ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

Переведено для вашего удобства. В случае любого конфликта между этой версией и английской версией, английская версия имеет преимущественную силу.

Настоящее Дополнительное соглашение об обработке данных («DPA») является частью Условий использования («Условия»), заключённых между Proyecta Labs, Inc. («Proyecta», «мы», «нас» или «наш») и клиентом, который их принял («Клиент», «вы» или «ваш»). Оно применяется во всех случаях, когда Proyecta обрабатывает персональные данные от вашего имени, и распространяется на каждого клиента независимо от его местонахождения. Термины с заглавной буквы, не определённые в настоящем документе, имеют значения, установленные в Условиях.

Отдельное подписание не требуется. Настоящее DPA включено в Условия посредством ссылки: вы заключаете его, принимая Условия, а Proyecta заключает его, публикуя на этой странице. Вы можете загрузить или распечатать эту страницу в качестве подписанного экземпляра. Оно вступает в силу с даты принятия вами Условий или с 22 сентября 2026 года, в зависимости от того, какая из дат наступит позднее.

1. Определения

  • «Применимое законодательство о защите данных» означает любой закон, применимый к обработке Персональных данных Клиента в соответствии с Условиями, включая, где применимо: Общий регламент ЕС по защите данных 2016/679 («GDPR»); GDPR в редакции, инкорпорированной в право Соединённого Королевства, и Закон Соединённого Королевства о защите данных 2018 года («UK GDPR»); Федеральный закон Швейцарии о защите данных («FADP»); Закон штата Калифорния о защите конфиденциальности потребителей с изменениями, внесёнными CPRA («CCPA»), и законы о конфиденциальности других штатов США; Федеральный закон Мексики о защите персональных данных, находящихся во владении частных лиц (Ley Federal de Protección de Datos Personales en Posesión de los Particulares, «LFPDPPP»); и Общий закон Бразилии о защите данных (Lei Geral de Proteção de Dados, «LGPD»).
  • «Персональные данные Клиента» означают персональные данные, которые Proyecta обрабатывает от имени Клиента при предоставлении Сервисов, как описано в Приложении I. К ним относятся персональные данные Конечных пользователей ваших Опубликованных приложений.
  • «Контролёр», «обработчик», «субъект данных», «персональные данные», «обработка» и «надзорный орган» имеют значения, установленные в GDPR. Эквивалентные термины иного Применимого законодательства о защите данных (например, «business» и «service provider» по CCPA или «responsable» и «encargado» по LFPDPPP) толкуются соответствующим образом.
  • «Нарушение безопасности персональных данных» означает нарушение безопасности, повлёкшее случайное или незаконное уничтожение, утрату, изменение, несанкционированное раскрытие Персональных данных Клиента или несанкционированный доступ к ним.
  • «Субпроцессор» означает любое третье лицо, привлекаемое Proyecta для обработки Персональных данных Клиента.
  • «Стандартные договорные условия» или «SCC» означают стандартные договорные условия, утверждённые Европейской комиссией Имплементационным решением (ЕС) 2021/914.

2. Роли и сфера применения

2.1. Клиент является контролёром; Proyecta является обработчиком. В отношении Персональных данных Клиента вы являетесь контролёром (или обработчиком, действующим от имени собственного контролёра), а Proyecta — вашим обработчиком (или субпроцессором). Это соответствует Разделу 28.3 Условий.

2.2. Что не охватывается настоящим DPA. Proyecta является самостоятельным контролёром персональных данных, которые он обрабатывает для ведения собственной деятельности: информации вашей учётной записи и платёжной информации, данных об использовании вами конструктора, журналов безопасности и нашего собственного маркетинга. Такая обработка описана в нашей Политике конфиденциальности, а не в настоящем DPA.

2.3. Ваши обязанности как контролёра. Вы несёте ответственность за законность обработки, которую поручаете. Это включает предоставление уведомления о конфиденциальности вашим Конечным пользователям, наличие законного основания для обработки, получение любого необходимого согласия и обеспечение того, чтобы данные, которые вы или ваши Конечные пользователи передаёте, могли законно обрабатываться посредством Сервисов.

