Соглашение Tovanix об обработке данных (DPA)
Соглашение Tovanix об обработке данных (DPA) — официальный договор о соответствии между Tovanix как обработчиком и корпоративными клиентами как операторами данных для организаций, которым нужны условия GDPR / CCPA. Основные положения:
- Цель и охват: персональные данные обрабатываются только по документированным указаниям клиента и только для договорных услуг (платежи, почта, SMS, облако)
- Субобработчики: опубликованный список (облачная инфраструктура, доставка писем, каналы SMS), предварительное уведомление об изменениях и право возражения
- Технические и организационные меры (TOMs): шифрование сохранённых чувствительных данных AES-GCM, доступ по ролям, журналы аудита и TLS при передаче
- Международная передача: защита стандартными договорными положениями (SCCs) и равноценными законными механизмами
- Помощь в реализации прав субъектов: доступ, исправление, удаление и переносимость
- Уведомления об утечках: незамедлительное сообщение о нарушениях безопасности персональных данных с подробностями и мерами исправления
- Удаление и возврат: после прекращения договора все персональные данные удаляются или возвращаются по указанию клиента с письменным подтверждением
Для подписания DPA или получения текущего списка субобработчиков свяжитесь с нами через обращение в поддержку или официальную почту.
Соглашение об обработке данных Tovanix (DPA)
Дата вступления в силу: 20 мая 2026 г. · Последнее обновление: 4 октября 2026 г.
Соглашение об обработке данных («Соглашение» или «DPA») заключается между Astrenix Inc. (регистрационный № 20261586266 · 1500 N GRANT ST STE R, Denver, CO 80203, США; оператор Tovanix, далее — «Tovanix» или «мы») и пользователем услуг («Пользователь» или «вы»). Оно дополняет и составляет часть Условий использования и Политики конфиденциальности.
Соглашение применяется, когда вы обрабатываете через Tovanix персональные данные других лиц, например:
предоставляете конечным пользователям приём платежей, отправку почты или SMS, вызовы ИИ;
обрабатываете данные сотрудников или клиентов как корпоративный пользователь;
интегрируете Tovanix в свой продукт для оказания услуг третьим лицам.
При использовании только для личных нужд, без данных других лиц, Соглашение применяется автоматически, но соответствующие положения не задействуются. Основным ориентиром служит Политика конфиденциальности.
---
1. Определения и правовая основа
1.1 Роли
| Термин | Определение |
|---|---|
| Контролёр | Определяет цели и средства обработки. При обработке данных конечных пользователей через Tovanix контролёром являетесь вы |
| Обработчик | Обрабатывает данные от имени контролёра. Tovanix является обработчиком |
| Субобработчик | Поставщик, привлечённый Tovanix, см. приложение B |
| Субъект данных | Физическое лицо, к которому относятся данные |
| Персональные данные | Сведения об идентифицированном или идентифицируемом физическом лице |
1.2 Применимые законы
Соглашение предназначено для соблюдения требований:
Общего регламента защиты данных ЕС (GDPR), статья 28 / SCC
UK Data Protection Act 2018 (UK GDPR)
California Consumer Privacy Act (CCPA / CPRA)
Общего закона защиты данных Бразилии (LGPD)
Personal Data Protection Act Сингапура (PDPA)
Других применимых законов защиты данных
Если местный закон требует более высокого уровня защиты, применяется этот закон.
2. Объём и цели обработки
2.1 Цели
Tovanix обрабатывает данные от вашего имени только для:
исполнения обязанностей по Условиям использования;
выполнения ваших инструкций через консоль или API;
выполнения обязательных требований закона.
2.2 Виды обработки
| Вид | Описание |
|---|---|
| Сбор | Получение предоставленных вами и созданных конечными пользователями данных |
| Хранение | Сохранение на инфраструктуре Tovanix |
| Передача | Направление через API, почту, SMS или транзакции блокчейна |
| Шифрование | Защита при хранении и передаче |
| Анализ | Обезличенная агрегированная статистика только для работы услуг и безопасности |
| Удаление | По инструкции или по окончании срока хранения |
2.3 Данные и субъекты
| Субъекты | Типичные данные |
|---|---|
| Ваши конечные пользователи | Почта, телефон, IP, отпечаток устройства, адрес кошелька блокчейна, сумма заказа |
| Ваши сотрудники | Аккаунты консоли, журналы операций |
| Получатели писем | Адреса и содержимое, заполненное вами |
| Получатели SMS | Телефоны и содержимое, заполненное вами |
| Контрагенты блокчейн-транзакций | Кошельки, хеши и суммы |
Tovanix не обрабатывает по собственной инициативе чувствительные данные: расу, религию, политические взгляды, здоровье, сексуальную ориентацию или биометрию, кроме случаев вашего явного заявления с законным основанием.
