Acira AI Logo
ЦеныФункцииСравнитьДля агентств
Войти

Дополнение об обработке данных

ДОПОЛНЕНИЕ ОБ ОБРАБОТКЕ ДАННЫХ

Последнее обновление: 6 октября 2026 г.


Настоящее Дополнение об обработке данных («DPA») является частью Условий использования («Соглашение») между Acira AI LLC («Обработчик», «мы», «нас») и пользователем Сервисов («Контролёр», «вы») и дополняет Соглашение в отношении обработки персональных данных.

Настоящее DPA применяется, когда вы используете Сервисы для создания, размещения и публикации сайтов, которые собирают или обрабатывают персональные данные физических лиц, находящихся в Европейской экономической зоне («ЕЭЗ»), Соединённом Королевстве («Великобритания») или Швейцарии, либо в иных случаях, когда этого требует применимое законодательство о защите данных.

Настоящее DPA может быть переведено на другие языки для вашего удобства. В случае любого противоречия или несоответствия между версией на английском языке и любой переведённой версией преимущественную силу имеет версия на английском языке, за исключением случаев, когда применимое право требует, чтобы применялась или имела преимущественную силу переведённая версия либо чтобы любое несоответствие толковалось в вашу пользу. Для пользователей, находящихся в Квебеке, определяющей является версия на французском языке.


СОДЕРЖАНИЕ

  1. ОПРЕДЕЛЕНИЯ
  2. СФЕРА ПРИМЕНЕНИЯ И РОЛИ
  3. СВЕДЕНИЯ ОБ ОБРАБОТКЕ ДАННЫХ
  4. ОБЯЗАННОСТИ ОБРАБОТЧИКА
  5. ОБЯЗАННОСТИ КОНТРОЛЁРА
  6. СУБОБРАБОТЧИКИ
  7. МЕЖДУНАРОДНАЯ ПЕРЕДАЧА ДАННЫХ
  8. ПРАВА СУБЪЕКТОВ ДАННЫХ
  9. БЕЗОПАСНОСТЬ ДАННЫХ
  10. УВЕДОМЛЕНИЕ ОБ УТЕЧКЕ ДАННЫХ
  11. АУДИТЫ И ПРОВЕРКА СОБЛЮДЕНИЯ ТРЕБОВАНИЙ
  12. ХРАНЕНИЕ И УДАЛЕНИЕ ДАННЫХ
  13. СРОК ДЕЙСТВИЯ И ПРЕКРАЩЕНИЕ
  14. ОГРАНИЧЕНИЕ ОТВЕТСТВЕННОСТИ
  15. СВЯЖИТЕСЬ С НАМИ

1. ОПРЕДЕЛЕНИЯ

«Применимое законодательство о защите данных» означает все законы и нормативные акты, применимые к обработке персональных данных по настоящему DPA, включая (в зависимости от применимости) Общий регламент по защите данных (ЕС) 2016/679 («GDPR»), UK GDPR, Федеральный закон Швейцарии о защите данных («FADP») и Закон Калифорнии о защите прав потребителей в сфере конфиденциальности («CCPA»).

«Контролёр» означает физическое или юридическое лицо, которое определяет цели и средства обработки персональных данных, — в данном контексте вас, пользователя Сервисов, который эксплуатирует сайт с помощью платформы.

«Субъект данных» означает идентифицированное или идентифицируемое физическое лицо, персональные данные которого обрабатываются.

«Персональные данные» означают любую информацию, относящуюся к Субъекту данных, которая обрабатывается с помощью Сервисов.

«Обработка» означает любую операцию, совершаемую с персональными данными, включая сбор, запись, систематизацию, структурирование, хранение, адаптацию, извлечение, просмотр, использование, раскрытие, распространение, ограничение, удаление или уничтожение.

«Обработчик» означает физическое или юридическое лицо, которое обрабатывает персональные данные от имени Контролёра, — в данном контексте Acira AI LLC.

«Субобработчик» означает любое третье лицо, привлечённое Обработчиком для обработки персональных данных от имени Контролёра.

«Стандартные договорные положения» или «SCC» означают стандартные договорные положения о передаче персональных данных в третьи страны, принятые Европейской комиссией, в модулях, применимых в соответствии с настоящим DPA (см. разделы 2.7 и 7.1).


2. СФЕРА ПРИМЕНЕНИЯ И РОЛИ

2.1 Отношения по обработке

Когда вы используете Сервисы для создания и эксплуатации сайта, который собирает персональные данные посетителей вашего сайта (с помощью форм, пользовательских аккаунтов, комментариев, отзывов или других интерактивных функций), вы выступаете Контролёром, а мы — Обработчиком этих персональных данных посетителей.

2.2 Наша роль как Контролёра

Мы выступаем самостоятельным Контролёром в отношении персональных данных, которые собираем в собственных целях, включая: информацию вашего аккаунта, платёжные данные, аналитику использования, общие характеристики сайта, определяемые на основе контента вашего сайта (например, отрасль или тип бизнеса), и данные о работе платформы. Обработка таких данных регулируется нашей Политикой конфиденциальности и выходит за рамки настоящего DPA.

