Поручение на обработку данных Платформой gro.now (b2b)
Редакция v.1.1 от 28.11.2025
1. Вводная часть
1.1.
(i) ТОО «Pwron», БИН 241040012133, адрес: Республика Казахстан, г. Алматы, Бостандыкский район, ул. Сатпаева, д. 90/54, кв. 5, индекс 050000; сайт: https://gro.now/ (далее – «Обработчик»),
И
(ii) Клиентом, заключившим с Обработчиком Пользовательское соглашение для клиентов Платформы gro.now см. https://www.gro.now/legal/terms (далее – «Пользовательское соглашение» или «ПС»), являющимся Оператором (Контролером) персональных данных в смысле применимого законодательства (далее – совместно именуемые «Стороны»).
1.2.
1.3.
- Общую политику обработки персональных данных https://www.gro.now/legal/general-privacy-policy;
- Политику обработки персональных данных респондентов (https://www.gro.now/legal/privacy-policy) – самостоятельный документ, регулирующий обработку персональных данных лиц, участвующих в опросах, тестах, исследованиях и иных активностях, организованных Клиентами на платформе;
- Политику обработку cookies https://gro.now/legal/cookie-policy.
- Соглашение об уровне сервисного обслуживания (SLA) https://www.gro.now/legal/sla;
- Правила проведения Опросов и Активностей для b2b-клиентов Платформы (https://gro.now/legal/activity-rules) – документ, регулирующий порядок проведения Опросов и иных Активностей Клиентами на Платформе;
- Правила допустимого использования (AUP) https://www.gro.now/legal/acceptable-use-policy.
1.4.
1.5.
2. Термины и роли
2.1. Платформа
2.2. Оператор / Контролер
2.3. Обработчик
2.4. Субобработчик
2.5. Персональные данные (ПДн)
2.6. Обработка
2.7. Субъект данных
2.8. Активность
2.9. Респондент
2.10. Инструкции Оператора
2.11. Инцидент безопасности (Нарушение безопасности ПДн)
2.12. Технические и организационные меры (ТОМs)
2.13. Трансграничная передача
2.14. Применимое право
2.15. Конфиденциальная информация
2.16. Агрегированные/обезличенные данные
2.17. Роли и их разграничение.
b) В части ПДн, которые Обработчик обрабатывает для собственных целей (например, бухгалтерский учет, безопасность инфраструктуры, анти-фрод), Обработчик выступает самостоятельным оператором/контролером – такие обработки регулируются Политикой конфиденциальности и не покрываются настоящим Поручением.
c) В части данных, получаемых из внешних источников и интеграций (например, аккаунты SSO, календарные слоты, трекеры), роль Обработчика определяется Инструкциями Оператора и описанием в Приложении 1; при наличии собственных целей провайдеров интеграций последние выступают самостоятельными операторами.
3. Предмет DPA и инструкции Клиента
3.1.
3.2.
- (i) Пользовательском соглашении и его приложениях;
- (ii) настройках аккаунта/проекта, конфигурациях Активностей и форм на платформе gro.now;
- (iii) технических спецификациях интеграций и API;
- (iv) письменных/электронных Инструкциях Оператора, переданных через интерфейс платформы или официальные каналы связи.
3.3. Обработчик обязуется:
- (i) обрабатывать ПДн только по Инструкциям Оператора, кроме случаев обязательной обработки по закону;
- (ii) не использовать ПДн в собственных целях, не связанных с исполнением поручения Оператора;
- (iii) не раскрывать/не передавать ПДн третьим лицам, за исключением случаев, прямо предусмотренных DPA, Основным договором или законом;
- (iv) применять соответствующие ТОМs (см. Приложение 2 либо отдельное соглашение с Оператором).
3.4.
3.5.
(i) определить цели и правовые основания обработки Респондентов;
(ii) обеспечить надлежащее информирование Респондентов и содержание уведомлений;
(iii) использовать тексты и механики согласий/уведомлений, согласованные с Политикой обработки персональных данных Респондентов.
3.6.
3.7.
3.8.
4. Категории данных и субъектов
4.1.
- a) Респонденты – физические лица, участвующие в Активностях, проводимых на Платформе;
- b) Сотрудники и представители Оператора – лица, имеющие доступ к платформе и участвующие в управлении Активностями или обработке данных;
- c) Пользователи интеграций и внешних сервисов (например, системы аналитики, CRM, рассылок), если данные таких пользователей передаются или синхронизируются с gro.now;
- d) Иные лица, чьи персональные данные могут быть включены в результаты Активностей или переданы Оператором Обработчику (например, клиенты, партнеры, участники программ лояльности).
