Перейти к основному содержимому
ilveno
Купить

Юридическое

Дополнительное соглашение об обработке данных

Последнее обновление: 16 сентября 2026 г.
ПРОЕКТ — ожидает юридической экспертизы. Настоящий документ составлен так, чтобы описывать сервис Ilveno Cloud в том виде, в каком он фактически работает, однако он не проверялся квалифицированным юристом. Фрагменты, помеченные TODO, требуют принятия решения до того, как на этот текст можно будет полагаться как на обязывающий.

Настоящее Дополнительное соглашение об обработке данных ("DPA") устанавливает условия, на которых Ilveno обрабатывает персональные данные от имени клиента Ilveno Cloud, как того требует ст. 28(3) Regulation (EU) 2016/679 ("GDPR"). Оно является частью Условий обслуживания по адресу https://ilveno.com/legal/terms и применяется автоматически к каждой подписке на Cloud.

Стороны, сфера применения и приоритет

Сторонами являются клиент ("Контролёр данных") и Ege Bilge, индивидуальный предприниматель, действующий под наименованием "Ilveno" ("Обработчик", "мы").

Настоящее DPA применяется в случаях, когда мы обрабатываем персональные данные от имени Контролёра данных в ходе предоставления Ilveno Cloud. Оно не применяется к корпоративной (Enterprise) установке на собственной инфраструктуре: там программное обеспечение работает на инфраструктуре самого Контролёра данных, данные рабочего пространства к нам никогда не поступают, и мы не являемся их обработчиком.

В случае противоречия настоящее DPA имеет преимущественную силу над Условиями обслуживания в части обработки персональных данных. Отдельно подписанный корпоративный договор имеет преимущественную силу над настоящим DPA.

Подпись не требуется: оформление подписки на Ilveno Cloud означает принятие настоящего DPA. Экземпляр с встречной подписью можно запросить по адресу [email protected].

Предмет и срок

Предмет: предоставление размещаемого рабочего пространства для команд Ilveno Cloud и сопутствующей поддержки, как описано в Условиях обслуживания.

Срок: с начала действия подписки и до удаления рабочего пространства и его резервных копий в соответствии с разделом 12.

Характер и цель обработки

Мы размещаем, храним, передаём, резервируем и предоставляем доступ к персональным данным, которые Контролёр данных и его пользователи помещают в рабочее пространство, и выполняем технические операции, необходимые для эксплуатации сервиса: развёртывание арендуемого контура, запуск и обновление приложения, базы данных и кеша, предоставление файлов, отправку транзакционной электронной почты от имени Контролёра данных, маршрутизацию медиапотоков в реальном времени для встреч, создание резервных копий, мониторинг неисправностей и оказание поддержки по запросу.

Цель состоит исключительно в предоставлении сервиса Контролёру данных. Никакой иной обработки данных рабочего пространства мы не осуществляем — ни профилирования, ни рекламы, ни сквозной аналитики по клиентам, ни обучения моделей.

Категории персональных данных

Контролёр данных сам решает, что помещается в рабочее пространство. С учётом функциональности продукта обрабатываемые данные обычно включают:

  • Идентификационные и контактные данные пользователей Контролёра данных — имя, адрес электронной почты, аватар, учётные данные в хешированном виде, секреты двухфакторной аутентификации, роль и разрешения.
  • Данные об использовании и технические данные — записи о сессиях, IP-адрес, пользовательский агент, сведения об устройстве и отметки времени входов, записи об активности и аудите.
  • Содержимое, вносимое пользователями, — заметки, документы, доски задач и карточки, сообщения чатов и личные сообщения, комментарии, записи календаря и бронирований, загруженные файлы любого типа, а также содержимое используемых дополнительных модулей (например, обращения службы поддержки и обратившиеся лица либо кадровые записи, такие как данные о трудоустройстве и заявления на отпуск, если включён модуль HR).
  • Данные собственных клиентов или контактов Контролёра данных, если его использование сервиса их затрагивает, — например, лица, записавшегося на приём или написавшего в почтовый ящик службы поддержки.

Если используется модуль HR, данные могут включать особые категории персональных данных по смыслу ст. 9 GDPR (например, сведения о здоровье, связанные с отпуском по болезни). Контролёр данных сам решает, помещать ли такие данные в рабочее пространство, и несёт ответственность за соблюдение применимых к ним дополнительных условий.