Платёжный провайдер (Merchant of Record). Платежи за платные Сервисы обрабатываются сторонним платёжным провайдером, который выступает в качестве Merchant of Record — продавца, официально оформляющего продажу, — по вашей сделке; в настоящее время это Sold through Link, LLC («Link»), аффилированное лицо Stripe. В этом качестве провайдер определяет цели и средства обработки платёжных реквизитов, которые вы указываете при оформлении заказа, и поэтому выступает самостоятельным контролёром в своём собственном праве, а не нашим субобработчиком. Осуществляемая им обработка регулируется его собственными условиями и уведомлением о конфиденциальности и выходит за рамки настоящего DPA. Мы получаем от него лишь ограниченные данные о транзакциях и выставлении счетов, которые обрабатываем как самостоятельный Контролёр, как описано выше.

2.3 Аналитика платформы

Мы собираем базовую, щадящую конфиденциальность аналитику о посетителях сайтов (как описано в Соглашении). В отношении данных аналитики мы действуем как совместный с вами контролёр. Мы спроектировали нашу аналитику так, чтобы свести к минимуму сбор персональных данных, — мы не храним исходные IP-адреса, а идентификаторы посетителей являются псевдонимными (см. раздел 3.3). Соответствующие обязанности каждого совместного контролёра распределяются следующим образом:

  • Acira AI (совместный контролёр): определяет технические средства сбора аналитики, включая то, какие показатели собираются, как вычисляются идентификаторы посетителей и как агрегируются данные. Мы несём ответственность за безопасность и целостность инфраструктуры аналитики и за ответы на общие вопросы о том, как работает аналитика на платформе.
  • Вы (совместный контролёр): эксплуатируете сайт, на котором собираются данные аналитики (аналитика предоставляется как неотъемлемая часть Сервисов на всех размещённых сайтах). Вы несёте ответственность за раскрытие информации о сборе данных аналитики в политике конфиденциальности вашего сайта и за ответы на запросы Субъектов данных — посетителей вашего сайта — в отношении их данных аналитики.
  • Контактное лицо для Субъектов данных: Субъекты данных могут обращаться к вам (владельцу сайта) по поводу данных аналитики, собранных на вашем сайте. Если мы получим запрос от Субъекта данных в отношении данных аналитики, мы перенаправим его к вам, если вы не дадите нам иных указаний. По общим вопросам о платформе Субъекты данных могут обращаться к нам по адресу legal@acira.ai.

2.4 Существо договорённости о совместном контроле

В соответствии со статьёй 26(2) GDPR существо настоящей договорённости о совместном контроле в отношении данных аналитики состоит в следующем: мы (Acira AI) определяем технические средства и собираемые показатели; вы (оператор сайта) эксплуатируете сайт, на котором собираются данные аналитики, и несёте ответственность за раскрытие информации о сборе своим посетителям. Каждый из нас несёт ответственность за свои соответствующие обязанности в соответствии с Применимым законодательством о защите данных. Вы являетесь основным контактным лицом для посетителей вашего сайта в отношении данных аналитики. Краткое изложение этой договорённости доступно Субъектам данных в настоящем DPA и по адресу https://www.acira.ai/dpa.

2.5 Статус поставщика услуг согласно CCPA

В той мере, в какой мы обрабатываем от вашего имени персональную информацию, подпадающую под действие Закона Калифорнии о защите прав потребителей в сфере конфиденциальности («CCPA»), мы являемся вашим «поставщиком услуг» (service provider) в значении Cal. Civ. Code § 1798.140(ag). Мы не будем:

  • Продавать или передавать (в значении этих терминов согласно CCPA) любую персональную информацию, которую вы нам предоставляете;
  • Хранить, использовать или раскрывать персональную информацию в каких-либо целях, кроме деловых целей, указанных в настоящем DPA и Соглашении, или иным образом разрешённых CCPA;
  • Хранить, использовать или раскрывать персональную информацию вне рамок непосредственных деловых отношений между вами и нами;
  • Объединять персональную информацию, полученную от вас, с персональной информацией, которую мы получаем от другого лица или от его имени либо собираем в ходе собственного взаимодействия с потребителями, за исключением случаев, разрешённых CCPA.

Мы можем определять на основе контента вашего сайта общие, не позволяющие идентифицировать лицо деловые характеристики (например, отраслевую классификацию) в целях предоставления релевантных рекомендаций продуктов, как описано в разделе 2.2. Такое ограниченное использование не является продажей, передачей или объединением персональной информации в значении CCPA.

Мы подтверждаем, что понимаем эти ограничения и будем их соблюдать.

2.6 Назначение представителей

Мы назначаем представителя по вопросам защиты данных в каждой юрисдикции, где этого требует применимое право, и указываем любого такого представителя в нашей Политике конфиденциальности. Мы оцениваем нашу деятельность по обработке на соответствие пороговым критериям назначения представителей в юрисдикциях, значимых для наших Сервисов, — включая статью 14 Федерального закона Швейцарии о защите данных (FADP).

2.7 Сайты, управляемые агентствами

Если сайт создаётся или эксплуатируется в рамках нашей Агентской программы, агентство («Агентство») использует Сервисы для создания сайта и управления им от имени своего собственного клиента («Конечный клиент»). В рамках такой договорённости:

  • Конечный клиент (или, если Агентство эксплуатирует сайт в собственных целях, Агентство) является Контролёром персональных данных посетителей, собираемых через управляемый сайт.
  • Если Агентство выступает обработчиком для своего Конечного клиента, мы выступаем субобработчиком, привлечённым Агентством, и к этому звену в дополнение к модулям, описанным в разделе 7, применяются Стандартные договорные положения «обработчик — субобработчик» (Модуль третий). Если Агентство само является Контролёром, мы выступаем его Обработчиком, как описано в настоящем DPA.
  • Агентство несёт ответственность за заключение с каждым Конечным клиентом соглашения об обработке данных на условиях, соответствующих настоящему DPA, и за наличие у него полномочий давать нам указания от имени Конечного клиента.
  • Сотрудники Агентства, которым предоставлен доступ к управляемому сайту, могут получать доступ к персональным данным посетителей, хранящимся для этого сайта (включая отправленные формы, данные сеансов и записи пользовательских таблиц), чтобы создавать сайт, управлять им и эксплуатировать его. Агентство несёт ответственность за ограничение такого доступа и надзор за ним в соответствии с Применимым законодательством о защите данных.

