СОГЛАШЕНИЕ ОБ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
v1.0
2026-05-26 23:54:10
Дата редакции: 2025-05-25
Настоящее Соглашение об обработке данных (далее — «DPA» или «Соглашение») является неотъемлемой частью договора об оказании услуг между E-Pokupki Sp. z o.o. и Клиентом-юридическим лицом (B2B) и регулирует порядок обработки персональных данных в соответствии со статьёй 28 Регламента (ЕС) 2016/679 (GDPR/RODO).
1. СТОРОНЫ СОГЛАШЕНИЯ
1.1. Обработчик данных
E-Pokupki Sp. z o.o. ul. Brzeska 126, 21-500 Biała Podlaska, Polska NIP: PL 537-263-39-51 | KRS: 0000624913 | REGON: 364787080 E-mail: privacy@e-pokupki.pl Далее — «Обработчик» или «Компания».
1.2. Контроллер данных
___________________________________________ (наименование организации) ___________________________________________ (юридический адрес) ___________________________________________ (регистрационный номер / NIP) ___________________________________________ (контактный e-mail) Далее — «Контроллер» или «Клиент».
1.3. Совместное именование
Контроллер и Обработчик именуются совместно «Стороны», а по отдельности — «Сторона».
2. ПРЕДМЕТ И ЦЕЛЬ
2.1. Основание
Настоящее DPA заключается в соответствии со статьёй 28(3) GDPR в связи с договором об оказании услуг (далее — «Основной договор»), заключённым между Сторонами, в рамках которого Обработчик обрабатывает персональные данные от имени и по инструкциям Контроллера.
2.2. Цели обработки
Обработчик обрабатывает персональные данные исключительно в следующих целях:
- исполнение услуг по Основному договору: агентская закупка товаров, складское хранение, логистика, TaxFree;
- организация приёма, хранения, маркировки и выдачи товарных партий;
- оформление товаросопроводительной и таможенной документации;
- взаимодействие с перевозчиками, экспедиторами и таможенными агентами по поручению Контроллера;
- интеграция с ERP-системами Контроллера в части передачи данных о заказах и статусах;
- финансовые расчёты и выставление счетов;
- выполнение требований применимого AML/KYC-законодательства.
2.3. Запрет иного использования
Обработчик обязуется не использовать переданные персональные данные в каких-либо целях, выходящих за рамки исполнения Основного договора и настоящего DPA, включая:
- обмен данными с третьими лицами вне допустимых случаев;
- использование данных в коммерческих или маркетинговых целях Обработчика;
- обучение AI-моделей на данных Контроллера без явного письменного согласия;
- передачу данных в юрисдикции без надлежащих гарантий защиты.
3. КАТЕГОРИИ ДАННЫХ
3.1. Категории персональных данных
В рамках настоящего DPA Обработчик может обрабатывать следующие категории персональных данных:
| Категория | Примеры | Основание |
|---|---|---|
| Идентификационные данные | ФИО, дата рождения, номер паспорта | Исполнение договора, таможенное оформление |
| Контактные данные | Адрес, e-mail, телефон | Управление заказами, коммуникации |
| Данные о сотрудниках Контроллера | ФИО, должность, контактный телефон | ERP-интеграция, документооборот |
| Данные конечных получателей | ФИО получателя, адрес доставки | Логистика, таможенные декларации |
| Финансовые данные | Реквизиты оплаты, суммы сделок | Расчёты, AML-комплаенс |
| Данные о товарах | Инвойсы, серийные номера, коды HS | Таможенное оформление, складской учёт |
| Данные документов | Скан-копии паспортов, доверенностей | KYC-верификация, доверенности на получение груза |
3.2. Особые категории данных
Стороны подтверждают, что в рамках настоящего DPA не предполагается обработка особых категорий данных по смыслу ст. 9 GDPR (данные о здоровье, религии, биометрические данные и т.п.), если иное не согласовано Сторонами в письменном Приложении к настоящему DPA.
