Общие условия
Настоящая полная редакция включает общие условия, соглашение об обработке данных и меры безопасности. Вместе с ними применяются специальные условия заказанной услуги: облачная услуга VMware, размещение серверов вместе с порядком доступа в центр обработки данных, выделенный сервер, веб-хостинг и доменная услуга.
Пользуясь услугами WaveCom AS (регистрационный код 10756058), Вы соглашаетесь со следующими условиями (далее — «Условия»):
Содержание · Разделов: 14
1. Общие положения
Поставщиком услуг является WaveCom AS (регистрационный код в коммерческом регистре 10756058, адрес: Endla 16, Tallinn) (далее — «WaveCom»).
Условия в действующей редакции доступны на сайте WaveCom по адресу www.wavecom.ee (далее — «Сайт»).
Услуги — все услуги, предлагаемые WaveCom, например облачная услуга, размещение серверов, выделенный сервер, облачный сервер и веб-хостинг (далее — «Услуга» или «Услуги»). Клиент может заказывать, изменять и прекращать Услуги в портале самообслуживания на Сайте (далее — «Клиентский портал»). Цены на Услуги указаны в прейскуранте, опубликованном в Клиентском портале (далее — «Прейскурант»).
Для Услуг предусмотрены отдельные специальные условия, определяющие особенности оказания конкретной услуги, ответственность, включая информационную безопасность, и уровень обслуживания.
Клиент — физическое лицо, заказавшее Услугу от своего имени, или юридическое лицо, от имени которого заказана Услуга (далее — «Клиент»).
Время работы службы поддержки через Клиентский портал: пн–пт с 09 до 21, сб–вс и в государственные праздники с 12 до 17. Телефон поддержки +372 6850 000 работает пн–пт с 09 до 17.
Услуги запрещено использовать с нарушением Условий, закона или добрых нравов.
Частью Условий являются также технические и уточняющие условия, которые WaveCom может устанавливать для использования Услуги (далее — «Условия Услуги») и которые, как правило, предоставляются Клиенту до заказа Услуги. Заказывая и используя Услугу, Клиент соглашается в том числе с такими Условиями Услуги.
WaveCom направляет счета на адрес электронной почты Клиента или через выбранный в Клиентском портале канал электронных счетов. Бизнес-клиент может выбрать отправку электронного счёта непосредственно в свою бухгалтерскую программу или систему управления предприятием (ERP). Счета также доступны в Клиентском портале. Уведомления об Услуге и договоре WaveCom направляет по электронной почте или адресным сообщением на учётную запись Клиента в Клиентском портале, если закон или Условия Услуги не требуют иного способа. Клиент поддерживает контактные данные и реквизиты для электронных счетов в актуальном состоянии, обеспечивает работу выбранного канала и следит за уведомлениями Клиентского портала. Предполагается, что электронное письмо получено не позднее второго рабочего дня после отправки. WaveCom сохраняет содержание, адресата и время отправки уведомления Клиентского портала. Уведомление о смене субобработчика регулируется пунктом 12.10.
Юридически обязательной версией Условий, включая специальные условия отдельных услуг и приложения, является версия на эстонском языке. Переводы на другие языки предназначены для облегчения понимания Условий; при их подготовке проверяются языковая точность и соответствие содержания эстонскому тексту. При расхождениях или спорах о толковании следует руководствоваться эстонским текстом. Это не ограничивает права Клиента, от которых согласно применимому праву нельзя отступить договором. Действующие Условия на эстонском языке размещены на Сайте.
WaveCom вправе отказать в оказании Услуг, если лицо, желающее заказать Услугу, нарушило условия использования услуг WaveCom или третьих лиц (в том числе платёжные обязательства), общепринятые правила пользования интернетом, а также по иной уважительной для WaveCom причине. WaveCom не обязан обосновывать или доказывать основание отказа.
Клиент вправе отказаться от заказа Услуги, сделанного через Сайт, в течение четырнадцати (14) календарных дней со дня активации Услуги, прекратив её в Клиентском портале. Если при прекращении Услуги Клиент указывает, что желает получить возврат платы за неиспользованную Услугу (уплаченная сумма за вычетом платы за дни использования Услуги), она возвращается незамедлительно, но не позднее 14 дней после получения WaveCom уведомления об отказе. К полностью выполненной операции регистрации или продления домена применяется исключение в отношении отказа и возврата платы, установленное пунктом 7 условий доменной услуги. Прекращение предусмотренного законом права потребителя на отказ предполагает его предварительное явно выраженное требование и подтверждение.
WaveCom может прекратить оказание Услуг по уважительным причинам, уведомив об этом за 30 дней.
2. Заверения Клиента
Используя Услугу, Клиент даёт следующие заверения. WaveCom может полагаться на них, пока Клиент не сообщит об их изменении.
Клиент внимательно ознакомился с Условиями, понимает их и знает свои права и обязанности.