3. Обязанности сторон
3.1 Tovanix как обработчик
Мы обязуемся:
1. обрабатывать только по вашим инструкциям, кроме обязательных требований закона;
2. предварительно уведомлять о вынужденном раскрытии, если это разрешено;
3. обеспечивать обязательства конфиденциальности и регулярное обучение работников;
4. применять технические и организационные меры (TOM) раздела 7;
5. помогать в ответах субъектам, оценке воздействия (DPIA) и взаимодействии с регуляторами;
6. привлекать субобработчиков только по Соглашению, см. раздел 6;
7. при прекращении удалить или вернуть все данные по вашему выбору;
8. содействовать аудиту по запросу, см. раздел 9;
9. уведомить об утечке в течение 72 часов, см. раздел 10.
3.2 Вы как контролёр
Вы обязуетесь:
1. иметь действительное законное основание, например согласие, договор или законный интерес;
2. надлежащим образом уведомить субъектов;
3. предоставить совместимую с Соглашением политику конфиденциальности и указать Tovanix как обработчика;
4. не обрабатывать через Tovanix избыточные, неразрешённые или чувствительные данные;
5. давать законные инструкции;
6. защищать аккаунт консоли и отвечать за инциденты из-за утраты конфиденциальности пароля или API-ключа.
4. Поддержка прав субъектов
Tovanix помогает следующим образом:
| Право | Поддержка |
|---|---|
| Доступ и переносимость | Экспорт одним нажатием в «Экспорте данных» консоли |
| Исправление | Прямое обновление через API или консоль |
| Удаление | Исполнение в реальном времени, полное удаление из резервных копий за 7 дней |
| Ограничение обработки | Приостановка направлений или API-ключей |
| Возражение | Отключение определённых способов использования |
| Защита от автоматических решений | Отключение контура решений контроля рисков, когда применимо |
Если субъект обратится напрямую в Tovanix, мы:
оперативно передадим запрос вам как контролёру;
сообщим о передаче и предоставим ваши контакты, если вы зарегистрированы;
не будем самостоятельно исполнять запрос, кроме прямого требования закона.
5. Трансграничные передачи
5.1 Стандартные договорные положения (SCC)
При передаче из ЕЭЗ, Великобритании или Швейцарии на инфраструктуру США:
применяются EU SCC 2021/914, модуль 2, контролёр — обработчик;
вы — экспортёр, Astrenix Inc. — импортёр;
заключение DPA считается заключением SCC, включённых посредством ссылки;
приложения A, B и C находятся в конце настоящего Соглашения.
5.2 Британское дополнение о передаче (UK IDTA)
Для экспорта из Великобритании SCC действуют вместе с UK International Data Transfer Addendum.
5.3 Юрисдикции с адекватной защитой
Передачи в юрисдикции с решением об адекватности по статье 45 GDPR, например Канаду, Японию, Великобританию и Швейцарию, соответствуют требованиям без SCC.
5.4 Ваше согласие
Вы признаёте и поручаете необходимую передачу:
на инфраструктуру Astrenix Inc. в США;
в страны субобработчиков раздела 6, см. приложение B;
другим лицам для выполнения инструкций, доступным в «Записях трансграничной передачи» консоли.
6. Субобработчики
6.1 Разрешение
Вы даёте общее разрешение на привлечение субобработчиков. Текущий список — в приложении B.
6.2 Изменения
При добавлении или замене:
мы уведомляем через сообщения или почту за 30 дней до вступления в силу;
вы имеете право возражения, которое можно заявить письменно в течение 14 дней с разумным обоснованием;
при отсутствии решения вы вправе прекратить затронутые услуги и запросить неиспользованный баланс по Политике возврата.
6.3 Обязанности субобработчиков
Все договоры дают не меньшую защиту, чем DPA, и требуют:
обработки только по инструкциям;
равнозначных мер безопасности;
отказа от дальнейшего субподряда без разрешения;
соблюдения правил трансграничной передачи.