Категории субъектов данных

  • Работники, подрядчики и иные уполномоченные пользователи рабочего пространства Контролёра данных.
  • Соискатели Контролёра данных, если используется функциональность подбора персонала или HR.
  • Клиенты, поставщики и иные внешние контакты Контролёра данных, чьи данные его пользователи фиксируют в рабочем пространстве, включая лиц, направивших обращение в службу поддержки или записавшихся на приём.
  • Любые иные субъекты данных, чьи персональные данные Контролёр данных решает поместить в рабочее пространство.

Обработка исключительно по документированным указаниям

Мы обрабатываем персональные данные исключительно по документированным указаниям Контролёра данных, в том числе в отношении передачи в третьи страны. Условия обслуживания, настоящее DPA, конфигурация, выбираемая Контролёром данных в продукте, и направляемые им нам запросы в поддержку в совокупности составляют такие указания.

Если право Союза или государства-члена обяжет нас обрабатывать персональные данные за пределами этих указаний, мы уведомим Контролёра данных о таком требовании закона до начала обработки, за исключением случаев, когда закон запрещает нам это по важным основаниям общественного интереса.

Мы уведомим Контролёра данных, если, по нашему мнению, указание нарушает GDPR или иное применимое законодательство о защите данных.

Конфиденциальность

Каждое лицо, уполномоченное нами на обработку персональных данных Контролёра данных, связано обязанностью соблюдать конфиденциальность — в силу договора или закона, — и эта обязанность сохраняется после прекращения его привлечения. Доступ предоставляется только тем лицам, которым он необходим для эксплуатации сервиса или для ответа на запрос в поддержку, и только в необходимом объёме.

Безопасность обработки (ст. 32 GDPR)

Изложенные ниже меры — это меры, которые мы фактически применяем. Никаких иных мер мы не перечисляем, и у нас нет сертификации в области безопасности: мы не сертифицированы по ISO 27001 и у нас нет отчёта SOC 2.

  • Изоляция арендуемых контуров на границе контейнера. У каждого клиента есть собственный контейнер приложения, собственная база данных PostgreSQL, собственный экземпляр Redis и собственный том хранилища в собственной частной сети. Общей прикладной базы данных нет, и разделение клиентов не опирается на условие в запросе, поэтому пропущенный фильтр в коде приложения не может раскрыть данные другого клиента.
  • Учётные данные для каждого арендуемого контура. Пароли базы данных и кеша, секрет подписи приложения и учётные данные для медиапотоков генерируются отдельно для каждого арендуемого контура и не используются совместно разными клиентами.
  • Шифрование при передаче. Каждое рабочее пространство обслуживается по HTTPS/TLS с сертификатами, выпускаемыми и продлеваемыми автоматически. Медиапотоки встреч в реальном времени передаются по шифрованному транспорту.
  • Аутентифицированные хранилища данных. База данных и кеш требуют аутентификации и не публикуются в сети хоста; они доступны только из собственной частной сети арендуемого контура.
  • Контроль доступа на уровне приложения. Вход, роли и разрешения по каждому ресурсу обеспечиваются продуктом; двухфакторная аутентификация (TOTP) доступна пользователям рабочего пространства и может быть сделана обязательной Контролёром данных.
  • Шифрование хранимых секретов. Чувствительные значения, хранимые приложением, например предоставленные пользователями ключи API, шифруются с использованием аутентифицированного шифрования (AES-256-GCM) до записи в базу данных.
  • Контроль административного доступа. Наша внутренняя эксплуатационная панель ограничена явным списком разрешённых учётных записей и доступна только через федеративный единый вход (single sign-on), поэтому многофакторная аутентификация обеспечивается поставщиком идентификации.
  • Резервные копии. Мы регулярно создаём дампы баз данных облачных арендуемых контуров, чтобы иметь возможность восстановить рабочее пространство после сбоя.
  • Отказоустойчивость и разделение сред. Стеки арендуемых контуров автоматически перезапускаются при сбое, работают с ограничениями ресурсов, так что один контур не может лишить ресурсов другой, а обновления собираются и выпускаются из версионированного образа, а не изменяются на месте.
  • ТРЕБУЕТ ПРОВЕРКИ — шифрование хранимых данных на уровне базовых томов и архивов резервных копий зависит от конфигурации поставщика хостинга и для настоящего проекта не проверялось. Это должно быть подтверждено и точно изложено здесь до публикации настоящего документа. Не исходите из того, что оно обеспечено.