Условия Агентской программы, включая обязанности Агентства, изложены в Условиях для агентств Acira AI по адресу https://www.acira.ai/agency-terms.


3. СВЕДЕНИЯ ОБ ОБРАБОТКЕ ДАННЫХ

3.1 Предмет и продолжительность

Обработка персональных данных по настоящему DPA осуществляется в целях предоставления Сервисов, как описано в Соглашении, и продолжается в течение срока действия Соглашения.

3.2 Характер и цель обработки

Мы обрабатываем персональные данные, чтобы:

  • Размещать и отдавать контент вашего сайта
  • Хранить данные, отправленные через формы и интерактивные функции вашего сайта, и управлять ими
  • Поддерживать пользовательские аккаунты и сеансы для защищённых разделов вашего сайта
  • Доставлять сообщения электронной почты от вашего имени
  • Пересылать письма, полученные на адреса электронной почты вашего собственного домена
  • Выполнять инференс ИИ, запрашиваемый собственным кодом вашего сайта (запросы и ответы не сохраняются)
  • Создавать с помощью ИИ описания и метаданные для загруженных файлов
  • Преобразовывать загруженные файлы в форматы, оптимизированные для интернета
  • Предоставлять аналитику посетителей
  • Обрабатывать записи вашего сайта с помощью ИИ-ассистента, когда вы просите его прочитать их или выполнить с ними действия
  • Создавать PDF-документы на основе шаблонов вашего сайта
  • Выполнять настроенные вами фоновые задания, запланированные задачи и автоматизации
  • Выполнять исходящие сетевые запросы, инициированные собственным кодом вашего сайта (например, вебхуки и вызовы внешних API)
  • Создавать снимки экрана страниц вашего сайта для проверки дизайна и обеспечения соблюдения политики в отношении контента
  • Обнаруживать и предотвращать спам и злоупотребления (включая автоматическую защиту от ботов)
  • Осуществлять модерацию контента загруженных файлов
  • Проверять контент сайта при публикации на соответствие политикам платформы в отношении контента
  • Управлять предпочтениями по отказу от рассылки для получателей писем вашего сайта
  • Обеспечивать обмен сообщениями в реальном времени по каналам на вашем сайте через соединения WebSocket (сообщения являются эфемерными и не сохраняются)
  • Предоставлять по вашему указанию программный доступ к контенту и данным вашего сайта через интерфейс командной строки (CLI) и другие программные API (включая получение и экспорт контента в вашу локальную среду)
  • Вести журналы ошибок и диагностики для обеспечения надёжности платформы и устранения неполадок (журналы ошибок платформы могут включать IP-адреса и метаданные запросов; сроки хранения указаны в разделе 12.1)

3.3 Виды персональных данных

Виды обрабатываемых персональных данных зависят от того, что вы собираете через свой сайт, и могут включать:

  • Имена и контактную информацию
  • Адреса электронной почты
  • Сообщения и отправленные формы
  • Файлы, загруженные посетителями сайта (например, изображения и документы)
  • Учётные данные пользовательских аккаунтов (хранятся в хешированном виде)
  • Данные сеансов
  • IP-адреса (не хранятся: адрес используется при передаче для маршрутизации запроса, определения страны и региона и для защиты от ботов. Если идентификатор должен сохраняться — для аналитики и ограничения частоты запросов, — хранится только ключевой хеш, уникальный для каждого сайта, а идентификаторы аналитики ежедневно меняются. Для отправленных форм записываются страна и регион, а не адрес. Код ваших собственных страниц может считывать IP-адрес посетителя; всё, что вы решите сохранить, является вашим собственным сбором данных, в отношении которого вы выступаете контролёром)
  • Информацию о браузере и устройстве
  • Данные о местоположении (на уровне страны и региона, определяемые по IP-адресу)
  • Записи об отказе от рассылки (адрес электронной почты получателя и то, от чего он отказался; доступны вам, чтобы вы могли соблюдать список отказов от рассылки вашего сайта и управлять им)
  • Результаты классификации спама (было ли отправленное сообщение признано спамом)
  • Данные журналов ошибок и диагностики (пути запросов, сведения об ошибках, а в журналах ошибок платформы — IP-адреса; сроки хранения указаны в разделе 12.1)

3.4 Категории Субъектов данных

  • Посетители вашего сайта
  • Пользователи, которые создают аккаунты на вашем сайте
  • Пользователи, которые отправляют формы на вашем сайте
  • Пользователи, которые оставляют комментарии, отзывы или иные материалы на вашем сайте

4. ОБЯЗАННОСТИ ОБРАБОТЧИКА

Мы обязуемся:

