Правовое

Соглашение об обработке персональных данных

Редакция 1.0 Действует с 01.01.2026 Signum.page sp. z o.o., Białystok, Polska

Преамбула

Настоящее Соглашение об обработке персональных данных (далее — «DPA») является неотъемлемой частью Условий использования сервиса Signum.Page (далее — «Основное соглашение», см. ToS.md) и заключается между:

Обработчик (Processor): Signum.page sp. z o.o. Адрес: [АДРЕС], Białystok, Республика Польша Регистрационный суд: Sąd Rejonowy w Białymstoku, XII Wydział Gospodarczy Krajowego Rejestru Sądowego KRS: [KRS] NIP: [NIP] REGON: [REGON] Контакт по вопросам защиты данных: privacy@signum.page Далее — «Обработчик» или «Signum.Page»

Контролёр (Controller): Пользователь Сервиса, зарегистрировавший аккаунт автора и акцептовавший Основное соглашение. Далее — «Контролёр» или «Автор»

DPA заключается в соответствии со ст. 28(3) Регламента (ЕС) 2016/679 (GDPR).

Акцепт. DPA считается заключённым в момент акцепта Основного соглашения при регистрации аккаунта. Обработчик фиксирует факт, дату, время, IP-адрес и точную редакцию акцептованного DPA — по криптографическому хешу содержимого документа, а не по одному лишь номеру версии (журнал акцептов document_acceptances, append-only). Записи акцепта хранятся в порядке п. 11.3.


1. Определения

1.1. Термины «персональные данные», «обработка», «контролёр», «обработчик», «суб-обработчик», «субъект данных», «нарушение безопасности персональных данных», «псевдонимизация» используются в значении, определённом в ст. 4 GDPR.

1.2. «Данные покупателей» — персональные данные покупателей информационных продуктов Автора, обрабатываемые Обработчиком от имени Автора в рамках предоставления Сервиса.

1.3. «Сервис» — программная платформа Signum.Page для защиты и доставки цифровых информационных продуктов, включая загрузку PDF-материалов, выпуск лицензионных ключей, рендеринг и доставку контента через защищённый онлайн-ридер.

1.4. «Материал» — файл в формате PDF, загруженный Автором в Сервис, и производные от него отрендеренные страницы.

1.5. «Ридер» — защищённый онлайн-интерфейс, через который Покупатель просматривает Материал; оригинальный файл Покупателю не передаётся.

1.6. «Лицензионный ключ» — выпускаемый Сервисом идентификатор доступа к конкретному Материалу, привязанный к адресу электронной почты Покупателя.

1.7. «Аналитика чтения» — статистика просмотра страниц Материала, собираемая под псевдонимом лицензии и предоставляемая Автору (см. п. 3.5 и 3.9).

1.8. «Применимое законодательство о защите данных» — GDPR, а также национальное законодательство Республики Польша (в частности ustawa o ochronie danych osobowych и Prawo komunikacji elektronicznej) и иных применимых юрисдикций.


2. Распределение ролей

2.1. В отношении Данных покупателей Автор выступает Контролёром, а Обработчик — Обработчиком. Автор самостоятельно определяет цели и способы обработки в пределах функциональности Сервиса.

2.2. В отношении данных аккаунта самого Автора (адрес электронной почты, имя, учётные данные, биллинговый леджер, записи акцепта, логи доступа к кабинету, обращения в поддержку) Обработчик выступает самостоятельным Контролёром. Такая обработка регулируется Политикой конфиденциальности Обработчика, а не настоящим DPA.

2.3. Обезличенные агрегаты. Обработчик вправе обрабатывать в качестве Контролёра исключительно те данные, которые не позволяют идентифицировать субъекта данных ни Обработчику, ни третьему лицу, и не могут быть повторно связаны с конкретным покупателем, лицензией или устройством, — для целей диагностики, планирования мощностей и статистики Сервиса. Такие данные не являются персональными данными.

Настоящий пункт не распространяется на псевдонимизированные данные, в том числе на Аналитику чтения: она привязана к псевдониму лицензии, остаётся персональными данными в значении Recital 26 GDPR и обрабатывается Обработчиком как обработчиком по настоящему DPA, а не как контролёром.

2.4. Автор подтверждает, что:

  • у него имеется законное правовое основание для обработки Данных покупателей и для передачи их Обработчику;
  • он предоставил субъектам данных всю информацию, требуемую ст. 13–14 GDPR, включая указание на использование Сервиса, наличие водяных знаков с адресом электронной почты покупателя и сбор Аналитики чтения;
  • он использует правовое основание, соответствующее характеру обработки: для водяного знака, контроля устройств/сессий и Аналитики чтения таким основанием является законный интерес (ст. 6(1)(f)), а не согласие покупателя (см. data-map.md §5.2), и им проведён документированный тест баланса (LIA);
  • инструкции, которые он даёт Обработчику, не нарушают Применимое законодательство о защите данных.