4.2. Категории персональных данных,
a) Идентификационные данные (имя, фамилия, никнейм, ID в системе, учетная запись, e-mail, номер телефона и т. д.);
b) Контактные данные (почтовый адрес, страна, часовой пояс, язык интерфейса и др.);
c) Ответы и контент Респондентов, предоставленные ими в рамках Активностей (например, текстовые, числовые, аудио- или визуальные данные, прикрепленные файлы);
d) Технические данные (IP-адреса, идентификаторы устройств, данные cookie и SDK, лог-данные, данные браузера, источник перехода, дата и время активности);
e) Метаданные об использовании платформы, включая историю входов, действий и изменений в проектах;
f) Данные сотрудников и представителей Оператора, переданные для целей регистрации, аутентификации, администрирования и поддержки аккаунта;
g) Иные категории данных, определенные в Приложении 1 и Инструкциях Оператора.
4.3.
4.4.
4.5.
4.6.
5. Правовые основания на стороне Клиента
5.1. Ответственность Оператора.
5.2. Информирование субъектов.
5.3. Согласия (где применимо).
a) получает свободное, конкретное, информированное и однозначное согласие;
b) документирует факт получения и возможность отзыва;
c) обеспечивает, чтобы текст согласия согласовывался с Политикой обработки персональных данных Респондентов и условиями конкретной Активности.
5.4. Специальные категории и «деликатные» данные.
5.5. Несовершеннолетние.
5.6. Интеграции и сторонние источники.
5.7. Трансграничная передача.
5.8. Минимизация и актуальность.
5.9. Законность контента Активностей.
5.10. Документирование и DPIA.
5.11. Запросы субъектов и органов.
5.12. Отсутствие перекладывания обязанностей.
6. Место и режим обработки. Трансграничная передача
6.1. Места обработки.
6.2. Удаленный доступ.
6.3. Триггеры трансграничной передачи.
6.4. Правовые механизмы.
6.5. Ограничения локального права.
a) уведомляет Обработчика до начала соответствующей обработки;
b) указывает необходимые ограничения в Инструкциях;
c) при необходимости – выбирает конфигурацию обработки без трансграничной передачи либо предоставляет дополнительные гарантии. Обработчик по возможности содействует с учетом технической реализуемости.
6.6. Логирование и прозрачность.
6.7. Failover и Disaster Recovery.
6.8. Интеграции и внешние получатели.
6.9. Запросы государственных органов.
6.10. Запрет несанкционированного роутинга.
7. Технические и организационные меры (TOMs)
7.1. Общий принцип.
7.2. Стандарты и управление безопасностью.
b) Обработчик внедряет политику информационной безопасности, включающую разграничение ролей, контроль доступа, управление инцидентами, резервное копирование и восстановление данных.
c) ТОМs распространяются на собственную инфраструктуру, а также на всех Субобработчиков, привлекаемых для выполнения операций обработки.
7.3. Контроль доступа.
b) Для всех административных учетных записей используется многофакторная аутентификация (MFA).
c) Все доступы логируются, а действия пользователей фиксируются в журналах событий, хранящихся в защищенной среде.
d) Доступы пересматриваются регулярно, а при увольнении или изменении роли немедленно отзываются.
7.4. Разделение сред и управление изменениями.
b) Все изменения в коде, инфраструктуре и конфигурациях проходят процедуру внутреннего согласования и тестирования, включая анализ безопасности.
c) Используются механизмы версионирования, отката и журналирования изменений.
7.5. Мониторинг и обнаружение инцидентов.
b) Система автоматического оповещения направляет уведомления ответственным специалистам при обнаружении критических событий.
c) Все инциденты классифицируются по степени влияния и документируются в соответствии с процедурой реагирования (раздел 9).
7.6. Резервное копирование и восстановление.
b) Резервные копии хранятся в зашифрованном виде на отдельных носителях/в облачных средах с эквивалентным уровнем защиты.
c) Процедуры восстановления проверяются не реже одного раза в год.
7.7. Минимизация и ограничение хранения.
b) По истечении срока хранения данные удаляются или обезличиваются, включая копии в резервных хранилищах (по техвозможности), с документированием факта удаления.
7.8. Физическая безопасность.
b) Физический доступ разрешен только уполномоченному персоналу.
7.9. Управление уязвимостями и тестирование безопасности.
b) Обнаруженные уязвимости устраняются в разумный срок в зависимости от критичности.
c) Оператор может запросить обобщенную информацию о проведении тестов и реализованных мерах (без раскрытия конфиденциальных деталей архитектуры).
7.10. Обучение персонала.
7.11. Сертификаты и аудит.
b) По запросу Оператора Обработчик предоставляет актуальные сертификаты и/или подтверждения прохождения независимых проверок в разумных пределах.
7.12. Описание мер.
8. Субобработчики
8.1. Общее правило.