  1. Обрабатывать персональные данные только по вашим документально оформленным указаниям, если только это не требуется применимым правом (в этом случае мы проинформируем вас об этом требовании закона до начала обработки, если закон не запрещает этого);
  2. Обеспечивать, чтобы лица, уполномоченные обрабатывать персональные данные, приняли на себя обязательства о конфиденциальности или были связаны надлежащей установленной законом обязанностью соблюдать конфиденциальность;
  3. Применять надлежащие технические и организационные меры безопасности, как описано в разделе 9;
  4. Соблюдать условия привлечения субобработчиков, изложенные в разделе 6;
  5. С учётом характера обработки оказывать вам содействие в ответах на запросы Субъектов данных, осуществляющих свои права в соответствии с Применимым законодательством о защите данных;
  6. Оказывать вам содействие в обеспечении выполнения ваших обязанностей в соответствии со статьями 32-36 GDPR (безопасность, уведомление об утечках, оценка воздействия на защиту данных и предварительная консультация) с учётом характера обработки и доступной нам информации. Если использование вами Сервисов включает обработку с высоким риском, которая может потребовать Оценки воздействия на защиту данных (DPIA), мы предоставим вам информацию о нашей деятельности по обработке, технических и организационных мерах и субобработчиках для содействия вашей оценке;
  7. Оказывать вам содействие в выполнении ваших обязанностей в соответствии со статьёй 22 GDPR (автоматизированное принятие индивидуальных решений), предоставляя информацию о любой автоматизированной обработке, осуществляемой от вашего имени, включая модерацию контента, обнаружение спама и защиту от ботов, и обеспечивая по запросу проверку автоматизированных решений человеком;
  8. Информировать вас, если, по нашему мнению, ваше указание нарушает Применимое законодательство о защите данных;
  9. По вашему выбору удалить или вернуть все персональные данные после окончания предоставления Сервисов и удалить существующие копии, если только их хранение не требуется применимым правом;
  10. Предоставлять вам всю информацию, необходимую для подтверждения выполнения обязанностей, установленных настоящим DPA, а также допускать проведение аудитов, включая инспекции, и содействовать им, как описано в разделе 11.

5. ОБЯЗАННОСТИ КОНТРОЛЁРА

Вы обязуетесь:

  1. Обеспечивать соответствие осуществляемых вами сбора и обработки персональных данных через ваш сайт Применимому законодательству о защите данных;
  2. Предоставлять посетителям вашего сайта надлежащие уведомления о конфиденциальности с описанием ваших практик сбора данных, включая раскрытие информации об аналитике на уровне платформы, обнаружении спама и защите от ботов;
  3. Получать все необходимые согласия или устанавливать иное законное основание для обработки персональных данных через ваш сайт;
  4. Обеспечивать соответствие ваших указаний нам в отношении обработки персональных данных Применимому законодательству о защите данных;
  5. Нести ответственность за точность, качество и законность персональных данных, предоставляемых нам через ваш сайт.

Используя Сервисы, вы поручаете нам осуществлять от вашего имени следующие виды деятельности по обработке в рамках стандартной работы платформы: модерацию контента загруженных файлов, проверку опубликованного контента сайта на соответствие политике в отношении контента, обнаружение спама в отправленных формах (включая проверку их содержимого с помощью ИИ, если вы её не отключили) и автоматическую защиту от ботов. Эти виды деятельности являются документально оформленными указаниями в значении статьи 28(3)(a) GDPR.


6. СУБОБРАБОТЧИКИ

6.1 Уполномоченные субобработчики

Вы предоставляете нам общее разрешение на привлечение субобработчиков для содействия в предоставлении Сервисов. Наши текущие субобработчики перечислены ниже и по адресу https://www.acira.ai/dpa.

6.2 Текущий перечень субобработчиков

Субобработчик Цель Местонахождение
Amazon Web Services (AWS) Облачная инфраструктура, вычисления, хранение, базы данных, доставка электронной почты, регистрация доменов, модерация контента, определение языка и инференс ИИ (который может выполнять на инфраструктуре AWS модели, разработанные AWS или третьими сторонами). Для операторов сайтов, находящихся в ЕС, см. раздел 7.1. США и Европейский союз (Стокгольм)
Cloudflare Периферийный хостинг, CDN, DNS, SSL, доставка сайтов, постоянное хранилище, аналитика, защита от ботов, обнаружение спама на основе ИИ (выполняющее сторонние модели на собственной инфраструктуре Cloudflare) и создание снимков экрана сайтов (Browser Rendering). Для операторов сайтов, находящихся в ЕС, см. раздел 7.1. Весь мир (с хранилищем под юрисдикцией ЕС для аккаунтов из ЕС)
Fireworks AI Генерация текста с помощью ИИ, диалоговый ИИ, создание контента и инференс ИИ, запрашиваемый собственным кодом вашего сайта. Персональные данные посетителей не передаются Fireworks AI или xAI, за исключением передачи Fireworks AI в случаях, когда собственный код вашего сайта включает их в запрос на инференс ИИ, или когда вы просите ИИ-ассистента прочитать записи вашего сайта или выполнить с ними действия; в обоих случаях Fireworks AI обрабатывает их по вашему указанию. Обработка осуществляется на условиях, запрещающих использование для обучения и ограничивающих срок хранения. США и другие места, где работает поставщик
xAI (SpaceXAI LLC) Генерация и редактирование изображений с помощью ИИ (текстовые запросы и, при редактировании, предоставленные вами исходные изображения). Обработка осуществляется на условиях, запрещающих использование для обучения и ограничивающих срок хранения. США и другие места, где работает поставщик
BrightData Сбор общедоступных веб-данных (для помощи пользователю при создании сайта и для получения веб-страниц, которые ИИ-ассистента просят прочитать), отслеживание позиций ключевых слов в поисковой выдаче (для соответствующих тарифов) Израиль / весь мир
CloudConvert (Lunaweb GmbH, Германия) Преобразование форматов файлов США (Вирджиния)

Обработка платежей осуществляется нашим Merchant of Record (Link, аффилированное лицо Stripe), который выступает самостоятельным контролёром, а не субобработчиком, и поэтому не указан выше; см. раздел 2.2.

