Дополнение об обработке данных для юридических лиц (DPA)
Редакция от 28 августа 2026 года. Настоящее DPA применяется, когда договор, заказ или форма подключения с Analytical Agency Era of Changes, LLC ссылается на него и юридическое лицо передаёт персональные данные своих сотрудников, представителей или конечных клиентов для функции «Портфель».
1. Стороны и роли
«Клиент» — юридическое лицо, указанное в применимом договоре или заказе. «Поставщик» — исключительно Analytical Agency Era of Changes, LLC, 131 Continental Dr, Suite 305, Newark, DE 19713, USA. По данным конечных клиентов Клиент является владельцем записей/оператором (контролёром), а Поставщик — обработчиком. ОсОО «Аналитическое агентство „Эра Перемен“» не является стороной этого DPA, обработчиком или субобработчиком и не получает данные портфелей. Договор только с Кыргызской компанией не активирует настоящее DPA и не включает портфельную услугу.
2. Предмет, срок и инструкции
Обработка длится в течение основного договора и периода удаления/возврата. Предмет: безопасный приём, хранение, синхронизация, отображение и аналитическая обработка портфелей, а также уведомления и поддержка. Документированные инструкции состоят из основного договора, настроек Клиента, настоящего DPA и законных письменных указаний. Поставщик сообщает, если инструкция, по его обоснованному мнению, нарушает применимое право.
3. Субъекты и данные
Субъекты: представители, сотрудники, пользователи и конечные клиенты Клиента. Данные: идентификаторы и контакты, организация и полномочия; брокер/биржа/криптовалютная площадка и маскированный счёт; позиции, инструменты, количество, стоимости, остатки, операции, оценки, риск-профиль и метаданные синхронизации; псевдонимные внешние идентификаторы, ссылка на секрет в отдельном broker-secrets-only хранилище и необратимые контрольные значения; журналы доступа и запросов. Специальные категории и торговые/банковские пароли не должны передаваться.
4. Обязанности Поставщика
- обрабатывать данные только по документированным инструкциям и для согласованных целей;
- обеспечить обязательство конфиденциальности для лиц с доступом и минимально необходимый доступ;
- поддерживать меры безопасности из раздела 5 и подтверждать их разумными материалами аудита;
- помогать Клиенту отвечать на запросы субъектов, проводить оценку рисков и выполнять уведомления об инцидентах с учётом характера обработки;
- не продавать данные, не использовать их для рекламы и не объединять портфели разных клиентов для ответа другому клиенту;
- после прекращения договора вернуть доступный экспорт и удалить данные, если закон не требует хранения.
5. Технические и организационные меры
Отдельная от WordPress управляемая база; частная сеть и точные firewall-правила; взаимная TLS-аутентификация; краткоживущие подписанные токены с субъектом; сохранение существующих портфельных значений в текущем защищённом контуре; изоляция секретов автоматических подключений в отдельном broker-secrets-only Vault без доступа к ключам существующих портфелей; разделение ролей чтения, записи, синхронизации и владельца; отсутствие брокерских секретов у сервиса чтения; журналирование доступа; ограниченный владельческий режим с дополнительным подтверждением; резервное копирование, управление обновлениями и тесты межпользовательской изоляции.
6. Субобработчики и международная передача
Клиент предоставляет общее письменное разрешение на субобработчиков из опубликованного перечня. О существенном новом субобработчике сообщается не менее чем за 15 дней, если экстренная замена для безопасности не требует более короткого срока. Клиент может обоснованно возразить; стороны ищут альтернативу, а при её отсутствии затронутая функция может быть прекращена. Поставщик заключает договор с эквивалентными обязательствами. Международные передачи используют применимый механизм, включая договорные гарантии и, для ЕЭЗ, стандартные договорные положения ЕС при необходимости.
7. Инциденты
После подтверждения нарушения безопасности персональных данных Поставщик уведомляет Клиента без неоправданной задержки, сообщает известные категории данных/субъектов, вероятные последствия, принятые меры и контакт для координации и предоставляет обновления по мере расследования. Уведомление не является признанием вины.
8. Запросы субъектов и органов
Если субъект обращается напрямую по данным, которые Клиент контролирует, Поставщик перенаправляет запрос Клиенту и не отвечает по существу без инструкции, кроме требования закона. Поставщик помогает с доступом, исправлением, переносом, ограничением и удалением. Обязательный запрос органа раскрывается Клиенту, если это не запрещено законом, и исполняется в минимальном объёме.
9. Удаление, возврат и аудит
По завершении Клиент может запросить машиночитаемый экспорт в доступном формате. Операционные данные удаляются по документированной инструкции или прекращению услуги, если закон не требует иного; после подтверждённого поставщиком отключения активные секреты удаляются или отзываются без неоправданной задержки. Удалённые данные могут временно оставаться в изолированных резервных копиях до их плановой автоматической замены и не используются в обычной работе. Журналы безопасности хранятся только необходимый для безопасности, закона и защиты прав срок. Поставщик не чаще одного раза в год предоставляет разумные доказательства соблюдения; очный аудит возможен при существенном инциденте или обязательном требовании, с защитой других клиентов и секретов безопасности.
10. Обязанности Клиента и приоритет
Клиент определяет законные цели и основания, информирует субъектов, обеспечивает точность и минимизацию, управляет правами пользователей и не передаёт данные без полномочий. При противоречии по обработке персональных данных настоящее DPA имеет приоритет над основным договором; стандартные договорные положения — над DPA в пределах противоречия.
Контакт по данным: admin@eraperemen.info.