2.5. Автор несёт ответственность за правомерность собственных инструкций. Обработчик не проверяет наличие у Автора правового основания для обработки.

2.6. Содержимое Материалов. Если Материал содержит персональные данные третьих лиц, Контролёром в отношении такого содержимого является исключительно Автор. Обработчик обрабатывает Материал «вслепую» — рендерит и хранит его, не анализируя содержание, — и не становится контролёром этих данных (см. ToS.md п. 6.1–6.2).

2.7. Платёжный провайдер. Оплата Автором пакетов кредитов проходит через внешнего продавца-регистратора (Merchant of Record), который в отношении платёжной операции выступает самостоятельным Контролёром, а не суб-обработчиком Обработчика. Данные покупателей платёжному провайдеру не передаются: в текущей функциональности Сервиса расчёты между Автором и Покупателем проходят вне Сервиса (ToS.md п. 3.2). Подробности — subprocessors.md, раздел «Приём платежей», и data-map.md §6.


3. Предмет, характер и цель обработки

3.1. Предмет обработки: предоставление Автору функциональности Сервиса по защищённой доставке информационных продуктов покупателям.

3.2. Характер обработки: сбор, хранение, структурирование, изменение, извлечение, использование, псевдонимизация, ограничение, анонимизация и удаление персональных данных посредством автоматизированных средств.

3.3. Цели обработки ограничены следующим:

  • выпуск, активация и управление жизненным циклом лицензионных ключей, привязанных к адресу электронной почты покупателя;
  • доставка покупателю транзакционных сообщений: лицензионного ключа, ссылок для активации и подтверждения устройства, уведомлений безопасности;
  • рендеринг Материалов Автора в формат изображений с нанесением видимого водяного знака, содержащего адрес электронной почты покупателя, на каждую страницу;
  • аутентификация покупателя, привязка устройств и поддержание единственной активной сессии при доступе к Ридеру;
  • защита доставляемых страниц от неправомерного доступа и автоматизированного извлечения (контроль устройств, анти-replay контроль запроса страницы, шифрование тела страницы при передаче, обнаружение аномального поведения);
  • предоставление Автору Аналитики чтения по его Материалам — в псевдонимизированном виде (п. 3.9);
  • техническая поддержка, диагностика и обеспечение работоспособности Сервиса;
  • исполнение прав субъектов данных в порядке п. 6.

Обработка для любых иных целей, в том числе для обучения моделей машинного обучения, профилирования покупателей вне указанных целей и любого маркетинга в адрес покупателей, настоящим DPA не разрешена.

3.4. Категории субъектов данных: покупатели информационных продуктов Автора; получатели лицензионных ключей, выпущенных Автором; лица, персональные данные которых содержатся внутри Материалов Автора (п. 2.6).

3.5. Категории персональных данных:

Категория Состав Назначение Примечание
Идентификационные адрес электронной почты покупателя привязка лицензии, водяной знак, доставка писем, аутентификация точка входа PII — вводится Автором при выпуске ключа
Лицензионные лицензионный ключ, статус, даты выпуска/активации/заморозки/отзыва управление доступом
Аутентификационные одноразовый токен активации (magic link), токен устройства (хранится в виде хеша), stateless-тикет доступа к странице, ключ шифрования страницы подтверждение владения почтовым ящиком, привязка устройства, анти-replay сырые токены на стороне Обработчика не хранятся
Технические / устройство отпечаток устройства (производный от User-Agent), идентификатор активной сессии контроль лимита устройств и единственной активной сессии сессия эфемерна, TTL 90 секунд
Сетевые IP-адрес безопасность, диагностика хранится усечённым либо хешированным; полностью — только в эвиденциарных записях акцепта
Поведенческие (Аналитика чтения) номер просмотренной страницы, длительность просмотра, отметка времени, идентификаторы продукта и версии аналитика для Автора, обнаружение аномалий псевдонимные: привязаны к хешу лицензионного ключа, без адреса электронной почты, IP-адреса и токена устройства
Производные отрендеренные страницы Материала, содержащие водяной знак с адресом покупателя доставка контента персональные данные «впечатаны» в изображение — критично для удаления, см. п. 6.4 и 11
Содержащиеся в Материалах любые данные, включённые Автором в PDF хранение и рендеринг Материала контролёр — Автор (п. 2.6)

3.6. Специальные категории данных (ст. 9 GDPR) и данные о судимости (ст. 10 GDPR) через Сервис не обрабатываются. Автору запрещено использовать Сервис для обработки таких данных, в том числе внутри Материалов (ToS.md п. 6.2). Если Автор намерен обрабатывать специальные категории данных, требуется отдельное письменное соглашение.