6.3 Изменения субобработчиков

Изменения перечня субобработчиков вносятся только в соответствии с настоящим разделом 6.3; они не являются изменениями настоящего DPA в соответствии с разделом 13. Мы будем уведомлять о любых планируемых изменениях перечня субобработчиков для Сервисов, которыми вы пользуетесь в настоящее время, не менее чем за пятнадцать (15) дней до того, как новый субобработчик начнёт обрабатывать персональные данные, путём обновления перечня субобработчиков по адресу https://www.acira.ai/dpa и, если вы подписались на уведомления о субобработчиках, по электронной почте. Вы можете подписаться на уведомления об изменениях субобработчиков, написав на legal@acira.ai с темой письма «Subprocessor Notifications». Когда мы вводим новые функции или сервисы, предполагающие привлечение дополнительных субобработчиков, эти субобработчики будут раскрыты в момент, когда функция или сервис станут доступны; использование вами новой функции или сервиса означает принятие раскрытых для них субобработчиков. Если нам необходимо срочно заменить субобработчика по соображениям безопасности или непрерывности работы, мы уведомим вас, как только это станет практически возможным. Если у вас есть обоснованное возражение против обработки данных новым субобработчиком для существующих Сервисов, вы можете письменно уведомить нас об этом в течение пятнадцати (15) дней с даты уведомления. Мы будем добросовестно работать с вами над урегулированием ваших опасений. Если мы не сможем урегулировать возражение в разумной степени к вашему удовлетворению, вы можете расторгнуть Соглашение, направив письменное уведомление.

6.4 Обязанности субобработчиков

Мы будем заключать с каждым субобработчиком письменные соглашения, налагающие обязанности по защите данных, обеспечивающие не меньшую степень защиты, чем изложенные в настоящем DPA. Мы остаёмся ответственными за действия и бездействие наших субобработчиков в той же мере, в какой несли бы ответственность, если бы оказывали услуги непосредственно.


7. МЕЖДУНАРОДНАЯ ПЕРЕДАЧА ДАННЫХ

7.1 Механизмы передачи

Сервисы размещаются преимущественно в США. Персональные данные, обрабатываемые с помощью Сервисов, могут передаваться в США и другие страны, где работают наши субобработчики, и обрабатываться там. Наши поставщики инференса ИИ (Fireworks AI и xAI) и наш поставщик услуг преобразования файлов (CloudConvert) обрабатывают данные в США, а наши поставщики инференса ИИ также могут обрабатывать данные в других местах, где они работают. BrightData может обрабатывать данные в Израиле и других местах по всему миру. Cloudflare обрабатывает данные в периферийных точках по всему миру.

Локализация данных в ЕС: для сайтов, страна деятельности которых, устанавливаемая при создании сайта и до его запуска, является государством — членом Европейского союза («операторы сайтов, находящиеся в ЕС»; другие страны ЕЭЗ, Соединённое Королевство и Швейцария сюда не относятся), мы применяем следующие меры по локализации данных, чтобы свести к минимуму передачу персональных данных посетителей за пределы Европейского союза:

  • Хранение: данные посетителей в постоянном периферийном хранилище — включая отправленные формы, данные сеансов и данные пользовательских таблиц — в юрисдикционном отношении ограничены Европейским союзом и хранятся в нём.
  • Автоматизированная обработка, связанная с посетителями: операции, автоматически запускаемые активностью посетителей, — включая уведомления о новых записях в базах данных сайта, доставку транзакционной электронной почты и машинный перевод контента баз данных сайта на дополнительные языки сайта, — обрабатываются в Европейском союзе (Стокгольм).
  • Доступ для управления через платформу: когда вы получаете доступ к данным посетителей вашего сайта через панель управления платформы, диалоговый интерфейс (в том числе когда вы просите ИИ-ассистента прочитать записи вашего сайта или выполнить с ними действия, после чего они обрабатываются нашим поставщиком инференса ИИ, Fireworks AI, в США) или интерфейс командной строки (CLI) либо другие программные API (например, при просмотре отправленных форм, управлении пользовательскими записями или экспорте контента в вашу локальную среду), эти данные могут обрабатываться через нашу инфраструктуру в США для выполнения вашего запроса, а если вы используете CLI или программный интерфейс — передаваться в среду, где вы запускаете эти инструменты, и храниться в ней. Эти передачи осуществляются по требованию, инициируются вами (Контролёром) и защищены описанными ниже механизмами передачи и дополнительными мерами в той мере, в какой данные остаются в пределах нашей инфраструктуры. После того как вы экспортируете или получаете персональные данные в свою собственную среду (например, на локальный компьютер или в сторонний инструмент разработки), вы несёте ответственность за их безопасность и законное обращение с ними; наши меры по юрисдикционной локализации и иные технические меры не распространяются на персональные данные после того, как они покидают нашу инфраструктуру.
  • Диагностические журналы: журналы ошибок и консоли, формируемые вашим сайтом, — диагностические данные, отображаемые вам на странице «Журналы» платформы, — хранятся в нашей инфраструктуре в США в течение срока, указанного в разделе 12.1. Это эксплуатационные записи, которые ведутся для вашего собственного просмотра и не предназначены для хранения персональных данных посетителей; вы контролируете, что в них записывает собственный код вашего сайта.
  • Инференс ИИ, запрашиваемый вашим сайтом: когда собственный код вашего сайта запрашивает инференс ИИ, запрос проходит через нашу инфраструктуру в Европейском союзе (Стокгольм) и обрабатывается нашим поставщиком инференса ИИ, Fireworks AI, в США; обработка с ограничением территорией ЕС для этой функции недоступна. Вы контролируете, что отправляет код вашего сайта, включая любые персональные данные посетителей, и на эти передачи распространяются указанные ниже механизмы передачи.
  • Иная обработка за пределами ЕС: данные аналитики и данные, обрабатываемые нашей облачной инфраструктурой в США для модерации контента и инференса ИИ, по-прежнему могут передаваться в США, а преобразование файлов выполняется в США. Классификация спама в отправленных формах на основе ИИ выполняется в глобальной сети Cloudflare и не ограничивается ЕС. На эти передачи распространяются указанные ниже механизмы передачи.