2.4. Аналитика в Опубликованных приложениях. Встроенная аналитика Опубликованного приложения не сохраняет в браузере Конечного пользователя ни файлы cookie, ни какие-либо иные идентификаторы. Proyecta подсчитывает посетителей на своих серверах с помощью псевдонимного идентификатора, вычисляемого на основе запроса (IP-адреса и сведений о браузере) и случайного значения, которое заменяется каждый день и удаляется в течение 48 часов, поэтому идентификаторы невозможно связать между разными днями. IP-адрес не хранится вместе с аналитическими данными. Опубликованные приложения, созданные с более ранней версией аналитики, до их обновления могут по-прежнему устанавливать собственный файл cookie (_pry_vid); Proyecta больше не использует его значение. Получение согласия на всё остальное, что ваше Опубликованное приложение сохраняет в браузере Конечного пользователя, — встроенный контент третьих лиц, пиксели, виджеты чата — остаётся вашей обязанностью как контролёра.

3. Обработка по вашим указаниям

3.1. Proyecta обрабатывает Персональные данные Клиента только на основании ваших задокументированных указаний, в том числе в отношении передачи в третью страну, если иное не предусмотрено законом. В таком случае мы сообщим вам об этом требовании закона до начала обработки, если только закон не запрещает этого по важным основаниям публичного интереса.

3.2. Вашими указаниями являются: (a) Условия и настоящее DPA; (b) то, как вы настраиваете и используете Сервисы, включая то, что собирают и делают ваши Опубликованные приложения; и (c) любые иные разумные письменные указания, которые вы нам даёте и которые соответствуют Условиям. Указание, которое изменило бы объём Сервисов, может потребовать отдельного соглашения.

3.3. Мы незамедлительно сообщим вам, если, по нашему мнению, какое-либо указание нарушает Применимое законодательство о защите данных. Мы не обязаны исполнять указание, нарушающее закон.

4. Конфиденциальность

Proyecta обеспечит, чтобы каждое лицо, которому он разрешает обрабатывать Персональные данные Клиента, было связано обязательством о конфиденциальности, договорным или установленным законом. Доступ предоставляется только тем сотрудникам, которым он необходим для предоставления, поддержки или защиты Сервисов.

5. Безопасность

5.1. Proyecta внедрит и будет поддерживать надлежащие технические и организационные меры для защиты Персональных данных Клиента с учётом современного уровня развития технологий, затрат на внедрение, а также характера, объёма, контекста и целей обработки, как того требует статья 32 GDPR. Текущие меры описаны в Приложении II.

5.2. Мы можем со временем обновлять эти меры при условии, что обновление не приведёт к существенному снижению общего уровня защиты.

6. Субпроцессоры

6.1. Общее разрешение. Вы предоставляете Proyecta общее разрешение на привлечение Субпроцессоров. Актуальный перечень с указанием цели и местонахождения каждого Субпроцессора опубликован по адресу /subprocessors.

6.2. Уведомление и возражение. Мы уведомим вас не менее чем за 30 дней до того, как новый Субпроцессор начнёт обрабатывать Персональные данные Клиента, обновив указанную страницу и направив электронное письмо контактным лицам вашей учётной записи. В течение этого срока вы можете возразить по обоснованным основаниям защиты данных, написав по адресу privacy@proyecta.dev. В этом случае мы добросовестно поработаем с вами над альтернативным решением. Если такое решение разумно невозможно, вы можете прекратить использование затронутых Сервисов, и мы возвратим любую предоплаченную Плату за платформу за период после прекращения.

6.3. Передача обязательств и ответственность. Мы свяжем каждого Субпроцессора письменным договором с обязательствами по защите данных, не менее защитными, чем настоящее DPA. Мы остаёмся ответственными перед вами за исполнение этих обязательств нашими Субпроцессорами.

