Соглашение об обработке данных
Last updated: June 8, 2026
Настоящее Соглашение об обработке данных («DPA») применяется в случаях, когда вы используете OctopusLab для обработки персональных данных ваших конечных пользователей, то есть когда вы выступаете в качестве Контролёра данных, а OctopusLab — в качестве Обработчика данных согласно статье 28 Общего регламента ЕС о защите персональных данных («GDPR»), GDPR Соединённого Королевства и аналогичных нормативных актов. Настоящее DPA дополняет Условия использования и является неотъемлемой обязательной частью соглашения между вами и OctopusLab.
Если вы обрабатываете исключительно собственные персональные данные (например, являетесь независимым разработчиком, создающим сайт-портфолио), Политика конфиденциальности применяется в полном объёме самостоятельно, и заключение отдельного DPA не требуется.
1. Предмет и срок действия
OctopusLab осуществляет обработку персональных данных по вашему поручению в целях предоставления Сервиса. Обработка осуществляется в течение всего срока действия вашей подписки, а также в течение срока хранения, установленного Политикой конфиденциальности.
2. Характер, цели и категории данных
- Характер обработки: размещение, передача, преобразование и отображение данных, направляемых вашими конечными пользователями в ваш проект.
- Цель: обеспечение вам возможности эксплуатировать сайт или приложение, созданное вами при помощи OctopusLab.
- Субъекты данных: ваши конечные пользователи.
- Категории персональных данных: определяются вами. К типовым категориям относятся контактные данные, данные учётной записи, контент, направляемый конечными пользователями, а также техническая телеметрия. Вы обязаны не передавать специальные категории персональных данных (ст. 9 GDPR) без предварительного уведомления OctopusLab и письменного изменения настоящего DPA.
3. Роли и обязанности
Вы являетесь Контролёром данных и несёте ответственность за наличие правового основания, представление информационных уведомлений и обеспечение прав ваших конечных пользователей. OctopusLab выступает в качестве Обработчика данных и обязуется:
- осуществлять обработку персональных данных исключительно по вашим документально оформленным указаниям;
- обеспечивать, чтобы сотрудники, уполномоченные на обработку данных, были связаны обязательствами о конфиденциальности;
- применять надлежащие технические и организационные меры безопасности (см. § 7);
- оказывать вам содействие — с учётом характера обработки — в обработке запросов субъектов данных, проведении оценок воздействия на защиту данных (DPIA) и направлении уведомлений о нарушениях;
- по окончании действия Соглашения удалить или возвратить персональные данные по вашему запросу с учётом законодательно установленных обязанностей по хранению.
4. Субобработчики
Вы предоставляете OctopusLab общее разрешение на привлечение Субобработчиков. Актуальный перечень содержится в Политике конфиденциальности. Мы уведомим вас о существенных изменениях в перечне Субобработчиков не менее чем за 30 дней, предоставив вам возможность заявить обоснованные возражения. Если мы не сможем удовлетворить ваши возражения, вы вправе расторгнуть соответствующую часть Сервиса по существенным основаниям.
5. Трансграничная передача данных
В случаях, когда OctopusLab передаёт персональные данные за пределы Европейской экономической зоны, Соединённого Королевства или иных юрисдикций с аналогичными ограничениями, такая передача регулируется Стандартными договорными положениями Европейской комиссии (Модуль 2 или 3, в зависимости от обстоятельств) либо иными действительными эквивалентными механизмами передачи.
6. Права субъектов данных
Вы несёте ответственность за реагирование на запросы субъектов данных. Мы, по мере технической возможности и в пределах, допускаемых законодательством, окажем разумное содействие, в том числе путём предоставления данных в структурированном, машиночитаемом формате и содействия в их удалении.
7. Меры безопасности
OctopusLab обеспечивает применение, как минимум, следующих мер:
- TLS 1.2+ при передаче данных, AES-256 при хранении.
- Шифрование секретов приложений с использованием AES-256-GCM (BYOK).
- Защита на уровне строк (по умолчанию запрет) в базах данных приложений.
- Аутентификация по аппаратным ключам и принцип минимально необходимых привилегий для нашего персонала.
- Непрерывное журналирование и анализ аномалий с использованием Axiom.
- Ежегодный пересмотр процедур контроля доступа.
8. Аудит
При условии направления разумного предварительного уведомления и не чаще одного раза в двенадцать месяцев (либо после инцидента в области безопасности) вы вправе провести аудит соблюдения нами требований путём ознакомления с предоставляемыми нами отчётами SOC 2 Type II или эквивалентными им либо посредством направления письменного опросного листа, на который мы ответим в течение 30 дней.
9. Нарушение безопасности персональных данных
Мы уведомим вас без необоснованной задержки (а при наличии возможности — в течение 48 часов) после того, как нам станет известно о нарушении безопасности персональных данных, затрагивающем ваши данные, с указанием категорий и приблизительного количества субъектов данных, вероятных последствий, а также принятых или предлагаемых мер.
10. Ответственность
Ответственность каждой из сторон по настоящему DPA ограничивается пределами ответственности, установленными Условиями использования, за исключением случаев, когда императивные нормы законодательства предусматривают иное.
11. Порядок подписания
Корпоративные клиенты, которым требуется подписанный экземпляр DPA на фирменном бланке, вправе направить электронное письмо на адрес dpa@octopus-lab.app с указанием полного наименования юридического лица — Контролёра данных, а также имени и контактных данных подписанта. Мы вернём вам контрассигнованный экземпляр.