При передаче персональных данных из ЕЭЗ, Великобритании или Швейцарии в страны, которые не признаны обеспечивающими надлежащий уровень защиты данных, мы опираемся на:

  1. Стандартные договорные положения (SCC): мы включаем в настоящее DPA посредством ссылки Стандартные договорные положения Европейской комиссии: Модуль первый («контролёр — контролёр») для данных аналитики, в отношении которых мы действуем как совместный контролёр (см. раздел 2.3), и Модуль второй («контролёр — обработчик») для всех прочих персональных данных, обрабатываемых от вашего имени. SCC доступны по адресу https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. Дополнение Великобритании о международной передаче данных: при передаче из Великобритании применяется Дополнение Великобритании к SCC ЕС.
  3. Швейцарские механизмы передачи данных: при передаче из Швейцарии применяются SCC с изменениями, требуемыми швейцарским FADP.

Для целей SCC стороны соглашаются, что: (a) экспортёром данных являетесь вы, а импортёром данных — Acira AI LLC; (b) Приложение I.B (описание передачи) заполняется разделом 3 настоящего DPA; (c) Приложение II (технические и организационные меры) заполняется разделами 7.2 и 9 настоящего DPA; (d) для Положения 9 применяется Вариант 2 (общее письменное разрешение) со сроком уведомления, указанным в разделе 6.3; (e) факультативное положение о присоединении (Положение 7) не используется; (f) для Положения 17 (применимое право) и Положения 18 (выбор места рассмотрения споров) SCC регулируются правом Ирландии, а споры, возникающие из них, разрешаются в судах Ирландии; и (g) компетентный надзорный орган в Приложении I.C определяется в соответствии с Положением 13 SCC. Для целей Дополнения Великобритании о международной передаче данных Таблицы 1–3 считаются заполненными соответствующей информацией, изложенной в настоящем DPA, и указанным выше выбором в отношении SCC, а для Таблицы 4 ни одна из сторон не может прекратить действие Дополнения Великобритании, как предусмотрено в разделе 19 Дополнения Великобритании.

7.2 Дополнительные меры

Мы применяем следующие дополнительные меры для защиты передаваемых персональных данных:

  • Шифрование данных при передаче (TLS/SSL) и при хранении
  • Контроль доступа и механизмы аутентификации
  • Периодический пересмотр наших мер безопасности и документации наших поставщиков по безопасности
  • Практики минимизации данных (например, псевдонимные идентификаторы посетителей вместо хранения исходных IP-адресов)
  • Юрисдикционная локализация данных для операторов сайтов, находящихся в ЕС (постоянное хранение и автоматизированная обработка, связанная с посетителями, ограничены ЕС)
  • Вычислительная инфраструктура и инфраструктура электронной почты в ЕС для автоматизированных операций, связанных с посетителями (уведомления о новых записях в базах данных сайта и доставка транзакционной электронной почты обрабатываются в Европейском союзе для операторов сайтов, находящихся в ЕС)

7.3 Оценка последствий передачи

Эти дополнительные меры основаны на нашей оценке законодательства и практики стран назначения с учётом характера передаваемых данных, используемого механизма передачи и действующих технических и организационных гарантий. Мы оценили, что описанные выше дополнительные меры вместе с обязательствами, предусмотренными SCC, обеспечивают надлежащий уровень защиты передаваемых персональных данных. Наша оценка последствий трансграничной передачи предоставляется по запросу по адресу legal@acira.ai, и мы предоставим её компетентному надзорному органу по его запросу.

7.4 Передача данных из Канады

При передаче персональных данных из Канады мы опираемся на следующие гарантии, чтобы персональные данные, передаваемые за пределы Канады, получали сопоставимый уровень защиты, как того требуют Закон о защите персональной информации и электронных документах (PIPEDA) и применимое законодательство провинций о конфиденциальности (включая PIPA Альберты, PIPA Британской Колумбии и Закон Квебека о защите персональной информации в частном секторе):

  1. Договорная защита: письменные соглашения об обработке данных с каждым субобработчиком, налагающие обязанности по защите персональных данных на уровне, соответствующем канадскому законодательству о конфиденциальности, включая требования о надлежащих мерах безопасности, ограничениях использования, уведомлении об утечках и доступе субъектов данных.
  2. Технические гарантии: к передаче данных из Канады применяются те же меры шифрования, псевдонимизации, контроля доступа и минимизации данных, которые описаны в разделе 7.2.
  3. Организационные гарантии: комплексная проверка субобработчиков, обязательства персонала о конфиденциальности и документально оформленные процедуры реагирования на инциденты, как описано в настоящем DPA.

