ПОРУЧЕНИЕ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРИ ТЕХНИЧЕСКОЙ ПОДДЕРЖКЕ LAW CABIN CRM («CRM Юридического Кабинета»)
1. СТОРОНЫ И СТАТУС ДОКУМЕНТА
1.1. Настоящее Поручение регулирует обработку персональных данных при оказании технической поддержки LAW CABIN CRM («CRM Юридического Кабинета»; далее — «Программа»).
1.2. Лицо, которому поручается обработка:
Индивидуальный предприниматель Алиуллова Эльвира Раифовна, осуществляющая деятельность под фирменным обозначением LAW CABIN («Юридический Кабинет»),
ИНН 183113913018,
ОГРНИП 324169000132056,
дата государственной регистрации: 24.06.2024,
почтовый и фактический адрес:
Республика Татарстан, г. Казань, ул. Дубравная, д. 51Г, офис 59,
адрес электронной почты: crm.lawcabin@yandex.ru,
телефон: +7 960 040-29-39,
далее — «Обработчик» в рамках конкретного поручения.
1.3. Оператором персональных данных является Лицензиат Программы либо иное лицо, которое самостоятельно определяет цели обработки персональных данных в соответствующей информационной системе и законно поручает Обработчику отдельные операции, далее — «Оператор».
1.4. Поручение является частью договорного комплекса Программы и применяется только в той мере, в какой при конкретной технической поддержке либо отдельно оплачиваемой индивидуальной технической работе Обработчик фактически получает доступ к персональным данным Оператора.
1.5. Обычное предоставление лицензии и функционирование сервера лицензирования сами по себе не означают выдачу настоящего поручения на все содержимое рабочей базы данных Программы.
2. ОСНОВАНИЕ И АКТИВАЦИЯ ПОРУЧЕНИЯ
2.1. Поручение считается данным в отношении конкретной задачи технической поддержки после совокупности следующих действий:
— наличие действующих договорных отношений по использованию Программы либо иного законного основания поддержки;
— обращение Оператора/уполномоченного им лица с конкретной задачей;
— предоставление Оператором доступа, файла, резервной копии, диагностических данных или иного технического материала, содержащего персональные данные, либо предоставление временного доступа технической поддержки.
2.2. Факт предоставления доступа не означает разрешение использовать данные для каких-либо иных целей.
2.3. Оператор обязан убедиться, что лицо, предоставляющее временный доступ технической поддержки или передающее материалы, уполномочено на выдачу поручения.
3. ЦЕЛИ ОБРАБОТКИ
Обработчик вправе обрабатывать данные только для одной или нескольких конкретных целей, указанных в заявке поддержки, в том числе:
— диагностика ошибки;
— устранение неисправности;
— проверка корректности обновления;
— миграция данных/схемы;
— восстановление после сбоя;
— проверка резервного копирования и восстановления;
— настройка прав доступа;
— диагностика интеграций;
— диагностика лицензирования;
— проверка корректности филиальной изоляции;
— расследование инцидента информационной безопасности;
— устранение повреждения базы данных;
— помощь в экспорте/восстановлении данных;
— выполнение иной конкретно согласованной технической задачи, включая отдельно оплачиваемое администрирование, восстановление, миграцию либо индивидуальную интеграционную работу, если для ее выполнения Оператор законно предоставил Обработчику доступ к персональным данным.
4. КАТЕГОРИИ СУБЪЕКТОВ
В зависимости от содержимого Программы доступ могут получить данные:
— клиентов/доверителей Оператора;
— потенциальных клиентов и заявителей;
— работников и пользователей Программы;
— представителей контрагентов;
— участников судебных и административных дел;
— членов семей, свидетелей, представителей и иных лиц, сведения о которых правомерно внесены Оператором;
— пользователей клиентского кабинета;
— иных субъектов, чьи данные законно содержатся в Программе.
5. ПЕРЕЧЕНЬ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Конкретный перечень определяется фактическим содержимым данных, к которым Оператор предоставляет доступ, и должен быть минимально необходимым для задачи.
