Перейти к содержимому
IronMemo

Юридическая информация

Соглашение об обработке данных

Последнее обновление: 31 июля 2026 г.

Настоящее Соглашение об обработке данных («DPA») является частью и включается в соглашение между заказчиком («Заказчик») и Oxford Construction LLC, компанией с ограниченной ответственностью штата Калифорния («IronMemo», «мы», «нас»), на основании которого IronMemo предоставляет сервис-ассистент для встреч IronMemo («Сервис») («Соглашение»).

Настоящее DPA регулирует обработку Персональных данных Заказчика компанией IronMemo, выступающей в роли Обработчика от имени Заказчика. Оно не регулирует собственную деятельность IronMemo в качестве самостоятельного контролёра (например, регистрацию аккаунта, выставление счетов, предотвращение мошенничества, администрирование безопасности, корпоративные записи, маркетинг и веб-аналитику), которая описана в отдельной Политике конфиденциальности по адресу /privacy, а также не регулирует файлы cookie и аналогичные технологии, описанные в отдельной Политике cookie по адресу /cookies.

При противоречии между настоящим DPA и Соглашением в части обработки Персональных данных Заказчика преимущественную силу имеет настоящее DPA.

1

Стороны и роль настоящего DPA

1.1 Сторонами являются Заказчик и Oxford Construction LLC. Договаривающееся лицо IronMemo — Oxford Construction LLC (рег. № в Калифорнии 202131210808), 1968 South Coast Highway, Suite 4811, Laguna Beach, CA 92651, США. «IronMemo» является названием продукта Oxford Construction LLC и не является отдельным юридическим лицом; там, где в настоящем DPA сказано «IronMemo», имеется в виду Oxford Construction LLC. Контакт по DPA: dpa@ironmemo.com.

1.2 Настоящее DPA применяется к любому Заказчику, заключившему Соглашение, независимо от тарифного плана. Подписание отдельной копии доступно по запросу, но не требуется для применения настоящего DPA.

2

Определения

2.1 Термины с заглавной буквы, не определённые здесь, имеют значения, данные в Соглашении или в применимом законодательстве о защите данных.

  • «Законодательство о защите данных» — все законы, применимые к обработке Персональных данных Заказчика по Соглашению, включая, если применимо, Общий регламент ЕС по защите данных 2016/679 («GDPR») и эквивалентное законодательство Великобритании и Швейцарии (каждое в той мере, в какой оно применяется по настоящему DPA), а также законы штатов США о конфиденциальности, включая Закон Калифорнии о защите прав потребителей с изменениями («CCPA»).
  • «Контролёр», «Обработчик», «Субъект данных», «Персональные данные», «Обработка», «Надзорный орган» и «Специальные категории персональных данных» имеют значения, данные в GDPR; эквивалентные термины иного законодательства (включая «предприятие» (business), «поставщик услуг» (service provider), «подрядчик» (contractor) и «потребитель» (consumer) по CCPA) применяются там, где применяется соответствующее законодательство.
  • «Персональные данные Заказчика» — Персональные данные, которые IronMemo обрабатывает от имени Заказчика по Соглашению, как далее описано в Приложении I.
  • «Субобработчик» — любое третье лицо, привлечённое IronMemo для обработки Персональных данных Заказчика по инструкциям IronMemo.
  • «Расширение» — любое браузерное расширение IronMemo, предоставленное Заказчику.
  • «Локальная запись» — запись, захваченная и сохранённая на устройстве Пользователя Расширением или иным образом до любой передачи в IronMemo.
  • «Записывающий пользователь» — лицо, инициирующее запись или загружающее запись в Сервис.
  • «Участник встречи» — любое лицо, участвующее во встрече или упомянутое в записанной встрече.
  • «Загруженная запись» — запись и связанные данные, которые Заказчик или Пользователь прямо загружает или передаёт в Сервис.
3

Роли сторон

3.1 Заказчик как Контролёр. Когда Заказчик определяет цели и средства обработки Персональных данных Заказчика, Заказчик является Контролёром, а IronMemo — Обработчиком.