3.7. Данные детей. Сервис не предназначен для покупателей младше 16 лет (возраст согласия на услуги информационного общества в Республике Польша). Автор отвечает за проверку возраста и получение согласия законного представителя, если это применимо.

3.8. Длительность обработки: на срок действия Основного соглашения плюс период, предусмотренный п. 11 настоящего DPA и Приложением 3.

3.9. Минимизация, встроенная в архитектуру (ст. 25 GDPR). Обработчик подтверждает, что следующие ограничения реализованы технически, а не только организационно:

  • оригинальный файл Материала никогда не передаётся на устройство покупателя — доставляются только отрендеренные страницы-изображения;
  • через очередь сообщений между компонентами Сервиса не передаются персональные данные и байты Материала — только ссылки на объектное хранилище и параметры рендеринга;
  • Аналитика чтения адресуется псевдонимом лицензии (криптографический хеш ключа); адрес электронной почты, IP-адрес и токен устройства в неё не попадают;
  • наблюдения короче установленного порога отбрасываются при приёме, длительность просмотра ограничивается сверху — в аналитику не попадает точный поминутный профиль поведения;
  • сырые события чтения удаляются по истечении срока хранения (Приложение 3); долговременно сохраняются только агрегаты, не позволяющие идентифицировать покупателя;
  • технические идентификаторы покупателя (токены устройств, IP-адреса, идентификаторы сессий, отпечатки устройств) не раскрываются Автору ни в каком виде (ToS.md п. 11.5) — Автор получает только агрегированную статистику.

4. Обязанности Обработчика

Обработчик:

4.1. Обрабатывает Данные покупателей исключительно на основании документированных инструкций Автора. Настоящее DPA, Основное соглашение и действия Автора в интерфейсе Сервиса являются полными инструкциями Автора. Постоянные инструкции, зафиксированные настоящим DPA, включают порядок исполнения прямых запросов субъектов данных по п. 6.5.

4.2. Незамедлительно информирует Автора, если, по мнению Обработчика, инструкция нарушает Применимое законодательство о защите данных, и вправе приостановить исполнение такой инструкции до её разъяснения.

4.3. Обрабатывает данные на основании законодательства ЕС или Республики Польша, если такая обработка требуется законом, — и в этом случае информирует Автора о таком требовании до начала обработки, если законом не запрещено раскрытие. Порядок работы с официальными запросами органов — ToS.md п. 6.6.

4.4. Обеспечивает конфиденциальность: доступ к Данным покупателей имеют только те лица, которым он необходим для исполнения обязательств по Основному соглашению, и которые связаны обязательством о конфиденциальности (трудовым договором, NDA или иным обязательством, сохраняющим силу после прекращения сотрудничества). Административные действия с доступом к Данным покупателей журналируются в неизменяемом виде.

4.5. Реализует технические и организационные меры в соответствии со ст. 32 GDPR, перечисленные в Приложении 2.

4.6. Не привлекает суб-обработчиков иначе как в порядке п. 5.

4.7. Оказывает Автору содействие в порядке п. 6–8.

4.8. Удаляет или возвращает данные в порядке п. 11.

4.9. Предоставляет Автору информацию, необходимую для демонстрации соблюдения ст. 28 GDPR, и допускает проверки в порядке п. 9.

4.10. Ведёт учёт категорий обработки, осуществляемой от имени Автора, в соответствии со ст. 30(2) GDPR.


5. Суб-обработчики

5.1. Автор даёт Обработчику общее разрешение на привлечение суб-обработчиков.

5.2. Актуальный перечень суб-обработчиков опубликован по адресу https://signum.page/ru/legal/subprocessors и является приложением к настоящему DPA. Состав на дату настоящей редакции:

Суб-обработчик Назначение Место обработки Данные покупателей
DigitalOcean, LLC хостинг приложения, база данных, объектное хранилище, кэш, очередь Франкфурт, Германия (FRA-1) — ЕЭЗ все категории п. 3.5
MailerSend, Inc. доставка транзакционных писем (ключи, magic-link, подтверждение устройства, уведомления безопасности) дата-центры Google Cloud в ЕС (Бельгия) — ЕЭЗ адрес электронной почты, лицензионный ключ, метаданные доставки
Zoho Corporation B.V. приём входящей корреспонденции (в т.ч. privacy@signum.page) дата-центры ЕС (регион EU) — ЕЭЗ только если покупатель обратился самостоятельно

Сторонний сервис мониторинга ошибок не привлекается — технические ошибки регистрируются на инфраструктуре Обработчика в ЕЭЗ. Платёжный провайдер суб-обработчиком не является и Данные покупателей не получает (п. 2.7).