5.2. Доступ потенциально может включать:
— ФИО;
— дату и место рождения;
— пол;
— телефоны;
— адрес электронной почты;
— адреса;
— сведения документов, удостоверяющих личность;
— идентификаторы;
— сведения о представителях;
— сведения о договорах;
— сведения о судебных делах;
— финансовые сведения;
— данные о платежах;
— переписку;
— тексты обращений;
— сведения из документов;
— технические журналы;
— учетные и ролевые сведения пользователей;
— иные персональные данные, содержащиеся в Программе.
5.3. В юридической практике могут присутствовать специальные категории персональных данных, включая сведения о здоровье, а также иные сведения ограниченного доступа. Обработчик не ставит целью получение таких данных, но может получить к ним технический доступ, если без этого невозможно выполнить конкретную заявку.
5.4. Биометрические персональные данные обрабатываются только если они фактически содержатся в переданном материале, доступны при выполнении заявки и Оператор имеет законное основание для такой обработки и поручения.
6. ПЕРЕЧЕНЬ ОПЕРАЦИЙ
В пределах конкретной задачи Обработчик вправе осуществлять:
— получение доступа;
— просмотр;
— поиск;
— извлечение;
— запись технических изменений;
— систематизацию в пределах диагностической работы;
— уточнение/изменение по заданию Оператора;
— временное копирование;
— сравнение;
— восстановление;
— блокирование;
— удаление технических/временных копий;
— иные действия, непосредственно необходимые для исполнения заявки.
Обработчик не вправе использовать данные для рекламы, обучения публичных моделей, формирования собственных клиентских баз либо иных самостоятельных целей без отдельного законного основания.
7. ОБЯЗАННОСТИ ОПЕРАТОРА
7.1. Оператор:
— определяет цели и правовые основания обработки;
— обеспечивает законность исходного сбора данных;
— при необходимости получает согласие субъекта на поручение обработки либо использует иное предусмотренное законом основание;
— определяет допустимый объем данных;
— по возможности минимизирует передаваемые сведения;
— предоставляет достоверное описание задачи;
— обеспечивает полномочия лица, выдающего доступ;
— самостоятельно выполняет обязанности перед субъектами и Роскомнадзором как оператор, если законом не предусмотрено иное;
— уведомляет Обработчика о специальных ограничениях конкретных данных, если они известны и существенны для поддержки.
7.2. Оператор не должен передавать постоянный пароль администратора, если задача может быть выполнена через штатный временный доступ технической поддержки.
8. ОБЯЗАННОСТИ ОБРАБОТЧИКА
Обработчик обязуется:
8.1. Обрабатывать персональные данные только в рамках документированного поручения и конкретной технической задачи.
8.2. Соблюдать конфиденциальность персональных данных.
8.3. Не использовать данные в собственных коммерческих, рекламных или иных несовместимых целях.
8.4. Предоставлять доступ только лицам, которым он объективно необходим для выполнения задачи и которые связаны обязанностью конфиденциальности.
8.5. Применять необходимые правовые, организационные и технические меры защиты с учетом статьи 19 Федерального закона № 152-ФЗ и характера фактической обработки.
8.6. Соблюдать применимые требования к локализации при обработке данных граждан Российской Федерации.
8.7. По запросу Оператора в течение срока действия поручения предоставлять разумно достаточные документы/информацию, подтверждающие принятие предусмотренных законом мер, без раскрытия данных других клиентов, закрытых ключей электронной подписи, исходного кода, сведений об уязвимостях и иных деталей, раскрытие которых создаст угрозу безопасности.
8.8. Оказывать разумное содействие Оператору в рамках конкретного инцидента или запроса субъекта, если такое содействие объективно требует действий Обработчика и относится к данным, обрабатываемым по поручению.
9. ВРЕМЕННЫЙ ДОСТУП ТЕХНИЧЕСКОЙ ПОДДЕРЖКИ
9.1. При наличии технической возможности основным способом удаленного доступа Обработчика к Программе клиента является временный доступ технической поддержки.
