Перейти к основному содержимому

Условия обработки данных Заказчика

Редакция от: 13 августа 2026 г.

1. Предмет и роли сторон

1.1. Настоящие Условия определяют порядок обработки Индивидуальным предпринимателем Аминовым Львом Александровичем (далее — «Исполнитель», «Обработчик») персональных данных, содержащихся в Данных Заказчика, и являются неотъемлемой частью Договора-оферты (п. 15.2).

1.2. В отношении персональных данных, содержащихся в Данных Заказчика, Заказчик выступает оператором (контролёром), а Исполнитель — обработчиком (процессором), действующим по поручению Заказчика.

1.3. В отношении данных аккаунта, платёжных данных, Служебных данных (п. 2.13 Договора) и данных посетителей сайта Исполнитель действует как самостоятельный оператор. Порядок такой обработки описан в Политике конфиденциальности и настоящими Условиями не регулируется.

1.4. Настоящие Условия составлены с учётом требований Закона Республики Армения «О защите персональных данных», а в отношении Заказчиков, на которых распространяется действие Общего регламента по защите данных Европейского союза (GDPR, Регламент (ЕС) 2016/679), — с учётом требований статьи 28 указанного Регламента.

1.5. Термины, не определённые в настоящих Условиях, используются в значениях, установленных Договором-офертой.

2. Состав обработки

2.1. Предмет обработки — предоставление Сервисов платформы Tuna в соответствии с Договором.

2.2. Срок обработки — срок действия Договора с учётом сроков удаления данных, установленных разделом 8.

2.3. Характер и цель обработки — хранение, передача, отображение и иная техническая обработка Данных Заказчика, необходимая для работы Сервисов, обеспечения их работоспособности и безопасности.

2.4. Категории субъектов данных определяются Заказчиком и могут включать его работников, участников его Организации, его клиентов и иных лиц, чьи данные Заказчик передаёт в Сервисы.

2.5. Категории персональных данных определяются Заказчиком. В зависимости от используемых Сервисов они могут включать:

СервисЧто технически обрабатывается
Туннели и шлюзыТрафик, передаваемый транзитом между Заказчиком и его пользователями; технические данные соединений (IP-адреса, время, объём, адреса назначения)
Вебхуки, инспектор запросовСодержимое входящих HTTP-запросов, сохраняемое для отладки
Приложения (Zero Trust доступ)Идентификаторы и атрибуты пользователей, проходящих аутентификацию, журналы доступа
БастионИдентификаторы пользователей, журналы и параметры SSH-сессий
СекретыКонфигурационные данные приложений Заказчика в зашифрованном виде
ПаролиДанные хранилища в зашифрованном виде; ключи расшифровки Исполнителю не передаются
ОтчётыСкриншоты, записи экрана, технические сведения о сессии пользователей сайта Заказчика
Встречи, доскиАудио- и видеопотоки, сообщения чата, материалы совместной работы
Мониторы, статус-страницыАдреса проверяемых ресурсов, результаты проверок, контакты для уведомлений

2.6. Заказчик самостоятельно определяет состав данных, передаваемых в Сервисы, и не размещает в них данные, обработка которых требует мер защиты, не предусмотренных Договором и документацией (п. 13.5 Договора).

3. Обязанности Исполнителя

3.1. Исполнитель обрабатывает Данные Заказчика только по документированному поручению Заказчика, которым признаются настоящие Условия, Договор и действия Заказчика при использовании Сервисов.

3.2. Исполнитель не использует Данные Заказчика для собственных целей, в том числе для обучения моделей машинного обучения и для рекламы. Настоящий пункт не ограничивает обработку Служебных данных, в отношении которых Исполнитель действует как самостоятельный оператор (п. 1.3 настоящих Условий, п. 13.8 Договора). Служебные данные не включают содержимое Данных Заказчика, а равно журналы доступа Приложений и журналы сессий Бастиона, которые Сервис ведёт для Заказчика и в отношении которых Исполнитель остаётся обработчиком.

3.3. Исполнитель обеспечивает, чтобы лица, имеющие доступ к Данным Заказчика, были связаны обязательством конфиденциальности.

3.4. Исполнитель принимает организационные и технические меры защиты, соразмерные рискам, включая:

  • шифрование трафика при передаче (TLS);
  • шифрование чувствительных данных при хранении;
  • модель нулевого знания для менеджера паролей;
  • разграничение прав доступа и минимизацию круга лиц, имеющих доступ к продуктивной среде;
  • ведение журналов доступа и событий безопасности;
  • резервное копирование инфраструктуры и регулярное обновление компонентов.

3.5. Исполнитель незамедлительно уведомляет Заказчика, если, по его мнению, поручение Заказчика нарушает применимое законодательство о защите персональных данных.

3.6. Исполнитель уведомляет Заказчика о нарушении безопасности, затронувшем Данные Заказчика, без неоправданной задержки после того, как ему стало известно о таком нарушении, и предоставляет информацию, необходимую Заказчику для исполнения его собственных обязанностей по уведомлению.

3.7. Исполнитель оказывает Заказчику разумное содействие в исполнении запросов субъектов данных и в проведении оценки воздействия на защиту данных в объёме, доступном Исполнителю с учётом характера обработки.

3.8. Если Исполнитель получает запрос субъекта данных, относящийся к Данным Заказчика, он не отвечает на него по существу, а перенаправляет его Заказчику.