7. Содействие вам

7.1. Запросы субъектов данных. С учётом характера обработки Proyecta будет содействовать вам посредством надлежащих технических и организационных мер в ответе на запросы субъектов данных об осуществлении их прав. Сервисы предоставляют в административной консоли вашего Опубликованного приложения инструменты для доступа к данным ваших Конечных пользователей, их исправления, экспорта и удаления. Если субъект данных обращается непосредственно к нам по поводу Персональных данных Клиента, мы перешлём или перенаправим запрос вам и не будем отвечать на него сами, если вы не поручите нам этого.

7.2. Иное содействие. С учётом доступной нам информации мы будем в разумных пределах содействовать вам в исполнении ваших обязательств в отношении безопасности, уведомления о Нарушениях безопасности персональных данных, оценки воздействия на защиту данных и предварительных консультаций с надзорными органами (статьи 32–36 GDPR). Мы можем взимать разумную плату за содействие, выходящее за рамки информации, которую мы предоставляем всем клиентам.

8. Нарушения безопасности персональных данных

8.1. Proyecta уведомит вас без неоправданной задержки после того, как ему станет известно о Нарушении безопасности персональных данных, и, где это возможно, в течение 72 часов. Уведомление направляется контактным лицам вашей учётной записи.

8.2. В уведомлении будут описаны, насколько это известно на тот момент: характер нарушения, включая категории и приблизительное количество затронутых субъектов данных и записей; его вероятные последствия; а также принятые или предлагаемые меры по устранению нарушения и смягчению его последствий. Если предоставить всю эту информацию одновременно невозможно, мы предоставим её поэтапно без дальнейшей неоправданной задержки.

8.3. Мы предпримем разумные шаги для локализации и устранения нарушения. Наше уведомление не является признанием вины или ответственности.

9. Возврат и удаление

9.1. После прекращения Сервисов вы можете экспортировать ваши Персональные данные Клиента в течение 30 дней, как описано в Разделе 21.5 Условий. По истечении этого срока Proyecta удалит их из своих активных систем, если закон не обязывает нас их хранить.

9.2. Копии, содержащиеся в резервных копиях, удаляются по мере истечения срока хранения резервных копий в ходе их обычной ротации. До этого момента они остаются под защитой настоящего DPA и не используются ни для каких иных целей.

9.3. Вы также можете удалить Персональные данные Клиента в любое время, пока Сервисы активны: удалив записи в вашей административной консоли, сняв Опубликованное приложение с публикации или закрыв вашу учётную запись.

10. Аудит и информация

10.1. Proyecta предоставит всю информацию, разумно необходимую для подтверждения соблюдения настоящего DPA и статьи 28 GDPR. Эта информация включает настоящее DPA, меры безопасности, указанные в Приложении II, перечень Субпроцессоров и письменные ответы на разумные опросники по безопасности.

10.2. Если этой информации недостаточно для подтверждения соблюдения или этого требует надзорный орган, вы можете провести аудит соблюдения нами требований, в том числе посредством проверки, силами независимого аудитора, связанного обязательством о конфиденциальности. Аудит проводится не чаще одного раза в любой 12-месячный период (за исключением случаев после Нарушения безопасности персональных данных или по запросу органа власти), требует письменного уведомления не менее чем за 30 дней, должен проводиться в рабочее время без необоснованного нарушения нашей деятельности и осуществляется за ваш счёт. Аудит охватывает только системы, обрабатывающие Персональные данные Клиента.

11. Международная передача данных

11.1. Proyecta базируется в Соединённых Штатах, и Персональные данные Клиента могут обрабатываться в Соединённых Штатах и других странах, где действуют наши Субпроцессоры, как указано по адресу /subprocessors.