9.2. Временный доступ технической поддержки:
— создается для конкретной установки Программы;
— имеет ограниченный срок действия;
— содержит ограниченный объем полномочий и доступных действий;
— может быть отозван;
— не является постоянной пользовательской учетной записью;
— не входит в лицензированный лимит внутренних пользователей;
— подлежит журналированию.
9.3. В журнале безопасности действия такого доступа отображаются как действия:
Службы технической поддержки LAW CABIN («Юридический Кабинет»).
9.4. Обработчик не вправе использовать предоставленный доступ шире, чем это необходимо для выполнения конкретной заявки.
10. МЕРЫ БЕЗОПАСНОСТИ
С учетом фактической архитектуры Обработчик применяет, где применимо:
— ограничение доступа по принципу необходимости;
— индивидуализированные/временные сервисные сессии;
— шифрованные соединения;
— журналирование;
— управление секретами;
— ограничение сроков доступа;
— резервное копирование технических материалов, если это необходимо для безопасного выполнения работ;
— защиту инфраструктуры и обновлений;
— предотвращение несанкционированного копирования/выгрузки;
— удаление временных материалов по окончании их необходимости;
— иные меры, соответствующие характеру угроз.
11. ВРЕМЕННЫЕ КОПИИ И РЕЗЕРВНОЕ КОПИРОВАНИЕ
11.1. Для диагностики Обработчик может создать временную техническую копию базы данных, ее фрагмента или резервной копии только если это необходимо для заявки.
11.2. По возможности обработка производится на минимальном объеме данных.
11.3. Временные рабочие копии удаляются после выполнения задачи и завершения необходимой проверки результата, если дальнейшее хранение не требуется:
— законом;
— для расследования инцидента;
— для подтверждения выполненных действий;
— для разрешения спора;
— из-за технически обусловленного жизненного цикла защищенной резервной копии.
11.4. Если удаление из технической резервной копии невозможно немедленно без нарушения целостности всей системы резервирования, данные исключаются из активного использования и удаляются по штатному циклу хранения резервных копий, при сохранении режима конфиденциальности и ограниченного доступа.
12. ПРИВЛЕЧЕНИЕ ТРЕТЬИХ ЛИЦ
12.1. Обработчик вправе привлекать работников, специалистов и инфраструктурных подрядчиков, если это объективно необходимо для поддержки и не противоречит поручению и закону.
12.2. При привлечении лица к обработке персональных данных Обработчик обеспечивает договорные обязанности по конфиденциальности и безопасности не ниже применимых к соответствующей части обработки.
12.3. Обработчик не вправе передавать данные третьему лицу для его самостоятельных целей.
13. ИНЦИДЕНТЫ И УВЕДОМЛЕНИЕ
13.1. Если Обработчик подтверждает факт неправомерной или случайной передачи, предоставления, распространения или доступа к персональным данным, обрабатываемым по настоящему Поручению, Обработчик уведомляет Оператора без неоправданной задержки.
13.2. Целевой договорный срок первичного уведомления — по возможности не позднее 12 часов с момента подтверждения Обработчиком соответствующего инцидента, если этому не препятствуют объективные обстоятельства. Первичное уведомление может содержать неполные сведения и уточняться по мере расследования.
13.3. Обработчик сообщает имеющуюся информацию, необходимую Оператору для оценки обязанности уведомления уполномоченного органа, включая по возможности:
— характер инцидента;
— предполагаемые причины;
— затронутые категории данных/субъектов;
— принятые меры;
— контакт для взаимодействия.
13.4. Оператор самостоятельно исполняет установленную законом обязанность уведомления Роскомнадзора как оператор персональных данных, если иное прямо не возложено законом на Обработчика.
13.5. Обработчик оказывает разумное содействие в подготовке дополнительной информации по инциденту.
14. ЗАПРОСЫ СУБЪЕКТОВ
14.1. Если запрос субъекта персональных данных поступил напрямую Обработчику и относится к данным Программы клиента, Обработчик вправе направить субъекта к соответствующему Оператору и уведомить Оператора.