7. Технические и организационные меры (TOM)
Tovanix применяет:
7.1 Шифрование
Передача: обязательный TLS 1.2+, устаревшие наборы шифров отключены
Хранение: AES-256-GCM для чувствительных полей, AES-256-CTR для объектного хранения
Ключи: независимое управление через HSM / KMS и регулярная ротация
7.2 Контроль доступа
Минимальные привилегии по RBAC
SSO + MFA во всей компании
Проверка двумя сотрудниками в производственной среде
Предупреждения об аномальном доступе в реальном времени
7.3 Изоляция сети
Базы не доступны напрямую из Интернета
Изоляция VPC и частные соединения
Cloudflare WAF / защита DDoS
7.4 Мониторинг и аудит
Мониторинг SOC 24×7
Централизованные журналы SIEM
Ежеквартальные учения безопасности
Ежегодные тесты проникновения третьей стороной
7.5 Непрерывность бизнеса
Резервные копии в нескольких регионах
RTO ≤ 4 часа / RPO ≤ 15 минут
Учения восстановления не реже двух раз в год
7.6 Безопасность персонала
Проверки до найма
Соглашения о конфиденциальности обработки
Немедленный отзыв доступа к данным при увольнении
Ежегодное обучение безопасности
Полный список TOM — в приложении C.
8. Хранение и удаление
8.1 Сроки
| Категория | Срок |
|---|---|
| Данные услуг, предоставленные вами | Срок аккаунта |
| Платёжные и финансовые записи | 7 лет по требованиям IRS США и законам Колорадо |
| Записи соблюдения AML | 5 лет по Политике противодействия отмыванию денег и соблюдения требований |
| Обычные журналы операций | 90 дней |
| Журналы аудита безопасности | От 180 дней до 2 лет |
| Резервные данные | Перезапись на скользящей основе каждые 30 дней |
8.2 Инструкции удаления
Можно использовать:
«Удаление аккаунта» в консоли: данные услуг удаляются за 30 дней, кроме обязательного хранения;
тикет для определённых наборов данных;
API программного удаления.
Данные с обязательным сроком хранения замораживаются и становятся недоступными вместо физического удаления. Физическое удаление происходит после окончания срока.
8.3 Прекращение договора
При прекращении DPA или основного договора:
все данные услуг можно экспортировать в течение 30 дней;
после 30 дней мы удаляем или возвращаем все данные по вашему выбору, кроме обязательного хранения;
по запросу выдаётся свидетельство удаления.
9. Права аудита
9.1 Документальный аудит
По письменному запросу предоставляются:
текущая документация TOM;
независимые отчёты SOC 2 Type II, ISO 27001 и другие, если получены;
краткие результаты тестов проникновения.
Не более 2 таких аудитов в год. Первый оплачиваем мы, со второго расходы несёте вы.
9.2 Выездной аудит
Допускается только:
после существенного инцидента безопасности;
по требованию регулятора;
если документальный аудит не устранил разумные сомнения.
Требуются письменное уведомление за 30 дней, проведение в рабочее время без нарушения деятельности и соглашение о конфиденциальности.
9.3 Расследования регуляторов
При проверках, направленных непосредственно на нас, мы сотрудничаем по закону и уведомляем вас в разрешённых пределах.
10. Реагирование на утечки
10.1 Срок уведомления
После обнаружения реальной или предполагаемой утечки мы:
письменно уведомляем в течение 72 часов;
сообщаем характер, вероятное воздействие и принятые меры.
10.2 Содержание
Уведомление включает как минимум:
характер и возможные категории данных;
предполагаемый масштаб затронутых субъектов;
вероятные последствия;
принятые или рекомендованные меры;
контакты ответственного за защиту данных или координатора инцидента.
10.3 Содействие
Мы помогаем:
уведомить надзорные органы по статье 33 GDPR в течение 72 часов;
уведомить субъектов по статье 34 GDPR при высоком риске;
начать расследование и сбор доказательств;
отвечать на запросы регуляторов.
10.4 Ваши обязанности
Как контролёр вы окончательно решаете вопрос уведомлений органам и субъектам. Мы предоставляем материалы и рекомендации, но не решаем вопрос внешних уведомлений от вашего имени.
11. Ответственность и возмещение
11.1 Принципы
Каждая сторона отвечает только за собственные нарушения Соглашения или закона, а не за незаконные или несоответствующие требованиям действия другой стороны.
