Редакция: v3.1·Дата редакции: 05.10.2026
Соглашение об обработке персональных данных
СОГЛАШЕНИЕ ОБ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
Data Processing Addendum (DPA)
Дата публикации: 05.10.2026
Дата вступления в силу: 05.10.2026
Актуальная редакция размещена по адресу /legal/dpa, ранее размещенные версии – по адресу /legal/archive.
Настоящее Соглашение об обработке персональных данных (далее – «DPA») является неотъемлемой частью Договора-оферты на предоставление права использования Платформы InfraDAM (далее – «Договор»), заключаемого между ТОО «InfraDAM Systems» (далее – «Правообладатель») и Заказчиком.
Настоящее DPA считается принятым Заказчиком одновременно с акцептом Договора. Положения DPA об обработке персональных данных по поручению Заказчика применяются с момента, когда Заказчик или Пользователь передает такие данные в Платформу в соответствии с положениями Договора и настоящего DPA.
Термины, используемые с заглавной буквы и не определенные в настоящем DPA, имеют значение, установленное Договором.
1. Предмет и область применения
1.1. Заказчик поручает Правообладателю обработку персональных данных, содержащихся в Данных Заказчика, которые Заказчик или его Пользователи передают в Платформу для использования в интересах Заказчика, включая данные в Запросах, загружаемых файлах и изображениях.
Правообладатель обрабатывает такие данные от имени и по документированным поручениям Заказчика исключительно в объеме, необходимом для предоставления Платформы, Подписки, согласованной технической поддержки и иных прямо согласованных Сторонами услуг.
1.2. В отношении персональных данных, содержащихся в Данных Заказчика, Заказчик является собственником и (или) оператором персональных данных в значении, установленном применимым законодательством, и определяет цели, состав, категории субъектов, правовые основания, сроки и допустимые операции обработки.
Правообладатель осуществляет обработку таких персональных данных по поручению Заказчика и только в пределах Договора, настоящего DPA, согласованной конфигурации Платформы, документированных инструкций Заказчика и применимого законодательства.
1.3. Правообладатель является самостоятельным собственником и (или) оператором в отношении данных, которые он обрабатывает для собственных целей: данных сайта, лидов, представителей и контактных лиц Заказчика, данных Аккаунта, аутентификации, платежей, безопасности, технической поддержки, журналов и иной информации, указанной в Privacy Policy. Такая обработка регулируется Privacy Policy, а не настоящим DPA.
1.4. В стандартной конфигурации Платформа предназначена преимущественно для обработки обезличенных технических и эксплуатационных сведений, а ввод персональных данных третьих лиц в Запросы, файлы и изображения запрещен (раздел 3 DPA). Поэтому в стандартной конфигурации обработка персональных данных по поручению Заказчика ограничивается: (а) персональными данными Пользователей, неизбежно содержащимися в Данных Заказчика (например, сведения об авторе и времени Запроса в истории чатов); (б) персональными данными, введенными в Платформу ошибочно или вопреки запрету, - в объеме, необходимом для их выявления, блокирования и удаления в порядке раздела 8 DPA. Обработка иных персональных данных по поручению Заказчика допускается только на основании отдельного письменного соглашения Сторон.
1.5. При противоречии между DPA и Договором DPA имеет приоритет исключительно по вопросам обработки персональных данных по поручению Заказчика. Privacy Policy регулирует обработку Правообладателем данных для собственных целей.
1.6. Положения DPA, относящиеся к API, интеграциям и базам знаний, применяются, если и в той мере, в какой Правообладатель предоставляет Заказчику соответствующую функциональность. На дату настоящей редакции DPA доступ к Платформе предоставляется только через интерфейс чата.
2. Параметры обработки
2.1. Цели обработки. Правообладатель обрабатывает персональные данные по поручению Заказчика исключительно для:
1. предоставления и поддержания доступа к Платформе;
2. приема и обработки Запросов, включая загруженные файлы и изображения, и формирования Результатов;
3. предоставления технической поддержки и обработки обращений Заказчика;
4. обеспечения информационной безопасности, предотвращения злоупотреблений, выявления и расследования инцидентов;
5. резервного копирования, восстановления, экспорта, блокирования, удаления и обезличивания данных;
6. исполнения обязательных требований применимого законодательства;
7. иных целей, прямо согласованных Сторонами в письменной форме.
2.2. Операции обработки. В зависимости от функциональности Платформы и поручений Заказчика обработка может включать получение, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу уполномоченным субпроцессорам, блокирование, обезличивание, удаление и уничтожение персональных данных.