3.2 Заказчик как Обработчик. Когда Заказчик обрабатывает Персональные данные Заказчика от имени третьего лица (например, оказывая услуги своим клиентам), Заказчик может выступать Обработчиком, а IronMemo — Субобработчиком. Заказчик заверяет, что имеет необходимые полномочия и инструкции от соответствующего Контролёра для обработки IronMemo Персональных данных Заказчика по настоящему DPA.

3.3 Самостоятельная деятельность IronMemo как контролёра. IronMemo действует как самостоятельный контролёр, а не как Обработчик Заказчика, в отношении деятельности, описанной в Политике конфиденциальности (включая администрирование аккаунта, биллинг, борьбу с мошенничеством и безопасность, юридическое соответствие). Такая деятельность находится вне сферы действия настоящего DPA.

3.4 Платежи. Обработку платежей выполняет Stripe. Биллинг, предотвращение мошенничества и налоговые операции, связанные с платежами, являются деятельностью самостоятельного контролёра и находятся вне сферы действия настоящего DPA. Поэтому Stripe не указывается как Субобработчик в Приложении III, кроме случая и в той части, где конкретный сервис Stripe обрабатывает Персональные данные Заказчика по документированным инструкциям Заказчика.

4

Сфера действия и документированные инструкции

4.1 IronMemo обрабатывает Персональные данные Заказчика только по документированным инструкциям Заказчика, в том числе в отношении передач, если иное не требуется законом, которому подчиняется IronMemo; в этом случае IronMemo уведомит Заказчика о таком требовании до обработки, если закон это не запрещает.

4.2 Документированные инструкции Заказчика изложены в Соглашении, настоящем DPA и параметрах конфигурации, выбираемых Заказчиком в Сервисе (включая настройки хранения, доступный Заказчику выбор провайдеров, переключатели функций и настройки рабочего пространства). Маршрутизация задачи к одобренному провайдеру в пределах набора провайдеров, доступного Заказчику, является инструкцией Заказчика.

4.3 IronMemo уведомит Заказчика, если, по его мнению, инструкция нарушает Законодательство о защите данных.

4.4 Предмет, длительность, характер и цель обработки, а также категории Персональных данных Заказчика и Субъектов данных описаны в Приложении I.

5

Начало обработки; Локальная запись

5.1 Обработка IronMemo по настоящему DPA начинается, когда Персональные данные Заказчика впервые достигают контролируемой IronMemo конечной точки, хранилища IronMemo или одобренного Субобработчика, действующего по инструкциям IronMemo. Метаданные, переданные до медиафайла, могут самостоятельно начать обработку по настоящему DPA, если они являются Персональными данными Заказчика или производны от них.

5.2 Локальная запись находится вне настоящего DPA в той мере, в какой ни IronMemo, ни его Субобработчики не получают Персональных данных Заказчика. Локальная запись, остающаяся исключительно на устройстве Пользователя, не обрабатывается IronMemo, не удаляется IronMemo и не подпадает под обязанности IronMemo по возврату или удалению по настоящему DPA.

5.3 Если Загруженная запись передаётся напрямую Субобработчику (например, через предварительно авторизованное место загрузки), такая передача остаётся в рамках обработки IronMemo по инструкциям Заказчика.

5.4 Записывающий пользователь несёт ответственность за законность любой записи, включая получение любых юридически требуемых уведомлений и согласий от Участников встречи и наличие полномочий на загрузку. Функция записи, внутрипродуктовое подтверждение или флажок являются заверением Пользователя и сами по себе не доказывают, что все необходимые уведомления или разрешения действительно получены от участников.

6

Конфиденциальность и персонал

6.1 IronMemo обеспечивает, чтобы лица, уполномоченные обрабатывать Персональные данные Заказчика, были связаны надлежащим обязательством о конфиденциальности.