8.2. Условия привлечения.
a) проводит оценку его надежности и соответствия требованиям безопасности и конфиденциальности;
b) заключает с ним договор, содержащий положения, эквивалентные обязательствам Обработчика по настоящему DPA;
c) обеспечивает включение таких лиц в актуальный перечень Субобработчиков (Annex III).
8.3. Категории Субобработчиков.
a) хостинг и облачные инфраструктуры (data centers, CDN, резервное копирование);
b) аналитика, мониторинг и логирование событий;
c) системы авторизации, аутентификации и безопасности (включая SSO и MFA);
d) сервисы уведомлений, рассылок и коммуникаций;
e) техническая поддержка и аварийное восстановление (Disaster Recovery);
f) большие языковые модели;
g) интеграции, используемые по поручению Оператора (например, CRM, аналитика, маркетинг).
8.4. Динамическое обновление списка.
- 8.4.1. Перечень актуальных Субобработчиков размещается Обработчиком на сайте или в административной панели gro.now и обновляется по мере изменений. Обработчик уведомляет Оператора заблаговременно, не менее чем за 5 календарных дней до привлечения нового Субобработчика, за исключением следующих ситуаций, когда допускается уведомление немедленно (без предварительного) либо в сокращенный срок:
a) для предотвращения или локализации Инцидента безопасности, устранения критической уязвимости;
b) для обеспечения непрерывности сервиса/DR (аварийное восстановление, отказоустойчивость) при внезапной недоступности прежнего провайдера;
c) эквивалентная замена Субобработчика на другого с сопоставимыми функциями без расширения целей, объема и территории обработки;
d) выполнение обязательных требований закона/регулятора;
e) включение Оператором необязательной функции/интеграции в административной панели, если такая функция заведомо требует привлечения конкретного Субобработчика. - 8.4.2. В случаях a-d уведомление направляется как можно скорее, но не позднее 72 часов с момента фактического привлечения. В случае е уведомление считается данным в момент активации функции/интеграции Оператором (в интерфейсе показывается указание на Субобработчика).
8.5. Право на возражение.
- 8.5.1. Оператор вправе направить обоснованное возражение против нового Субобработчика:
(i) в обычном порядке – в течение 5 календарных дней с момента уведомления;
(ii) в случаях, предусмотренных п. 8.4 (ускоренное/немедленное привлечение) – в течение 72 часов дней с момента уведомления. - 8.5.2. Стороны добросовестно стремятся урегулировать возражение, включая:
a) предложение альтернативного Субобработчика;
b) временное отключение затрагиваемой функции/интеграции для Оператора;
c) ограничение/локализацию обработки по территории или категориям данных. - 8.5.3. Если урегулирование невозможно, Оператор вправе расторгнуть Основной договор в части соответствующей обработки либо выбрать план/конфигурацию без спорного Субобработчика (если доступно).
8.6. Ответственность Обработчика.
8.7. Субобработчики Оператора.
В этих случаях Оператор несет ответственность за соблюдение требований законодательства и получение согласий субъектов на передачу данных таким сервисам.
8.8. Субобработка за пределами юрисдикции.
8.9. Уведомления и прозрачность.
8.10. Актуальный список.
9. Инциденты безопасности и уведомления
9.1. Определение.
9.2. Обязанность уведомления.
(i) незамедлительно начать расследование и принять меры по ограничению последствий;
(ii) уведомить Оператора без неоправданной задержки, но не позднее 72 часов с момента, когда Обработчику стало известно о факте Инцидента, если Инцидент затрагивает ПДн Оператора;
(iii) направить Оператору предварительное уведомление с кратким описанием характера Инцидента, затронутых категорий данных, предполагаемого числа субъектов, первичных мер реагирования и контактного лица для взаимодействия.
9.3. Дальнейшая информация.
a) причины и характер Инцидента;
b) категорию и объем затронутых ПДн;
c) описание предпринятых и планируемых мер по устранению последствий;
d) оценку риска для субъектов данных;
e) рекомендации Оператору по действиям (включая информирование субъектов или органов, если требуется законом).
Уведомления направляются через официальный канал связи, установленный между Сторонами (электронная почта, тикет-система, защищенный канал). Обработчик вправе использовать автоматизированное уведомление при массовых или инфраструктурных инцидентах, если оно обеспечивает надежную доставку информации.
9.5. Классификация и приоритет.
a) связаны с утечкой или раскрытием ПДн Респондентов;
b) влияют на конфиденциальность данных Активностей;
c) могут повлечь нарушения прав субъектов или обязательств Оператора перед органами надзора.
9.6. Совместное реагирование.
9.7. Документирование.
9.8. Инциденты у Субобработчиков.
9.9. Нарушения со стороны Оператора.