2.3. Категории субъектов данных. Персональные данные могут относиться к следующим категориям субъектов:
1. работники, представители и подрядчики Заказчика;
2. Пользователи Платформы, назначенные Заказчиком;
3. работники, представители, клиенты и подрядчики контрагентов Заказчика и иные физические лица – только в объеме данных, введенных ошибочно (раздел 8 DPA), либо на основании отдельного письменного соглашения Сторон.
2.4. Категории данных. Если иное не предусмотрено отдельным соглашением, допускаются только Персональные данные, минимально необходимые для согласованной цели обработки, в том числе:
1. ФИО, должность, подразделение;
2. корпоративный адрес электронной почты, номер телефона;
3. идентификаторы Пользователя, Аккаунта, роли доступа, IP-адреса, дата и время действий;
4. сведения, содержащиеся в Запросах, загруженных файлах и изображениях, истории чатов и обращениях в поддержку.
2.5. Срок обработки. Правообладатель обрабатывает персональные данные в течение срока действия Договора и периода, необходимого для предоставления Заказчику возможности экспорта и последующего удаления Данных Заказчика, если более длительное хранение не требуется законом, для расследования инцидента или защиты прав Правообладателя.
3. Голосовой ввод, биометрические данные и запрещенные данные
3.1. Голосовой ввод. На дату настоящей редакции DPA функция голосового ввода Запросов не предоставляется. Если Правообладатель включит ее, аудиозаписи и их текстовые расшифровки обрабатываются исключительно для обработки соответствующего Запроса и формирования Результата и не используются для идентификации, аутентификации, распознавания говорящего, построения голосовых профилей, определения характеристик лица по голосу или обучения моделей искусственного интеллекта. О включении функции и сроке хранения аудиозаписей Правообладатель уведомляет Заказчика в порядке, предусмотренном Договором.
3.2. Без отдельного письменного согласования с Правообладателем Заказчику и Пользователям запрещается передавать в Платформу:
1. специальные категории персональных данных, сведения о здоровье, данные о судимости и иные данные, для которых применимое законодательство устанавливает специальный режим;
2. биометрические данные, включая голосовые записи, если голос используется или может использоваться для установления личности;
3. записи разговоров, совещаний, телефонных переговоров, интервью, видеозаписи и иные материалы, содержащие персональные данные третьих лиц, без надлежащего правового основания, уведомления субъектов и, если требуется, их согласия;
4. копии документов, удостоверяющих личность, банковские реквизиты физических лиц, государственную тайну, банковскую, коммерческую или иную охраняемую законом тайну, если обработка не была отдельно письменно согласована;
5. данные, в отношении которых требуются специальные меры защиты, локализация, специальное разрешение или отдельная инфраструктурная конфигурация, если Правообладатель письменно не подтвердил ее доступность.
3.3. Заказчик обеспечивает, чтобы Запросы, файлы и изображения содержали только данные, необходимые для согласованной цели. До передачи Запроса Заказчик и Пользователь должны, насколько это практически возможно, исключить из него избыточные персональные данные третьих лиц, а также сведения ограниченного доступа.
3.4. Стандартная конфигурация Платформы предназначена преимущественно для работы с обезличенными техническими и эксплуатационными сведениями о строительной и специальной технике.
Заказчику и Пользователям запрещается размещать, передавать или иным образом вводить в Платформу персональные данные третьих лиц в составе Запросов, файлов и изображений, за исключением случаев, указанных в разделе 1 DPA для стандартной конфигурации, и случаев, предусмотренных отдельным письменным соглашением Сторон.
4. Обязанности Заказчика
4.1. Заказчик обязуется:
1. определить цели, объем, категории данных, субъектов и правовые основания обработки;
2. обеспечить наличие необходимых согласий, уведомлений, разрешений и иных правовых оснований, если они требуются применимым законодательством;
3. предоставлять Правообладателю только законные, документированные и совместимые с Договором инструкции;
4. не передавать данные, запрещенные разделом 3 DPA;
5. обеспечивать минимизацию данных в Запросах, загружаемых файлах и изображениях;
6. незамедлительно уведомлять Правообладателя о выявленном ошибочном или несанкционированном вводе Персональных данных, а также о требованиях субъектов, уполномоченных органов и иных третьих лиц, относящихся к обработке таких данных;
7. не поручать Правообладателю обработку данных, если Заказчик не имеет полномочий на такое поручение;
8. содействовать расследованию инцидентов, удалению данных и исполнению требований субъектов или уполномоченных органов.