6.2 IronMemo ограничивает доступ к Персональным данным Заказчика персоналом, которому доступ необходим для предоставления Сервиса, по принципу наименьших привилегий.

7

Безопасность

7.1 IronMemo внедряет и поддерживает надлежащие технические и организационные меры, призванные обеспечить уровень безопасности, соответствующий риску, с учётом современного уровня развития, затрат на реализацию и характера, объёма, контекста и целей обработки, как далее описано в Приложении II.

7.2 Приложение II описывает меры безопасности IronMemo по категориям. IronMemo может со временем обновлять конкретные меры при условии, что обновлённые меры существенно не снижают общий уровень безопасности.

8

Субобработчики

8.1 Заказчик предоставляет общее разрешение IronMemo привлекать Субобработчиков для обработки Персональных данных Заказчика. Текущие Субобработчики IronMemo перечислены в Приложении III.

8.2 IronMemo налагает на каждого Субобработчика обязательства по защите данных, по существу эквивалентные изложенным в настоящем DPA, и остаётся ответственным перед Заказчиком за исполнение каждым Субобработчиком своих обязательств.

8.3 Уведомление об изменениях. До тех пор, пока IronMemo не будет вести отдельную страницу субобработчиков, Приложение III является авторитетным текущим списком. IronMemo уведомит Заказчика не менее чем за тридцать (30) дней по электронной почте владельцу аккаунта до авторизации нового или заменяющего Субобработчика и обновит Приложение III в дату отправки уведомления. Заказчик может возразить по обоснованным основаниям защиты данных в течение периода уведомления; стороны добросовестно попытаются разрешить возражение, а если не смогут, Заказчик может прекратить затронутую часть Сервиса.

9

Нарушение безопасности персональных данных

9.1 IronMemo уведомит Заказчика без неоправданной задержки после того, как ему станет известно о нарушении безопасности персональных данных, затрагивающем Персональные данные Заказчика.

9.2 Уведомление опишет, насколько это известно и доступно, характер нарушения, категории и приблизительное число затронутых Субъектов данных и записей, вероятные последствия и принятые или предлагаемые меры. IronMemo может предоставлять информацию поэтапно по мере её поступления.

9.3 IronMemo окажет Заказчику разумное содействие в связи с собственными обязанностями Заказчика по уведомлению Надзорных органов и Субъектов данных. Настоящее DPA не возлагает на IronMemo ответственность за определение того, обязан ли Заказчик уведомлять, или за уведомление Надзорных органов или Субъектов данных от имени Заказчика. Срок в семьдесят два (72) часа, упомянутый в некоторых актах законодательства о защите данных, является обязанностью Контролёра перед его Надзорным органом и не является сроком уведомления обработчиком по настоящему DPA.

10

Содействие Заказчику

10.1 Запросы субъектов данных. С учётом характера обработки IronMemo оказывает Заказчику содействие надлежащими техническими и организационными мерами, насколько это возможно, для ответа на запросы о реализации прав Субъектов данных по Законодательству о защите данных. Если IronMemo получает такой запрос напрямую, оно, если это юридически не запрещено, направит лицо к Заказчику и уведомит Заказчика.

10.2 Оценки воздействия и предварительные консультации. С учётом характера обработки и доступной IronMemo информации IronMemo окажет Заказчику разумное содействие с оценками воздействия на защиту данных и предварительными консультациями с Надзорными органами, где это требуется Законодательством о защите данных. Оценка воздействия не требуется автоматически для каждой записи; необходимость её проведения оценивается исходя из риска обработки.

11

Аудиты и записи

11.1 IronMemo предоставляет Заказчику информацию, разумно необходимую для демонстрации соблюдения настоящего DPA, и при разумном предварительном уведомлении допускает и содействует аудитам, включая инспекции, проводимым Заказчиком или уполномоченным Заказчиком аудитором.