9.10. Раскрытие третьим лицам.
a) раскрытие требуется законом или уполномоченным органом;
b) необходимо для взаимодействия с Субобработчиками, вовлеченными в устранение последствий;
c) раскрытие производится агрегировано, без идентификации Оператора или его данных (например, в отчетах об уязвимостях).
9.11. Инциденты, не затрагивающие ПДн.
10. Взаимодействие по правам субъектов данных
10.1. Общий принцип.
10.2. Права субъектов.
a) на доступ к своим персональным данным;
b) на исправление, обновление или дополнение данных;
c) на ограничение обработки или отзыв согласия;
d) на удаление (право быть забытым);
e) на переносимость данных;
f) на возражение против обработки или автоматизированного принятия решений;
g) на получение информации о Субобработчиках и трансграничной передаче.
10.3. Прием запросов.
b) Если Обработчик получает запрос напрямую от субъекта данных, он без неоправданной задержки уведомляет Оператора и не отвечает самостоятельно, кроме случаев, когда обязанность ответа прямо установлена законом.
c) Обработчик вправе подтвердить субъекту получение обращения и сообщить, что оно будет обработано Оператором.
10.4. Содействие Оператору.
a) поиск, извлечение, исправление, блокирование или удаление ПДн в пределах технических возможностей;
b) предоставление информации о системах, в которых хранятся данные;
c) обеспечение экспортируемого формата данных (например, CSV, JSON) для целей переносимости.
10.5. Сроки исполнения.
10.6. Технические ограничения.
b) В случаях, когда запрос субъекта затрагивает данные, находящиеся в резервных копиях, Обработчик выполняет удаление в рамках процедур обновления резервных хранилищ.
10.7. Запросы государственных органов.
a) незамедлительно уведомляет Оператора;
b) консультируется с ним относительно объема раскрываемой информации;
c) ограничивает раскрытие минимально необходимым объемом данных и документирует основания предоставления.
10.8. Учет обращений.
10.9. Уведомления Респондентов.
10.10. Ограничения и ответственность.
11. Аудиты и проверки
11.1. Формат "сперва-информирование".
a) актуальные сертификаты/подтверждения (напр., ISO/IEC 27001/27018),
b) отчеты независимых оценок и тестов (обобщенные выводы без раскрытия конфиденциальных деталей),
c) опросники due diligence и ответы на них.
Предоставление пунктов а—с удовлетворяет праву Оператора на аудит без дополнительного вмешательства.
11.2. Удаленный аудит по документам.
11.3. Онсайт-аудит – только при исключительных основаниях.
a) имеется подтвержденный Инцидент, затрагивающий ПДн Оператора, либо документированные признаки существенного нарушения DPA;
b) меры по п. 11.1-11.2 объективно недостаточны для ответа на конкретные вопросы;
c) Оператор направил уведомление за 30 календарных дней с обоснованием целей, объема и перечня запрашиваемых артефактов.
Обработчик вправе предложить альтернативы (доп. документы, управляемый ремоут-доступ к логам, интервью ответственных лиц). Онсайт проводится только при необходимости, в объеме, минимально достаточном для подтверждения выводов.
11.4. Ограничение объема и доступа.
a) запрещен доступ к данным и системам иных клиентов и к данным Респондентов в открытом виде; допускаются только маскированные/демо-данные или выборочные фрагменты журналов, очищенные от секретов;
b) запрещены сканирование уязвимостей, стресс-тесты, экспорт/копирование артефактов, съем образов, фото/видео, подключение внешних носителей и ПО;
c) аудиторы не могут быть конкурентами Обработчика;
d) аудит проводится в рабочее время, не более 1 рабочего дня, в специально подготовленной зоне или виртуальной сессии;
e) любые обнаруженные сведения считаются Конфиденциальной информацией Обработчика.
11.5. Согласование лиц и НДА.
11.6. Оплата и издержки.
11.7. Результаты и исправления.
11.8. Частота и совмещение.
11.9. Отказ при риске ущерба.
11.10. Отсутствие доступа к продуктивным данным.
12. Конфиденциальность и персонал Обработчика
12.1. Обязанность конфиденциальности.
12.2. Доступ к персональным данным.
b) Обработчик ведет учет всех лиц, имеющих доступ к ПДн, и обеспечивает контроль за соблюдением ими процедур безопасности.
c) Доступ к производственной среде осуществляется через персонализированные учетные записи с обязательным использованием многофакторной аутентификации (MFA) и журналированием действий.
12.3. Обязательства персонала.
b) Каждый сотрудник подписывает обязательство о неразглашении и личной ответственности за нарушение конфиденциальности.
c) При прекращении трудовых отношений или изменении роли доступ сотрудника к системам, содержащим ПДн, немедленно блокируется.
