Компания _______________, юридическое лицо, зарегистрированное в соответствии с законодательством Республики Молдова, под государственным идентификационным номером (IDNO) ________________, в лице _____________________, действующего на основании _____________________, именуемая в дальнейшем «Оператор» (или «Заказчик» / «Клиент»), с одной стороны,
и
Компания SRL «APB COPR», юридическое лицо, учреждённое и действующее в соответствии с законодательством Республики Молдова, зарегистрированное за государственным идентификационным номером (IDNO) 1020600014501, в лице Администратора, действующего на основании Устава, именуемая в дальнейшем «Уполномоченное лицо» (или «Исполнитель» / «Провайдер postaX»), с другой стороны,
вместе именуемые «Стороны», а индивидуально — «Сторона», руководствуясь положениями Закона Республики Молдова № 195/2024 «О защите персональных данных» (в частности, статьей 28), в целях соблюдения требований законодательства о защите данных при исполнении основных обязательств по Договору об оказании услуг № ______ от «___» ___________ 20___ г. (далее — «Основной договор»), заключили настоящее Дополнительное соглашение (далее — «Соглашение» или «DPA») о нижеследующем.
1. Предмет соглашения и роли сторон
1.1. Настоящее Соглашение определяет условия, порядок, технические и организационные меры безопасности при обработке персональных данных Уполномоченным лицом от имени, по поручению и в соответствии с документированными инструкциями Оператора в связи с оказанием услуг облачного хостинга электронной почты postaX под доменными именами Оператора по Основному договору.
1.2. Стороны признают и соглашаются, что для целей настоящего Соглашения и законодательства Республики Молдова (включая Закон № 195/2024 и письмо CNPDCP № 02/2-05/2819 от 30.07.2026 г.):
a) Заказчик (Клиент) действует в качестве Оператора (Controler de date), определяющего цели и средства обработки персональных данных своих сотрудников, представителей и корреспондентов;
b) Исполнитель (SRL «APB COPR») действует в качестве Уполномоченного лица (Persoană împuternicită de operator / Обработчик / Процессор), осуществляющего техническую обработку персональных данных (приём, маршрутизацию, хранение писем и обеспечение безопасности) исключительно в интересах и по поручению Оператора.
1.3. Настоящее Соглашение является неотъемлемой частью Основного договора. В случае расхождения между положениями Основного договора и настоящего Соглашения в части, касающейся защиты и конфиденциальности персональных данных, приоритет имеют условия настоящего DPA.
2. Категории данных и субъектов. Характер обработки
2.1. Характер, цели, перечень персональных данных и категории субъектов данных, обрабатываемых в рамках настоящего Соглашения, определяются Сторонами в Спецификации обработки (Приложение № 1 к настоящему Соглашению), которая является его неотъемлемой частью.
2.2. Уполномоченное лицо обязуется осуществлять с персональными данными Оператора только те операции (действия), которые прямо необходимы для выполнения его обязательств по Основному договору, включая сбор, запись, систематизацию, хранение, передачу по зашифрованным каналам связи, структурирование, блокирование или уничтожение, и только в рамках предоставленных Оператором инструкций.
