Соглашение об обработке данных (DPA)

Data Processing Agreement (DPA) применяется в случаях, когда АО «Керникс» выступает обработчиком персональных данных, переданных клиентом в рамках использования облачных или SaaS-вариантов RedCoat и RedSSL. Для on-premise инсталляций, где данные клиентов не покидают периметр клиента, этот документ не применяется.

Когда применяется DPA

  • Облачные хостинги RedCoat (если согласован отдельным договором).
  • SaaS-варианты RedSSL (управляемый TLS-движок).
  • Сервисы анализа и поддержки, в рамках которых клиент передаёт нам логи или дампы трафика, содержащие ПДн третьих лиц.

Роли сторон

  • Клиент — Контролёр (Controller) персональных данных: определяет цели и средства обработки.
  • АО «Керникс» — Обработчик (Processor): выполняет обработку строго по инструкции Клиента.

Состав и категории данных

Конкретный состав и категории субъектов данных согласовываются в приложении к лицензионному договору. По умолчанию — технические идентификаторы (IP, user-agent, cookie), необходимые для функционирования продукта.

Подобработчики

Мы можем привлекать подобработчиков для предоставления инфраструктуры:

  • ООО «Яндекс.Облако» — облачный хостинг для облачных компонентов.
  • АО «Селектел», ООО «ВК Облако» — резервный хостинг для отказоустойчивости.

Список подобработчиков актуализируется в приложении к договору. Об изменении состава мы уведомляем Клиента за 30 дней до даты вступления в силу.

Меры безопасности

  • Шифрование данных при передаче (TLS 1.3) и при хранении (AES-256-GCM или ГОСТ Кузнечик).
  • Ролевая модель доступа (RBAC) с принципом минимальных полномочий.
  • Журналы доступа и независимый аудит.
  • Регулярное тестирование процедур восстановления.

Уведомление об инцидентах

В случае инцидента, затрагивающего персональные данные Клиента, мы уведомляем Клиента в течение 72 часов с момента установления факта инцидента, с описанием характера, объёма и принятых мер.

Удаление и возврат данных

По окончании договора мы возвращаем Клиенту его данные в согласованном формате и удаляем их из своих систем в течение 30 дней, если иное не требуется законом. Подтверждение удаления предоставляется по запросу.

Аудит

Клиент вправе раз в 12 месяцев провести аудит наших процессов обработки своих данных. Условия аудита (объём, дата, NDA) согласовываются заранее.