Клиент обладает правоспособностью и дееспособностью, в отношении него не возбуждено производство по делу о банкротстве и ему не предъявлено предупреждение о банкротстве; в отношении Клиента — юридического лица не принято решение о прекращении деятельности.
Предоставленные Клиентом данные верны. Клиент осознаёт, что на эти данные могут полагаться как WaveCom, так и другие лица. Предоставление ложных данных может повлечь санкции и требования о возмещении ущерба как для Клиента, так и для WaveCom.
Для использования Услуг в соответствии с Условиями имеются все необходимые согласия и полномочия; такое использование не влечёт нарушения Клиентом обязательств, вытекающих из какого-либо нормативного или административного акта, судебного решения либо правоотношения. Клиент располагает средствами и навыками для исполнения своих обязательств перед WaveCom.
Клиент незамедлительно уведомляет WaveCom, если какое-либо заверение перестаёт соответствовать действительности.
3. Права и обязанности WaveCom
WaveCom оказывает Услуги в рамках своих сертифицированных систем менеджмента, соблюдая стандарты ISO 9001:2015, ISO 14001:2015, ISO/IEC 27001:2022, ISO/IEC 27017:2015 и ISO 22301:2019, а также соответствующие передовые отраслевые практики. Сертифицированная область применения охватывает все Услуги WaveCom и все места их оказания. Сертификаты подтверждают соответствие систем менеджмента и не являются обещанием того, что какая-либо Услуга будет полностью бесперебойной или свободной от рисков.
WaveCom обеспечивает Клиенту постоянный доступ к Услугам. Работа Услуг зависит также от других сторон, например интернет-сетей и электроснабжения. WaveCom не может гарантировать бесперебойную работу за пределами своей зоны ответственности.
WaveCom устраняет находящиеся в своей зоне ответственности неисправности, препятствующие использованию Услуги, за свой счёт и в срок, установленный Условиями.
WaveCom публикует сведения о предполагаемых, текущих и прошедших перерывах и сбоях Услуг на Сайте (https://clients.wavecom.ee/status) и/или по просьбе Клиента направляет соответствующую информацию по электронной почте. О предполагаемых и зависящих от WaveCom препятствиях и сбоях в оказании Услуг (например, техническом обслуживании) WaveCom стремится уведомлять как можно раньше, не менее чем за 5 дней.
WaveCom вправе приостановить оказание Услуги или ограничить её использование, если Клиент нарушает Условия, в том числе если просрочка оплаты счёта составляет не менее 5 дней. О приостановлении или ограничении Услуги WaveCom уведомляет не менее чем за 5 дней, если обстоятельства нарушения не оправдывают немедленного приостановления или ограничения (см. также требования допустимого использования (AKN) ниже).
WaveCom вправе приостановить оказание Услуги, если имеются основания полагать, что Услуга является объектом атаки или иным образом мешает оказанию услуг другим клиентам, даже если сам Клиент в этом не виноват.
В целях развития Услуги WaveCom может менять принципы её использования, технологию и программное обеспечение. Основанием изменения могут быть, например, изменения законодательства, развитие технологий или безопасность. Если изменение может существенно повлиять на использование Услуги, WaveCom уведомляет Клиента не менее чем за 30 календарных дней.
WaveCom круглосуточно в реальном времени контролирует свои центры обработки данных, сети и системы, используя резервируемые средства мониторинга и автоматические уведомления по различным каналам, включая роботизированные звонки. Работа систем, административные действия и события безопасности централизованно регистрируются в журналах. Для выявления угроз и отклонений в зависимости от особенностей системы и Услуги используются корреляция и анализ событий безопасности (SIEM), расширенное обнаружение угроз и реагирование (XDR), поведенческий анализ и методы на основе машинного обучения. Сетевые потоки анализируются для выявления и отражения кибератак. Реагирование на выявленную угрозу и применение соответствующих защитных мер и мер снижения риска начинаются незамедлительно, в том числе автоматически.
Также отслеживаются возможное ненадлежащее использование или компрометация услуг со стороны клиентов, в том числе рассылка спама, кибератаки, жалобы третьих лиц и многое другое. Мониторинг Услуг проводится в объёме, необходимом для обеспечения качественной работы, устранения неисправностей или угроз и соблюдения Условий, способами, соответствующими законодательству.
WaveCom может предоставлять правоохранительным органам Эстонии по их законному требованию и в соответствующем объёме доступ к своему оборудованию для наблюдения за использованием Услуг или получения связанных данных.
4. Права и обязанности Клиента
Клиент может использовать Услуги в соответствии со своими потребностями, соблюдая Условия, закон и общепринятые нормы.
Клиент не использует Услуги способом, нарушающим работу сети связи, технических систем и серверов.
Клиент сообщает о недостатке или неисправности Услуги через заявку в службу поддержки в Клиентском портале, по электронной почте или по телефону службы поддержки.