3. Обязанности уполномоченного лица (подрядчика)
3.1. Уполномоченное лицо при осуществлении обработки персональных данных обязуется:
- обрабатывать персональные данные исключительно на основании задокументированных инструкций Оператора, в том числе в отношении трансграничной передачи персональных данных. Если Уполномоченное лицо в силу требований законодательства Республики Молдова обязано осуществить обработку по иным основаниям, оно обязуется незамедлительно уведомить об этом Оператора до начала обработки, за исключением случаев, когда закон запрещает такое уведомление по важным соображениям общественного интереса;
- обеспечить, чтобы лица, уполномоченные им обрабатывать персональные данные (включая штатных и привлечённых сотрудников), обязались соблюдать конфиденциальность или были связаны соответствующим законодательным обязательством о неразглашении конфиденциальной информации и персональных данных (подписание NDA, соблюдение должностных инструкций);
- принимать все необходимые организационные, правовые и технические меры, предусмотренные статьей 32 Закона № 195/2024, для обеспечения надлежащего уровня безопасности персональных данных, соответствующего рискам обработки, включая защиту от случайного или незаконного уничтожения, утери, изменения, несанкционированного раскрытия или доступа к персональным данным;
- не привлекать к обработке персональных данных других уполномоченных лиц (субподрядчиков / субпроцессоров) без предварительного письменного согласия Оператора (специального или общего). В случае получения общего согласия Уполномоченное лицо обязуется информировать Оператора о любых планируемых изменениях, касающихся добавления или замены других уполномоченных лиц, не менее чем за 10 (десять) календарных дней, предоставляя Оператору право возразить против таких изменений и заблокировать привлечение нового субподрядчика;
- в случае привлечения субподрядчика (субпроцессора) с согласия Оператора, налагать на такого субподрядчика те же обязательства по защите данных, которые возложены на само Уполномоченное лицо в соответствии с настоящим Соглашением, посредством заключения письменного договора или допсоглашения (DPA). Уполномоченное лицо несёт полную ответственность перед Оператором за неисполнение привлечёнными им субподрядчиками обязательств по защите персональных данных;
- оказывать содействие Оператору, насколько это возможно с помощью соответствующих технических и организационных мер, в выполнении обязательств Оператора по реагированию на запросы субъектов персональных данных, касающиеся реализации их прав, предусмотренных статьями 12–22 Закона № 195/2024 (включая право на доступ, исправление, удаление данных, ограничение обработки и переносимость данных);
- оказывать содействие Оператору в обеспечении соблюдения обязательств, предусмотренных статьями 32–36 Закона № 195/2024 (включая обеспечение безопасности обработки, оценку воздействия на защиту данных (DPIA) и предварительные консультации с Национальным центром по защите персональных данных — CNPDCP), с учётом характера обработки и информации, доступной Уполномоченному лицу;
- незамедлительно, но в любом случае не позднее 24 (двадцати четырёх) часов с момента обнаружения, уведомлять Оператора по электронной почте о любых инцидентах безопасности (утечках данных, несанкционированном доступе, утере или искажении данных), предоставляя Оператору всю информацию, необходимую для выполнения его обязанности по уведомлению CNPDCP и субъектов данных согласно ст. 33 Закона № 195/2024;
- по выбору Оператора, безвозвратно удалить или вернуть Оператору все персональные данные после прекращения предоставления услуг по Основному договору, а также удалить все существующие копии персональных данных, если только применимое законодательство Республики Молдова не требует обязательного долгосрочного хранения таких данных (например, налоговое законодательство, архивное дело или трудовой учёт);
- предоставлять Оператору по его запросу всю информацию, необходимую для подтверждения соблюдения обязательств, установленных статьей 28 Закона № 195/2024 и настоящим Соглашением, а также разрешать проведение аудитов, включая инспекции (проверки), проводимые Оператором или уполномоченным им независимым аудитором, и оказывать содействие в их проведении. Расходы на проведение таких проверок несёт Оператор, за исключением случаев, когда проверка выявила грубое нарушение Соглашения со стороны Уполномоченного лица.
4. Обязанности оператора (заказчика)
Оператор обязуется:
- гарантировать, что сбор и передача персональных данных Уполномоченному лицу осуществляются на законных основаниях (в соответствии со статьей 6 Закона № 195/2024) и не нарушают права субъектов персональных данных или права третьих лиц;
- предоставлять Уполномоченному лицу чёткие, выполнимые и задокументированные инструкции относительно обработки персональных данных. В случае если инструкции Оператора нарушают, по мнению Уполномоченного лица, требования Закона № 195/2024 или иных нормативных актов РМ о защите данных, Уполномоченное лицо обязано незамедлительно проинформировать об этом Оператора;
- своевременно рассматривать обращения Уполномоченного лица, касающиеся привлечения субподрядчиков, изменения инструкций или реагирования на инциденты безопасности.
5. Безопасность обработки данных
5.1. Уполномоченное лицо гарантирует внедрение технических и организационных мер безопасности, включая:
- защиту периметра ИТ-инфраструктуры (файрволы, антивирусы, шифрование жёстких дисков компьютеров сотрудников);
- использование защищённых и зашифрованных каналов передачи данных (HTTPS, SSL/TLS, VPN-туннели);
- строгую политику паролей и разграничение прав доступа (сотрудники Уполномоченного лица получают доступ только к тем данным, которые непосредственно требуются им для ведения учёта Оператора);
- регулярное резервное копирование и защиту резервных копий от вирусов-вымогателей;
- ведение журналов авторизации и системных логов доступа к информационным системам, содержащим данные Оператора.
