Соглашение об обработке данных
Последнее обновление
Настоящее Соглашение об обработке данных («DPA») определяет, как Galah Enterprises Pty Ltd (ACN 682 927 779), осуществляющая деятельность под наименованием DS160.io («DS160.io»), обрабатывает персональные данные от имени бизнес-клиента, использующего бизнес-пространство DS160.io («Клиент» (the Customer)). Оно является частью Условий обслуживания DS160.io («Договор» (the Agreement)) и вступает в силу с момента принятия их Клиентом любым из способов, предусмотренных пунктом 1(e) Договора: путём проставления отметки или нажатия кнопки «Я принимаю эти Условия», подписания соглашения с DS160.io либо оплаты или использования бизнес-пространства.
1. Определения
Термины, не определённые в настоящем документе, имеют значение, придаваемое им Общим регламентом по защите данных (GDPR) (Регламент (ЕС) 2016/679). «Законодательство о защите данных» (Data Protection Law) означает GDPR, UK GDPR и Закон Великобритании о защите данных 2018 года (UK Data Protection Act 2018), Федеральный закон Швейцарии о защите данных, а также любое иное законодательство о защите данных, применимое к Персональным данным Клиента. «Персональные данные Клиента» (Customer Personal Data) означают персональные данные, описанные в Приложении I, которые DS160.io обрабатывает от имени Клиента. «Заявитель» (Applicant) означает лицо, чья форма DS-160 подготавливается в рабочем пространстве Клиента. «Субобработчик» (Sub-processor) означает третье лицо, привлекаемое DS160.io для обработки Персональных данных Клиента. «СДУ» (SCCs) означают стандартные договорные условия, приложенные к Имплементационному решению Комиссии (ЕС) 2021/914.
2. Роли и сфера действия
Клиент является контролёром Персональных данных Клиента, а DS160.io — его обработчиком. Настоящее DPA распространяется только на Персональные данные Клиента: данные Заявителей в рабочем пространстве Клиента. Данные учётной записи и платёжные данные самого Клиента, а также данные для входа его сотрудников DS160.io обрабатывает как контролёр в соответствии со своей политикой конфиденциальности.
В Приложении I описаны предмет, срок, характер и цель обработки, виды персональных данных и категории субъектов данных.
3. Обязанности Клиента
Клиент несёт ответственность за наличие правового основания для обработки, которую он поручает, и за предоставление Заявителям информации, требуемой статьями 13 и 14 GDPR. Поскольку форма DS-160 содержит вопросы о здоровье, а также об арестах и судимостях, Клиент, в частности, отвечает за наличие условия согласно статье 9 GDPR для ответов о здоровье и основания согласно статье 10 GDPR для ответов об уголовном прошлом (например, явно выраженного согласия Заявителя) до того, как такие ответы будут внесены или собраны через DS160.io.
Указаниями Клиента для DS160.io являются настоящее DPA, Договор, а также использование и настройка DS160.io Клиентом, включая отправку клиентских ссылок, внесение и редактирование ответов и запуск подачи в CEAC.
4. Обязанности DS160.io
Указания. DS160.io обрабатывает Персональные данные Клиента только по документально оформленным указаниям Клиента, в том числе в отношении передачи за пределы ЕЭЗ и Великобритании, если иное не требуется законом; в этом случае DS160.io заранее уведомляет Клиента, если закон этого не запрещает. DS160.io сообщает Клиенту, если считает, что какое-либо указание нарушает Законодательство о защите данных.
Конфиденциальность. Все лица, которым DS160.io разрешает обрабатывать Персональные данные Клиента, связаны письменным обязательством о конфиденциальности и проходят надлежащее обучение в области конфиденциальности и безопасности. Сотрудники DS160.io открывают рабочее пространство Клиента или заявление Заявителя только с разрешения Клиента для расследования проблемы, а в остальных случаях видят только диагностические записи о неудачных подачах.
Безопасность. DS160.io применяет технические и организационные меры, указанные в Приложении II, и поддерживает уровень защиты не ниже описанного в нём.
Содействие. С учётом характера обработки DS160.io помогает Клиенту:
- отвечать на запросы Заявителей, осуществляющих свои права. Клиент может сам просматривать, исправлять и удалять ответы Заявителей в своём рабочем пространстве; DS160.io осуществляет удаление данных Заявителя и предоставляет копии по запросу Клиента. DS160.io пересылает Клиенту любой запрос о Персональных данных Клиента, полученный напрямую, и не отвечает на него иначе как по указанию Клиента;
- выполнять свои обязанности согласно статьям 32–36 GDPR, включая оценку воздействия на защиту данных и предварительные консультации, используя имеющуюся у DS160.io информацию.