Клиент отвечает за безопасность своих данных и учётных записей в соответствии с распределением ответственности по заказанной Услуге. Это включает обновления программного обеспечения и резервное копирование в его зоне ответственности. Клиент не раскрывает другим лицам данные, позволяющие пользоваться его Услугами (например, имена пользователей и пароли); Клиент — юридическое лицо обеспечивает, чтобы лица, использующие Услуги от его имени, не раскрывали такие данные лицам, не имеющим права их получать. Клиент отвечает за все действия, совершённые с использованием его имени пользователя и пароля.
Клиенту настоятельно рекомендуется включить в Клиентском портале многофакторную или другую поддерживаемую строгую аутентификацию и по возможности отключить вход только по паролю. В Клиентском портале поддерживаются, в частности, приложение-аутентификатор, SMS, эстонская ID-карта и Smart-ID. Клиент выбирает подходящее ему решение и поддерживает средства аутентификации и восстановления доступа в актуальном состоянии. Эти рекомендации не устанавливают обязательного требования MFA для всех Клиентов.
При изменении данных контактного лица Клиент обновляет их в Клиентском портале.
Клиент использует Услугу в пределах заказанных технических лимитов. Если их недостаточно, Клиент заказывает подходящую Услугу или дополнительные ресурсы. При превышении лимитов подлежит уплате доплата, предусмотренная Прейскурантом.
Клиент оплачивает ежемесячную плату и за время, когда оказание Услуги было ограничено или приостановлено по обстоятельствам, обусловленным действиями Клиента.
Клиент вправе получать от WaveCom в разумном объёме копии действующих сертификатов, относящихся к Услугам. Независимому аудитору Клиента при условии соблюдения конфиденциальности могут быть также предоставлены соответствующие аудиторские отчёты в объёме, не наносящем ущерба безопасности или конфиденциальности WaveCom, других клиентов или третьих лиц.
Действие с низким риском WaveCom может выполнить на основании проверенной заявки в службу поддержки от Клиента или его уполномоченного представителя либо электронного письма с зарегистрированного контактного адреса. Перед действием с более высоким риском, например выдачей данных, изменением с риском потери данных или изменением прав доступа, WaveCom дополнительно проверяет личность и полномочия обратившегося и получает чёткое подтверждение того, что следует сделать. Риск потери данных разъясняется до подтверждения. При отсутствии необходимой проверки или подтверждения действие не выполняется.
5. Цена и оплата
Клиент оплачивает Услуги согласно действующему Прейскуранту. Прейскурант размещён на Сайте.
WaveCom выставляет счёт в соответствии с заказанным расчётным периодом. Период начинается с активации Услуги в Клиентском портале независимо от того, использует ли Клиент Услугу фактически. Если счёт не поступил своевременно или содержит ошибку, Клиент незамедлительно сообщает об этом WaveCom.
Клиент оплачивает Услугу до её прекращения. Если Услуга с периодической оплатой прекращается до окончания расчётного периода, оплате подлежит весь период, а плата за неиспользованную часть не возвращается. При отказе от заказа и прекращении вследствие изменения Условий применяются правила возврата, установленные пунктами 1.11 и 6.1.
Клиент оплачивает счёт в срок, установленный Условиями Услуги. Если срок в них не установлен, применяется срок, указанный в счёте, который не может быть менее 14 дней.
WaveCom может изменять Прейскурант, уведомляя Клиента не менее чем за 30 дней. Если после вступления изменения в силу Клиент продолжает пользоваться Услугой, считается, что он согласился с изменением.
6. Изменение Условий
WaveCom вправе изменять содержание Услуг, цены и Условия, уведомив Клиента в форме, допускающей письменное воспроизведение, не менее чем за 30 календарных дней. Если после даты, указанной в уведомлении, Клиент продолжает пользоваться Услугами, считается, что он согласился с изменениями, кроме случаев, когда применимое право или пункт 12.19 требует отдельного подтверждения. Изменения также публикуются на Сайте до вступления в силу. Добавление или замена субобработчика в пределах общего разрешения действующего DPA осуществляется в соответствии с пунктом 12.10 и не требует соблюдения указанного в настоящем пункте 30-дневного срока лишь вследствие изменения реестра. Если Клиент не согласен с изменениями Условий, он может прекратить Услугу в Клиентском портале до вступления изменений в силу. WaveCom возвращает предоплату за неиспользованный период.
Если Клиент не согласен с изменениями Условий, он вправе прекратить использование Услуг, оформив прекращение в Клиентском портале; WaveCom возвращает предоплату за неиспользованный период.
В целях развития Услуги WaveCom может добавлять, обновлять или заменять программное обеспечение, оборудование и другие технические компоненты. Не каждое такое изменение требует отдельного согласия Клиента или уведомления. Изменение должно оставаться в пределах согласованных целей и объёма Услуги и обработки данных и не должно существенно снижать уровень защиты данных. К уведомлению об изменении, существенно влияющем на использование Услуги, применяются пункты 3.7 и 6.1. При привлечении нового субобработчика применяется пункт 12.10.