11.2 IronMemo может удовлетворять запросы на аудит путём предоставления соответствующих отчётов сторонних аудиторов и документации, где они доступны. Выездные инспекции ограничены одним разом в двенадцать (12) месяцев (за исключением случаев после существенного нарушения, затрагивающего Персональные данные Заказчика), проводятся в рабочие часы с минимальными помехами, подпадают под конфиденциальность и осуществляются за счёт Заказчика.

11.3 IronMemo ведёт записи о категориях обработки, осуществляемой от имени Заказчика, как того требует Законодательство о защите данных.

12

Международные передачи

12.1 Запуск в США. В настоящее время Сервис предлагается для коммерческого подключения в Соединённых Штатах. IronMemo в настоящее время не предлагает коммерческое подключение организациям, учреждённым в Европейской экономической зоне («ЕЭЗ»), Великобритании или Швейцарии. Условные положения о передаче в Приложении IV применяются только если и когда IronMemo включит подключение для этих регионов.

12.2 Управляемая IronMemo инфраструктура, используемая для хранения Персональных данных Заказчика, расположена в Вене, Австрия. Персональные данные Заказчика также могут обрабатываться Субобработчиками в Соединённых Штатах, как описано в Приложении III. Хранение в Австрии само по себе не означает, что Персональные данные Заказчика обрабатываются исключительно в пределах ЕЭЗ.

12.3 Если передачи Персональных данных Заказчика подпадают под требования к передаче Законодательства о защите данных, IronMemo будет использовать действующий механизм передачи, как описано в Приложении IV.

13

Возврат и удаление

13.1 По истечении или прекращении Соглашения и по выбору Заказчика IronMemo удалит или вернёт Персональные данные Заказчика, остающиеся в активных системах IronMemo, и удалит существующие копии в разумный срок, если хранение не требуется по закону.

13.2 IronMemo удалит определённые Персональные данные Заказчика в своих активных системах в течение тридцати (30) дней после удаления соответствующего аккаунта, с учётом исключений в настоящем Разделе.

13.3 Резервные копии. Остаточные копии Персональных данных Заказчика в резервных копиях логически изолированы и не возвращаются в активное использование; они истекают в обычном порядке цикла резервного копирования IronMemo. При восстановлении резервной копии IronMemo повторно применяет соответствующее удаление, так что данные, ранее помеченные для удаления, не возвращаются в активное использование.

13.4 Копии у Субобработчиков. Удаление копий, хранящихся у Субобработчиков, происходит согласно собственным механизмам удаления и срокам хранения каждого Субобработчика, которые могут отличаться от срока в п. 13.2 и обобщены в Приложении III.

13.5 Логи и юридические удержания. Операционные и security-логи хранятся в течение основанных на риске сроков и могут ссылаться на ограниченные данные. IronMemo может хранить Персональные данные Заказчика там и так долго, как этого требует закон или как необходимо для установления, осуществления или защиты юридических требований.

13.6 Обязанности IronMemo по удалению не распространяются на Локальные записи или на копии, которые Заказчик или Пользователи отправляют в сторонние места назначения (например, интеграции), находящиеся вне контроля IronMemo.

14

Обработка с использованием ИИ

14.1 Сервис использует сторонних провайдеров искусственного интеллекта для генерации транскриптов, саммари, задач (action items), черновиков follow-up, а также ответов AI-чата и базы знаний, где это включено. Эти провайдеры перечислены в Приложении III.

14.2 IronMemo не использует ИИ для вывода эмоций из голоса, тона, просодии, выражений лица или биометрических сигналов и не создаёт постоянных голосовых отпечатков и не выполняет межвстречную биометрическую идентификацию Участников встречи в рамках стандартного Сервиса. Обычная транскрипция и разметка говорящих (например, «Говорящий 1», «Говорящий 2») сами по себе не являются уникальной биометрической идентификацией.

14.3 Результаты ИИ генерируются системами ИИ, могут быть неточными или неполными, не являются дословной записью и требуют проверки человеком. Заказчик и его Пользователи остаются ответственными за проверку результатов и за любую публикацию или последующее использование.