11.2. Передача из ЕЭЗ. В той мере, в какой Персональные данные Клиента, на которые распространяется GDPR, передаются в страну, в отношении которой отсутствует решение об адекватности, SCC включаются в настоящее DPA посредством ссылки и применяются следующим образом:

  • Модуль второй (от контролёра к обработчику) применяется, если вы являетесь контролёром, и Модуль третий (от обработчика к обработчику) — если вы являетесь обработчиком. Вы являетесь «экспортёром данных», а Proyecta — «импортёром данных».
  • Применяется Пункт 7 (положение о присоединении).
  • Пункт 9: применяется Вариант 2 (общее письменное разрешение) со сроком уведомления, указанным в Разделе 6.2 настоящего DPA.
  • Пункт 11: факультативная формулировка не применяется.
  • Пункт 13: компетентным надзорным органом является орган, определяемый в соответствии с Пунктом 13(a). Если вы не учреждены в ЕЭЗ, им является надзорный орган государства-члена, в котором учреждён ваш представитель в ЕС, или, при его отсутствии, Австрийский орган по защите данных (государство-член нашего представителя согласно статье 27).
  • Пункт 17: SCC регулируются правом Ирландии. Пункт 18: споры разрешаются судами Ирландии.
  • Приложения I и II к SCC заполняются Приложениями I и II к настоящему DPA. Приложение III заполняется перечнем по адресу /subprocessors.

11.3. Передача из Соединённого Королевства. При передаче данных, на которую распространяется UK GDPR, SCC применяются с изменениями, внесёнными Дополнением о международной передаче данных, изданным Комиссаром по информации Соединённого Королевства (версия B1.0), которое включено посредством ссылки. Его таблицы заполняются сведениями, указанными в Разделе 11.2 и в Приложениях I и II к настоящему DPA, и любая из сторон может прекратить его действие в порядке, допускаемом его Разделом 19.

11.4. Передача из Швейцарии. При передаче данных, на которую распространяется FADP, SCC применяются со следующими изменениями: ссылки на GDPR толкуются как ссылки на FADP; компетентным надзорным органом в отношении такой передачи является Федеральный уполномоченный Швейцарии по защите данных и информации; а термин «государство-член» не препятствует субъектам данных в Швейцарии предъявлять требования по месту их обычного проживания.

11.5. Data Privacy Framework. Если получатель сертифицирован в рамках EU-US Data Privacy Framework (или его расширения для Соединённого Королевства либо Swiss-US framework), передача может основываться на такой сертификации вместо SCC.

11.6. Доступ со стороны государственных органов. Если Proyecta получит юридически обязательный запрос государственного органа о предоставлении Персональных данных Клиента, мы, если это не запрещено законом, незамедлительно уведомим вас и предоставим вам возможность добиваться охранного судебного приказа. Мы будем оспаривать запрос, который обоснованно считаем незаконным, и раскроем только минимальный объём данных, требуемый запросом.

12. Законы штатов США о конфиденциальности

Если Proyecta обрабатывает Персональные данные Клиента в качестве вашего «service provider», «contractor» или «processor» в соответствии с CCPA или иным законом штата США о конфиденциальности, Proyecta:

  • не будет продавать Персональные данные Клиента или делиться ими (в значении этих терминов, установленном в CCPA);
  • не будет хранить, использовать или раскрывать Персональные данные Клиента для каких-либо целей, кроме деловых целей, указанных в Условиях и настоящем DPA, или вне рамок непосредственных деловых отношений между вами и нами;
  • не будет объединять Персональные данные Клиента с персональными данными, которые он получает от кого-либо ещё или от имени кого-либо ещё либо собирает самостоятельно, за исключением случаев, разрешённых этими законами;
  • будет соблюдать обязательства, которые эти законы возлагают на поставщиков услуг, и обеспечивать требуемый ими уровень защиты конфиденциальности;
  • уведомит вас, если определит, что больше не может выполнять эти обязательства; и
  • соглашается с тем, что вы вправе предпринимать разумные и надлежащие шаги для прекращения и устранения последствий любого несанкционированного использования Персональных данных Клиента.

Мы подтверждаем, что понимаем эти ограничения и будем их соблюдать.