3.3. Категории субъектов данных
Субъектами данных, обрабатываемых в рамках настоящего DPA, могут являться:
- физические лица — сотрудники и представители Контроллера;
- конечные покупатели и получатели товаров Контроллера;
- физические лица — контрагенты и поставщики Контроллера;
- физические лица, указанные в товаросопроводительных и таможенных документах.
4. РОЛИ СТОРОН
4.1. Контроллер (Клиент)
Клиент-юридическое лицо выступает Контроллером (Administrator danych) по смыслу ст. 4(7) GDPR: он самостоятельно определяет цели и способы обработки персональных данных своих сотрудников, клиентов и контрагентов, передаваемых Обработчику.
4.2. Обработчик (E-Pokupki)
E-Pokupki Sp. z o.o. выступает Обработчиком (Podmiot przetwarzający) по смыслу ст. 4(8) GDPR: осуществляет обработку персональных данных от имени Контроллера и исключительно по его задокументированным инструкциям.
4.3. Независимые контроллеры
Стороны признают, что в отношении собственных данных (данных аккаунтов, платёжных записей, AML/KYC-документов E-Pokupki и т.п.) E-Pokupki выступает самостоятельным контроллером и к таким данным настоящее DPA не применяется. Порядок обработки таких данных регулируется Политикой конфиденциальности E-Pokupki.
4.4. Совместное контролирование
Если в результате совместного использования платформы (например, при ERP-интеграции) Стороны фактически совместно определяют цели и способы обработки, Стороны обязуются урегулировать соответствующие отношения отдельным соглашением о совместном контролировании (Joint Controller Agreement) в соответствии со ст. 26 GDPR.
5. ИНСТРУКЦИИ ПО ОБРАБОТКЕ
5.1. Документированные инструкции
Обработчик обрабатывает данные исключительно на основании задокументированных инструкций Контроллера. Первоначальные инструкции содержатся в Основном договоре и настоящем DPA. Дополнительные инструкции могут быть направлены Контроллером в письменном виде (e-mail, письмо, дополнительное соглашение).
5.2. Уведомление об инструкциях, нарушающих GDPR
Если Обработчик считает, что инструкция Контроллера нарушает GDPR или иное применимое законодательство ЕС / Польши, он обязан незамедлительно уведомить об этом Контроллера. До получения подтверждения или изменения инструкции Обработчик вправе приостановить её исполнение в части, нарушающей закон.
5.3. Обязательная обработка по закону
Если обработка данных требуется от Обработчика в силу требований права ЕС или Польши (например, AML-законодательство, предписания регуляторов), Обработчик уведомляет Контроллера до начала такой обработки, если уведомление не запрещено применимым законом.
6. ОБЯЗАТЕЛЬСТВА ОБРАБОТЧИКА (E-POKUPKI)
6.1. Конфиденциальность
Обработчик обеспечивает, чтобы все лица, имеющие доступ к данным Контроллера, были связаны обязательствами конфиденциальности (договорными или установленными законом) и получали доступ к данным строго в объёме, необходимом для выполнения своих функций (принцип минимального доступа, need-to-know).
6.2. Технические и организационные меры
Обработчик внедряет и поддерживает надлежащие технические и организационные меры безопасности в соответствии с Разделом 9 настоящего DPA.
6.3. Привлечение суб-обработчиков
Обработчик привлекает суб-обработчиков только в порядке, предусмотренном Разделом 8 настоящего DPA.
6.4. Содействие в реализации прав субъектов
Обработчик, учитывая характер обработки, оказывает Контроллеру разумное содействие посредством надлежащих технических и организационных мер в части выполнения обязанностей Контроллера по запросам субъектов данных на реализацию их прав (Глава III GDPR).
6.5. Содействие в обеспечении соответствия
Обработчик содействует Контроллеру в обеспечении соответствия обязательствам по ст. 32–36 GDPR (безопасность, уведомление об инцидентах, оценка воздействия, предварительная консультация с регулятором).
6.6. Возврат и удаление данных
По окончании оказания услуг Обработчик по выбору Контроллера:
- возвращает Контроллеру все переданные персональные данные в согласованном формате; и/или
- удаляет (уничтожает) все копии персональных данных, если иное не требуется по закону.