15

Законы штатов США о конфиденциальности

15.1 Где применяется CCPA или иной закон штата США о конфиденциальности, IronMemo действует как поставщик услуг (или обработчик) Заказчика и обрабатывает Персональные данные Заказчика только для ограниченных и определённых деловых целей, изложенных в Соглашении и Приложении I. Применяются дополнительные положения Приложения V.

16

Ограничения использования

16.1 Без продажи; без «передачи». IronMemo не будет продавать Персональные данные Заказчика и не будет «передавать» их (share) для межконтекстной поведенческой рекламы, как эти термины определены применимым Законодательством о защите данных.

16.2 Без таргетированной рекламы. IronMemo не использует Персональные данные Заказчика для межконтекстной поведенческой или таргетированной рекламы.

16.3 Без самостоятельного вторичного использования. IronMemo не будет хранить, использовать или раскрывать Персональные данные Заказчика для любой цели, кроме определённых деловых целей, или вне прямых деловых отношений, кроме как разрешено Законодательством о защите данных.

16.4 Без обучения моделей IronMemo на Контенте Заказчика. IronMemo не использует Персональные данные Заказчика для обучения собственных моделей искусственного интеллекта IronMemo. Способ, которым каждый ИИ-Субобработчик может или не может использовать данные (включая стандартные окна хранения и любые права на деидентифицированные или агрегированные данные), описан по каждому провайдеру в Приложении III.

16.5 Телеметрия. IronMemo может собирать техническую телеметрию (например, идентификаторы запросов, информацию о маршрутизации и об ошибках) для работы и защиты Сервиса, минимизированную так, чтобы не использовать Персональные данные Заказчика для цели вне настоящего DPA.

17

Поддерживаемые страны

17.1 Сервис включён для коммерческого подключения только в странах, перечисленных во внутреннем Реестре поддерживаемых стран IronMemo. Доступность веб-сайта в стране не означает, что коммерческое подключение там включено. Условные графики для дополнительных регионов приведены в Приложении IV (ЕЭЗ/Великобритания/Швейцария) и Приложении VI (определённые страны СНГ) и не действуют до их включения.

18

Запросы государственных органов и третьих лиц

18.1 Если IronMemo получает юридически обязывающий запрос государственного органа о Персональных данных Заказчика, IronMemo, если это юридически не запрещено, уведомит Заказчика и не раскроет Персональные данные Заказчика, кроме как в юридически требуемом объёме. IronMemo будет оспаривать запросы, которые представляются незаконными или чрезмерными, при наличии разумных оснований.

19

Ответственность, срок и применимое право

19.1 Ответственность каждой стороны, возникающая из настоящего DPA или связанная с ним, подпадает под ограничения и исключения ответственности, изложенные в Соглашении.

19.2 Настоящее DPA вступает в силу в дату вступления в силу Соглашения и действует до тех пор, пока IronMemo обрабатывает Персональные данные Заказчика.

19.3 Настоящее DPA регулируется законами штата Калифорния, без учёта коллизионных норм, и стороны подчиняются исключительной юрисдикции судов штата и федеральных судов, расположенных в округе Лос-Анджелес, Калифорния, с учётом любого обязательного форума, от которого нельзя законно отказаться. Настоящее DPA использует судебный порядок рассмотрения споров в округе Лос-Анджелес, Калифорния, и не добавляет отдельный внесудебный механизм разрешения споров или отказ от коллективного иска.

19.4 Если какое-либо положение настоящего DPA признано недействительным или неисполнимым, остальные положения сохраняют полную силу.

Приложение I

Описание обработки

Предмет. Обработка записей и связанных данных, прямо загруженных или переданных Заказчиком в Сервис, и данных, производных от них, для предоставления Сервиса.

Длительность. На срок действия Соглашения и до возврата или удаления в соответствии с Разделом 13.