7. Приостановление и прекращение оказания Услуг
WaveCom может приостановить оказание Услуги или Услуг либо отказаться от дальнейшего оказания Услуг, если Клиент существенно или неоднократно нарушил Условия.
При приостановлении или прекращении Услуги доступ к данным может прекратиться. До окончания Услуги Клиент скачивает необходимые данные или даёт WaveCom указание об их возврате. При прекращении WaveCom удаляет данные согласно специальным условиям Услуги и пункту 12.15; после удаления восстановление данных может оказаться невозможным. При переносе облачной услуги VMware применяется пункт 9 её специальных условий. Закрытие Услуги не прекращает доступность предусмотренной там копии для скачивания.
В Клиентском портале Клиент может выбрать прекращение Услуги немедленно или в конце расчётного периода. До подтверждения прекращения отображается предупреждение о данных.
8. Ответственность
Услуги оказываются в соответствии с описанием заказанной Услуги, Условиями Услуги и Прейскурантом. WaveCom не гарантирует пригодность Услуги для особой цели использования Клиента, которая не была согласована письменно. В пределах области применения своих сертифицированных систем менеджмента WaveCom применяет соответствующие процессы и меры контроля, вытекающие из стандартов ISO 9001:2015, ISO 14001:2015, ISO/IEC 27001:2022, ISO/IEC 27017:2015 и ISO 22301:2019.
WaveCom не отвечает за перерывы в оказании Услуг, если они вызваны нарушением Условий Клиентом.
WaveCom не гарантирует, что оказание Услуг будет безошибочным и бесперебойным. Хотя WaveCom делает всё от него зависящее, чтобы оказание Услуг было по возможности непрерывным и безошибочным, WaveCom не отвечает за возможный ущерб Клиента вследствие возможных перерывов и ошибок. Это не исключает компенсацию, предусмотренную специальными условиями Услуги, или ответственность, установленную законом.
WaveCom отвечает только за прямой имущественный ущерб, причинённый Клиенту умышленным или грубо неосторожным нарушением своих обязательств. В частности, WaveCom не отвечает по требованиям и за ущерб, возникшие вследствие недостаточных мер и практик Клиента, атак из интернета и перехвата сетевого трафика. Максимальная ответственность WaveCom при оказании Услуг ни в каком случае не превышает плату за один (1) месяц соответствующей Услуги. Эти ограничения не исключают и не ограничивают ответственность в объёме, в котором её исключение или ограничение запрещено законом, включая права субъекта данных, вытекающие из GDPR.
Стороны стремятся урегулировать спор, связанный с Услугой, путём соглашения. Если соглашение не достигнуто, спор разрешает Харьюский уездный суд (Harju Maakohus).
Клиент возмещает WaveCom расходы по взысканию задолженности, включая расходы на напоминания, юридическую помощь и услуги по взысканию долгов.
9. Конфиденциальность и защита данных
WaveCom и Клиент сохраняют в тайне полученную друг от друга конфиденциальную информацию независимо от её формы. Это включает информацию, обозначенную как конфиденциальная, информацию, конфиденциальность которой можно разумно предполагать, а также персональные данные и особые категории персональных данных. Информация используется только для исполнения договорных обязательств и на законном основании. Обязательство WaveCom по соблюдению конфиденциальности бессрочно и действует также после прекращения Услуги, договора или сотрудничества. WaveCom обеспечивает сохранение такого же обязательства у своих работников и договорных обработчиков данных. Это не означает бессрочного хранения данных: данные удаляются в соответствии с порядком хранения. Информация может раскрываться с документально оформленного разрешения Клиента или во исполнение установленной законом обязанности только в разрешённом или требуемом объёме.
WaveCom вправе предоставлять кредитным регистрам данные и документы о задолженности Клиента.
С дополнительного согласия Клиента WaveCom вправе использовать факт оказания Клиенту Услуги для рекламы своей деятельности.
10. Обработка персональных данных WaveCom в качестве контролёра
Цели и существенные средства обработки данных клиентских отношений, описанных в настоящем разделе, WaveCom определяет самостоятельно. Это прежде всего данные Клиентского портала, системы управления услугами и расчётами, заказов, платежей, продаж, клиентской поддержки, уведомлений, безопасности и соблюдения требований. Обработка данных в Среде Услуги Клиента регулируется пунктом 12 и специальными условиями Услуги.
В качестве контролёра WaveCom может обрабатывать имена, контактные данные, сведения о полномочиях представительства, данные учётных записей и аутентификации, данные заказов и конфигурации услуг, расчётные и платёжные данные, переписку и обращения в поддержку, журналы использования и безопасности Клиентского портала, IP-адреса и маркетинговые предпочтения Клиента, его представителей и пользователей.