6. Трансграничная передача данных
6.1. Уполномоченное лицо не имеет права осуществлять трансграничную передачу персональных данных, полученных от Оператора, без его предварительного письменного согласия.
6.2. Стороны соглашаются, что передача персональных данных в страны, обеспечивающие адекватный уровень защиты персональных данных (включая страны Европейской экономической зоны (ЕЭЗ)), осуществляется свободно в соответствии со ст. 44 ч. (2) Закона № 195/2024. Передача данных в иные страны (включая США, РФ, Китай) возможна только при наличии разрешения CNPDCP или подписания Стандартных договорных условий (SCC) под контролем Оператора.
7. Срок действия соглашения и ответственность
7.1. Настоящее Соглашение вступает в силу с момента его подписания и действует в течение всего срока действия Основного договора или до момента окончательного удаления/возврата персональных данных Оператора Уполномоченным лицом.
7.2. Уполномоченное лицо несёт полную материальную и юридическую ответственность за прямой реальный ущерб, причинённый Оператору вследствие неправомерных действий Уполномоченного лица или его сотрудников, нарушивших условия настоящего Соглашения, а также вследствие наложения на Оператора штрафов со стороны CNPDCP по вине Уполномоченного лица. Совокупный лимит ответственности сторон в рамках настоящего Соглашения ограничивается суммой, эквивалентной стоимости услуг по Основному договору за последние 12 (двенадцать) месяцев.
8. Юридические адреса, реквизиты и подписи сторон
|
ОПЕРАТОР (ЗАКАЗЧИК) SRL «APB COPR» IDNO: 1020600014501 Адрес: Republica Moldova, mun. Chișinău, MD-2052, sec. Ciocana, str. Ciocana 12, of. 16 Email: legal@postax.md / dpo@postax.md __________________ / [Имя Фамилия]
Администратор SRL «APB COPR» |
УПОЛНОМОЧЕННОЕ ЛИЦО (ИСПОЛНИТЕЛЬ) [Наименование Исполнителя/Подрядчика] IDNO: [IDNO Подрядчика] Адрес: Республика Молдова, [Адрес Подрядчика] Email: [Email Подрядчика] __________________ / [ФИО руководителя]
[Должность руководителя] |
Приложение № 1 — Спецификация обработки персональных данных
(к Дополнительному соглашению № ___ от «___» ___________ 20___ г.)
| Параметр обработки данных | Описание и детализация инструкций Оператора |
|---|---|
| 1. Характер и предмет обработки (Nature of Processing) |
Техническая и административная обработка персональных данных в связи с оказанием услуг хостинга электронной почты (email hosting) по Основному договору, включая хранение на серверах, администрирование систем и проведение расчётов. |
| 2. Цели обработки (Purposes of Processing) |
Обеспечение надлежащего оказания услуг по Основному договору, включая ведение учёта Оператора, кадровое делопроизводство, расчёт заработной платы, ИТ-поддержку, хранение и обработку резервных копий. |
| 3. Категории субъектов данных (Categories of Data Subjects) |
– Сотрудники Оператора (как бывшие, так и действующие); – Контрагенты, клиенты и партнёры Оператора (физические лица); – Представители и контактные лица Оператора. |
| 4. Категории персональных данных (Categories of Personal Data) |
– ФИО, дата рождения, паспортные данные, IDNP; – Контактные данные: адреса, телефоны, email; – Финансовые данные: банковские реквизиты, оклады, налоги, транзакции; – Кадровая информация: стаж, должности, данные приказов, CPAS, полисы ОМС (AOAM). |
| 5. Срок обработки данных (Retention Period) |
Обработка осуществляется на протяжении всего срока действия Основного договора. После расторжения Договора данные подлежат полному удалению или возврату в течение 30 календарных дней, за исключением архивных документов, подлежащих хранению в силу закона. |