Обработчик предоставляет Контроллеру письменное подтверждение факта удаления в течение 30 дней после прекращения договора.
6.7. Аудит и проверки
Обработчик предоставляет Контроллеру всю информацию, необходимую для подтверждения выполнения обязательств по ст. 28 GDPR, и допускает проведение аудита / инспекций, организованных Контроллером или уполномоченным им аудитором:
- с предварительным письменным уведомлением не менее чем за 30 дней;
- в рабочее время и без нарушения текущих операций;
- не чаще одного раза в 12 месяцев, если иное не требуется надзорным органом.
Расходы на проведение аудита несёт Контроллер, если аудит не выявил существенных нарушений DPA со стороны Обработчика.
7. ОБЯЗАТЕЛЬСТВА КОНТРОЛЛЕРА (КЛИЕНТ)
7.1. Законность передачи данных
Контроллер гарантирует, что имеет надлежащее правовое основание для передачи персональных данных Обработчику и что такая передача не нарушает GDPR, Закона о защите персональных данных Польши и иного применимого законодательства.
7.2. Уведомление субъектов
Контроллер несёт ответственность за надлежащее информирование субъектов данных (своих сотрудников, клиентов, контрагентов) о том, что их данные могут обрабатываться E-Pokupki в целях исполнения договора, в том числе путём включения соответствующих сведений в собственную политику конфиденциальности Контроллера.
7.3. Точность и актуальность данных
Контроллер обеспечивает точность, актуальность и минимально необходимый объём передаваемых Обработчику данных. Контроллер незамедлительно уведомляет Обработчика об изменениях, влияющих на правовые основания или объём передаваемых данных.
7.4. Соответствие инструкций закону
Контроллер несёт ответственность за то, чтобы его инструкции Обработчику соответствовали требованиям GDPR и иного применимого права.
8. СУБ-ОБРАБОТЧИКИ
8.1. Общее разрешение на привлечение суб-обработчиков
Контроллер настоящим предоставляет Обработчику общее разрешение на привлечение суб-обработчиков для выполнения технических и операционных функций в рамках настоящего DPA при условии соблюдения требований настоящего Раздела.
8.2. Текущий список суб-обработчиков
На дату подписания настоящего DPA Обработчик привлекает следующих суб-обработчиков:
| Суб-обработчик | Страна / юрисдикция | Функция | Механизм защиты |
|---|---|---|---|
| Google LLC (Firebase, Google Cloud) | США | Инфраструктура, аналитика, push-уведомления | SCC, Privacy Shield (где применимо) |
| Stripe, Inc. | США | Платёжный процессинг | SCC, PCI DSS |
| PayPal Holdings, Inc. | США | Платёжный процессинг | SCC |
| OpenAI, Inc. | США | AI-транскрипция, NLP | SCC, DPA с OpenAI |
| Облачный хостинг-провайдер | ЕЭЗ (предпочтительно) | Серверная инфраструктура | DPA, применимость GDPR |
Актуальный список суб-обработчиков размещается на странице «Правовые документы» Сайта и обновляется при изменениях.
8.3. Уведомление об изменениях
Обработчик уведомляет Контроллера о любых планируемых изменениях в составе суб-обработчиков (добавление или замена) не менее чем за 14 дней до такого изменения. Контроллер вправе возразить против изменения в письменной форме в течение этого срока.
8.4. Условия привлечения суб-обработчиков
Обработчик обеспечивает, чтобы с каждым суб-обработчиком был заключён договор, налагающий на суб-обработчика обязательства по защите данных, эквивалентные обязательствам Обработчика по настоящему DPA. Обработчик несёт ответственность перед Контроллером за надлежащее выполнение суб-обработчиком своих обязательств.
9. БЕЗОПАСНОСТЬ
9.1. Технические и организационные меры (TOMs)
Обработчик внедряет и поддерживает технические и организационные меры безопасности, соответствующие уровню риска, включая:
Технические меры:
- Шифрование данных при передаче (TLS 1.2/1.3 и выше);
- Шифрование данных при хранении (AES-256 или эквивалент);
- Управление доступом на основе ролей (RBAC) и принцип минимальных привилегий;
- Многофакторная аутентификация для административного доступа;
- Регулярное резервное копирование с проверкой восстановления;
- Системы мониторинга безопасности и обнаружения аномалий;
- Антивирусная и антивредоносная защита инфраструктуры;
- Регулярное обновление программного обеспечения и управление уязвимостями.