13. Мексика и Бразилия

13.1. Мексика. В отношении Персональных данных Клиента, на которые распространяется LFPDPPP, вы являетесь «responsable», а Proyecta — «encargado». Proyecta будет обрабатывать Персональные данные Клиента только по вашим указаниям, не будет использовать их в собственных целях, будет сохранять их конфиденциальность, будет применять меры безопасности, указанные в Приложении II, удалит их в порядке, установленном Разделом 9, и будет передавать их третьим лицам только в качестве Субпроцессоров в соответствии с Разделом 6, что представляет собой «remisión» по смыслу указанного закона.

13.2. Бразилия. В отношении Персональных данных Клиента, на которые распространяется LGPD, вы являетесь «controlador», а Proyecta — «operador», и настоящее DPA применяется соответствующим образом.

14. Общие положения

14.1. Порядок приоритета. В отношении обработки Персональных данных Клиента настоящее DPA имеет преимущественную силу над любым противоречащим ему положением Условий. SCC, в тех случаях, когда они применяются, имеют преимущественную силу над настоящим DPA.

14.2. Ответственность. Ответственность каждой из сторон по настоящему DPA подлежит ограничениям и исключениям ответственности, предусмотренным Условиями, за исключением случаев, когда Применимое законодательство о защите данных или SCC не допускают такого ограничения.

14.3. Срок действия. Настоящее DPA действует до тех пор, пока Proyecta обрабатывает Персональные данные Клиента от вашего имени, включая период экспорта и удаления, указанный в Разделе 9.

14.4. Изменения. Мы можем обновлять настоящее DPA с учётом изменений в законодательстве, в составе наших Субпроцессоров или в Сервисах, с уведомлением в порядке, предусмотренном Разделом 25 Условий. Обновление не приведёт к существенному снижению защиты, которую настоящее DPA обеспечивает Персональным данным Клиента, если этого не требует закон.

14.5. Язык. Настоящее DPA может предоставляться на нескольких языках. В случае противоречия между ними преимущественную силу имеет версия на английском языке.

14.6. Контакты. Вопросы о защите данных: privacy@proyecta.dev. Юридические уведомления: legal@proyecta.dev. Нашим представителем в ЕС согласно статье 27 GDPR является iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).

Приложение I — Сведения об обработке {#annex-1}

Стороны.

  • Экспортёр данных / контролёр: Клиент, идентифицируемый по его учётной записи. Деятельность: создание и эксплуатация веб-сайтов и приложений с помощью Сервисов. Контакт: адрес электронной почты владельца учётной записи.
  • Импортёр данных / обработчик: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Деятельность: поставщик Сервисов. Контакт: privacy@proyecta.dev.

Категории субъектов данных.

  • Конечные пользователи ваших Опубликованных приложений: посетители, клиенты и покупатели, лица, осуществляющие бронирования, лица, отправляющие формы или заявки, участники и вошедшие в систему пользователи, подписчики рассылок, а также лица, которые пишут вашему бизнесу через подключённые каналы (например, WhatsApp или электронную почту)
  • Участники вашей команды и другие пользователи, которых вы приглашаете в вашу Организацию или в административную консоль вашего Опубликованного приложения
  • Любые иные физические лица, чьи персональные данные вы или ваши Конечные пользователи передаёте в Сервисы

Категории персональных данных.

  • Идентификационные и контактные данные: имя, адрес электронной почты, номер телефона, почтовый адрес или адрес доставки
  • Данные учётных записей и входа Конечных пользователей: идентификаторы пользователей, способ входа, одноразовые коды, связанные сторонние идентификаторы входа
  • Данные о транзакциях: заказы, бронирования, подписки, счета и статус оплаты (данные платёжных карт обрабатываются подключённым вами платёжным провайдером и не хранятся Proyecta)
  • Контент, передаваемый Конечными пользователями: ответы в формах, сообщения и их медиафайлы, отзывы, файлы и загрузки
  • Данные коммуникаций: содержание электронных писем и сообщений, статус доставки и отказа от подписки
  • Аналитические и технические данные: ежедневный псевдонимный идентификатор посетителя и идентификатор сеанса для каждого посещения, посещённые страницы, источник перехода (referrer), параметры UTM, браузер, операционная система и тип устройства, а также показатели производительности страниц. IP-адрес обрабатывается временно для вычисления идентификатора посетителя и защиты Сервисов от злоупотреблений и не хранится вместе с аналитическими данными
  • Любые иные персональные данные, которые вы решите собирать посредством ваших Опубликованных приложений

