Договор поручения обработки персональных данных (DPA)
Реквизиты оператора (наименование, регистрационный номер, адрес, контакт) будут указаны в документе после их утверждения. Условия документа действуют в приведенной редакции.
Редакция от 3 октября 2026 года. Является частью Пользовательского соглашения заказчика сервиса verkyc.
1. Роли сторон
1.1. Заказчик - оператор (контролер) персональных данных заявителей: он определяет цели и средства проверки. [уточняется] (далее - Обработчик) обрабатывает персональные данные заявителей по поручению Заказчика.
1.2. Договор является поручением на обработку персональных данных в смысле законодательства страны Заказчика (в том числе части 3 статьи 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» для Заказчиков из Российской Федерации) и договором обработчика в смысле статьи 28 Регламента (ЕС) 2016/679 (GDPR), когда он применим.
1.3. Для собственных целей - безопасность Сервиса, защита от злоупотреблений, журнал аудита, расчеты с Заказчиком и исполнение собственных обязанностей по закону - Обработчик действует как самостоятельный оператор; такие данные описаны в Политике обработки персональных данных.
2. Предмет, цели и срок обработки
2.1. Предмет - проверка личности заявителей и проверка организаций по запросам Заказчика в Сервисе.
2.2. Цели - цели, указанные Заказчиком в правовом профиле организации и в деле (установление деловых отношений, проверка организации, периодическое обновление сведений, мониторинг деловых отношений).
2.3. Срок - срок действия соглашения и срок хранения данных дела по профилю хранения Заказчика (раздел 9).
3. Категории субъектов и данных
3.1. Субъекты: заявители - физические лица; представители, руководители, участники и конечные бенефициары проверяемых организаций; сотрудники Заказчика как пользователи консоли.
3.2. Данные:
- реквизиты документа, удостоверяющего личность: фамилия, имя, отчество, дата и место рождения, пол, гражданство, номер и срок действия документа, орган выдачи, машиночитаемая зона;
- изображения документа и видеокадры захвата;
- данные чипа документа: группы данных, подписи и сертификаты;
- биометрические данные: изображение лица, его биометрический шаблон и результат сравнения - только если Заказчик включил сравнение лица и для страны и сценария оно допустимо;
- сведения об организации, ее руководителях, участниках и бенефициарах;
- результаты проверки по санкционным перечням, перечням публичных должностных лиц и негативным публикациям;
- технические сведения сеанса: адрес IP, сведения об устройстве и браузере, события захвата.
4. Инструкции Заказчика
4.1. Обработчик обрабатывает данные только по документированным инструкциям Заказчика. Инструкциями являются: соглашение и этот договор, правовой профиль организации, политика проверки, профиль хранения и запросы API и консоли Заказчика.
4.2. Если инструкция, по мнению Обработчика, нарушает применимое право о защите данных, Обработчик сообщает об этом Заказчику и вправе не исполнять ее до подтверждения или изменения.
4.3. Обработчик не использует данные заявителей для обучения или улучшения моделей. Такое использование допускается только по отдельной письменной инструкции Заказчика, при наличии у Заказчика основания для этой цели и, где требуется, отдельного согласия заявителя; по умолчанию оно выключено.
5. Конфиденциальность и персонал
5.1. Доступ к данным получают только сотрудники Обработчика, которым он нужен для исполнения договора, связанные обязательством конфиденциальности. Доступ поддержки к данным дела предоставляется по запросу Заказчика, на ограниченный срок и с записью в журнале.
6. Меры защиты
6.1. Обработчик применяет меры, описанные в приложении «Меры защиты», в том числе:
- шифрование персональных данных при хранении ключами, выделенными на организацию и заявителя, с управлением ключами во внешнем хранилище ключей и шифрование при передаче (TLS);
- разделение данных организаций на уровне базы данных;
- обязательный второй фактор для сотрудников Заказчика и персонала Обработчика;
- разбор недоверенных файлов в изолированном исполнителе и проверку загрузок на вредоносное содержимое;
- журнал доступа к материалам с причиной раскрытия;
- ежедневное резервное копирование с шифрованием на узле, еженедельную проверку восстановления, мониторинг и оповещения;
- управление уязвимостями: сканирование зависимостей и статический анализ при каждом выпуске.