Характер и цель. Приём записей; транскрипция; ИИ-суммаризация; извлечение задач; генерация черновиков follow-up; ответы AI-чата и базы знаний, где включено; хранение; поиск; и удаление в соответствии с настроенными параметрами и настоящим DPA.

Категории Персональных данных Заказчика.

  • Аудио- и видеозаписи, прямо загруженные или переданные Заказчиком.
  • Транскрипты и разметка говорящих с тайм-кодами.
  • Сгенерированные ИИ саммари, задачи и черновики follow-up.
  • Промпты и ответы AI-чата, где включено.
  • Индексы семантического поиска и связанные производные данные, где такие функции включены (генерируются с использованием ИИ-провайдеров, перечисленных в Приложении III, или управляемой IronMemo инфраструктуры; для этой цели не используется дополнительный Субобработчик).
  • Метаданные встреч (например, названия, время, имена или адреса электронной почты Участников встречи).
  • Техническая телеметрия, связанная с обработкой, минимизированная как описано в п. 16.5.

Специальные категории / чувствительные данные. Записи и транскрипты могут случайно содержать Специальные категории персональных данных или чувствительную информацию, поскольку встреча может касаться любого предмета. IronMemo не запрашивает такие данные намеренно. Заказчик как Контролёр несёт ответственность за наличие правового основания для любых таких данных и за соответствующее инструктирование IronMemo.

Категории Субъектов данных.

  • Уполномоченные пользователи и персонал Заказчика.
  • Участники встречи, которые могут быть внутренними или внешними по отношению к организации Заказчика.
  • Лица, упомянутые в записи, которые сами не являются участниками.
Приложение II

Технические и организационные меры

IronMemo поддерживает программу безопасности, включающую, по категориям и соразмерно риску:

  • Контроль доступа. Ролевой доступ к Персональным данным Заказчика, ограниченный уполномоченным персоналом по принципу наименьших привилегий; средства аутентификации для административного доступа.
  • Шифрование. Шифрование Персональных данных Заказчика при передаче по публичным сетям и шифрование хранимых Персональных данных Заказчика с использованием отраслевых методов.
  • Логическая изоляция. Разделение данных заказчиков в системах IronMemo.
  • Логирование и мониторинг. Логирование значимых административных и связанных с безопасностью событий и мониторинг, призванный обнаруживать события безопасности и реагировать на них.
  • Конфиденциальность. Обязательства о конфиденциальности для персонала и меры управления поставщиками для Субобработчиков.
  • Отказоустойчивость и резервные копии. Процедуры резервного копирования и восстановления, призванные поддерживать доступность и восстановление, с повторным применением удаления при восстановлении, как описано в п. 13.3.
  • Реагирование на инциденты. Процедуры обнаружения, расследования и реагирования на инциденты безопасности и уведомления Заказчика, как описано в Разделе 9.

IronMemo продолжает развивать свою программу безопасности, в том числе в направлении независимой аттестации безопасности. Там, где конкретная мера, сертификация или аттестация ещё не завершена, IronMemo не заявляет, что она уже действует.

Приложение III

Субобработчики

Перечисленные ниже третьи лица могут обрабатывать Персональные данные Заказчика по инструкциям IronMemo. IronMemo эксплуатирует свой прикладной слой на этой инфраструктуре как первичный (first-party) слой; лежащая в основе серверная инфраструктура предоставляется хостинг-провайдером, указанным ниже.

Инфраструктура и хостинг:

СубобработчикЛицоЦельПримечания по обработке данных
netcupnetcup GmbH (Германия; входит в группу Anexia)Хостинг серверной инфраструктуры и храненияПредоставляет серверы, на которых работает IronMemo. Персональные данные Заказчика хранятся в дата-центре, расположенном в Австрии (Европейская экономическая зона). IronMemo администрирует операционную систему и прикладной слой.