12.4. Передача информации внутри группы лиц Обработчика.
a) такие лица находятся под аналогичными обязательствами конфиденциальности;
b) обработка осуществляется в целях исполнения настоящего DPA;
c) передача не расширяет территорию или цели обработки, установленные в Приложении 1
d) Обработчик сохраняет полную ответственность за действия аффилированных лиц.
12.5. Ограничение раскрытия.
a) раскрытие прямо разрешено настоящим DPA или Инструкциями Оператора;
b) раскрытие требуется законом, судебным актом или запросом уполномоченного органа, при этом Обработчик, если это не запрещено законом, предварительно уведомляет Оператора;
c) раскрытие необходимо Субобработчику для исполнения порученных операций и сопровождается эквивалентными обязательствами конфиденциальности;
d) информация раскрывается в обезличенном, агрегированном или статистическом виде, исключающем идентификацию Оператора или субъектов данных.
12.6. Конфиденциальность в Активностях.
Любое использование или просмотр данных Активностей сотрудниками Обработчика допускается исключительно в служебных целях, связанных с техническим обеспечением, отладкой или безопасностью.
12.7. Обязанности Оператора.
12.8. Разграничение конфиденциальности и публичных данных.
a) она общедоступна на законных основаниях;
b) стала известна Стороне из других источников до ее раскрытия;
c) была раскрыта с письменного согласия другой Стороны;
d) требуется для исполнения обязательств по закону при условии уведомления другой Стороны.
12.9. Последствия нарушения.
13. Данные из открытых источников и ограничения источников
13.1. Общая позиция.
13.2. Ограничения доступности.
a) изменение политик конфиденциальности или настроек доступа владельцами источников;
b) технические ограничения, блокировки или прекращение работы источника;
c) введение ограничений на автоматизированное извлечение данных или API;
d) изменение правового режима или регуляторных требований.
13.3.
13.4. Замена или прекращение источника.
a) заменить источник на другой, обеспечивающий сопоставимый результат;
b) временно отключить сбор данных до восстановления доступа;
c) уведомить Оператора о прекращении поддержки конкретного источника, если его восстановление невозможно или экономически нецелесообразно.
Такие изменения не считаются ухудшением качества услуг и не влекут штрафных санкций со стороны Оператора.
13.5. Ограничения на использование данных Оператором.
a) использовать данные, полученные из открытых источников через платформу gro.now, исключительно в рамках законных целей своих Активностей;
b) не распространять и не публиковать такие данные с нарушением условий, установленных владельцами источников;
c) соблюдать все действующие условия использования, лицензии и запреты, применимые к каждому конкретному источнику;
d) не извлекать, не комбинировать и не экспортировать данные из gro.now с целью создания внешних баз данных, если это не предусмотрено Основным договором или отдельным соглашением.
13.6. Отказ от гарантий.
a) точность, полноту, актуальность или достоверность данных, полученных из открытых источников;
b) постоянную доступность или неизменность функционала, связанного с такими источниками;
c) отсутствие ошибок, вызванных изменениями внешних API, политик или форматов данных.
13.7.
13.8. Соблюдение прав третьих лиц.
13.9. Ответственность.
13.10. Согласование изменений.
14. Сроки хранения, удаление и возврат данных
14.1. Общий принцип.
14.2. Период хранения.
a) Инструкциями Оператора или настройками Активности (включая срок проведения Активности и период хранения ее результатов);
b) требованиями законодательства, если оно предусматривает более длительный срок хранения;
c) политикой безопасности и резервного копирования Обработчика – исключительно для целей аварийного восстановления (DR).
14.3.
14.4. Удаление данных.
a) удаляет или надежно обезличивает персональные данные в активных системах;
b) обеспечивает их удаление из резервных копий в рамках регулярных циклов обновления и перезаписи (не позднее 90 календарных дней после удаления из активных систем);
c) документирует факт удаления (внутренний журнал удаления данных).
14.5.
14.6. Возврат данных.
14.7.
14.8. Ограничения на восстановление.
14.9. Удаление данных Респондентов.
14.10. Сертификат об удалении.
14.11. Анонимизация и статистика.
14.12. Прекращение договора.
a) прекращает обработку персональных данных Оператора;
b) по выбору Оператора — возвращает или удаляет данные;
c) отзывает доступы, связанные с аккаунтом Оператора;
d) сохраняет в архивах только те данные, которые необходимы для соблюдения требований закона (например, бухгалтерские или налоговые записи).
14.13. Приоритет по закону.
15. Ответственность и лимиты
16. Срок действия и прекращение
16.1. Действие DPA.
16.2. Прекращение.
a) одновременно с прекращением Пользовательского соглашения;
b) по письменному соглашению Сторон;
c) при отзыве Оператором поручения на обработку данных.
