Соглашение об обработке данных

Последнее обновление: 2026-07-18

Это соглашение по статье 28 GDPR, на которое ссылаются Политика конфиденциальности и Условия обслуживания. Экземпляр с подписями обеих сторон предоставляется по запросу на contact@agent4.io.

Настоящее Соглашение об обработке данных («DPA») является частью Условий обслуживания, заключённых между клиентом («Контролёр») и SUCHKA Spółka z ograniczoną odpowiedzialnością, ul. Stefana Batorego 18/108, 02-591 Warsaw, Poland, KRS 0001219139, NIP 7011295965 («Обработчик», «agent4.io»), и применяется в тех случаях, когда Обработчик обрабатывает персональные данные от имени Контролёра в соответствии со статьёй 28 GDPR.

При расхождении настоящего DPA с Условиями обслуживания по вопросам защиты данных преимущественную силу имеет настоящее DPA.

1. Роли

Контролёр определяет цели и способы обработки персональных данных, которые он размещает в платформе: загруженных документов, разговоров его конечных пользователей, выведенных из них записей памяти и идентификаторов конечных пользователей. Обработчик обрабатывает эти данные исключительно для оказания услуги.

В отношении собственных данных клиентского аккаунта и биллинга Обработчик выступает самостоятельным контролёром; такая обработка регулируется Политикой конфиденциальности, а не настоящим DPA.

2. Предмет, срок, характер и цель

Предмет. Предоставление платформы agent4.io: поиск по знаниям, ведение разговоров в веб- и мессенджер-каналах, память по каждому конечному пользователю, отложенные касания и вызов инструментов.

Срок. В течение всего времени, пока аккаунт Контролёра активен, а также сроки удаления, указанные в §9.

Характер и цель. Хранение, индексация, векторизация, поиск, передача, шифрование, генерация ответов и удаление — в каждом случае для работы услуги в интересах Контролёра.

Категории субъектов данных. Конечные пользователи Контролёра, а также любые лица, упомянутые в содержимом, которое загружает Контролёр.

Типы персональных данных. Идентификаторы, присвоенные Контролёром; контактные данные, которые его агенты настроены собирать; содержание разговоров; факты, выведенные из этих разговоров; а также любые персональные данные, встречающиеся в загруженных документах, — состав которых определяет Контролёр.

Особые категории данных. Платформа не предназначена для данных по статье 9 GDPR. Если использование Контролёром предполагает такие данные — что вероятно в юридической, миграционной или близкой к медицинской работе, — Контролёр отвечает за наличие правового основания и за проведение соответствующей оценки воздействия (DPIA) и должен уведомить нас до начала такой обработки.

3. Обработка по указаниям

Обработчик обрабатывает персональные данные исключительно по документированным указаниям Контролёра, которыми являются настоящее DPA, Условия обслуживания, а также конфигурация и использование платформы Контролёром, включая любую настроенную Контролёром передачу данных в третью страну.

Обработчик уведомит Контролёра, если, по его мнению, указание нарушает GDPR либо иное законодательство Союза или государства-члена о защите данных, и вправе приостановить исполнение такого указания до его подтверждения или отзыва.

Если Обработчик обязан по закону осуществлять обработку за пределами указаний Контролёра, он уведомит об этом Контролёра до начала такой обработки, за исключением случаев, когда закон это запрещает.

Обработчик не использует персональные данные Контролёра для обучения моделей в интересах других клиентов и не продаёт их.

4. Конфиденциальность

Обработчик обеспечивает, чтобы лица, уполномоченные на обработку персональных данных, были связаны обязательствами о конфиденциальности, и ограничивает доступ кругом сотрудников, которым он необходим для исполнения их обязанностей.

5. Безопасность

Обработчик применяет технические и организационные меры, перечисленные в Приложении II, с учётом современного уровня развития технологий, затрат на внедрение, а также характера, объёма, контекста и целей обработки и риска для субъектов данных.

6. Субобработчики

Контролёр даёт общее разрешение на привлечение субобработчиков, перечисленных в Приложении III.

Обработчик уведомляет Контролёра не менее чем за 30 дней до добавления или замены субобработчика. В течение этого срока Контролёр вправе заявить обоснованные возражения по мотивам защиты данных; если возражение не удаётся урегулировать, Контролёр вправе прекратить затронутую часть услуги без штрафных санкций, с пропорциональным возвратом предоплаченного вознаграждения за неиспользованный срок.

Обработчик возлагает на каждого субобработчика обязательства по защите данных не менее строгие, чем предусмотренные настоящим DPA, и несёт перед Контролёром полную ответственность за действия своих субобработчиков.

7. Запросы субъектов данных

С учётом характера обработки Обработчик содействует Контролёру надлежащими техническими и организационными мерами в исполнении запросов на реализацию прав субъектов данных.

Платформа предоставляет Контролёру собственные средства доступа, выгрузки, исправления и удаления данных конечных пользователей. Если запрос поступает непосредственно Обработчику, он не отвечает на него от имени Контролёра, а передаёт его Контролёру без неоправданной задержки.