Таблица приведена для удобства; при расхождении с опубликованным перечнем действует опубликованный перечень.

5.3. Обработчик обязуется:

  • заключать с каждым суб-обработчиком соглашение, налагающее на него обязательства по защите данных, не менее строгие, чем предусмотренные настоящим DPA;
  • сохранять полную ответственность перед Автором за действия и упущения суб-обработчиков.

5.4. Уведомление об изменениях. Обработчик уведомляет Автора о планируемом привлечении нового суб-обработчика или замене существующего не менее чем за 30 календарных дней до начала обработки — по электронной почте, указанной в аккаунте, и путём обновления страницы, указанной в п. 5.2.

5.5. Право на возражение. В течение 30 дней с момента уведомления Автор вправе заявить обоснованное возражение против нового суб-обработчика. Стороны добросовестно обсуждают возражение. Если разумное решение не найдено, Автор вправе расторгнуть Основное соглашение в части затронутых услуг без штрафных санкций, с возвратом неиспользованных предоплаченных кредитов пропорционально — в порядке и с изъятиями, установленными ToS.md п. 10.3 (в частности, изъятие по п. 4.7 ToS: возврат лицу из Санкционного списка производится только в объёме, разрешённом применимым санкционным режимом).

5.6. В экстренных случаях (сбой суб-обработчика, угроза безопасности, прекращение услуг суб-обработчиком) Обработчик вправе привлечь замещающего суб-обработчика без соблюдения 30-дневного срока, уведомив Автора в кратчайший разумный срок.


6. Права субъектов данных

6.1. Обязанность отвечать на запросы субъектов данных по существу лежит на Авторе как Контролёре. Обработчик предоставляет технические средства и действует по инструкциям Автора и по постоянным инструкциям, зафиксированным в п. 6.5.

6.2. Инструменты самообслуживания. Обработчик предоставляет Автору в интерфейсе Сервиса средства для самостоятельной реализации прав субъектов данных:

Право Инструмент Ограничения
Доступ и портируемость (ст. 15, 20) выгрузка данных покупателя в машиночитаемом формате по адресу электронной почты; готовый архив доступен по короткоживущей ссылке выгрузка ограничена данными, обработанными от имени запросившего Автора; повторный запрос по тому же субъекту в пределах суток объединяется с предыдущим; действуют ограничения частоты (Приложение 3)
Исправление (ст. 16) исправление адреса электронной почты в лицензии доступно только до активации ключа: после активации адрес зафиксирован водяными знаками на уже доставленных страницах и связанными устройствами, поэтому исправление выполняется отзывом ключа и выпуском нового (см. §14, п. 3)
Ограничение обработки (ст. 18) заморозка лицензии; отзыв отдельного устройства доступ покупателя прекращается немедленно
Удаление (ст. 17) см. п. 6.4–6.5 инициируется покупателем либо Автором через обращение по п. 6.6
Информирование (ст. 13) Ридер при первом открытии показывает покупателю, что каждая страница персонализируется именным водяным знаком, со ссылкой на политику конфиденциальности; в Ридере доступно управление привязанными устройствами это информирование, а не согласие — см. п. 2.4

6.3. Если субъект данных обращается напрямую к Обработчику с запросом, отличным от запроса на удаление, Обработчик:

  • не отвечает на запрос по существу, за исключением подтверждения получения и указания на необходимость обращения к Автору;
  • передаёт запрос Автору без неоправданной задержки, но не позднее 5 рабочих дней, через уведомление в кабинете и по электронной почте.

6.4. Каскадность удаления. Удаление данных покупателя охватывает все хранилища, в которых они присутствуют, включая:

  • адрес электронной почты в лицензиях (заменяется псевдонимом) и связанные устройства;
  • отрендеренные страницы в объектном хранилище, содержащие адрес покупателя в водяном знаке — без этого персональные данные остались бы в хранилище файлов;
  • эфемерные записи в кэше и хранилище сессий;
  • строки Аналитики чтения, адресуемые псевдонимом лицензии;
  • обращения покупателя в поддержку, если они были.

Записи, удаление которых прямо ограничено ст. 17(3) GDPR (биллинговый леджер, записи акцепта, журнал административных действий, журнал исполнения запросов субъектов), не удаляются, а обезличиваются: идентификаторы заменяются псевдонимом при сохранении сумм, дат и фактов. Сроки — Приложение 3.