Цели обработки — подготовка и исполнение договора, управление клиентскими отношениями и Услугами, расчёты, клиентская поддержка, передача уведомлений об услуге и безопасности, предотвращение мошенничества и злоупотреблений, предъявление требований или защита от них, исполнение бухгалтерских и иных установленных законом обязанностей, а также развитие Услуг. Правовым основанием в зависимости от действия является исполнение договора или принятие преддоговорных мер, законный интерес WaveCom, исполнение юридической обязанности либо согласие. Данные контактного лица юридического лица, как правило, обрабатываются на основании законного интереса WaveCom в организации клиентских отношений с учётом прав контактного лица.
Прямой маркетинг осуществляется на основании согласия или иного разрешённого законом основания. Согласие можно в любой момент отозвать в Клиентском портале или с помощью возможности отказа, указанной в сообщении. Отзыв согласия не влияет на законность предшествующей обработки.
WaveCom раскрывает персональные данные только в необходимом объёме своим договорным поставщикам услуг, платёжным и коммуникационным партнёрам, аудиторам и консультантам, реестрам или компетентным органам либо иному лицу при наличии правового основания. При заказе доменного имени, сертификата или иной услуги третьего лица необходимая информация может передаваться соответствующему поставщику.
В своих системах клиентских отношений WaveCom использует обработчиков только на основании надлежащего договора и достаточных гарантий безопасности. Производитель программного обеспечения не является обработчиком WaveCom лишь в силу использования лицензии; он рассматривается как обработчик в отношении конкретных действий, в ходе которых может обрабатывать персональные данные от имени WaveCom. Производитель программного обеспечения Клиентского портала и системы управления услугами и расчётами — HostBill Krzysztof Pająk (Польша, Szkolna 30A/2, 35-301 Rzeszów; номер плательщика НДС PL8133336364). Возможный доступ поддержки производителя HostBill ограничивается необходимым объёмом данных Клиентского портала и системы управления услугами и расчётами и осуществляется в рамках управляемой WaveCom и ограниченной по времени операции поддержки на основании действующего соглашения об обработке данных. Это не предоставляет производителю доступа к содержимому виртуальных машин Клиента. Обработка данных и доступ при поддержке производителя должны соответствовать ограничению территорией ЕС, установленному пунктом 10.7.
Размещение, резервное копирование указанных в настоящем разделе персональных данных и их обработка через выбранных WaveCom поставщиков услуг осуществляются только в Европейском союзе (ЕС). WaveCom не передаёт эти персональные данные своим поставщикам услуг за пределы ЕС и не предоставляет поставщикам удалённого доступа к ним из-за пределов ЕС. WaveCom использует собственную инфраструктуру и при необходимости привлекает только учреждённых в ЕС обработчиков, соответствующая обработка данных и поддержка которых, включая субобработчиков, осуществляются в ЕС. При использовании внешней облачной инфраструктуры допускаются только поставщики, учреждённые в ЕС и управляемые из ЕС; инфраструктура глобальных публичных облачных платформ с управлением за пределами ЕС не используется даже в их регионах ЕС. Соответствие требованиям проверяется до привлечения партнёра или начала использования услуги. Ограниченное исключение для технической информации в рамках поддержки производителя облачной услуги VMware установлено пунктом 12.17.1. Это исключение не распространяется на данные Клиентского портала и системы управления услугами и расчётами. В виде исключения из указанных выше требований к месту обработки, месту учреждения и управлению WaveCom может передавать регистрационные и контактные данные, необходимые для регистрации и управления доменом, соответствующему реестру, регистратору или посреднику в регистрации и разрешать обработку этих данных за пределами ЕС. До передачи WaveCom проверяет фактическую цепочку обработки, роли сторон, договоры и меры безопасности, а также обеспечивает основание для передачи данных и необходимые гарантии согласно главе V GDPR. Информация о фактическом регистраторе, получателях данных, странах обработки и условиях защиты данных предоставляется Клиенту до заказа в условиях доменной услуги и указанной в них информации о защите данных. Исключение охватывает только данные, необходимые для регистрации и управления выбранным доменом. Оно не даёт права передавать за пределы ЕС всю базу данных Клиентского портала или расчётной системы, заявки в службу поддержки или размещённое содержимое либо предоставлять к ним общий удалённый доступ. Требование о размещении и резервном копировании этих систем в ЕС и отдельно согласованные с Клиентом более строгие ограничения сохраняются.
WaveCom хранит данные только в течение времени, необходимого для достижения цели. Первичные бухгалтерские документы хранятся в течение установленного законом срока, как правило, семь лет. Сроки хранения обращений в поддержку, журналов безопасности и использования, а также иной информации о клиентских отношениях определяются исходя из цели, договорных требований, возможных правовых требований и внутреннего порядка хранения WaveCom. Информация для поддержки, отмеченная в Клиентском портале как чувствительная, шифруется и удаляется из активной заявки при её закрытии. К резервным копиям применяется отдельный порядок хранения. Доказательства принятия договора и DPA, а также необходимые сведения о процедуре хранятся отдельно от такой информации.
