Перейти к основному содержимому

Правовая информация

Соглашение об обработке данных

Версия 2026-10-04-v1.2 · действует с 2026-10-04

Условия, на которых Outturn обрабатывает персональные данные по поручению своих клиентов в соответствии со статьёй 28 GDPR.

Основным является текст на английском языке.

1.Стороны и сфера действия

Настоящее Соглашение об обработке данных («Соглашение») является частью Условий обслуживания или любого письменного договора между Outturn («Обработчик») и Клиентом («Контролёр»). Оно применяется во всех случаях, когда Обработчик обрабатывает персональные данные, содержащиеся в Данных Клиента, по поручению Контролёра.

Такие термины, как «персональные данные», «обработка», «контролёр», «обработчик», «субъект данных» и «нарушение защиты персональных данных», имеют значение, установленное Регламентом (ЕС) 2016/679 («GDPR»).

2.Сведения об обработке

ПараметрОписание
Предмет и срокПредоставление Сервиса Outturn в течение срока Подписки или договора Клиента и до удаления согласно разделу «Возврат и удаление»
Характер и цельРазмещение, хранение, импорт, сопоставление, детерминированная проверка, отображение, выгрузка и удаление Данных Клиента для предоставления Сервиса
Субъекты данныхУполномоченные пользователи Контролёра; сотрудники и контактные лица контрагентов Контролёра (перевозчиков, экспедиторов, агентов, грузовладельцев); водители
Категории персональных данныхИмена, рабочие контактные данные, должности; регистрационные номера транспортных средств и идентификаторы водителей в транспортных записях; имена и подписи в операционных документах; содержание писем в подключённых почтовых ящиках отделов; записи о действиях и аудите
Специальные категорииНе предусмотрены. Контролёр не должен загружать специальные категории данных или данные о судимостях

3.Обработка по документированным указаниям

Обработчик обрабатывает персональные данные только по документированным указаниям Контролёра, которые содержатся в Условиях, настоящем Соглашении, а также в настройках и порядке использования Сервиса Контролёром, если иное не требуется правом Союза или государства-члена; в этом случае Обработчик информирует Контролёра до начала обработки, если закон этого не запрещает.

Обработчик незамедлительно сообщает Контролёру, если, по его мнению, указание нарушает законодательство о защите данных.

4.Конфиденциальность

Обработчик обеспечивает, чтобы лица, уполномоченные обрабатывать персональные данные, были связаны обязательством конфиденциальности. Доступ сотрудников Outturn к Рабочему пространству для целей поддержки требует ограниченного по времени разрешения и фиксируется в журнале, доступном Контролёру.

5.Безопасность обработки

Обработчик применяет технические и организационные меры, требуемые статьёй 32 GDPR, в том числе:

  • хостинг в ЕС у Hetzner Online GmbH в Нюрнберге, Германия; сервер доступен только через зашифрованный туннель Cloudflare, соединение с браузером пользователя — по HTTPS;
  • логическое разделение каждого Рабочего пространства, обеспечиваемое при каждом запросе, и ролевое управление доступом внутри Рабочего пространства;
  • пароли хранятся в виде хешей Argon2id; двухфакторная аутентификация, доступная каждому пользователю и обязательная для чувствительных действий; секреты двухфакторной аутентификации хранятся в зашифрованном виде;
  • ограничения сеансов (12 часов абсолютно, 30 минут бездействия), защита от межсайтовой подделки запросов, ограничение частоты попыток входа и блокировка учётной записи, заголовки безопасности;
  • журнал аудита значимых действий только с добавлением записей и одобрение чувствительных действий вторым лицом;
  • непрерывное резервное копирование с шифрованием на стороне клиента и проверками восстановления;
  • мониторинг состояния и обработка инцидентов, публичная страница статуса.

6.Субобработчики

Контролёр даёт Обработчику общее разрешение на привлечение субобработчиков, перечисленных на странице Субобработчики. Обработчик информирует Контролёра о любом планируемом добавлении или замене не менее чем за 30 дней по электронной почте администратору Рабочего пространства и на указанной странице. В течение этого срока Контролёр может возразить по обоснованным причинам, связанным с защитой данных; если стороны не могут урегулировать возражение, Контролёр вправе без штрафных санкций прекратить использование затронутой части Сервиса.

Обработчик возлагает на каждого субобработчика обязательства по защите данных, равнозначные предусмотренным настоящим Соглашением, и остаётся ответственным перед Контролёром за их исполнение (GDPR, ст. 28(2) и 28(4)).

7.Международная передача данных

Данные Клиента хранятся в Европейском союзе. Любая передача персональных данных в третью страну Обработчиком или субобработчиком осуществляется только в соответствии с главой V GDPR на основании решения о достаточности уровня защиты (включая Рамочную программу ЕС–США о конфиденциальности данных для сертифицированных получателей) или Стандартных договорных положений Европейской комиссии.

8.Содействие Контролёру

С учётом характера обработки Обработчик содействует Контролёру надлежащими техническими и организационными мерами при ответе на запросы субъектов данных (GDPR, ст. 15–22), в том числе с помощью функций выгрузки и удаления в Сервисе, и без неоправданной задержки пересылает Контролёру любой запрос, полученный им напрямую.

Обработчик содействует Контролёру в обеспечении соблюдения статей 32–36 GDPR, включая оценку воздействия на защиту данных и предварительные консультации, предоставляя имеющуюся у него информацию.

9.Нарушения защиты персональных данных

Обработчик уведомляет Контролёра без неоправданной задержки и, по возможности, в течение 48 часов после того, как ему стало известно о нарушении защиты персональных данных, затрагивающем Данные Клиента. Уведомление описывает, насколько это известно на тот момент, характер нарушения, категории и примерное число затронутых субъектов данных и записей, вероятные последствия и принятые или предлагаемые меры. Информация может предоставляться поэтапно.

10.Возврат и удаление

Контролёр может в любой момент выгрузить все данные Рабочего пространства в виде ZIP-архива с манифестом и контрольными суммами SHA-256; ссылка на скачивание действует 72 часа.

По окончании оказания Сервиса либо по подтверждённому запросу Контролёра на удаление после 7-дневного периода ожидания Обработчик удаляет Данные Клиента из рабочих систем, если право Союза или государства-члена не требует их хранения. Запись о факте удаления сохраняется в качестве доказательства.

Копии в зашифрованных резервных копиях удаляются по истечении срока хранения резервных копий: ежедневные копии — через 30 дней, ежемесячные — через 12 месяцев; ежегодные копии хранимых исходных файлов хранятся до 10 лет. Для пилотных сред применяется 30-дневный цикл резервного копирования. Данные в резервных копиях не используются ни для каких целей, кроме восстановления.

11.Информация и аудит

Обработчик предоставляет Контролёру всю информацию, необходимую для подтверждения соблюдения статьи 28 GDPR, и допускает аудиты, включая проверки, проводимые Контролёром или уполномоченным им аудитором, и содействует им. Аудиты проводятся с уведомлением не менее чем за 30 дней, в рабочее время, не чаще одного раза в год, если иное не требуется в связи с нарушением защиты персональных данных или надзорным органом, и за счёт Контролёра.

12.Ответственность и приоритет

Ограничение ответственности, установленное Условиями или письменным договором, применяется к настоящему Соглашению, если GDPR не предусматривает иное. В случае противоречия между настоящим Соглашением и иными условиями о защите персональных данных приоритет имеет настоящее Соглашение. Настоящее Соглашение регулируется правом Ирландии.