6.5. Прямые запросы покупателей на удаление — постоянная инструкция. Покупатель вправе обратиться с требованием об удалении непосредственно к Обработчику через публичную форму. Порядок исполнения:

  1. заявка подаётся по адресу электронной почты; ответ формы одинаков для существующего и несуществующего адреса — иначе форма сама стала бы источником сведений о том, кто пользуется Сервисом;
  2. заявка подтверждается переходом по ссылке из письма (ссылка действует 24 часа) — неподтверждённая заявка не исполняется;
  3. с момента подтверждения начинается период ожидания 7 календарных дней, в течение которого покупатель может отменить заявку в один клик; за сутки до исполнения направляется напоминание;
  4. по истечении периода удаление исполняется каскадно в порядке п. 6.4;
  5. каждый затронутый Автор уведомляется как Контролёр. Уведомление содержит лицензионные ключи, а не адрес покупателя: к моменту отправки адрес уже удалён, и сохранять его ради уведомления означало бы отменить только что исполненное удаление.

Автор, акцептуя настоящее DPA, даёт Обработчику постоянную документированную инструкцию (ст. 28(3)(a) GDPR) исполнять такие запросы в описанном порядке и уведомлять Автора по факту исполнения. Основания такого порядка: данные одного покупателя, как правило, распределены между несколькими Авторами, и покупатель объективно не может адресовать запрос каждому из них по отдельности; фактический доступ ко всем хранилищам есть только у Обработчика; промедление между запросом и исполнением увеличивает риск для субъекта.

6.6. Если реализация права требует действий, недоступных Автору через интерфейс, Обработчик оказывает разумное содействие. Содействие в объёме, существенно превышающем разумный, может быть оказано на возмездной основе по предварительному согласованию.

6.7. Обработчик ведёт журнал исполнения запросов субъектов данных (кто, когда, какое действие, какие таблицы затронуты, что сохранено и по какому основанию) — как доказательство исполнения перед надзорным органом. Журнал не содержит персональных данных сверх минимально необходимого для идентификации операции.


7. Нарушение безопасности персональных данных

7.1. Обработчик уведомляет Автора о нарушении безопасности, затрагивающем Данные покупателей, без неоправданной задержки после того, как ему стало известно о нарушении, и во всех случаях в срок, позволяющий Автору исполнить обязанность по ст. 33 GDPR (72 часа).

7.2. Уведомление содержит, в доступном Обработчику объёме:

  • описание характера нарушения;
  • категории и приблизительное количество затронутых субъектов данных и записей;
  • вероятные последствия;
  • принятые и предлагаемые меры по устранению и смягчению;
  • контактные данные для получения дополнительной информации.

7.3. Если полная информация недоступна сразу, Обработчик предоставляет её поэтапно, без дальнейшей неоправданной задержки.

7.4. Обработчик не уведомляет надзорный орган или субъектов данных о нарушении, затрагивающем Данные покупателей, от своего имени — это обязанность Автора. Обработчик оказывает Автору разумное содействие в подготовке таких уведомлений.

7.5. Обработчик ведёт внутренний журнал инцидентов, включая инциденты, не подлежащие уведомлению, и поддерживает документированную процедуру реагирования.

7.6. Канал уведомления: адрес электронной почты, указанный в аккаунте Автора, и уведомление в кабинете. Автор обязан поддерживать этот адрес в актуальном состоянии — уведомление по указанному адресу считается надлежащим.


8. Оценка воздействия и предварительные консультации

8.1. Обработчик оказывает Автору разумное содействие при проведении оценки воздействия на защиту данных (DPIA, ст. 35 GDPR) и при предварительных консультациях с надзорным органом (ст. 36 GDPR).

8.2. Содействие ограничивается предоставлением информации о характере обработки, применяемых мерах безопасности и составе суб-обработчиков, находящейся в распоряжении Обработчика.

8.3. Обработчик предоставляет Автору документ с описанием обработки, пригодный для использования при подготовке DPIA, включая описание водяного знака, контроля устройств и Аналитики чтения — трёх обработок, для которых Автору как Контролёру необходим документированный тест баланса (п. 2.4).


9. Аудит и подтверждение соответствия

9.1. По письменному запросу Автора Обработчик предоставляет информацию, разумно необходимую для подтверждения соблюдения настоящего DPA.

9.2. Автор вправе проводить аудит не чаще одного раза в 12 месяцев, при условии:

  • письменного уведомления не менее чем за 30 календарных дней;
  • согласования объёма, времени и продолжительности;
  • проведения аудита в рабочее время и способом, не нарушающим работу Сервиса;
  • подписания соглашения о конфиденциальности аудитором;
  • отсутствия доступа к данным других клиентов Обработчика.

9.3. Внеплановый аудит допускается после подтверждённого нарушения безопасности, затронувшего Данные покупателей, или по обоснованному требованию надзорного органа.

9.4. Обработчик вправе предоставить вместо аудита действующий отчёт независимого аудитора или сертификат (при наличии), если это разумно удовлетворяет цель проверки. На дату настоящей редакции такие отчёты и сертификаты у Обработчика отсутствуют.