На установленных законом условиях субъект данных вправе знакомиться со своими данными, требовать их исправления или удаления, ограничивать обработку, заявлять возражения, отзывать согласие и получать данные в переносимом формате. В Клиентском портале можно ознакомиться со своими данными и скачать их. Заявление об осуществлении иных прав можно направить по адресу privacy@wavecom.ee. Субъект данных вправе подать жалобу в Инспекцию по защите данных Эстонии (Andmekaitse Inspektsioon). Для подачи заявления не требуется заключение нового DPA или доступ к форме заявки в службу поддержки. WaveCom отвечает на заявление в срок, установленный GDPR, как правило, в течение одного месяца; о допускаемом законом продлении и его причинах заявитель уведомляется.
WaveCom применяет соответствующие риску технические и организационные меры защиты персональных данных и документированный процесс управления инцидентами. Об утечке или ином нарушении безопасности персональных данных уведомляются компетентный надзорный орган и субъект данных в случаях и в сроки, установленные GDPR.
Роли WaveCom и Клиента могут различаться в разных операциях обработки. WaveCom является контролёром описанных в настоящем разделе данных клиентских отношений, а в отношении персональных данных в Среде Услуги Клиента, как правило, является обработчиком Клиента в соответствии с пунктом 12 и применимыми специальными условиями услуги.
В Клиентском портале Клиент может ознакомиться с доступными ему данными учётной записи, услуг и расчётов, скачать свои данные и подать заявление об их удалении. WaveCom удаляет данные, для дальнейшего хранения которых отсутствует правовое основание; если хранение обусловлено законом или законной необходимостью защиты правового требования, WaveCom разъясняет ограничение. WaveCom использует файлы cookie, необходимые для оказания Услуги; условия и варианты выбора для использования иных cookie представлены в информации о cookie на Сайте.
Для управления доступом в центр обработки данных и обеспечения безопасности WaveCom обрабатывает в необходимом объёме идентификационные данные, сведения о полномочиях, журналы доступа, записи камер и данные проверки благонадёжности. Контроль доступа и видеонаблюдение, необходимые для защиты людей, имущества и критически важных данных, основаны на документированном законном интересе. Данные о наказаниях обрабатываются только в разрешённом законом объёме. Биометрическая идентификация основана на отдельном явно выраженном и отзывном согласии; для представителя, имеющего право доступа, предусмотрен бесплатный круглосуточный способ доступа без биометрии. Более подробные условия изложены в порядке доступа в центр обработки данных и уведомлении о проверке благонадёжности и форме согласия на использование биометрии.
11. Требования допустимого использования
Требования допустимого использования (далее — «AKN») способствуют соблюдению закона, безопасности и доступности сети, конфиденциальности клиентов и работоспособности Услуг.
Любое нарушение AKN считается существенным нарушением Условий, при котором WaveCom вправе временно приостановить или окончательно прекратить оказание Услуг.
Услуги и инфраструктуру WaveCom запрещено использовать в нарушение закона, добрых нравов или AKN. В частности, запрещены действия, описанные в следующих пунктах.
WaveCom придерживается нулевой терпимости в отношении спама / маркетинговых рассылок по электронной почте. Спамом считаются сообщения, направленные адресату, который не запрашивал или не просил присылать такие сообщения. Исключением является общий адрес электронной почты юридического лица, связанный с доменом этого юридического лица.
Кроме того, не допускается массовая отправка сообщений на адреса, зарегистрированные у бесплатных поставщиков услуг (например, Gmail, Hotmail и т. п.), даже если такой адрес используется в коммерческом регистре в качестве официального адреса электронной почты.
Запрещены массовые рассылки с поддельными заголовками электронных писем и/или ложными контактными данными.
Нежелательные массовые рассылки. Отправка нежелательных массовых рассылок рассматривается как рассылка спама. Нежелательными считаются все сообщения физическим лицам, которые специально не подтвердили желание получать сообщения от отправителя. Отправители массовых рассылок обязаны вести полный и точный учёт всех физических лиц, подписавшихся на их письма.
Необходимо сохранять все доказательства подписки физического лица на рассылку (включая соответствующие электронные письма и их заголовки) и предоставлять их по требованию WaveCom. Если Клиент не может предоставить доказательства, жалоба адресата рассматривается как доказательство того, что он не подписывался на рассылку и, следовательно, она была нежелательной.
Правила массовых рассылок распространяются также на списки рассылки и информационные бюллетени. Разрешены рассылки и бюллетени, адресованные определённой целевой группе, участники которой добровольно подписались или предоставили Клиенту свой адрес электронной почты для обмена информацией. Список рассылки или бюллетень должен обеспечивать автоматическую отписку и гарантировать, что на этот адрес больше не будут отправляться письма.