5. Нарушения безопасности персональных данных
DS160.io уведомляет Клиента без неоправданной задержки и в любом случае в течение 48 часов после того, как ей стало известно о нарушении безопасности персональных данных, затрагивающем Персональные данные Клиента. В уведомлении описываются, насколько это известно на тот момент, характер нарушения, категории и примерное количество затронутых Заявителей и записей, вероятные последствия, а также принятые или предлагаемые меры; DS160.io дополняет уведомление по мере получения новых сведений. DS160.io принимает разумные меры для локализации нарушения и не уведомляет о нём надзорный орган или Заявителей, кроме как по указанию Клиента или в случаях, предусмотренных законом.
6. Субобработчики
Клиент предоставляет DS160.io общее разрешение на привлечение Субобработчиков. Субобработчики, привлечённые на дату настоящего DPA, перечислены в Приложении III.
DS160.io уведомляет Клиента не менее чем за 30 дней — по электронной почте владельцу рабочего пространства и путём обновления Приложения III — до добавления или замены Субобработчика. Клиент может в течение этого срока заявить возражение по обоснованным причинам, связанным с защитой данных; если стороны не могут урегулировать возражение, Клиент вправе прекратить использование DS160.io в соответствии с пунктом 5(c) Договора с пропорциональным возвратом неиспользованной предоплаченной Платы.
DS160.io налагает на каждого Субобработчика по письменному договору обязательства по защите данных, обеспечивающие защиту не ниже предусмотренной настоящим DPA, и остаётся ответственной перед Клиентом за исполнение обязательств каждым Субобработчиком.
7. Международная передача данных
DS160.io обрабатывает Персональные данные Клиента на собственных серверах в своей штаб-квартире в Соединённых Штатах, и её Субобработчики находятся в Соединённых Штатах. Если на Клиента распространяется действие GDPR и передача данных в DS160.io является передачей в третью страну, стороны заключают Модуль 2 (от контролёра к обработчику) СДУ, которые включаются посредством ссылки, при этом Клиент выступает экспортёром данных, а DS160.io — импортёром данных, со следующими вариантами:
- пункт 7 (положение о присоединении) не применяется;
- пункт 9: вариант 2 (общее письменное разрешение) со сроком уведомления, указанным в разделе 6;
- пункт 11: факультативная формулировка не применяется;
- пункт 13: компетентный надзорный орган определяется в соответствии с Приложением I;
- пункты 17 и 18: право и суды Ирландии;
- Приложения I, II и III к СДУ заполняются Приложениями I, II и III к настоящему DPA.
Если на Клиента распространяется действие UK GDPR, стороны также заключают Дополнение Великобритании о международной передаче данных к СДУ (UK International Data Transfer Addendum, версия B1.0), таблицы которого заполняются на основании настоящего DPA, и ни одна из сторон не вправе прекратить его согласно его разделу 19.
Если на Клиента распространяется действие Федерального закона Швейцарии о защите данных (FADP), СДУ применяются также к передаче данных, регулируемой FADP, со следующими адаптациями: ссылки на GDPR следует понимать как ссылки на FADP; компетентным надзорным органом является Федеральный уполномоченный по защите данных и информации (Federal Data Protection and Information Commissioner); термин «государство-член» не препятствует субъектам данных, обычно проживающим в Швейцарии, предъявлять иски в судах Швейцарии в соответствии с пунктом 18(c); в остальном пункты 17 и 18 остаются в редакции, изложенной в настоящем разделе.
Подача формы DS-160 Заявителя в CEAC означает передачу ответов Заявителя в Государственный департамент США. Такая передача осуществляется по указанию Клиента как цель услуги, и Государственный департамент США является получателем, а не Субобработчиком.
8. Удаление и возврат
По прекращении использования DS160.io Клиентом DS160.io предоставляет Клиенту экспорт Персональных данных Клиента в машиночитаемом формате в течение 30 дней, а затем удаляет их (пункт 11(e) Договора). В период использования DS160.io Клиентом DS160.io удаляет Персональные данные Клиента, относящиеся к рабочему пространству или Заявителю, в течение 30 дней с момента запроса Клиента. Удалённые данные остаются в резервных копиях базы данных DS160.io, а предыдущие версии хранящихся файлов — у её поставщика услуг хранения, в течение не более 7 дней после удаления в зашифрованном виде, после чего перезаписываются. DS160.io хранит Персональные данные Клиента дольше только в случаях, когда этого требует закон, и только для этой цели.