14.2. Обработчик не принимает решения о законности хранения клиентских данных вместо Оператора, кроме случаев, когда Обработчик обязан действовать самостоятельно по закону.
15. КОНТРОЛЬ И ПОДТВЕРЖДЕНИЕ МЕР
15.1. Оператор вправе запросить разумно достаточные сведения о выполнении требований настоящего Поручения.
15.2. Такой запрос не дает права требовать:
— исходный код Программы;
— закрытые ключи электронной подписи;
— пароли и иные секретные данные Обработчика;
— данные других клиентов;
— внутренние инструкции, раскрытие которых объективно увеличивает риск атак;
— доступ к системам Обработчика без отдельного правового и технического основания.
15.3. При необходимости стороны согласуют форму подтверждения мер, позволяющую подтвердить соблюдение требований без создания дополнительной угрозы информационной безопасности.
16. КОНФИДЕНЦИАЛЬНОСТЬ
16.1. Данные, доступ к которым получен при поддержке, считаются конфиденциальными независимо от наличия отдельной маркировки.
16.2. Обязанность конфиденциальности сохраняется после завершения конкретной заявки в пределах закона и характера соответствующей информации.
17. СРОК ПОРУЧЕНИЯ
17.1. Поручение в отношении конкретной обработки действует с момента фактического предоставления доступа/материалов для заявки и до завершения необходимых операций, отзыва доступа и окончания допустимого периода обращения с временными техническими копиями.
17.2. Прекращение временного доступа технической поддержки означает прекращение активного удаленного доступа, но не отменяет обязательств по конфиденциальности и безопасному завершению жизненного цикла временных материалов.
18. ОТВЕТСТВЕННОСТЬ
18.1. Оператор несет ответственность перед субъектами персональных данных за законность обработки, цели, основания и выдачу поручения в пределах, установленных законом.
18.2. Обработчик несет ответственность перед Оператором за нарушение обязанностей лица, обрабатывающего персональные данные по поручению, в пределах, предусмотренных законом и договором.
18.3. Обработчик не несет ответственность за:
— незаконное исходное включение данных в Программу Оператором;
— отсутствие у Оператора правового основания обработки;
— превышение полномочий сотрудником Оператора, выдавшим доступ;
— передачу Оператором данных сверх необходимого объема вопреки рекомендациям минимизации;
— действия стороннего поставщика услуг, выбранного Оператором, если Обработчик не определяет его как своего обработчика.
18.4. Ограничения ответственности из Лицензионного соглашения применяются в той мере, в какой это допустимо законом и не исключает обязательную ответственность за виновное нарушение Обработчиком собственных обязанностей по настоящему Поручению.
19. ИЗМЕНЕНИЕ ПОРУЧЕНИЯ
19.1. Актуальная редакция публикуется:
https://legal.lawcabin.ru/support-data-processing
19.2. Существенное изменение условий обработки, требующее нового согласования по закону или договору, применяется после выполнения такого обязательного согласования.
20. ПРИОРИТЕТ ЗАКОНА
20.1. Если условие настоящего Поручения противоречит императивному требованию законодательства Российской Федерации о персональных данных, применяется обязательное требование закона.
20.2. Настоящее Поручение не перекладывает на Обработчика обязанности Оператора, которые по закону не могут быть переданы лицу, осуществляющему обработку по поручению.
21. КОНТАКТЫ ОБРАБОТЧИКА
Индивидуальный предприниматель Алиуллова Эльвира Раифовна
ИНН 183113913018
ОГРНИП 324169000132056
Дата регистрации: 24.06.2024
Почтовый и фактический адрес:
Республика Татарстан, г. Казань, ул. Дубравная, д. 51Г, офис 59
Адрес электронной почты: crm.lawcabin@yandex.ru
Телефон: +7 960 040-29-39
Адрес документа: https://legal.lawcabin.ru/support-data-processing