11.2 Ограничение
Общая ответственность Tovanix не превышает предел раздела 9.2 Условий использования, то есть оплату услуг за предыдущие 12 месяцев, кроме возмещения ущерба от утечек, регулируемого законным объёмом ответственности.
11.3 Штрафы GDPR
Штрафы по статье 83 GDPR несёт каждая сторона пропорционально своей вине.
12. Изменения
Соглашение может обновляться при изменении закона или бизнеса:
Существенные изменения: уведомление за 30 дней, с правом прекращения
Общие изменения: уведомление за 7 дней
Продолжение использования означает принятие изменённого Соглашения.
13. Приоритет и толкование
При противоречии с Условиями использования Соглашение имеет приоритет по вопросам обработки данных.
При противоречии с SCC приоритет имеют SCC.
Неурегулированные вопросы подчиняются Политике конфиденциальности и Условиям использования.
14. Действие и заключение
Автоматическое заключение: принятие Условий использования одновременно означает заключение Соглашения.
Корпоративная версия: для PDF с подписями обеих сторон для внутренних документов обратитесь на [email protected].
Пользователи ЕЭЗ, Великобритании или под GDPR: автоматическое включение в цепочку соблюдения требований, отдельное заключение не нужно.
15. Контакты
Почта защиты данных: [email protected]
Руководитель защиты данных: Ответственный за защиту данных · Юридическая команда Tovanix
Заключение корпоративного DPA: [email protected], префикс темы [DPA Signing]
Оператор: Astrenix Inc. (регистрационный № 20261586266)
Юридический адрес: 1500 N GRANT ST STE R, Denver, CO 80203, США
---
Приложение A: Сведения об обработке (приложение I)
A.1 Стороны
Экспортёр, контролёр: вы, пользователь Tovanix
Импортёр, обработчик: Astrenix Inc.
A.2 Цель
Оказание услуг по Условиям использования; конкретные направления описаны в консоли.
A.3 Категории данных
См. раздел 2.3.
A.4 Категории субъектов
См. раздел 2.3.
A.5 Срок обработки
Срок услуги плюс обязательный срок хранения.
A.6 Надзорные органы
Ведущий надзорный орган для ЕЭЗ, по юрисдикции контролёра: орган защиты данных вашей страны
Контролёры в США: California Privacy Protection Agency, когда применяется CCPA
Приложение B: Разрешённые субобработчики (примеры; список консоли имеет приоритет)
Полный актуальный список: «Центр соответствия требованиям → Субобработчики» в консоли.
| Субобработчик | Страна | Обработка |
|---|---|---|
| Cloudflare, Inc. | US | CDN / WAF / обратный прокси |
| Amazon Web Services | US / SG / DE | Вычисления и хранение |
| Anthropic, PBC | US | Поставщик ретрансляции API ИИ |
| OpenAI, LLC | US | Поставщик ретрансляции API ИИ |
| Google LLC | US | Поставщик ретрансляции API ИИ |
| Alibaba Cloud | SG / DE / US | Зарубежные узлы |
| Twilio | US | Каналы SMS |
| Почтовые провайдеры, SendGrid и другие | US | Доставка SMTP |
| Эмитенты виртуальных карт | US / EU | Выпуск VCard, клиринг и расчёт |
| Внешние биржи, Binance / OKX и другие | Несколько юрисдикций | Исполнение обмена криптоактивов |
| Chainalysis / Elliptic / TRM Labs | US | Метки риска блокчейна KYT / AML |
Приложение C: Технические и организационные меры (приложение II)
См. главу TOM в разделе 7.
Приложение D: Регуляторные сведения для SCC
| Сведения | Значение |
|---|---|
| Юрисдикция экспорта | ЕЭЗ / Великобритания / Швейцария, по вашему определению |
| Юрисдикция импорта | США, основная инфраструктура Astrenix Inc. |
| Импортёр | Astrenix Inc. |
| Регистрационный номер | 20261586266 |
| Юридический адрес | 1500 N GRANT ST STE R, Denver, CO 80203, США |
| Применимые SCC | EU SCC 2021/914, модуль 2, контролёр → обработчик |
| Применимое право | Пункт 17 EU SCC: Республика Ирландия, в пределах ЕС |
| Орган разрешения споров | Irish Data Protection Commission, по умолчанию |
Загрузка…