4.2. Заказчик несет ответственность за законность своих инструкций, содержание Данных Заказчика и правомерность передачи Персональных данных Правообладателю. Это не освобождает Правообладателя от исполнения обязанностей, прямо возложенных на него настоящим DPA, Договором или применимым законодательством.
5. Обязанности Правообладателя
5.1. Правообладатель обязуется:
1. обрабатывать Персональные данные только по документированным поручениям Заказчика, настоящему DPA, Договору и применимому законодательству;
2. обеспечить, чтобы лица, имеющие доступ к Персональным данным, были связаны обязательствами конфиденциальности;
3. применять разумные организационные и технические меры защиты с учетом характера данных и уровня риска;
4. не использовать Персональные данные для собственных маркетинговых целей, обучения, дообучения, тонкой настройки или иного улучшения генеративных моделей общего назначения и принимать разумные меры для того, чтобы поставщики моделей искусственного интеллекта, привлекаемые для обработки Запросов, не использовали Персональные данные в указанных целях, если иное прямо не согласовано Сторонами в отдельном письменном документе;
5. оказывать Заказчику разумное содействие в исполнении запросов субъектов Персональных данных и требований уполномоченных органов в пределах возможностей Платформы и с учетом характера обработки;
6. по окончании обработки удалить или обезличить Персональные данные в порядке раздела 11 настоящего DPA, если их хранение не требуется законом.
5.2. Правообладатель вправе приостановить или ограничить выполнение Запроса Заказчика, если у него имеются разумные основания полагать, что такой Запрос нарушает применимое законодательство, Договор, настоящее DPA или создает существенный риск для безопасности Платформы, данных либо прав третьих лиц. Если это не запрещено законом и практически реализуемо, Правообладатель уведомляет Заказчика о причинах такого ограничения.
6. Место хранения, субпроцессоры и трансграничная передача
6.1. Хранение персональных данных, собираемых и обрабатываемых по поручению Заказчика в рамках настоящего DPA, включая резервные копии, осуществляется в базе данных и (или) цифровом объекте, находящихся на территории Республики Казахстан, если иной порядок прямо не допускается применимым законодательством Республики Казахстан.
6.2. Заказчик предоставляет Правообладателю общее разрешение на привлечение субпроцессоров исключительно в объеме, необходимом для исполнения Договора и DPA. Правообладатель обеспечивает возложение на субпроцессоров обязательств по конфиденциальности, безопасности и обработке данных, сопоставимых с обязательствами Правообладателя в части выполняемой ими функции. Перечень субпроцессоров с указанием выполняемых функций и стран обработки предоставляется Заказчику по его запросу, направленному по адресу support@infradam.com, в течение 5 (пяти) рабочих дней. О привлечении нового субпроцессора, получающего Персональные данные, Правообладатель уведомляет Заказчика не менее чем за 14 (четырнадцать) календарных дней; при несогласии Заказчик вправе отказаться от Договора в порядке пункта 22.3 Договора.
6.3. Правообладатель остается ответственным перед Заказчиком за выполнение обязательств по DPA в пределах, установленных Договором и императивными нормами применимого законодательства.
6.4. Трансграничная передача персональных данных осуществляется Правообладателем только при соблюдении требований применимого законодательства Республики Казахстан. Для формирования Результатов текст Запросов и содержимое загруженных файлов могут передаваться поставщикам моделей искусственного интеллекта за пределами Республики Казахстан, в том числе OpenRouter, Inc. (США), в объеме, необходимом для обработки конкретного Запроса. База данных Платформы, включая историю Запросов и Результатов, хранится в Республике Казахстан.
Передача в иностранное государство, обеспечивающее защиту персональных данных, допускается в случаях и порядке, предусмотренных законодательством. Передача в иностранное государство, не обеспечивающее защиту персональных данных, допускается только при наличии предусмотренного законом основания, включая согласие субъекта персональных данных или его законного представителя на трансграничную передачу, если применимое законодательство не устанавливает иное исключение.
6.5. Правовым основанием трансграничной передачи персональных данных Пользователей является их согласие, которое Правообладатель получает в интерфейсе Платформы при регистрации или первом входе Пользователя. Если, несмотря на запрет раздела 3 DPA, в Запросы, файлы или изображения включены персональные данные иных лиц, наличие правового основания для их передачи обеспечивает Заказчик.