Запрещено также осуществлять нежелательные массовые рассылки через другого поставщика услуг, если они каким-либо образом создают впечатление причастности WaveCom, независимо от того, исходило ли сообщение из сети WaveCom.
Запрещены взлом и эксплуатация любых уязвимостей безопасности, несанкционированный доступ к любому серверу или системе, в том числе проникновение в учётные записи других клиентов WaveCom или самого WaveCom либо их сканирование.
Использование Услуг WaveCom для хранения, публикации, демонстрации, передачи или иного предоставления доступа к детской порнографии строго запрещено. Если WaveCom становится известно, что его сеть используется для хранения или передачи детской порнографии, об этом немедленно уведомляется полиция.
Запрещено нарушение прав интеллектуальной собственности, включая авторские права, права на товарные знаки и патенты, а также хранение, использование и распространение пиратского программного обеспечения и использование программного обеспечения третьих лиц без необходимой лицензии или согласия.
Запрещены сетевые атаки и любые другие попытки нарушить работу услуги или сервера в другой сети.
Запрещено распространение вирусов, вредоносного программного обеспечения или иного вредоносного кода.
Если использование Услуги Клиентом сопровождается DoS- или DDoS-атакой, которая мешает другим клиентам или препятствует работе их Услуг, WaveCom может применить необходимые ограничения к Услуге.
Если вследствие действий Клиента, нарушающих AKN, почтовые серверы WaveCom или диапазоны IP-адресов WaveCom попали в чёрный список или другую систему фильтрации электронной почты, используемую компаниями в интернете, в счёт Клиента включается разовая плата 50 € за расчётное рабочее время, необходимое для удаления почтовых серверов и диапазонов IP-адресов из чёрных списков и их защиты.
WaveCom разрешает хранить на своих серверах предназначенное для взрослых содержимое, соответствующее законодательству Эстонской Республики, если оно иным образом не нарушает AKN.
При перепродаже Услуги ответственным перед WaveCom остаётся Клиент. Клиент обеспечивает, чтобы его клиенты знали и соблюдали AKN.
WaveCom не возвращает плату за Услугу, если она приостановлена или прекращена вследствие нарушения Клиентом AKN.
Клиент отвечает за надлежащее использование Услуги в пределах своей программной и аппаратной инфраструктуры, даже если использование осуществлялось неуполномоченными лицами или хакерами.
Если Клиент располагает информацией о нарушении AKN третьими лицами, ему следует уведомить WaveCom, направив электронное письмо по адресу abuse@wavecom.ee.
Если Клиент обнаруживает в инфраструктуре WaveCom нарушение принадлежащих ему прав интеллектуальной собственности, включая авторские права, права на товарный знак или патент, ему следует связаться с нарушителем и потребовать немедленного удаления соответствующего содержимого. Если нарушитель отказывается устранить нарушение или не отвечает в разумный срок, следует уведомить WaveCom по адресу abuse@wavecom.ee.
К письму необходимо приложить сведения о том, как Клиент пытался связаться с нарушителем и к каким результатам это привело, а также сведения о связанных с нарушением материалах, находящихся в инфраструктуре WaveCom (название материала, домен или IP-адрес, где он расположен). Также необходимо приложить официальное подтверждение принадлежности соответствующих прав интеллектуальной собственности именно Клиенту.
Противодействие террористическому контенту
Запрещено использовать Услуги для распространения террористического контента в значении Регламента (ЕС) 2021/784 (Регламент TCO). Контент оценивается в контексте с учётом свободы выражения мнений и исключений для образовательных, журналистских, художественных и научных материалов, а также информации, повышающей осведомлённость о терроризме.
Сообщения оценивает уполномоченный работник. WaveCom не использует автоматическое выявление террористического контента. При необходимости контент удаляется или доступ к нему ограничивается с предпочтением максимально адресной меры; при необходимости Услуга может быть временно приостановлена. Предписание об удалении в соответствии с Регламентом TCO исполняется во всех государствах — членах ЕС как можно быстрее, не позднее одного часа с момента получения, с учётом предусмотренных Регламентом исключений. Предварительное согласие Клиента не требуется.
WaveCom без неоправданной задержки уведомляет соответствующего поставщика контента об удалении или блокировке, кроме случаев запрета на раскрытие, установленного компетентным органом. По запросу в соответствии с Регламентом предоставляются сведения о причинах и средствах правовой защиты либо копия предписания об удалении.
Контент, удалённый или заблокированный на основании статей 3 и 5 Регламента TCO, и необходимые связанные данные хранятся с обеспечением защиты в течение шести месяцев, а при необходимости — дольше на предусмотренном Регламентом основании. Доступ и использование ограничены разрешёнными Регламентом целями. Обычное удаление резервных копий, прекращение Услуги или закрытие заявки в службу поддержки не прекращают обязанность хранения.