Преобразование речи в текст (транскрипция):

СубобработчикЛицоЦельПримечания по обработке данных
ElevenLabsEleven Labs Inc. (США)Речь в текстПо умолчанию применяется хранение; работа с уменьшенным хранением или без логирования требует соответствующей корпоративной конфигурации и проверки настроек аккаунта. ElevenLabs использует собственных субобработчиков (публикуемых ElevenLabs).
AssemblyAIAssemblyAI Inc. (США)Речь в текстХранение конфигурируемо; по умолчанию применяются условия удаления и хранения провайдера, и стандартные условия провайдера допускают определённое деидентифицированное использование, если не настроено иное. AssemblyAI использует стороннюю облачную инфраструктуру и собственных субобработчиков (публикуемых AssemblyAI).

Большие языковые модели (саммари, задачи, AI-чат):

СубобработчикЛицоЦельПримечания по обработке данных
OpenAIOpenAI OpCo, LLC (США); OpenAI Ireland Ltd для определённой обработки вне США, где включеноСаммари, задачи, AI-чатПо умолчанию входные и выходные данные не используются для обучения моделей; логи мониторинга злоупотреблений могут храниться ограниченный срок (по умолчанию до 30 дней), если не одобрена и не включена конфигурация уменьшенного хранения или изменённого мониторинга.
GoogleGoogle LLC (США)Саммари, задачи, AI-чатНа платном API/Vertex AI входные и выходные данные не используются для улучшения продуктов Google; по умолчанию применяется хранение для мониторинга злоупотреблений (в настоящее время до 55 дней), если для проекта не одобрена конфигурация уменьшенного хранения. Определённые stateful-функции могут предполагать дополнительное хранение.
xAIX.AI LLC (США)Саммари, задачи, AI-чатПо умолчанию входные и выходные данные не используются для обучения базовых моделей; контент хранится временно (по умолчанию до 30 дней), если не включена одобренная конфигурация уменьшенного хранения. Вне такой конфигурации провайдер может создавать и использовать деидентифицированные или агрегированные данные. Этот провайдер не используется для обработки данных, происходящих из ЕЭЗ, Великобритании или Швейцарии.

Платежи. Stripe обрабатывает платежи как самостоятельный контролёр и не является Субобработчиком Персональных данных Заказчика по настоящему DPA.

Приведённый текущий список является авторитетным графиком Субобработчиков и ведётся в соответствии с п. 8.3.

Приложение IV

Международные передачи (Условное — не действует при запуске в США)

Настоящее Приложение применяется только если и когда IronMemo включит коммерческое подключение для ЕЭЗ, Великобритании или Швейцарии. Оно не действует, пока эти регионы отключены, и IronMemo не заявляет, что оно операционно доступно в этих регионах.

Положения «контролёр–обработчик» по статье 28. Где применяется GDPR, обязательства «контролёр–обработчик» настоящего DPA предназначены удовлетворять статье 28 GDPR и, где стороны об этом договорятся, могут включать стандартные договорные положения, принятые для отношений «контролёр–обработчик» по Имплементационному решению Комиссии (ЕС) 2021/915. Эти положения регулируют содержание отношений по обработке и отличаются от — и сами по себе не разрешают — любую передачу в третью страну.

Положения о передаче в третьи страны. Где Персональные данные Заказчика передаются из ЕЭЗ в третью страну, не являющуюся предметом решения об адекватности, стороны опираются на стандартные договорные положения, принятые по Имплементационному решению Комиссии (ЕС) 2021/914 (Модуль второй для передач «контролёр–обработчик» или Модуль третий для передач «обработчик–обработчик»), вместе с любыми требуемыми дополнительными мерами и оценкой воздействия передачи. Для передач из Великобритании применяется UK International Data Transfer Addendum (или IDTA); для передач из Швейцарии положения применяются с изменениями, требуемыми швейцарским правом. На решение об адекватности (например, EU-U.S. Data Privacy Framework) можно опираться только там, где соответствующий импортёр имеет действительное участие/листинг в рамках такого механизма; поскольку действительность этого механизма является предметом продолжающихся разбирательств, стороны сохраняют стандартные договорные положения в качестве основного механизма.