16.3. Действия при прекращении.
a) прекращает обработку персональных данных Оператора, кроме случаев, предусмотренных законом;
b) по выбору Оператора — возвращает либо удаляет данные в порядке, установленном разделом 14;
c) отзывает все доступы, выданные для обработки данных.
16.4. Сохранение обязательств.
16.5. Приоритет условий.
Версия 1.0
Реестр субобработчиков платформы gro.now
Версия 1.0 · Дата публикации: 27.05.2026
Настоящий Реестр является Приложением 3 к Соглашению об обработке персональных данных (DPA) платформы gro.now и публикуется как раздел страницы DPA. Реестр содержит перечень субобработчиков, привлекаемых ТОО «Pwron» к обработке персональных данных Клиентов и Респондентов платформы gro.now в качестве Обработчика.
1. Общие положения
1.1. Настоящий Реестр представляет собой перечень субобработчиков, привлекаемых ТОО «Pwron» (далее — «Компания») к обработке персональных данных Клиентов и Респондентов платформы gro.now в качестве Обработчика, и является Приложением 3 к Соглашению об обработке персональных данных (DPA), заключаемому Компанией с Клиентами платформы.
1.2. Реестр применяется в качестве актуального перечня субобработчиков на дату его публикации. Изменения состава субобработчиков (привлечение нового, исключение, замена) осуществляются в порядке, установленном разделом DPA «Субобработчики», и отражаются в Реестре путём публикации новой версии.
1.3. В случае расхождения между настоящим Реестром и положениями DPA или поручений Клиентов (Контроллеров) приоритет имеют DPA и поручения в соответствующей части.
2. Принципы ведения Реестра
2.1. Компания включает в Реестр сторонние сервисы, которые:
-
хранят, передают, обрабатывают или имеют доступ к персональным данным Клиентов или Респондентов платформы gro.now;
-
привлекаются Компанией к обработке от имени Клиентов в качестве Обработчика по DPA.
2.2. Компания не включает в Реестр (см. также раздел 4 «Сервисы вне сферы действия Реестра»):
-
сервисы, используемые Компанией в качестве самостоятельного Контроллера для собственной операционной деятельности (бухгалтерия, кадры, корпоративный маркетинг Компании, найм) — они регулируются Общей политикой обработки персональных данных gro.now и отдельным внутренним реестром получателей персональных данных;
-
сервисы, которые Клиент самостоятельно подключает через интерфейс платформы (раздел DPA «Субобработчики»);
-
инструменты разработки и операционной деятельности без доступа к продакшну и к данным Клиентов / Респондентов;
-
разовых подрядчиков без постоянного доступа к данным Клиентов / Респондентов.
2.3. Категории субобработчиков соответствуют категориям, установленным разделом DPA «Субобработчики»:
-
хостинг и облачные инфраструктуры;
-
аналитика, мониторинг и логирование событий;
-
системы аутентификации и безопасности;
-
сервисы уведомлений, рассылок и коммуникаций;
-
техническая поддержка и аварийное восстановление;
-
большие языковые модели (LLM);
-
интеграции, используемые по поручению Клиента (Оператора).
К указанным категориям дополнительно включён платёжный провайдер (payment processor) — применяется в части биллинговых данных Клиентов, обрабатываемых Компанией при оплате тарифов.
3. Реестр субобработчиков
3.1. Google Cloud Platform (GCP)
| Поле | Значение |
|---|---|
| Юридическое лицо | Google LLC (US) / Google Ireland Limited |
| Категория | Хостинг и облачная инфраструктура |
| Назначение | Compute (хостинг backend-части приложения и базы данных), persistent disks, IAM, networking, cloud storage |
| Регион данных | Frankfurt, Germany (europe-west3) |
| Категории обрабатываемых данных | Все категории данных платформы (идентификационные, контактные, ответы и контент Активностей, технические, метаданные, данные представителей Клиента) |
| Договорное основание | Google Cloud Terms of Service + Google Cloud Data Processing and Security Terms |
| DPA / Privacy / Сертификации | DPA: cloud.google.com/terms/data-processing-addendum · Privacy: cloud.google.com/terms/cloud-privacy-notice · Сертификации: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1/2/3, PCI DSS, HIPAA-aligned |
3.2. Vercel
| Поле | Значение |
|---|---|
| Юридическое лицо | Vercel Inc. (US) |
| Категория | Хостинг и облачная инфраструктура (хостинг приложения, file storage, CDN, deployment) |
| Назначение | Хостинг приложения gro.now (frontend / backend functions), edge network, deployment |
| Регион данных | Frankfurt, Germany + Washington DC, USA (multi-region edge). Постоянная база данных Клиентов в Vercel не хранится |
| Категории обрабатываемых данных | Технические данные, метаданные, временные данные приложения; контент проходит через edge functions / serverless |