8. ПРАВА СУБЪЕКТОВ ДАННЫХ

8.1 Содействие в рассмотрении запросов

Мы будем оказывать вам содействие в ответах на запросы Субъектов данных, осуществляющих свои права в соответствии с Применимым законодательством о защите данных, включая права на доступ, исправление, удаление, ограничение обработки, переносимость и возражение.

8.2 Уведомление

Если мы получим запрос или жалобу в сфере защиты данных непосредственно от Субъекта данных в отношении персональных данных, обрабатываемых от вашего имени, мы незамедлительно передадим их вам и не будем отвечать на запрос или жалобу без ваших указаний, если только этого не требует применимое право. Как Контролёр вы несёте ответственность за рассмотрение таких жалоб Субъектов данных и ответы на них, включая любые обязанности по рассмотрению жалоб, применимые к вам в соответствии с Применимым законодательством о защите данных (например, разделом 164A Закона Великобритании о защите данных 2018 года).

8.3 Инструменты платформы

Мы предоставляем в Сервисах инструменты, помогающие вам выполнять запросы Субъектов данных, включая:

  • Доступ к данным, хранящимся в базах данных вашего сайта, и управление ими
  • Удаление отдельных записей из баз данных вашего сайта
  • По запросу мы можем предоставить экспорт данных в структурированном машиночитаемом формате для содействия в выполнении обязанностей по обеспечению переносимости данных

9. БЕЗОПАСНОСТЬ ДАННЫХ

9.1 Меры безопасности

Мы применяем и поддерживаем надлежащие технические и организационные меры для защиты персональных данных от несанкционированной или незаконной обработки, а также от случайной утраты, уничтожения или повреждения. Эти меры включают:

  • Шифрование: данные шифруются при передаче с помощью TLS/SSL и при хранении с использованием стандартного отраслевого шифрования
  • Контроль доступа: ролевой контроль доступа, политики доступа с минимальными привилегиями и обязательная аутентификация для любого доступа к аккаунтам и административного доступа
  • Безопасность инфраструктуры: управляемая облачная инфраструктура с автоматической установкой исправлений безопасности и защитой от DDoS-атак на границе сети
  • Изоляция данных: изоляция данных каждого сайта с помощью выделенных экземпляров хранилища
  • Мониторинг: автоматический мониторинг и оповещения со структурированным журналированием
  • Безопасность учётных данных: все ключи API и секреты хранятся в специализированных сервисах управления секретами; пароли пользователей хешируются с использованием стойких криптографических алгоритмов с индивидуальной солью для каждого пользователя
  • Защита от ботов: автоматическая защита от ботов для предотвращения автоматизированных злоупотреблений

9.2 Конфиденциальность

Мы обеспечиваем, чтобы весь персонал, уполномоченный обрабатывать персональные данные, был связан обязательствами о конфиденциальности.


10. УВЕДОМЛЕНИЕ ОБ УТЕЧКЕ ДАННЫХ

10.1 Уведомление Контролёра

Мы уведомим вас без неоправданной задержки после того, как нам станет известно об утечке персональных данных, затрагивающей персональные данные, обрабатываемые от вашего имени. Уведомление будет направлено по контактным данным, связанным с вашим аккаунтом.

10.2 Содержание уведомления

Наше уведомление об утечке будет включать, в той мере, в какой эта информация доступна:

  1. Описание характера утечки, включая категории и приблизительное количество затронутых Субъектов данных и записей;
  2. Имя и контактные данные нашего контактного лица по вопросам защиты данных;
  3. Описание вероятных последствий утечки;
  4. Описание принятых или предлагаемых мер по устранению утечки и смягчению её последствий.

10.3 Ваши обязанности

Вы несёте ответственность за уведомление соответствующего надзорного органа и затронутых Субъектов данных об утечке персональных данных, как того требует Применимое законодательство о защите данных. Мы будем сотрудничать с вами и оказывать разумное содействие, чтобы помочь вам выполнить ваши обязанности по уведомлению об утечках.


11. АУДИТЫ И ПРОВЕРКА СОБЛЮДЕНИЯ ТРЕБОВАНИЙ

11.1 Документация о соблюдении требований

Чтобы подтвердить соблюдение нами настоящего DPA, мы предоставим вам по обоснованному письменному запросу (не чаще одного раза в год) следующее:

  1. Соответствующие отчёты о независимом аудите, сертификаты или сводки оценок безопасности;
  2. Краткое описание наших текущих технических и организационных мер безопасности;
  3. Информацию о нашей деятельности по обработке, субобработчиках и практиках защиты данных.

Если мы опираемся на сторонних поставщиков инфраструктуры (таких как AWS и Cloudflare), их сертификаты безопасности и документация о соблюдении требований доступны в рамках их соответствующих программ доверия и соответствия требованиям.

11.2 Дополнительные запросы

Если документация, предоставленная в соответствии с разделом 11.1, в разумной степени не снимает ваших опасений относительно соблюдения требований, вы можете направить конкретные письменные вопросы о наших практиках защиты данных, на которые мы ответим в разумный срок.