Экспортёр / импортёр данных. Для каждой передачи экспортёром является Заказчик (или соответствующий Контролёр), а импортёром — Oxford Construction LLC, с последующими передачами Субобработчикам, перечисленным в Приложении III, как дальнейшим импортёрам.

Приложение V

Положения о конфиденциальности штатов США

Где применяется CCPA или иной комплексный закон штата США о конфиденциальности и IronMemo действует как поставщик услуг (или обработчик) Заказчика:

1. Ограниченные, определённые цели. IronMemo обрабатывает Персональные данные Заказчика только для конкретных деловых целей, изложенных в Соглашении и Приложении I, и не для любой иной коммерческой цели. 2. Без продажи или передачи. IronMemo не будет продавать Персональные данные Заказчика или передавать их для межконтекстной поведенческой рекламы. 3. Без объединения. IronMemo не будет объединять Персональные данные Заказчика с персональной информацией, полученной от или от имени другого лица либо собранной из собственных взаимодействий с потребителем, кроме как разрешено применимым правом. 4. Без использования вне прямых деловых отношений. IronMemo не будет хранить, использовать или раскрывать Персональные данные Заказчика вне прямых деловых отношений с Заказчиком. 5. Тот же уровень защиты. IronMemo обеспечит уровень защиты конфиденциальности, требуемый от поставщика услуг (или обработчика) по применимому праву. 6. Уведомление и устранение. IronMemo уведомит Заказчика, если определит, что более не может выполнять свои обязательства, и Заказчик может принять разумные меры для прекращения и устранения несанкционированного использования. 7. Сертификация и мониторинг. IronMemo подтверждает, что понимает и будет соблюдать эти ограничения, и разрешает Заказчику принимать разумные и надлежащие меры для мониторинга соблюдения, включая оценки или аудиты, как описано в Разделе 11, не реже одного раза в двенадцать (12) месяцев. 8. Обязательства по цепочке. IronMemo налагает эквивалентные ограничения на Субобработчиков, обрабатывающих Персональные данные Заказчика, и уведомляет Заказчика о таких Субобработчиках и заключает с ними договоры, как того требует применимое право. 9. Содействие с запросами потребителей. IronMemo содействует Заказчику в ответе на проверяемые запросы потребителей, как описано в Разделе 10. 10. Деидентифицированные данные. Где Субобработчику разрешено создавать деидентифицированные или агрегированные данные, как описано в Приложении III, IronMemo не разрешает любое использование, которое привело бы к повторной идентификации потребителя, и требует, чтобы такие данные поддерживались и использовались в деидентифицированной форме.

Приложение VI

График определённых стран СНГ (Зарезервировано — не действует)

Настоящее Приложение зарезервировано. Коммерческое подключение для рассматриваемых определённых стран Содружества Независимых Государств — Армении, Беларуси, Кыргызстана и Молдовыне включено при запуске в США. Каждая такая страна включается, если вообще включается, только после прохождения отдельного странового gate соответствия, который рассматривает (если применимо) местное правовое основание для трансграничной передачи (с учётом того, что стандартные договорные положения ЕС не признаются механизмом передачи в ряде этих стран), любую обязанность по регистрации или уведомлению, любое требование о местном представителе, требования согласия и уведомления, проверку санкций и доступности платежей и местные права субъектов данных. IronMemo не предлагает местное внутристрановое размещение данных для этих стран. Россия, Казахстан, Узбекистан, Азербайджан, Таджикистан и Туркменистан не поддерживаются. Грузия не рассматривается как часть настоящего графика и подпадает под отдельную проверку. Где закон страны о защите данных становится согласованным с GDPR, IronMemo может вместо этого рассматривать такую страну в рамках gate для ЕЭЗ.

Контакты

По вопросам о настоящем DPA обращайтесь: dpa@ironmemo.com.