Обязанности Заказчика
4.1. Заказчик гарантирует наличие правового основания для обработки персональных данных, передаваемых им в Сервисы, включая получение нео бходимых согласий и уведомление субъектов данных.
4.2. Заказчик самостоятельно обеспечивает реализацию прав субъектов данных, исполнение обязанностей оператора и соблюдение требований законодательства, применимого к его деятельности, включая уведомление уполномоченных органов, если оно требуется.
4.3. Заказчик самостоятельно настраивает права доступа участников своей Организации, своевременно отзывает доступ у выбывших участников и определяет, какие данные подлежат маскированию в тех Сервисах, где такая возможность предусмотрена документацией.
4.4. Заказчик самостоятельно определяет и соблюдает сроки хранения данных, размещаемых в Сервисах, в пределах технических возможностей, предусмотренных документацией.
5. Привлечение суб-обработчиков
5.1. Заказчик даёт Исполнителю общее согласие на привлечение суб-обработчиков для предоставления Сервисов.
5.2. Исполнитель заключает с каждым суб-обработчиком соглашение, устанавливающее не менее строгие обязательства по защите данных, чем предусмотренные настоящими Условиями, и отвечает за действия суб-обработчиков как за собственные.
5.3. На дату настоящей редакции привлекаются следующие категории суб-обработчиков:
| Категория | Назначение | Расположение |
|---|---|---|
| Провайдеры хостинга и сетевой инфраструктуры | Размещение серверов платформы, туннельных и мониторинговых узлов, баз данных | Российская Федерация, Германия, Нидерланды и иные страны, указанные в разделе Регионы |
| Functional Software, Inc. (Sentry) | Мониторинг ошибок приложений | США |
5.4. Актуальный перечень регионов, доступных для подключения туннелей и для проверок мониторинга, публикуется в разделе Регионы и изменяется по мере развития инфраструктуры. Регион Заказчик выбирает самостоятельно при запуске туннеля или на стройке монитора и учитывает это при работе с данными, содержащими персональные данные.
5.5. Появление нового региона, использование которого Заказчик выбирает самостоятельно, не является изменением перечня суб-обработчиков и не требует уведомления по п. 5.6, поскольку обработка в таком регионе начинается по решению самого Заказчика.
5.6. Об изменении перечня суб-обработчиков, влияющем на обработку Данных Заказчика независимо от выбора Заказчика (в частности, при переносе серверов платформы и баз данных), Исполнитель уведомляет через Личный кабинет или по электронной почте не менее чем за 14 календарных дней. Если Заказчик обоснованно возражает против нового суб-обработчика, он вправе расторгнуть Договор до вступления изменения в силу; в этом случае неиспользованная часть оплаченной Подписки возвращается пропорционально.
6. Трансграничная передача
6.1. Обработка Данных Заказчика осуществляется на инфраструктуре, расположенной в Российской Федерации, Германии и Нидерландах, а также, в части мониторинга ошибок, в США. Перечень стран изменяется по мере появления новых регионов; актуальный перечень публикуется в разделе Регионы.
6.2. В отношении субъектов данных, находящихся в Европейской экономической зоне, передача в государства, не признанные Европейской комиссией обеспечивающими адекватный уровень защиты, осуществляется на основании стандартных договорных условий.
6.3. Заказчик, на которого распространяются требования локализации персональных данных, самостоятельно определяет допустимость использования конкретного региона и Сервиса.
7. Раскрытие уполномоченным органам
7.1. Исполнитель раскрывает Данные Заказчика уполномоченным органам только на основании официального запроса, оформленного в соответствии с законодательством, и в объёме, необходимом для исполнения требований закона.
7.2. Если это не запрещено законом, Исполнитель уведомляет Заказчика о поступившем запросе до его исполнения.
8. Возврат и удаление данных
8.1. В течение срока действия Договора Заказчик самостоятельно управляет своими данными и вправе удалять и выгружать их средствами, предусмотренными документацией.
8.2. После прекращения Договора или удаления аккаунта Данные Заказчика удаляются в срок не более 30 календарных дней, за исключением данных, подлежащих хранению в силу требований законодательства.
8.3. Резервные копии баз данных хранятся не более 30 дней с момента создания и удаляются по истечении срока ротации.
8.4. Технические журналы, содержащие метаданные соединений, хранятся не более 90 дней и используются для обеспечения безопасности, диагностики и рассмотрения жалоб на злоупотре бления.
9. Подтверждение соответствия
9.1. По письменному запросу Заказчика Исполнитель предоставляет информацию, необходимую для подтверждения соблюдения настоящих Условий.
9.2. Проверка проводится не чаще одного раза в 12 месяцев, за исключением случаев, когда её проведение требуется уполномоченным органом или вызвано подтверждённым нарушением безопасности. Стороны согласовывают формат и сроки проверки заранее; проверка не должна нарушать конфиденциальность данных других клиентов и работу платформы.
10. Ответственность и изменение Условий
10.1. Ответственность сторон по настоящим Условиям ограничивается преде лами, установленными разделом 19 Договора-оферты.
10.2. Исполнитель вправе изменять настоящие Условия в порядке, предусмотренном разделом 22 Договора-оферты. Актуальная редакция публикуется по адресу /dpa/ с указанием даты.
10.3. Для Заказчиков, которым требуется подписанное соглашение об обработке персональных данных на бумаге или в форме электронного документа, такое соглашение заключается по запросу на адрес info@tuna.am.