Организационные меры:
- Политика обработки персональных данных и конфиденциальности;
- Регулярное обучение сотрудников вопросам защиты данных и кибербезопасности;
- Процедуры управления инцидентами безопасности;
- Управление жизненным циклом данных и процедуры удаления;
- Проверка благонадёжности сотрудников, имеющих доступ к персональным данным;
- Политика чистого стола и блокировки экрана;
- Физическая безопасность серверных помещений и склада.
9.2. Соответствие стандартам
Обработчик стремится к соответствию признанным отраслевым стандартам безопасности. Платёжная инфраструктура соответствует требованиям PCI DSS (через сертифицированных платёжных провайдеров).
9.3. Обзор и обновление мер
Обработчик регулярно проверяет адекватность принятых мер безопасности с учётом технологического развития и актуальных угроз, обновляя их при необходимости.
10. УВЕДОМЛЕНИЕ ОБ ИНЦИДЕНТАХ
10.1. Обнаружение инцидента
В случае обнаружения нарушения защиты персональных данных (утечка, несанкционированный доступ, уничтожение, изменение или случайное раскрытие), затрагивающего данные Контроллера, Обработчик:
- Уведомляет Контроллера без необоснованной задержки и, как правило, в течение 48 часов с момента обнаружения;
- Предоставляет следующую информацию (в полном объёме — по мере её появления):
- описание характера инцидента, категорий и приблизительного числа затронутых субъектов и записей данных;
- имя и контактные данные ответственного лица Обработчика;
- описание вероятных последствий;
- описание принятых или предлагаемых мер по устранению последствий.
10.2. Ответственность за уведомление регулятора
Обязанность уведомления надзорного органа (UODO) и/или затронутых субъектов данных лежит на Контроллере как ответственном за обработку лице. Обработчик оказывает Контроллеру содействие в подготовке необходимых уведомлений.
10.3. Документирование
Обработчик документирует все инциденты безопасности, связанные с данными Контроллера, включая инциденты, не требующие уведомления надзорного органа, и предоставляет такую документацию Контроллеру по запросу.
11. ПРАВА СУБЪЕКТОВ ДАННЫХ
11.1. Перенаправление запросов
Если субъект данных обращается непосредственно к Обработчику с запросом о реализации своих прав по GDPR (доступ, исправление, удаление, ограничение, переносимость, возражение), Обработчик:
- уведомляет Контроллера о таком запросе в течение 5 рабочих дней;
- не удовлетворяет запрос самостоятельно без письменной инструкции Контроллера, если иное прямо не предусмотрено законом.
11.2. Техническое содействие
Обработчик предоставляет Контроллеру технические средства и поддержку для выполнения запросов субъектов данных в разумные сроки.
12. ОЦЕНКА ВОЗДЕЙСТВИЯ (DPIA)
Если в соответствии со ст. 35 GDPR Контроллер обязан провести оценку воздействия на защиту данных (Data Protection Impact Assessment, DPIA) в отношении операций обработки, осуществляемых Обработчиком, Обработчик оказывает Контроллеру разумное содействие в проведении такой оценки путём предоставления необходимой информации о характере и способах обработки.
13. МЕЖДУНАРОДНАЯ ПЕРЕДАЧА ДАННЫХ
13.1. Передача в третьи страны
Часть данных может обрабатываться суб-обработчиками на серверах, расположенных за пределами ЕЭЗ (в частности, в США). Такая передача осуществляется исключительно на основании надлежащих механизмов, предусмотренных Главой V GDPR:
- Стандартные договорные положения (SCC) — Решение Европейской Комиссии (ЕС) 2021/914 от 4 июня 2021 года;
- Решение об адекватности в отношении конкретной страны назначения (при наличии).