8. Уведомление об инцидентах и содействие

Обработчик уведомляет Контролёра без неоправданной задержки и в любом случае в течение 48 часов с момента, когда ему стало известно о нарушении безопасности персональных данных, затрагивающем данные Контролёра, сообщая имеющуюся у него информацию и дополняя её по мере расследования.

Обработчик содействует Контролёру в исполнении его обязанностей по статьям 32–36 GDPR, включая оценку воздействия на защиту данных и предварительные консультации, с учётом характера обработки и имеющейся у Обработчика информации.

9. Удаление и возврат

Контролёр вправе удалить свои данные в любое время средствами платформы. По прекращении договора Обработчик удаляет персональные данные Контролёра в течение 30 дней, за исключением случаев, когда их хранение требуется законодательством Союза или государства-члена, и по запросу подтверждает удаление письменно.

Резервные копии очищаются в ходе обычного цикла ротации. До этого момента резервные копии остаются под действием настоящего DPA.

Функции выгрузки доступны, пока аккаунт активен; Контролёр самостоятельно отвечает за выгрузку всего необходимого до закрытия аккаунта.

10. Аудит

Обработчик предоставляет информацию, необходимую для подтверждения соблюдения статьи 28 GDPR, а также допускает аудиты, включая проверки, проводимые Контролёром или уполномоченным им аудитором, и содействует им.

Аудиты проводятся не чаще одного раза в год — если иное не требуется в связи с нарушением безопасности или по требованию надзорного органа, — с уведомлением не менее чем за 30 дней, в рабочее время, с соблюдением конфиденциальности и таким образом, чтобы не нарушать работу услуги и не затрагивать других клиентов. Свои расходы Контролёр несёт самостоятельно.

11. Международные передачи

Персональные данные обрабатываются в регионе, указанном в Приложении I, и могут передаваться субобработчикам, перечисленным в Приложении III.

Если передача осуществляется в третью страну, в отношении которой не принято решение об адекватности, она осуществляется на основании стандартных договорных положений Европейской комиссии (Commission Implementing Decision (EU) 2021/914), Модуль 2 (контролёр — обработчику) или Модуль 3 (обработчик — обработчику) в зависимости от применимости; указанные положения включаются в настоящее DPA посредством ссылки и имеют преимущественную силу перед ним при расхождении. Для персональных данных Великобритании применяется UK International Data Transfer Addendum. Дополнительными мерами являются меры, указанные в Приложении II, в частности шифрование содержимого клиента на уровне полей с ключом в разрезе пространства.

12. Ответственность

Ответственность каждой из сторон по настоящему DPA ограничивается пределами, установленными Условиями обслуживания, за исключением случаев, когда такие ограничения не допускаются применимым законодательством о защите данных.


Приложение I — Сведения об обработке

КонтролёрКлиент, указанный в аккаунте
ОбработчикSUCHKA sp. z o.o., Warsaw, Poland
Регион обработкиAmazon Web Services, us-west-2 (Орегон, США)
ПериодичностьНепрерывно, в течение срока действия договора
Срок храненияДо удаления Контролёром либо 30 дней после прекращения договора

Приложение II — Технические и организационные меры

  • Шифрование при хранении. Содержимое клиента шифруется на уровне полей ключами в разрезе пространства, поэтому доступ к одной лишь базе данных не даёт читаемых разговоров или документов.
  • Опциональное сквозное шифрование для чувствительных разговоров.
  • Шифрование при передаче. TLS на всех внешних соединениях.
  • Изоляция тенантов и пространств, обеспечиваемая на уровне базы данных защитой на уровне строк, а не одним лишь кодом приложения.
  • Управление доступом. Административный доступ предоставляется только сотрудникам, которым он необходим, с индивидуальной аутентификацией и журналированием. Ключи API действуют в разрезе тенанта и могут быть отозваны.
  • Минимизация данных при инференсе. В модель отправляются только текущее сообщение, найденные под него отрывки и память, извлечённая для этого конечного пользователя, — но не база знаний Контролёра целиком и никогда не данные другого контролёра.
  • Разграничение. Данные, конфигурация инструментов и учётные данные каждого тенанта разделены; агенты одного тенанта не могут обращаться к ресурсам другого.
  • Резервные копии шифруются и ротируются; восстановление тестируется.
  • Журналирование административных действий и событий, значимых для безопасности.

Приложение III — Субобработчики

СубобработчикНазначениеРасположение
Amazon Web Services EMEA SARLВычисления, база данных, объектное хранилище, резервные копииСША (us-west-2)
Stripe (если включена обработка платежей)Биллинг подписокИрландия / США
Провайдер доставки электронной почтыТранзакционные письмаСм. актуальный перечень
Провайдеры моделейЯзыковой инференс и векторизацияСм. актуальный перечень

Если Контролёр настраивает собственного провайдера моделей или собственные системы, подключённые через MCP, они являются обработчиками Контролёра, а не нашими, и в настоящее Приложение не входят.

Актуальный перечень, а также уведомления об изменениях доступны по адресу contact@agent4.io.