9. Аудиты и информация
DS160.io предоставляет Клиенту информацию, необходимую для подтверждения соблюдения настоящего DPA и статьи 28 GDPR, и отвечает на обоснованные письменные вопросы Клиента об осуществляемой ею обработке. DS160.io допускает проведение аудитов, включая инспекции, Клиентом или назначенным им независимым аудитором один раз в течение любых 12 месяцев (или чаще после нарушения безопасности персональных данных либо если этого требует надзорный орган) при условии письменного уведомления не менее чем за 30 дней, в рабочее время, с соблюдением обязанности конфиденциальности и за счёт Клиента. DS160.io может ответить на запрос об аудите актуальной документацией, если она даёт ответ на такой запрос.
10. Ответственность и приоритет
Ответственность каждой стороны по настоящему DPA подлежит ограничениям, предусмотренным пунктом 12 Договора (Ответственность), за исключением случаев, когда Законодательство о защите данных не допускает таких ограничений. При противоречии между настоящим DPA и Договором преимущественную силу имеет настоящее DPA; при противоречии между ним и СДУ преимущественную силу имеют СДУ.
Настоящее DPA действует до тех пор, пока DS160.io обрабатывает Персональные данные Клиента. За исключением СДУ, регулируемых в порядке, установленном разделом 7, настоящее DPA регулируется правом штата Новый Южный Уэльс, Австралия, и каждая из сторон подчиняется исключительной юрисдикции судов штата Новый Южный Уэльс и апелляционных судов по их делам.
Приложение I: Описание обработки
A. Стороны
Экспортёр данных и контролёр: Клиент, идентифицированный в своём бизнес-пространстве DS160.io. Контактное лицо: владелец рабочего пространства.
Импортёр данных и обработчик: Galah Enterprises Pty Ltd, осуществляющая деятельность под наименованием DS160.io, 26 Knight Street, Arncliffe NSW 2205, Australia. Контакт: privacy@ds160.io.
B. Описание передачи и обработки
Категории субъектов данных
- Заявители: клиенты Клиента и члены их семей, включая детей, чья форма DS-160 подготавливается в рабочем пространстве Клиента.
- Лица, упомянутые в ответах Заявителя, например члены семьи, работодатели, попутчики и контактные лица в Соединённых Штатах.
- Сотрудники Клиента, как они зафиксированы в истории изменений заявления.
Категории персональных данных
- Всё, что запрашивает форма DS-160: имена, дата и место рождения, гражданство, данные национального удостоверения личности и паспорта, адреса, номера телефонов, адреса электронной почты и идентификаторы в социальных сетях, планы поездки и история поездок, члены семьи, образование и трудовая деятельность.
- Фотография Заявителя на визу и любые документы, загруженные для заявления.
- Записи о подаче: идентификатор заявления CEAC (Application ID), ответ на контрольный вопрос, страница подтверждения и PDF-файл каждой страницы, отображённой CEAC.
- История изменений каждого ответа: прежнее и новое значение, кто и когда внёс изменение.
- Данные об использовании страниц приёма данных клиента, которые Заявитель открывает по клиентской ссылке.
Особые категории данных и данные об уголовной ответственности: данные о здоровье (статья 9 GDPR: инфекционные заболевания, психические или физические расстройства, употребление наркотиков) и данные, касающиеся судимостей и уголовных правонарушений (статья 10 GDPR: аресты, судимости и иные уголовные дела), полученные из вопросов формы DS-160 о безопасности и биографии.
Периодичность передачи: непрерывно, в течение всего срока использования DS160.io Клиентом.
Характер обработки: сбор ответов через клиентские ссылки и сотрудников Клиента; их хранение и шифрование; перевод ответов в свободной форме на английский язык; автоматическая проверка фотографии на визу; отправка электронных писем с клиентскими ссылками; а также, когда Клиент запускает подачу, внесение ответов в CEAC и фиксация результата.
Цель: подготовка и подача заявлений DS-160 Заявителей для Клиента.
Хранение: в течение всего срока существования рабочего пространства Клиента, далее — согласно разделу 8. Диагностические записи о неудачной подаче удаляются через 90 дней, а записи об этапах каждой подачи — через 30 дней.
Передача Субобработчикам: согласно Приложению III, для указанных в нём целей и данных, в течение всего срока их привлечения DS160.io.