11.3 Аудиты и инспекции

Если документации, предоставленной в соответствии с разделами 11.1 и 11.2, недостаточно для подтверждения соблюдения нами настоящего DPA или если аудит требуется надзорным органом или Применимым законодательством о защите данных, вы (или независимый аудитор, связанный обязательствами о конфиденциальности и не являющийся нашим конкурентом) можете провести аудит соблюдения нами настоящего DPA, в том числе путём инспекции. Аудиты требуют письменного уведомления не менее чем за тридцать (30) дней, могут проводиться не чаще одного раза в год (если только этого не требует надзорный орган или если это не следует за утечкой персональных данных, затрагивающей ваши данные), проводятся за ваш счёт в обычное рабочее время способом, сводящим к минимуму нарушение работы, и не включают доступ к данным других клиентов или к объектам наших субобработчиков — вместо этого мы предоставим собственные отчёты об аудите и сертификаты субобработчиков.


12. ХРАНЕНИЕ И УДАЛЕНИЕ ДАННЫХ

12.1 В период действия Соглашения

Мы будем хранить персональные данные, обрабатываемые от вашего имени, в течение срока действия Соглашения и в соответствии с вашими указаниями, даваемыми через Сервисы. Конкретные сроки хранения данных посетителей включают:

  • Записи в базах данных сайта (например, отправленные формы и иной контент, создаваемый пользователями): хранятся в течение всего срока существования соответствующего сайта, если вы не удалите их раньше с помощью инструментов платформы.
  • Данные сеансов посетителей вашего сайта: автоматически удаляются после 30 дней бездействия.
  • Удалённый контент посетителей (записи в базах данных сайта, например отправленные формы, комментарии и иной контент, создаваемый пользователями): когда вы удаляете контент посетителей с помощью инструментов платформы, он переводится в состояние мягкого удаления и хранится до тридцати (30) дней для обеспечения возможности восстановления. По истечении этого срока мягко удалённый контент удаляется из данных вашего сайта.
  • История восстановления на момент времени: изменения хранимых данных вашего сайта, включая удаления, сохраняются в истории восстановления сайта на момент времени до тридцати (30) дней. Восстановление вашего сайта на более ранний момент возвращает данные в том состоянии, в каком они находились в этот момент, включая записи, удалённые после него; отказы от рассылки сохраняются при любом восстановлении.
  • История уведомлений: когда Сервисы уведомляют вас о новых записях в базах данных вашего сайта, уведомление также хранится в вашей истории уведомлений в приложении до шести (6) месяцев. Для операторов сайтов, находящихся в ЕС, оно содержит сводку без содержимого записи.
  • Записи для ограничения частоты запросов для вашего сайта: ключевые хеши для каждого посетителя, описанные в разделе 3.3, хранятся до трёх (3) дней, а затем автоматически удаляются.
  • Журналы ошибок и диагностики: журналы ошибок платформы (которые могут включать IP-адреса) и собственный диагностический журнал вашего сайта, отображаемый на его странице «Журналы», хранятся до девяноста (90) дней, в том числе после удаления сайта, а затем автоматически удаляются.
  • Записи об отказе от рассылки на вашем сайте: хранятся в течение всего срока существования соответствующего сайта, если получатель не подпишется повторно. Записи об отказе от рассылки удаляются при удалении сайта.
  • Данные аналитики: хранятся в течение всего срока существования соответствующего сайта. Лимиты хранения, зависящие от тарифа и описанные на нашей странице цен, определяют, какой объём исторических данных аналитики остаётся отображаемым и доступным.

12.2 При прекращении

При прекращении Соглашения или по вашему запросу мы удалим персональные данные, обрабатываемые от вашего имени, в соответствии с практиками хранения данных, описанными в Соглашении (включая описанный там льготный период для удаления аккаунтов и сайтов). По истечении льготного периода удаление является окончательным и необратимым.

12.3 Исключения

Мы можем сохранять персональные данные в той мере, в какой этого требует применимое право, или если данные были анонимизированы и больше не могут быть связаны с Субъектом данных.


13. СРОК ДЕЙСТВИЯ И ПРЕКРАЩЕНИЕ

Настоящее DPA вступает в силу в дату принятия вами Соглашения и остаётся в силе до тех пор, пока мы обрабатываем персональные данные от вашего имени. Обязательства по соблюдению конфиденциальности и защите данных, установленные настоящим DPA, сохраняют силу после прекращения Соглашения.

Изменения настоящего DPA. Мы можем изменять настоящее DPA тем же способом, что и Соглашение (см. «Изменения настоящих Условий использования» в Соглашении): мы направляем краткое описание существенного изменения на адрес, связанный с вашим аккаунтом, не менее чем за тридцать (30) дней до его вступления в силу, за исключением случаев, когда изменение требуется по закону или срочно необходимо по соображениям безопасности, для противодействия мошенничеству или злоупотреблениям, а несущественные изменения вступают в силу с момента публикации. Изменения перечня субобработчиков вместо этого осуществляются в соответствии с разделом 6.3. Никакое изменение настоящего DPA не изменяет Стандартные договорные положения, которые включены без изменений, и не снижает обеспечиваемую ими защиту.

Подписанный обеими сторонами экземпляр настоящего DPA, включая Стандартные договорные положения, включённые посредством ссылки, предоставляется по письменному запросу по адресу legal@acira.ai.


14. ОГРАНИЧЕНИЕ ОТВЕТСТВЕННОСТИ

Ответственность каждой из сторон по настоящему DPA подлежит ограничениям ответственности, установленным в Соглашении.


15. СВЯЖИТЕСЬ С НАМИ

По вопросам о настоящем DPA или для осуществления ваших прав свяжитесь с нами:

Acira AI LLC
Attn: Data Protection
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States

Телефон: 888-389-1189
Электронная почта: legal@acira.ai