4. Обязанности Заказчика

4.1. Заказчик гарантирует наличие правового основания для обработки персональных данных, передаваемых им в Сервисы, включая получение необходимых согласий и уведомление субъектов данных.

4.2. Заказчик самостоятельно обеспечивает реализацию прав субъектов данных, исполнение обязанностей оператора и соблюдение требований законодательства, применимого к его деятельности, включая уведомление уполномоченных органов, если оно требуется.

4.3. Заказчик самостоятельно настраивает права доступа участников своей Организации, своевременно отзывает доступ у выбывших участников и определяет, какие данные подлежат маскированию в тех Сервисах, где такая возможность предусмотрена документацией.

4.4. Заказчик самостоятельно определяет и соблюдает сроки хранения данных, размещаемых в Сервисах, в пределах технических возможностей, предусмотренных документацией.

5. Привлечение суб-обработчиков

5.1. Заказчик даёт Исполнителю общее согласие на привлечение суб-обработчиков для предоставления Сервисов.

5.2. Исполнитель заключает с каждым суб-обработчиком соглашение, устанавливающее не менее строгие обязательства по защите данных, чем предусмотренные настоящими Условиями, и отвечает за действия суб-обработчиков как за собственные.

5.3. На дату настоящей редакции привлекаются следующие категории суб-обработчиков:

КатегорияНазначениеРасположение
Провайдеры хостинга и сетевой инфраструктурыРазмещение серверов платформы, туннельных и мониторинговых узлов, баз данныхРоссийская Федерация, Германия, Нидерланды и иные страны, указанные в разделе Регионы
Functional Software, Inc. (Sentry)Мониторинг ошибок приложенийСША

5.4. Актуальный перечень регионов, доступных для подключения туннелей и для проверок мониторинга, публикуется в разделе Регионы и изменяется по мере развития инфраструктуры. Регион Заказчик выбирает самостоятельно при запуске туннеля или настройке монитора и учитывает это при работе с данными, содержащими персональные данные.

5.5. Появление нового региона, использование которого Заказчик выбирает самостоятельно, не является изменением перечня суб-обработчиков и не требует уведомления по п. 5.6, поскольку обработка в таком регионе начинается по решению самого Заказчика.

5.6. Об изменении перечня суб-обработчиков, влияющем на обработку Данных Заказчика независимо от выбора Заказчика (в частности, при переносе серверов платформы и баз данных), Исполнитель уведомляет через Личный кабинет или по электронной почте не менее чем за 14 календарных дней. Если Заказчик обоснованно возражает против нового суб-обработчика, он вправе расторгнуть Договор до вступления изменения в силу; в этом случае неиспользованная часть оплаченной Подписки возвращается пропорционально.

6. Трансграничная передача

6.1. Обработка Данных Заказчика осуществляется на инфраструктуре, расположенной в Российской Федерации, Германии и Нидерландах, а также, в части мониторинга ошибок, в США. Перечень стран изменяется по мере появления новых регионов; актуальный перечень публикуется в разделе Регионы.

6.2. В отношении субъектов данных, находящихся в Европейской экономической зоне, передача в государства, не признанные Европейской комиссией обеспечивающими адекватный уровень защиты, осуществляется на основании стандартных договорных условий.

6.3. Заказчик, на которого распространяются требования локализации персональных данных, самостоятельно определяет допустимость использования конкретного региона и Сервиса.

7. Раскрытие уполномоченным органам

7.1. Исполнитель раскрывает Данные Заказчика уполномоченным органам только на основании официального запроса, оформленного в соответствии с законодательством, и в объёме, необходимом для исполнения требований закона.

7.2. Если это не запрещено законом, Исполнитель уведомляет Заказчика о поступившем запросе до его исполнения.

8. Возврат и удаление данных

8.1. В течение срока действия Договора Заказчик самостоятельно управляет своими данными и вправе удалять и выгружать их средствами, предусмотренными документацией.

8.2. После прекращения Договора или удаления аккаунта Данные Заказчика удаляются в срок не более 30 календарных дней, за исключением данных, подлежащих хранению в силу требований законодательства.

8.3. Резервные копии баз данных хранятся не более 30 дней с момента создания и удаляются по истечении срока ротации.

8.4. Технические журналы, содержащие метаданные соединений, хранятся не более 90 дней и используются для обеспечения безопасности, диагностики и рассмотрения жалоб на злоупотребления.

9. Подтверждение соответствия

9.1. По письменному запросу Заказчика Исполнитель предоставляет информацию, необходимую для подтверждения соблюдения настоящих Условий.

9.2. Проверка проводится не чаще одного раза в 12 месяцев, за исключением случаев, когда её проведение требуется уполномоченным органом или вызвано подтверждённым нарушением безопасности. Стороны согласовывают формат и сроки проверки заранее; проверка не должна нарушать конфиденциальность данных других клиентов и работу платформы.

10. Ответственность и изменение Условий

10.1. Ответственность сторон по настоящим Условиям ограничивается пределами, установленными разделом 19 Договора-оферты.

10.2. Исполнитель вправе изменять настоящие Условия в порядке, предусмотренном разделом 22 Договора-оферты. Актуальная редакция публикуется по адресу /dpa/ с указанием даты.

10.3. Для Заказчиков, которым требуется подписанное соглашение об обработке персональных данных на бумаге или в форме электронного документа, такое соглашение заключается по запросу на адрес info@tuna.am.