Специальные категории данных. Сервисы не предназначены специально для специальных категорий персональных данных (статья 9 GDPR) или данных, касающихся судимостей. Если ваше Опубликованное приложение собирает такие данные (например, сведения о здоровье в форме записи клиники), вы несёте ответственность за наличие законного основания и за оценку того, являются ли меры, указанные в Приложении II, надлежащими. Такие данные получают ту же защиту, что и все остальные Персональные данные Клиента.

Периодичность передачи. Непрерывно, в течение всего времени использования Сервисов.

Характер обработки. Хостинг, хранение, извлечение, передача, отображение, упорядочивание, анализ для предоставления вам отчётности, резервное копирование и удаление. Если вы используете функции ИИ (например, ИИ-ассистента, отвечающего вашим клиентам), — также обработка поставщиками моделей ИИ для генерации ответов.

Цель обработки. Предоставление вам Сервисов: хостинг и эксплуатация ваших Опубликованных приложений и их данных, электронная почта и обмен сообщениями, коммерция и бронирования, аналитика, вход для ваших Конечных пользователей, включённые вами функции ИИ, поддержка и обеспечение безопасности Сервисов.

Срок обработки и хранения. В течение срока действия Условий и далее до удаления в соответствии с Разделом 9 настоящего DPA.

Субпроцессоры. Как указано по адресу /subprocessors, для целей и в местах, указанных там.

Приложение II — Технические и организационные меры безопасности {#annex-2}

  • Шифрование. Данные шифруются при передаче с использованием TLS 1.2 или выше, а при хранении — нашими поставщиками облачной инфраструктуры.
  • Изоляция арендаторов. Данные опубликованных приложений хранятся в мультиарендной базе данных, в которой каждая операция чтения и записи ограничена собственным арендатором, с защитой на уровне строк базы данных для записей контента. Код выполняется в изолированных Средах выполнения (песочницах), которые не имеют доступа к данным других клиентов.
  • Защита сети. Производственные базы данных не имеют публичного IP-адреса и доступны только из нашей частной сети. Административный доступ осуществляется через шлюз с контролем доступа на основе идентификации. Опубликованные приложения обслуживаются через периферийную сеть с защитой от DDoS-атак.
  • Контроль доступа. Доступ к производственным системам и Персональным данным Клиента ограничен сотрудниками, которым он необходим, на основе ролей с минимальными привилегиями, с индивидуальными учётными записями, защищёнными строгой аутентификацией. Для рутинных расследований используется доступ только для чтения.
  • Журналирование и мониторинг. Доступ и изменения регистрируются в журналах. Ошибки и аномалии отслеживаются, по ним формируются оповещения.
  • Доступность и отказоустойчивость. Управляемые базы данных с автоматическим резервным копированием и инфраструктура, управляемая как код, с проверкой изменений.
  • Безопасная разработка. Проверка кода, автоматизированное тестирование и статические проверки перед выпуском, а также управление зависимостями и уязвимостями.
  • Управление секретами. Учётные данные и ключи API хранятся в управляемом хранилище секретов и никогда — в исходном коде. Опубликованные приложения аутентифицируются с помощью ключей для каждого приложения, которые могут быть заменены или отозваны.
  • Реагирование на инциденты. Задокументированный процесс выявления, локализации, расследования Нарушений безопасности персональных данных и уведомления о них в соответствии с Разделом 8.
  • Персонал. Обязательства о конфиденциальности и обучение по вопросам безопасности для всех, кто имеет доступ к Персональным данным Клиента.
  • Проверка Субпроцессоров. Субпроцессоры выбираются с учётом их практик безопасности и связаны обязательствами в соответствии с Разделом 6.3.
  • Минимизация и удаление данных. Запросы субъектов данных поддерживаются посредством Сервисов, а данные удаляются в соответствии с Разделом 9.