Настоящее Соглашение является частью Условий использования между профессионалом или салоном, контролирующим рабочее пространство («Контролёр»), и Lovely Brand Estonia OÜ («Обработчик»). Оно применяется, когда Контролёр вносит персональные данные клиентов, персонала и других лиц в рабочее пространство.

Стороны и инструкции

Контролёр определяет цели и средства обработки записей рабочего пространства. Обработчик обрабатывает их исключительно по документированным инструкциям Контролёра, включая действия, выполняемые в приложении, кроме случаев, когда иное предписано законом. При необходимости Обработчик информирует Контролёра о юридическом обязательстве или о предположительном нарушении закона в инструкции.

Предмет, характер и срок обработки

Обработчик размещает, хранит, синхронизирует, защищает, отображает, экспортирует и удаляет данные в рамках сервиса. Обработка продолжается во время действия договора и последующего предусмотренного срока возврата либо удаления, с учётом законных обязанностей. Подробности указаны в Приложении A.

Конфиденциальность и безопасность

Обработчик обеспечивает обязательство конфиденциальности у допущенных сотрудников, применяет меры безопасности по статье 32 GDPR, разделяет рабочие пространства настройками доступа и ограничивает административный доступ. Меры описаны в Приложении B.

Помощь Контролёру

С учётом характера обработки и доступных сведений Обработчик содействует в выполнении запросов субъектов данных, обеспечении безопасности, оценке последствий для защиты данных и консультациях с надзорными органами, когда это необходимо согласно GDPR.

Нарушения безопасности персональных данных

Обработчик сообщает Контролёру о нарушении персональных данных без неоправданной задержки после его обнаружения и предоставляет доступные сведения для оценки и последующих уведомлений. Дополнительная информация передаётся по мере получения. Правовые обязанности Контролёра уведомлять органы и субъектов данных сохраняются.

Субобработчики

Контролёр даёт общее разрешение на использование субобработчиков, указанных в Приложении C. Обработчик возлагает на них надлежащие обязанности, информирует о существенном добавлении или замене с разумной возможностью возразить и сохраняет ответственность по статье 28 GDPR. Порядок возражений и последствия неурегулированных возражений сообщаются через уведомления аккаунта или поддержку.

Международные передачи

Обработчик соблюдает главу V GDPR при применимости и обеспечивает надлежащие гарантии для ограниченных передач. Размещение сервера в конкретном регионе само по себе не определяет географию всей обработки и удалённого доступа.

Возврат и удаление

При прекращении сервиса Контролёр может запросить доступные форматы выгрузки. Обработчик удаляет или возвращает данные по законным указаниям Контролёра, если хранение не предписано законом. Копии в резервных хранилищах удаляются или перезаписываются в рамках цикла резервного копирования.

Информация и аудит

Обработчик предоставляет информацию, необходимую для подтверждения соблюдения статьи 28 GDPR, включая применимые документы о гарантиях, и допускает либо содействует установленным законом аудитам и проверкам при соразмерных требованиях безопасности, конфиденциальности и организации работы. Ограничение количества проверок не отменяет законные права.

Обязанности сторон

Контролёр определяет цели, правовые основания, условия статьи 9 при необходимости, уведомления, доступ сотрудников, минимизацию и сроки хранения. Обработчик не использует медицинские сведения клиентов и салонные записи для собственной рекламы или маркетинга.

Приложение A — описание обработки

Предмет: хранение, синхронизация, доступ, резервное копирование, выгрузки для проверки и удаление записей рабочего пространства. Субъекты: клиенты и сотрудники салона, уполномоченные контактные лица бизнеса. Данные: имена и контакты, рабочие сведения и обучение, визиты и процедуры, согласия и подписи, необязательные фотографии, относящиеся к здоровью данные, происшествия и история изменений. Действия: запись, хранение, упорядочение, поиск, отображение, передача на разрешённые устройства и удаление. Срок: действие сервиса и установленный срок завершения обработки.

Приложение B — технические и организационные меры

Шифрование при передаче и хранении; защищённое управление ключами и ограничение администрирования базы данных.

Индивидуальная аутентификация; разграничение доступа по ролям, рабочим пространствам, точкам и пользователям.

Многофакторная защита администраторов, контролируемый доступ поддержки и журналы действий.

Защищённые резервные копии и проверенное восстановление; задокументированные цели восстановления и сроки хранения.

Реагирование на инциденты, устранение уязвимостей, конфиденциальность сотрудников и принцип минимальных привилегий.

Исключение попадания клиентских записей и чувствительных данных в аналитику и пиксели; защита загружаемых файлов и диагностики.

Защита локальных офлайн-записей, PIN-контроль, где он настроен, и безопасный выход с синхронизацией.

Приложение C — субобработчики

См. документ «Поставщики услуг и субобработчики». Актуальный реестр включён в Соглашение посредством ссылки и обновляется. Не каждая внешняя платформа является субобработчиком: рекламные платформы могут выступать самостоятельными или совместными контролёрами в отношении отдельных целей.