Мы регулярно пересматриваем эти меры и вправе заменить меру равноценной или более совершенной. Мы не будем снижать общий уровень безопасности в течение срока действия подписки.

Субобработчики

Контролёр данных даёт общее разрешение на привлечение нами субобработчиков. Мы возлагаем на каждого субобработчика договором обязательства по защите данных, не менее защитные, чем предусмотренные настоящим DPA, и остаёмся в полном объёме ответственными перед Контролёром данных за действия субобработчика.

Наши действующие субобработчики перечислены в Приложении в конце настоящего документа.

Мы уведомим Контролёра данных по электронной почте не менее чем за тридцать (30) дней до добавления или замены субобработчика. Контролёр данных вправе в течение этого срока заявить возражение по обоснованным основаниям защиты данных. Если мы не сможем урегулировать возражение, Контролёр данных вправе прекратить затронутую подписку и получить пропорциональный возврат за неиспользованный остаток текущего расчётного периода.

Содействие в исполнении запросов субъектов данных

Продукт предоставляет Контролёру данных прямой доступ к персональным данным в его рабочем пространстве, поэтому большинство запросов о доступе, исправлении, удалении, ограничении обработки, переносимости или возражении может быть исполнено самим Контролёром данных.

Там, где это невозможно, мы окажем Контролёру данных содействие надлежащими техническими и организационными мерами, насколько это возможно, с учётом характера обработки.

Если субъект данных обратится непосредственно к нам по поводу данных в рабочем пространстве Контролёра данных, мы не будем отвечать по существу запроса. Мы сообщим ему о необходимости обратиться к Контролёру данных и, если мы можем определить Контролёра данных, передадим запрос без неоправданной задержки.

Содействие в вопросах безопасности, уведомления о нарушениях и оценок воздействия

С учётом характера обработки и имеющейся у нас информации мы будем оказывать Контролёру данных содействие в исполнении его обязанностей по ст. 32–36 GDPR — безопасность обработки, уведомление надзорного органа и субъектов данных о нарушении безопасности персональных данных, оценка воздействия на защиту данных и предварительная консультация.

Мы уведомим Контролёра данных о нарушении безопасности персональных данных, затрагивающем его персональные данные, без неоправданной задержки и в любом случае в течение семидесяти двух (72) часов с момента, когда нам стало о нём известно, по электронной почте на зарегистрированный контактный адрес Контролёра данных. В уведомлении будет описано, насколько это известно на тот момент: характер нарушения, категории и приблизительное число затронутых субъектов данных и записей, вероятные последствия, принятые или предлагаемые меры, а также контактное лицо для получения дополнительной информации. Если полная картина ещё не доступна, мы будем предоставлять её поэтапно по мере её выяснения.

Уведомление надзорного органа и затронутых субъектов данных является обязанностью Контролёра данных, а не нашей; мы предоставим сведения, которые Контролёру данных разумно необходимы для этого.

Удаление и возврат данных

Контролёр данных может в любой момент, пока рабочее пространство существует, экспортировать свои данные. По запросу в период действия подписки или по её окончании мы предоставим копию базы данных рабочего пространства и хранимых файлов.

По окончании подписки рабочее пространство приостанавливается, а не удаляется: приложение останавливается, а данные сохраняются в неизменном виде, так что возобновление подписки их восстанавливает. По истечении срока хранения, указанного в Условиях обслуживания, рабочее пространство, его база данных и его файлы безвозвратно удаляются вместе с его резервными копиями в рамках обычной ротации резервного копирования.

Автоматического срока удаления не существует. Приостановленное рабочее пространство хранится до тех пор, пока контролёр не запросит его удаление, либо пока обработчик не уведомит письменно не менее чем за тридцать (30) дней о намерении удалить давно приостановленное пространство. Это соответствует разделу 8 Условий обслуживания.

Мы удалим данные раньше по письменному указанию Контролёра данных, если только право Союза или государства-члена не обязывает нас их хранить; в этом случае мы сообщим Контролёру данных, что именно мы обязаны сохранить и почему. По запросу мы подтвердим удаление в письменной форме.