7. Субобработчики
7.1. Заказчик дает общее разрешение на привлечение субобработчиков из перечня ниже. О добавлении или замене субобработчика Обработчик уведомляет Заказчика в консоли не позднее чем за 30 дней. Заказчик вправе в этот срок обоснованно возразить; если стороны не договорились, Заказчик вправе отказаться от соглашения без штрафов.
| Субобработчик | Назначение | Место обработки |
|---|---|---|
| Hetzner Online GmbH | серверы, объектное хранилище, хранилище резервных копий | Германия |
| Climails | доставка служебных писем (ссылки заявителям и сотрудникам) | Германия |
7.2. Платежный провайдер NerezPay обрабатывает только сведения о платежах Заказчика по счетам; данные заявителей ему не передаются, и он не является субобработчиком по этому договору.
7.3. Источники проверки (государственные реестры, перечни, поставщик сведений о публичных должностных лицах) получают запрос только в объеме, необходимом для проверки, и только когда Заказчик включил соответствующую проверку. Перечень источников, их стран и передаваемых сведений показан в консоли для каждой страны в разделе «Правовая применимость». Открытые реестры организаций (например, GLEIF) получают только идентификатор или наименование организации.
7.4. Обработчик заключает с субобработчиками договоры с обязанностями по защите данных не ниже установленных этим договором и отвечает перед Заказчиком за их исполнение.
8. Место обработки и трансграничная передача
8.1. Данные хранятся и обрабатываются в регионе eu-de-1 (Германия), включая резервные копии, журналы и метрики. Германия является государством - членом Европейского союза и участником Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Конвенция 108).
8.2. Для Заказчика из другой страны обработка данных в Германии является трансграничной передачей, которую совершает Заказчик. Заказчик выполняет требования своего законодательства к такой передаче: проверяет основание передачи, направляет уведомление уполномоченному органу, если оно предусмотрено, и обеспечивает хранение первичных сведений о гражданах своей страны в своей стране, если этого требует его закон. Сервис предоставляет Заказчику выгрузку данных дела для такого хранения.
8.3. Удаленный доступ к данным возможен из стран, указанных Заказчиком для своих сотрудников в правовом профиле, и для персонала поддержки Обработчика - из Германии.
9. Хранение, возврат и удаление
9.1. Сроки хранения материалов, результатов и журналов задает профиль хранения Заказчика в границах, установленных Сервисом для страны. По истечении срока данные удаляются; материалы, зашифрованные ключом заявителя, становятся недоступными при уничтожении ключа.
9.2. Из резервных копий удаленные данные исчезают не позднее чем через 35 дней.
9.3. При прекращении соглашения Обработчик по выбору Заказчика возвращает данные дел в машиночитаемом виде в течение 30 дней и удаляет их не позднее 30 дней после возврата или после отказа Заказчика от возврата. Обработчик хранит дольше только данные, хранение которых обязательно для него по закону, и сообщает об этом Заказчику.
10. Помощь Заказчику
10.1. Обработчик помогает Заказчику:
- отвечать на обращения заявителей: обращение, поданное через страницу проверки, передается Заказчику в консоль в течение 1 рабочего дня; Сервис предоставляет выгрузку, исправление и удаление данных дела;
- проводить оценку воздействия на защиту данных и консультации с надзорным органом - сведениями о Сервисе и мерах защиты;
- выполнять обязанности по безопасности и уведомлению об инцидентах.
11. Инциденты
11.1. Об инциденте безопасности, затрагивающем персональные данные Заказчика, Обработчик уведомляет Заказчика без неоправданной задержки и не позднее 12 часов с момента, когда ему стало о нем известно. Уведомление содержит характер инцидента, категории и примерное число затронутых субъектов и записей, вероятные последствия, принятые и предлагаемые меры, контакт для связи. Сведения, которых нет на момент уведомления, передаются по мере установления.
11.2. Срок 12 часов позволяет Заказчику выполнить собственные сроки уведомления уполномоченного органа, в том числе 24 часа по части 3.1 статьи 21 Федерального закона № 152-ФЗ и 72 часа по статье 33 GDPR.
12. Проверки
12.1. Обработчик предоставляет Заказчику сведения, необходимые для подтверждения исполнения договора: описание мер защиты, отчеты о проверках безопасности и журнал доступа к данным Заказчика. Заказчик вправе раз в год провести проверку сам или через независимого аудитора, связанного обязательством конфиденциальности, по уведомлению за 30 дней; внеплановая проверка возможна после инцидента.
13. Ответственность и срок
13.1. Ответственность сторон - по Пользовательскому соглашению. Ограничение ответственности не применяется к нарушению этого договора в части, в которой применимое право не допускает такого ограничения.
13.2. Договор действует, пока Обработчик обрабатывает персональные данные Заказчика.