13.2. Дополнительные меры
При передаче данных в США и иные страны без решения об адекватности Обработчик проводит оценку рисков с учётом законодательства страны назначения и при необходимости внедряет дополнительные технические меры (шифрование, псевдонимизация).
14. СРОК ДЕЙСТВИЯ И ПРЕКРАЩЕНИЕ
14.1. Срок действия
Настоящее DPA вступает в силу с даты его подписания обеими Сторонами и действует в течение всего срока действия Основного договора.
14.2. Прекращение
Настоящее DPA прекращает своё действие одновременно с прекращением Основного договора по любому основанию, при условии выполнения Обработчиком обязательств по возврату или удалению данных в соответствии с п. 6.6 настоящего DPA.
14.3. Обязательства, переживающие расторжение
Обязательства по конфиденциальности (Раздел 6.1) и по удалению данных (п. 6.6) сохраняют силу после прекращения настоящего DPA.
15. ОТВЕТСТВЕННОСТЬ
15.1. Распределение ответственности
Каждая Сторона несёт ответственность за нарушения GDPR, допущенные по её вине. Если субъект данных понёс ущерб вследствие нарушения GDPR, обе Стороны могут быть привлечены к ответственности перед субъектом в соответствии со ст. 82 GDPR, однако каждая вправе быть освобождена от ответственности, доказав отсутствие своей вины.
15.2. Регрессные требования
Если одна Сторона выплатила компенсацию субъекту данных по причине нарушения, допущенного другой Стороной, она вправе предъявить регрессное требование к виновной Стороне в порядке, предусмотренном ст. 82(5) GDPR.
15.3. Ограничение ответственности
Стороны договариваются о том, что их совокупная ответственность по настоящему DPA ограничена размером, установленным в Основном договоре, за исключением случаев умысла или грубой халатности, а также обязательных случаев неограниченной ответственности, предусмотренных применимым правом.
16. ПРИМЕНИМОЕ ПРАВО
16.1. Применимое право
Настоящее DPA регулируется законодательством Республики Польша, в частности:
- Регламентом (ЕС) 2016/679 (GDPR/RODO);
- Ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych.
16.2. Разрешение споров
Споры, возникающие из настоящего DPA или в связи с ним, подлежат рассмотрению в суде по месту нахождения Обработчика (Biała Podlaska, Польша), если иное не предусмотрено Основным договором.
16.3. Приоритет
В случае противоречия между настоящим DPA и Основным договором в части, касающейся обработки персональных данных, приоритет имеет настоящее DPA.
17. РЕКВИЗИТЫ И ПОДПИСИ
17.1. Заключение соглашения
Настоящее DPA может быть заключено:
- путём подписания обеими Сторонами бумажного экземпляра;
- путём обмена подписанными сканами по электронной почте;
- путём принятия условий в электронном виде через Личный кабинет (для корпоративных аккаунтов E-Pokupki).
ОБРАБОТЧИК:
E-Pokupki Sp. z o.o.
Подпись: ___________________________
ФИО и должность: ___________________________
Дата: ___________________________
КОНТРОЛЛЕР:
___________________________________________ (наименование организации)
Подпись: ___________________________
ФИО и должность: ___________________________
Дата: ___________________________
ПРИЛОЖЕНИЕ A: ДЕТАЛИЗАЦИЯ ОПЕРАЦИЙ ОБРАБОТКИ
(заполняется при необходимости для конкретного договора)
| Параметр | Описание |
|---|---|
| Наименование операции | |
| Цель обработки | |
| Категории субъектов | |
| Категории данных | |
| Способы обработки | |
| Срок хранения | |
| Страна обработки | |
| Применяемые меры защиты |
ПРИЛОЖЕНИЕ B: АКТУАЛЬНЫЙ СПИСОК СУБ-ОБРАБОТЧИКОВ
Актуальный полный список суб-обработчиков E-Pokupki размещён по адресу: e-pokupki.pl/legal/sub-processors
Изменения в список вносятся с уведомлением Контроллеров не менее чем за 14 дней.
Настоящее DPA подготовлено в соответствии с требованиями ст. 28 GDPR и Wytycznymi 07/2020 Европейского совета по защите данных (EDPB) относительно понятий контроллера и обработчика.