| Договорное основание | Vercel Terms of Service + Vercel Data Processing Addendum |
| DPA / Privacy / Сертификации | DPA: vercel.com/legal/dpa · Privacy: vercel.com/legal/privacy-policy · Сертификации: SOC 2 Type II, ISO/IEC 27001 |
3.3. Firebase Authentication
| Поле | Значение |
|---|---|
| Юридическое лицо | Google LLC (US) — в составе Google Cloud / Firebase |
| Категория | Системы аутентификации и безопасности |
| Назначение | Аутентификация пользователей платформы (включая хеширование паролей провайдером); JWT-токены; поддержка входа через Google OAuth |
| Регион данных | Google Cloud global infrastructure (Firebase Auth не имеет региональной привязки в стандартной конфигурации) |
| Категории обрабатываемых данных | Идентификационные данные (email, телефон, hashed password, account ID), технические данные сессий |
| Договорное основание | Google Cloud Platform Terms + Firebase Terms of Service + Google Cloud DPA |
| DPA / Privacy / Сертификации | Те же, что у Google Cloud Platform |
3.4. Google Gemini API
| Поле | Значение |
|---|---|
| Юридическое лицо | Google LLC (US) |
| Категория | Большие языковые модели (LLM) |
| Назначение | AI-обработка для функций платформы: генерация, переводы, sentiment analysis, агрегация инсайтов |
| Канал использования | Paid Gemini API через Google Cloud project с активным billing account (не Unpaid Services / не бесплатный квот Google AI Studio) |
| Регион данных | Google Gemini Developer API не гарантирует региональной локализации обработки. В соответствии с условиями Gemini API (Paid Services), Google вправе хранить и кэшировать данные транзитно или временно в любой стране, где Google или его агенты имеют инфраструктуру. Региональные гарантии data residency доступны для отдельной линейки Google Cloud Vertex AI / Gemini Enterprise, которую Компания на дату утверждения настоящего Реестра не использует |
| Категории обрабатываемых данных | Контент Активностей (брифы, вопросы, ответы); ограниченный контекст для аналитики; идентификационные данные передаются только в случае, если они присутствуют в самом содержании ответов |
| Договорное основание | Gemini API Additional Terms of Service (Paid Services) + Google Cloud Data Processing Addendum (business.safety.google/processorterms) |
| Использование данных для обучения моделей | Не используются. В соответствии с условиями Gemini API применительно к Paid Services Google не использует промпты Компании и ответы для улучшения своих продуктов и для обучения моделей; обработка осуществляется по Google Cloud DPA |
| DPA / Privacy / Сертификации | DPA: business.safety.google/processorterms · Privacy: cloud.google.com/terms/cloud-privacy-notice · Сертификации: те же, что у Google Cloud Platform (ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1/2/3) |
3.5. Brevo
| Поле | Значение |
|---|---|
| Юридическое лицо | Sendinblue SAS (France) |
| Категория | Сервисы уведомлений, рассылок и коммуникаций |
| Назначение | Отправка транзакционных электронных писем Клиентам и Респондентам |
| Регион данных | St. Ghislain, Belgium |
| Категории обрабатываемых данных | Идентификационные и контактные данные получателей (email, имя), содержание транзакционных уведомлений |
| Договорное основание | Brevo Terms of Use |
| DPA / Privacy / Сертификации | DPA: brevo.com/legal/termsofuse · Privacy: brevo.com/legal/privacypolicy · Сертификации: ISO/IEC 27001:2022 |
3.6. Rollbar
| Поле | Значение |
|---|---|
| Юридическое лицо | Rollbar, Inc. (USA) |
| Категория | Аналитика, мониторинг и логирование событий |
| Назначение | Сбор и мониторинг ошибок backend и frontend приложения gro.now |
| Регион данных | США (основная инфраструктура — AWS) |
| Категории обрабатываемых данных | Технические данные (логи, stack traces), ограниченные персональные данные (в случае, если они попадают в логи как часть отлаживаемого события) |
| Договорное основание | Rollbar Terms of Service |
| DPA / Privacy / Сертификации | DPA: docs.rollbar.com/docs/data-processing-agreement · Privacy: docs.rollbar.com/docs/privacy-policy |
3.7. Stripe
| Поле | Значение |
|---|---|
| Юридическое лицо | Stripe, Inc. (USA) / Stripe Payments Europe, Ltd. (Ireland) |
| Категория | Платёжный провайдер (payment processor) |
| Назначение | Обработка онлайн-платежей Клиентов, биллинг, подписки |
| Регион данных | США |
| Категории обрабатываемых данных | Идентификационные и контактные данные плательщиков (имя, email); платёжные данные (включая данные карт) — обрабатываются Stripe; Pwron не хранит, не передаёт и не обрабатывает данные карт напрямую; транзакционные ссылки и референсы |