Аудиты и предоставление информации

Мы предоставим Контролёру данных всю информацию, необходимую для подтверждения соблюдения обязанностей, предусмотренных ст. 28 GDPR и настоящим DPA, а также допустим аудиты, включая инспекции, проводимые Контролёром данных или уполномоченным им аудитором, и будем содействовать их проведению.

На практике: мы отвечаем на анкеты по безопасности и информационные запросы по адресу [email protected]. Инспекция на месте или дистанционно может проводиться не чаще одного раза в течение любого двенадцатимесячного периода, при письменном уведомлении за тридцать (30) дней, в рабочее время, с соблюдением конфиденциальности, без нарушения работы сервиса и без предоставления доступа к данным другого клиента. Контролёр данных несёт собственные расходы; мы вправе взимать разумную плату за затраченное нами время, если аудит выходит за разумные пределы. Аудит может проводиться чаще после нарушения безопасности персональных данных или по требованию надзорного органа.

У нас нет отчёта стороннего аудита, и мы не можем заменить им инспекцию. Если для вас это имеет значение, поднимите этот вопрос до оформления подписки.

Международная передача данных

Мы не будем передавать персональные данные Контролёра данных за пределы Европейской экономической зоны иначе как на основании механизма передачи, допускаемого Главой V GDPR.

Если передача осуществляется в страну, в отношении которой отсутствует решение об адекватности, она производится на основании Стандартных договорных положений Европейской комиссии (Implementing Decision (EU) 2021/914), Модуля Три (от обработчика к субобработчику) или Модуля Два (от контролёра к обработчику) в зависимости от применимости, вместе с дополнительными мерами там, где этого требует оценка воздействия передачи. Для Турции применяются соответствующие механизмы, предусмотренные ст. 9 KVKK.

ТРЕБУЕТ ПРОВЕРКИ — настоящий проект излагает предполагаемый, а не проверенный механизм. Какие из наших поставщиков передают данные за пределы ЕЭЗ, на основании каких положений и с каким модулем, не подтверждено по каждому поставщику в отдельности. Настоящий раздел должен быть проверен, а регион размещения — зафиксирован, до публикации настоящего документа или использования его в качестве основания.

Ответственность и изменения

Ограничения ответственности, предусмотренные Условиями обслуживания, применяются к настоящему DPA в пределах, допускаемых законом. Они не ограничивают ответственность, которая не может быть ограничена в силу GDPR или иных императивных норм права.

Мы вправе обновлять настоящее DPA, отражая изменения в сервисе, в перечне субобработчиков или в законодательстве. О существенных изменениях мы уведомляем действующих клиентов по электронной почте не менее чем за тридцать (30) дней, а указанная выше дата "Последнее обновление" всегда отражает действующую редакцию.

Приложение — субобработчики

Следующие субобработчики обрабатывают персональные данные от имени клиентов Ilveno Cloud:

  • Polar Software Inc. (polar.sh) — торговый агент (merchant of record). Цель: платежи, выставление счетов, налоги, клиентский портал. Данные: наименование клиента, платёжный адрес электронной почты, платёжный адрес, записи о подписке и транзакциях. Не содержимое рабочего пространства.
  • Resend — транзакционная электронная почта. Цель: доставка писем, отправляемых сервисом, таких как приглашения, уведомления и доставка лицензий. Данные: адреса электронной почты получателей и содержание отправляемого сообщения.
  • TODO — поставщик хостинга и инфраструктуры. Цель: обеспечение работы серверов, на которых функционируют контейнеры арендуемых контуров, базы данных и тома хранилища. Данные: всё содержимое рабочих пространств, при хранении и при передаче. Официальное наименование поставщика, страна и регион центра обработки данных должны быть внесены здесь до публикации; настоящий проект намеренно не содержит догадок о них.
  • LiveKit не указан в качестве субобработчика, поскольку им не является: медиапоток встреч передаётся через сервер LiveKit, который обработчик эксплуатирует сам, у указанного выше хостинг-провайдера. Содержимое встреч не сохраняется.
  • OpenAI — опционально и только там, где настроен ключ API — либо отдельным пользователем для его собственной учётной записи, либо оператором для установки. Цель: опциональный ИИ-ассистент. Данные: текст, который пользователь отправляет ассистенту. Если ключ не настроен, функция недоступна и ничего не отправляется.

Вопросы по настоящему перечню и запросы о действующих гарантиях в отношении любого поставщика направляйте на [email protected].

Контакт. Вопросы по этому документу? Напишите на [email protected].