9.5. Расходы на аудит несёт Автор, за исключением случая, когда аудит выявил существенное нарушение настоящего DPA со стороны Обработчика.


10. Передача данных за пределы ЕЭЗ

10.1. Данные покупателей хранятся и обрабатываются в дата-центрах, расположенных в Европейской экономической зоне, — в регионе Франкфурт, Германия (DigitalOcean FRA-1). Доставка транзакционных писем производится из дата-центров в ЕС (Бельгия).

10.2. Отдельные суб-обработчики являются организациями, зарегистрированными за пределами ЕЭЗ, либо имеют материнские компании за пределами ЕЭЗ. Само по себе это не является передачей данных за пределы ЕЭЗ, но создаёт возможность доступа из третьей страны, поэтому Обработчик обеспечивает наличие надлежащего механизма в соответствии с главой V GDPR:

Суб-обработчик Юрисдикция компании Механизм по гл. V
DigitalOcean, LLC США EU–US Data Privacy Framework (основной); Стандартные договорные положения (резервный)
MailerSend, Inc. США; представитель в ЕС по ст. 27 — MailerLite Limited (Дублин) Стандартные договорные положения (основной); сертификация по EU–US Data Privacy Framework
Zoho Corporation B.V. Нидерланды (европейское юрлицо группы) обработка в ЕЭЗ; для доступа со стороны группы — Стандартные договорные положения

Применяемые Стандартные договорные положения — утверждённые Решением Комиссии (ЕС) 2021/914, с проведением оценки воздействия передачи (TIA).

10.3. Актуальный механизм для каждого суб-обработчика указан в перечне (п. 5.2); таблица выше приведена по состоянию на дату настоящей редакции.

10.4. Обработчик не передаёт Данные покупателей в третьи страны иначе как в соответствии с настоящим пунктом.


11. Удаление и возврат данных

11.1. При прекращении Основного соглашения Обработчик по выбору Автора:

  • удаляет Данные покупателей, либо
  • возвращает их Автору в машиночитаемом формате и затем удаляет.

11.2. Автор обязан сообщить свой выбор в течение 30 календарных дней с даты прекращения. По истечении этого срока Обработчик удаляет данные. Доступ покупателей к ранее выпущенным ключам в период после прекращения регулируется ToS.md п. 10.4 (льготный период); удаление Материалов и Данных покупателей производится по его истечении.

11.3. Обработчик вправе сохранить данные в объёме и на срок, требуемые законодательством ЕС или Республики Польша либо необходимые для установления, осуществления или защиты правовых требований (ст. 17(3)(b), (e) GDPR):

  • фискальные документы и записи о платежах — 5 лет (налоговое и бухгалтерское законодательство Республики Польша);
  • записи акцепта юридических документов и журнал исполнения запросов субъектов данных — 6 лет (эвиденциарные записи).

Такие данные:

  • подлежат псевдонимизации или анонимизации в максимально возможном объёме — в записях сохраняются суммы, даты и факты, но не идентифицирующие сведения;
  • обрабатываются исключительно для целей исполнения соответствующего требования законодательства или защиты правовых требований;
  • продолжают охраняться мерами безопасности по Приложению 2.

11.4. Резервные копии. Данные могут сохраняться в резервных копиях в течение периода ротации, не превышающего 30 дней, после чего удаляются автоматически. Целевое удаление отдельных записей из существующих резервных копий технически не осуществляется. Данные из резервных копий не восстанавливаются в производственную среду иначе как в рамках полного восстановления после аварии, при котором ранее исполненные удаления применяются повторно: Обработчик сохраняет реестр исполненных удалений, не содержащий адресов электронной почты (субъект адресуется криптографическим хешем), и прогоняет его по восстановленной базе.

11.5. По запросу Автора Обработчик предоставляет письменное подтверждение удаления.

11.6. Сроки хранения по категориям данных приведены в Приложении 3 и должны совпадать с фактическими настройками автоматической очистки. Расхождение между настоящим документом и фактическим поведением Сервиса устраняется в пользу более короткого срока.


12. Ответственность

12.1. Ответственность Сторон определяется ст. 82 GDPR и Основным соглашением.

12.2. Ограничения ответственности, установленные Основным соглашением (ToS.md раздел 12), применяются к настоящему DPA в той мере, в какой это допускается Применимым законодательством о защите данных.

12.3. Ограничения ответственности не применяются к обязанностям, вытекающим непосредственно из GDPR в отношении субъектов данных и надзорных органов.

12.4. Распределение ответственности между Сторонами в отношениях с субъектами данных следует распределению ролей по п. 2: Автор отвечает за правомерность обработки, которую он поручил, Обработчик — за исполнение поручения и за меры безопасности.