| Договорное основание | Stripe Services Agreement |
| DPA / Privacy / Сертификации | DPA: stripe.com/legal/dpa · Privacy: stripe.com/privacy · Сертификации: PCI DSS Level 1, SOC 1 Type II, SOC 2 Type II, ISO/IEC 27001 |
| Примечание (PCI DSS) | Обработка данных платёжных карт полностью передана Stripe (PCI DSS Level 1). PCI DSS scope для Pwron ограничен контролями интеграции (передача неконфиденциальных данных через защищённый канал, хранение референсов транзакций без card data). |
3.8. Google Workspace
| Поле | Значение |
|---|---|
| Юридическое лицо | Google LLC (US) / Google Ireland Limited |
| Категория | Корпоративные коммуникации Компании; в части обработки персональных данных Клиентов и Респондентов — используется для приёма обращений по функциональным адресам legal@gro.now, privacy@gro.now, security@gro.now, abuse@gro.now |
| Назначение | Корпоративная почта, видеосвязь, календарь, документы для внутренней работы; приём обращений внешних лиц по функциональным каналам Компании |
| Регион данных | Google Cloud global infrastructure |
| Категории обрабатываемых данных | Обращения внешних лиц через функциональные адреса (могут содержать персональные данные отправителя и третьих лиц); внутренняя корпоративная переписка |
| Договорное основание | Google Workspace Agreement + Google Cloud DPA |
| DPA / Privacy / Сертификации | Те же, что у Google Cloud Platform |
4. Сервисы вне сферы действия Реестра
В настоящий Реестр не включаются следующие категории сервисов и контрагентов. Это не означает их отсутствия в инфраструктуре Компании, а отражает их правовую модель.
4.1. Инструменты разработки без доступа к данным Клиентов / Респондентов
GitHub (GitHub, Inc., часть Microsoft Corporation) — используется Компанией для хранения исходного кода платформы gro.now, dependency scanning и security advisories. Содержит исходный код, не данные Клиентов и не персональные данные Респондентов. По модели DPA не классифицируется как субобработчик персональных данных Клиентов; указывается в настоящем разделе в целях прозрачности.
4.2. Сервисы, используемые Компанией как самостоятельным Контроллером
Сервисы, которые Компания привлекает для собственной операционной деятельности (а не по поручению Клиента) — в том числе бухгалтерские и кадровые сервисы, корпоративный маркетинг Компании, сервисы для работы с кандидатами при найме — не являются субобработчиками в смысле DPA. Они обрабатывают персональные данные сотрудников, подрядчиков и контрагентов Компании, регулируются Общей политикой обработки персональных данных gro.now и являются предметом отдельного внутреннего реестра получателей персональных данных, который Компания ведёт отдельно от настоящего Реестра.
4.3. Сервисы, подключаемые Клиентом самостоятельно
Сервисы, которые Клиент подключает самостоятельно через интерфейс платформы (раздел DPA «Субобработчики»), не входят в число субобработчиков Компании; обязанности по их соответствию применимым требованиям несёт Клиент как Контроллер.
4.4. Разовые подрядчики без постоянного доступа
Разовые подрядчики и консультанты, привлекаемые Компанией без постоянного доступа к данным Клиентов / Респондентов, в Реестр не включаются. Их взаимодействие с данными (если необходимо в рамках разового поручения) оформляется отдельным NDA / договором подряда с применимыми требованиями к обработке.
5. Изменение состава субобработчиков
5.1. Привлечение нового субобработчика, исключение действующего или замена осуществляются в порядке, установленном разделом DPA «Субобработчики». Уведомление Клиентов о таких изменениях направляется Компанией в порядке и сроки, предусмотренные DPA.
5.2. Настоящий Реестр актуализируется при изменении состава субобработчиков. Версия и дата актуализации указываются в шапке документа; предыдущие редакции сохраняются в архиве Компании.
5.3. Ответственным за поддержание Реестра в актуальном состоянии является директор Компании. Фактическая инвентаризация субобработчиков проводится при содействии команды разработки Компании.
6. Действие и пересмотр
6.1. Реестр вступает в силу с даты публикации, указанной в шапке настоящего документа.
6.2. Реестр пересматривается:
-
при изменении состава субобработчиков;
-
при существенных изменениях в DPA Компании, требующих обновления Приложения 3;
-
по итогам внутренней проверки актуальности данных.
6.3. Версия и дата публикации актуальной редакции Реестра указаны в шапке настоящего документа. Предыдущие редакции сохраняются в архиве Компании и при необходимости предоставляются Клиентам по запросу.