6.6. До трансграничной передачи Правообладатель принимает разумные меры для ограничения объема передаваемых данных, обеспечения конфиденциальности и защиты у получателя, соблюдения требований к локализации хранения персональных данных в Республике Казахстан, а также получения требуемых согласий и уведомлений.
6.7. Если применимое к Заказчику законодательство или Заказ требует специального региона обработки, Заказчик до передачи соответствующих данных должен получить письменное подтверждение Правообладателя о доступности нужной конфигурации.
6.8. Если Заказчик или Пользователи находятся за пределами Республики Казахстан, Заказчик обеспечивает наличие правовых оснований, предусмотренных законодательством государства своего нахождения, для передачи персональных данных в Республику Казахстан и их дальнейшей передачи в соответствии с настоящим разделом. Платформа не предназначена для обработки персональных данных, которые по такому законодательству подлежат хранению исключительно на территории соответствующего государства (в частности, биометрических и генетических данных).
7. Меры защиты
7.1. Правообладатель применяет разумные с учетом характера обработки и доступных технологий организационные и технические меры для защиты Персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, предоставления и иных неправомерных действий.
7.2. Такие меры могут включать, в зависимости от применимой конфигурации:
1. разграничение прав доступа и принцип минимально необходимого доступа;
2. аутентификацию пользователей и администраторов;
3. шифрование данных при передаче;
4. журналирование событий информационной безопасности;
5. резервное копирование и процедуры восстановления;
6. управление уязвимостями и обновлениями;
7. контроль доступа подрядчиков и субпроцессоров;
8. процедуры реагирования на инциденты.
7.3. Правообладатель не гарантирует абсолютную безопасность Платформы. Конкретные меры безопасности могут уточняться в Обзоре безопасности, Заказе или отдельном соглашении Сторон.
8. Ошибочный или запрещенный ввод Персональных данных
8.1. Если Заказчик или Пользователь обнаружил, что в Платформу были введены Персональные данные в нарушение Договора или настоящего DPA, Заказчик обязан незамедлительно направить Правообладателю уведомление по адресу: support@infradam.com (с пометкой «Персональные данные» в теме письма).
Уведомление должно содержать, насколько это возможно:
1. идентификатор Аккаунта и Пользователя;
2. дату и время ввода данных;
3. вид данных и место их размещения (Запрос, файл, изображение, API, интеграция и т.п.);
4. сведения о субъектах данных и примерный объем данных;
5. сведения о том, являются ли данные биометрическими, специальными категориями либо данными, требующими специального режима;
6. требуемые Заказчиком действия: блокирование, удаление, экспорт, сохранение доказательств или иное;
7. контактное лицо Заказчика для взаимодействия по инциденту.
8.2. После получения уведомления или самостоятельного выявления такого ввода Правообладатель вправе без предварительного согласования с Заказчиком:
1. ограничить обработку соответствующих данных;
2. заблокировать доступ к затронутому Запросу, файлу, функции, интеграции, Пользователю или Аккаунту;
3. удалить данные из активной части Платформы, очередей обработки и иных доступных операционных систем;
4. ограничить передачу данных субпроцессорам и остановить дальнейшую обработку;
5. сохранить минимально необходимую техническую информацию об инциденте для расследования, исполнения требований закона и защиты прав Правообладателя;
6. принять иные разумные меры, необходимые для предотвращения дальнейшей неправомерной обработки.
8.3. Правообладатель с момента получения уведомления приступает к разумным мерам по локализации инцидента. Сроки блокирования, удаления, экспорта или иных действий определяются характером данных, доступностью систем, необходимостью расследования, требованиями применимого законодательства.
Удаление данных из активной части Платформы осуществляется без неоправданной задержки после подтверждения Правообладателем достаточности информации для идентификации соответствующих данных и при наличии технической возможностис. Удаление из резервных копий осуществляется в ходе стандартного цикла резервного копирования и перезаписи. Резервные копии изолируются и не используются для обычной операционной обработки, кроме случаев восстановления, расследования инцидента, обеспечения безопасности или исполнения требований закона.
8.4. Правообладатель информирует Заказчика о существенных действиях, предпринятых в связи с инцидентом, в объеме, разумно необходимом для исполнения Заказчиком обязанностей по применимому законодательству. Направление такого уведомления не означает признания Правообладателем нарушения, вины или обязанности возместить убытки.
Заказчик самостоятельно определяет необходимость и порядок уведомления субъектов Персональных данных и уполномоченных органов, если иное прямо не требуется применимым законодательством в отношении Правообладателя.