13. Заключительные положения

13.1. Срок действия. DPA действует, пока Обработчик обрабатывает Данные покупателей от имени Автора.

13.2. Изменения. Обработчик вправе изменять DPA с уведомлением Автора не менее чем за 30 календарных дней, если изменения не снижают уровень защиты данных. Изменения, снижающие уровень защиты, требуют согласия Автора. Продолжение использования Сервиса после вступления изменений в силу означает акцепт. Новая редакция публикуется заранее и становится действующей в указанную в ней дату вступления в силу; исторические редакции остаются доступными.

13.3. Приоритет. В случае противоречия между настоящим DPA и Основным соглашением в части обработки персональных данных приоритет имеет DPA.

13.4. Применимое право и подсудность: право Республики Польша; споры подлежат рассмотрению судом по месту регистрации Обработчика, если иное не предусмотрено императивными нормами. Надзорный орган — Prezes Urzędu Ochrony Danych Osobowych (UODO).

13.5. Недействительность части. Недействительность отдельного положения не влечёт недействительности DPA в целом.

13.6. Язык. DPA составлено на русском, английском и польском языках. При расхождении между версиями преимущественную силу имеет английская версия: https://signum.page/en/legal/dpa


Приложение 1. Сводка обработки (ст. 28(3) GDPR)

Параметр Значение
Контролёр Автор — пользователь Сервиса
Обработчик Signum.page sp. z o.o., Białystok, Республика Польша
Предмет защищённая доставка информационных продуктов покупателям
Длительность срок действия Основного соглашения + п. 11 и Приложение 3
Характер и цель см. п. 3.1–3.3
Категории субъектов покупатели информационных продуктов Автора; лица, упомянутые в Материалах
Категории данных см. п. 3.5
Специальные категории не обрабатываются
Передача за пределы ЕЭЗ см. п. 10
Суб-обработчики см. https://signum.page/ru/legal/subprocessors и п. 5.2
Контакт по защите данных privacy@signum.page

Приложение 2. Технические и организационные меры (ст. 32 GDPR)

2.1. Шифрование и защита каналов

  • TLS 1.2+ для всего внешнего трафика; HSTS
  • Шифрование данных при хранении на уровне дисков и объектного хранилища
  • Хеширование паролей современным алгоритмом с адаптивной стоимостью (Argon2id / bcrypt)
  • Тело страницы Материала передаётся покупателю в зашифрованном виде, с ключом, производным от пары «лицензия + устройство»
  • Секреты и ключи доступа хранятся вне репозитория, в отдельном менеджере секретов

2.2. Контроль доступа

  • Ролевая модель доступа в кабинете автора и административной панели; раздельные механизмы аутентификации для этих зон
  • Принцип минимальных привилегий; регулярная ревизия прав
  • Административный доступ к производственной среде ограничен персонально и журналируется
  • ⏳ Многофакторная аутентификация для административного доступа

2.3. Изоляция данных

  • Логическая изоляция данных разных Авторов на уровне приложения
  • Отсутствие прямых связей между данными разных Авторов
  • Отдельные среды разработки, тестирования и производства; в непроизводственных средах реальные персональные данные не используются

2.4. Журналирование и мониторинг

  • Журналирование административных действий, включая доступ сотрудников к Данным покупателей (неизменяемый журнал, только добавление записей)
  • Журналирование аутентификации и доступа к лицензиям
  • Журнал исполнения запросов субъектов данных (п. 6.7)
  • Мониторинг доступности и аномалий инфраструктуры
  • Сроки хранения журналов — Приложение 3

2.5. Минимизация данных

  • Собираются только данные, необходимые для целей п. 3.3
  • IP-адреса хранятся в усечённом или хешированном виде, кроме эвиденциарных записей акцепта
  • Аналитика чтения псевдонимизирована и лишена адресов, IP и идентификаторов устройств (п. 3.9)
  • Через межсервисную очередь не передаются персональные данные
  • Автоматизированные задачи удаления по истечении сроков хранения (Приложение 3)

2.6. Устойчивость и восстановление

  • Регулярное резервное копирование с шифрованием
  • Повторное применение исполненных удалений после восстановления из резервной копии (п. 11.4)
  • Периодическая проверка восстанавливаемости резервных копий
  • Целевые показатели восстановления: RTO 24 часа, RPO 24 часа
  • ⏳ Дублирование резервных копий у независимого провайдера в ЕЭЗ (провайдер не выбран — см. data-map.md §3)

2.7. Безопасность разработки

  • Контроль версий, обязательный review изменений
  • Автоматизированное тестирование
  • Отслеживание уязвимостей в зависимостях
  • Проверка целостности юридических документов при развёртывании (сверка хешей опубликованных редакций с принятыми)
  • Разделение обязанностей при развёртывании