C. Компетентный надзорный орган
Надзорный орган государства — члена ЕС, в котором учреждён Клиент, или, если Клиент не учреждён в ЕС, но на него распространяется действие GDPR, орган государства-члена, в котором учреждён его представитель согласно статье 27 GDPR. Для UK GDPR — Управление Уполномоченного по информации (Information Commissioner’s Office). Для Федерального закона Швейцарии о защите данных — Федеральный уполномоченный по защите данных и информации.
Приложение II: Технические и организационные меры
Шифрование при хранении. Ответы Заявителей, история их изменений, копия заявления, создаваемая при каждой подаче, идентификатор заявления CEAC и ответ на контрольный вопрос, а также диагностические записи о подаче шифруются с использованием AES-256 (GCM). Ключ шифрования хранится в управляемом хранилище ключей отдельно от базы данных и её резервных копий, поэтому ни одну из них нельзя прочитать без него. В читаемом виде для списков заявлений остаются только имя Заявителя, год рождения, консульство и тип визы.
Шифрование при передаче. Весь трафик к DS160.io обслуживается по протоколу HTTPS. Секретные данные, такие как пароли почтовых серверов и ключи аутентификации, хранятся в зашифрованном виде.
Хостинг. База данных, серверы приложений и браузер, который подаёт каждую форму DS-160, работают на собственном оборудовании DS160.io, размещённом в её штаб-квартире в Соединённых Штатах. Помещения запираются.
Контроль доступа. Доступ к производственным системам есть только у команды DS160.io. Сотрудники открывают рабочее пространство или заявление только с разрешения Клиента для расследования проблемы, а в остальных случаях видят только диагностические записи о неудачных подачах. Изменения, внесённые сотрудниками в ходе расследования, фиксируются как внесённые DS160.io. Для каждой учётной записи можно включить многофакторную аутентификацию, а доступ внутри рабочего пространства определяется ролями, назначенными Клиентом.
Минимизация данных в операционной деятельности. Служебные оповещения DS160.io работают на её собственных серверах и обозначают рабочие пространства и заявления внутренним идентификатором, но никогда не именем или адресом электронной почты. Фотографии на визу проверяются на собственных серверах DS160.io, а не третьим лицом.
Резервное копирование и восстановление. База данных резервируется, резервные копии хранятся 7 дней. Предыдущие версии хранящихся файлов хранятся у поставщика услуг хранения 7 дней. Целевые показатели аварийного восстановления: точка восстановления и время восстановления — 24 часа.
Журналирование, мониторинг и установка исправлений. Системы DS160.io журналируются и контролируются, а уязвимости устраняются посредством своевременной установки исправлений.
Обучение. Все лица, имеющие доступ к Персональным данным Клиента, проходят обучение в области конфиденциальности и безопасности.
Хранение. Диагностические записи о неудачных подачах удаляются через 90 дней, записи об этапах подачи — через 30 дней, а данные по запросу на удаление — в течение 30 дней согласно разделу 8.
Приложение III: Субобработчики
| Субобработчик | Цель | Затрагиваемые Персональные данные Клиента | Местонахождение | Гарантия передачи |
|---|---|---|---|---|
| Backblaze, Inc. (B2) | Хранение фотографий, документов и PDF-файлов поданных заявлений | Фотографии, документы, записи о подаче | Соединённые Штаты | Рамочная программа конфиденциальности данных ЕС–США (EU-U.S. Data Privacy Framework) и расширение для Великобритании; СДУ в условиях обработки данных поставщика |
| Google LLC (Gemini API) | Перевод ответов в свободной форме на английский язык | Текст переводимого ответа | Соединённые Штаты | Рамочная программа конфиденциальности данных и расширение для Великобритании; СДУ в условиях обработки данных поставщика |
| Amazon Web Services, Inc. (SES) | Отправка электронных писем с клиентскими ссылками и уведомлений о статусе | Адрес электронной почты получателя, содержание письма | Соединённые Штаты | Рамочная программа конфиденциальности данных и расширение для Великобритании; СДУ в условиях обработки данных поставщика |
| PostHog, Inc. | Продуктовая аналитика на страницах приёма данных клиента | Данные об использовании, события внутри продукта | Соединённые Штаты | Рамочная программа конфиденциальности данных и расширение для Великобритании; СДУ в условиях обработки данных поставщика |
| Google LLC (Analytics) | Аналитика сайта на страницах приёма данных клиента | Данные об использовании, идентификаторы файлов cookie | Соединённые Штаты | Рамочная программа конфиденциальности данных и расширение для Великобритании; СДУ в условиях обработки данных поставщика |