8.5. Если ошибочный или запрещенный ввод Персональных данных вызван действиями или бездействием Заказчика либо Пользователей, Заказчик несет ответственность за законность такой передачи и возмещает Правообладателю документально подтвержденные расходы, понесенные в связи с локализацией, удалением, расследованием и требованиями третьих лиц, в пределах и порядке, предусмотренных Договором.
9. Инциденты информационной безопасности
9.1. Если Правообладателю станет известно об инциденте информационной безопасности, который затронул Персональные данные, обрабатываемые по поручению Заказчика, Правообладатель уведомляет Заказчика без неоправданной задержки, но не позднее 24 (двадцати четырех) часов с момента его обнаружения по адресу для юридически значимых или security-уведомлений, указанному Заказчиком, а также уведомляет уполномоченный орган в случаях и в сроки, установленные законодательством Республики Казахстан.
9.2. Уведомление, насколько это возможно, содержит:
1. описание характера инцидента;
2. категории и примерный объем затронутых данных и субъектов;
3. известные или предполагаемые последствия;
4. меры, принятые или планируемые Правообладателем;
5. контактное лицо для дальнейшего взаимодействия.
9.3. Правообладатель предоставляет дополнительную информацию по мере ее получения. Заказчик самостоятельно принимает решения о направлениях уведомлений субъектам и уполномоченным органам, если иное не предусмотрено применимым законодательством.
10. Права субъектов, проверки и запросы органов
10.1. Правообладатель, с учетом характера обработки и возможностей Платформы, оказывает Заказчику разумное содействие в исполнении запросов субъектов Персональных данных, относящихся к данным, обрабатываемым по поручению Заказчика.
10.2. Если Правообладатель получил запрос субъекта, уполномоченного органа или иной третьей стороны, относящийся к Персональным данным Заказчика, Правообладатель, если это не запрещено законом, направляет такой запрос Заказчику без неоправданной задержки, но не позднее 5 рабочих дней с даты получения. Правообладатель не отвечает на запрос по существу, кроме случаев, когда это требуется законом или Заказчик дал документированное поручение.
10.3. По обоснованному письменному запросу Заказчика Правообладатель предоставляет информацию, разумно необходимую для подтверждения соблюдения настоящего DPA, в том числе описание применяемых мер защиты. Аудит на территории Правообладателя допускается только по отдельному письменному соглашению Сторон, при наличии разумных оснований и с соблюдением требований безопасности и конфиденциальности.
11. Удаление и возврат данных
11.1. По прекращении Договора Заказчик вправе выгрузить Данные Заказчика в сроки и порядке, установленные Договором.
11.2. По истечении периода выгрузки Правообладатель удаляет или необратимо обезличивает Персональные данные в ходе стандартных процедур удаления и резервного копирования, если их дальнейшее хранение не требуется законом или не является обоснованно необходимым для разрешения спора, исполнения обязательств либо защиты прав Правообладателя.
11.3. По письменному запросу Заказчика Правообладатель подтверждает завершение удаления или обезличивания в объеме, разумно возможном с учетом архитектуры Платформы и требований безопасности.
11.4. Если Договор прекращается в связи с отсутствием оплаты после окончания Пробного периода (пункт 19.1.5 Договора), Персональные данные удаляются или обезличиваются в порядке пункта 11.2 без отдельного периода выгрузки.
12. Срок действия, изменения и контакты
12.1. DPA считается принятым одновременно с акцептом Договора. Его положения об обработке данных по поручению Заказчика действуют с момента первой передачи соответствующих персональных данных в Платформу и сохраняют силу до завершения обработки, удаления или обезличивания таких данных. Настоящее DPA применяется и в течение Пробного периода.
12.2. Правообладатель вправе изменять DPA в порядке, предусмотренном Договором для инкорпорированных документов. Существенные изменения, затрагивающие порядок обработки Данных Заказчика, применяются к новому Периоду подписки или после уведомления Заказчика в порядке, установленном Договором, если более раннее изменение не требуется законом, уполномоченным органом или необходимо для устранения существенной угрозы безопасности.
12.3. К DPA применяются право и порядок разрешения споров, предусмотренные Договором. Ничто в DPA не ограничивает действие императивных норм о защите персональных данных.
12.4. Уведомления об ошибочном, несанкционированном или запрещённом вводе персональных данных, запросы, относящиеся к персональным данным Заказчика, и обращения по инцидентам направляются по адресу: support@infradam.com с указанием в теме письма «Персональные данные», «Инцидент безопасности» или «Запрос субъекта данных» соответственно.