2.8. Организационные меры

  • Обязательство о конфиденциальности для всех лиц с доступом к данным
  • Инструктаж по защите данных
  • Документированная процедура реагирования на инциденты
  • Реестр операций обработки (ст. 30 GDPR) — в обеих ролях, контролёра и обработчика
  • Назначенная точка контакта: privacy@signum.page

2.9. Специфические меры Сервиса

  • Материалы Автора не предоставляются покупателю в виде файла; доставка осуществляется рендерингом в изображения на стороне сервера
  • Видимый водяной знак с адресом электронной почты покупателя на каждой странице
  • Привязка лицензии к адресу электронной почты, ограничение числа устройств и единственная активная сессия
  • Анти-replay контроль запроса страницы: запрос действителен ограниченное время и вне сессии покупателя не воспроизводится
  • Технические идентификаторы покупателей Автору не раскрываются (п. 3.9)
  • Отрендеренные страницы, содержащие персональные данные покупателя, удаляются при удалении данных покупателя
  • ⏳ Обнаружение аномального поведения и автоматическая заморозка лицензии при признаках массового извлечения контента

Приложение 3. Сроки хранения

Сроки должны совпадать с фактическими настройками автоматической очистки (п. 11.6). При изменении настроек — обновлять таблицу.

Данные Срок Что происходит по истечении
Указатель активной сессии чтения 90 секунд с последнего сигнала автоматически исчезает
Кэш проверки доступа устройства 60 секунд автоматически исчезает
Тикет доступа к странице 120 секунд, обновляется при каждом сигнале сессии становится недействительным
Ссылка активации (magic link) 30 минут; повторный запрос — не чаще 1 раза в минуту становится недействительной
Сырые события чтения (Аналитика) 90 дней удаляются помесячными разделами целиком
Агрегаты Аналитики чтения бессрочно не содержат сведений, позволяющих идентифицировать покупателя
Архив выгрузки данных субъекта 72 часа с момента готовности; ссылка на скачивание — 5 минут архив удаляется из хранилища
Заявка на удаление: подтверждение 24 часа заявка не исполняется
Заявка на удаление: период ожидания 7 дней с подтверждения исполняется каскадное удаление (п. 6.4)
Резервные копии не более 30 дней удаляются автоматически (п. 11.4)
Лицензии, устройства, отрендеренные страницы срок действия лицензии и Основного соглашения (+ п. 11.2) удаляются
Фискальные документы и записи о платежах 5 лет сохраняются обезличенными (ст. 17(3)(b))
Записи акцепта, журнал административных действий, журнал запросов субъектов 6 лет сохраняются обезличенными (ст. 17(3)(e))
Входящая корреспонденция 12 месяцев с последнего сообщения; юридически значимая (запросы по privacy@, жалобы, споры) — 3 года удаляется

14. Открытые вопросы (сводка)

Сведено для передачи юристу; нумерация не связана с пунктами DPA.

  1. Прямое исполнение запросов покупателей на удаление (п. 6.5) — достаточно ли постоянной инструкции в DPA; нужно ли Автору окно для возражения по ст. 17(3) до исполнения. Приоритет высокий.
  2. Обязательная MFA администраторов (Приложение 2.2) — заявлена в опубликованной редакции 1.0, фактически не реализована. Блокер публикации следующей редакции.
  3. Исправление адреса после активации (п. 6.2) — сегодня выполняется отзывом и перевыпуском ключа, что расходует кредит Автора. Проверить, не создаёт ли это препятствия реализации права по ст. 16, и решить вопрос о невзимании кредита в этом сценарии.
  4. Второй провайдер резервного копирования (Приложение 2.6) — не выбран; при выборе определить механизм по гл. V и внести в subprocessors.md.
  5. Необратимость анонимизации агрегатов (п. 2.3) — подтвердить по каждому фактически считаемому агрегату, иначе он остаётся персональными данными.
  6. Язык, имеющий преимущественную силу (п. 13.6) — синхронизировать с ToS.md п. 14.5 и 15.5.
  7. Сроки фискального и эвиденциарного хранения (Приложение 3) — подтвердить с бухгалтерией.
  8. Резервные копии (п. 11.4) — сверить 30 дней с фактической настройкой провайдера; включить повторный прогон удалений в письменную процедуру восстановления.
  9. DPA с Zoho — не принимается автоматически, требует отдельного подписания (subprocessors.md, раздел «Приём входящей почты»). До подписания суб-обработчик используется без оформленного соглашения по ст. 28.
  10. Остаточные персональные данные в очереди неотправленных писем — тела писем в транспорте недоставленных сообщений содержат адреса получателей и переживают удаление; таблица чистится вручную. Требуется автоматическая очистка либо явное упоминание срока в Приложении 3.