Контакт WaveCom по вопросам TCO для органов власти — tco@wavecom.ee; языки общения — эстонский и английский. Иные сообщения и жалобы на собственное решение WaveCom об удалении или блокировке можно бесплатно направить по адресу abuse@wavecom.ee, указав соответствующий контент, основание жалобы и контактные данные. Учётная запись Клиентского портала не требуется. Мотивированный ответ на жалобу предоставляется в течение двух недель; необоснованное ограничение устраняется незамедлительно. Обжалование предписания органа власти осуществляется в порядке, установленном статьями 4 и 9 Регламента TCO, и жалоба в WaveCom не приостанавливает исполнение действующего предписания.
Специальная процедура, вытекающая из Регламента TCO, применяется в пределах его сферы действия. Предписание об удалении или временное ограничение сами по себе не доказывают нарушение Клиентом AKN. Предусмотренные законом средства правовой защиты сохраняются; особенности настоящего подраздела учитываются также при применении пунктов 11.2 и 11.18.
12. Обработка персональных данных Клиента в качестве обработчика
Настоящий раздел вместе с применимыми специальными условиями услуг и приложениями образует соглашение об обработке данных (DPA) между WaveCom и Клиентом в соответствии со статьёй 28 GDPR. DPA является неотъемлемой частью Условий и заключается в письменной электронной форме при заказе Услуги или посредством принятия Условий в Клиентском портале. WaveCom сохраняет доказательства личности лица, принявшего Условия, времени принятия и применявшейся редакции. Повторно принимать действующий DPA при создании каждой обычной заявки в службу поддержки не требуется.
DPA применяется в объёме, в котором WaveCom обрабатывает персональные данные в Среде Услуги Клиента от имени Клиента. Клиент является контролёром или обработчиком другого контролёра, а WaveCom — соответственно обработчиком или субобработчиком. WaveCom остаётся самостоятельным контролёром в отношении описанных в пункте 10 данных клиентских отношений, расчётов, безопасности и исполнения юридических обязанностей.
Предмет, характер, цель и продолжительность обработки, виды персональных данных, категории субъектов данных, сроки хранения, местонахождение данных и использование субобработчиков определяются применимым описанием услуги, специальными условиями услуги, приложением B и заказом Клиента. Заказ Услуги, выбранная конфигурация и действия Клиента в интерфейсе управления являются документированными указаниями в согласованном объёме. Более конкретное описание обработки данных услуги имеет приоритет перед общим описанием.
WaveCom обрабатывает персональные данные только на основании документированных указаний Клиента и в объёме, необходимом для оказания, защиты, резервного копирования, восстановления и поддержки Услуги, её прекращения и удаления данных. Если право Европейского союза или государства-члена требует иной обработки, WaveCom уведомляет Клиента до её начала, кроме случаев, когда такое уведомление запрещено по соображениям существенного публичного интереса.
Если WaveCom считает, что указание Клиента нарушает GDPR или иное применимое право о защите данных, WaveCom незамедлительно уведомляет об этом Клиента и может приостановить исполнение указания до его изменения или подтверждения законности.
Клиент отвечает за законность, прозрачность, минимизацию и точность обработки персональных данных и обеспечивает необходимые правовые основания, уведомления, согласия и указания. Клиент оценивает пригодность Услуги с учётом своих рисков, настраивает находящиеся в своей зоне ответственности операционные системы, приложения, пользователей, доступ, шифрование и политику резервного копирования и не передаёт WaveCom данные, на обработку которых у него нет права.
WaveCom обеспечивает, чтобы лица, обрабатывающие персональные данные, были связаны обязательством конфиденциальности, получали доступ только в объёме, необходимом для выполнения рабочих задач, и соблюдали порядок безопасности и защиты данных WaveCom. Права доступа являются ролевыми и персональными, периодически пересматриваются и отзываются при прекращении трудовых отношений или необходимости. Обязательство конфиденциальности действует бессрочно, в том числе после прекращения трудовых отношений, сотрудничества или права доступа.
WaveCom применяет соответствующие риску технические и организационные меры согласно статье 32 GDPR, описанные в приложении A. При изменении технологий и рисков WaveCom может актуализировать меры и их техническую реализацию, если согласованные цель и объём обработки не меняются, а общий уровень защиты данных существенно не снижается. Такая актуализация не требует отдельного разрешения Клиента. При существенных изменениях применяются пункты 6.1 и 12.19.
Клиент предоставляет WaveCom общее письменное разрешение привлекать на основании настоящего DPA субобработчиков, необходимых для оказания Услуги. WaveCom, как правило, оказывает Услуги на собственной инфраструктуре и силами своих работников; привлечение внешнего обработчика ограничивается обоснованной необходимостью, включая исключительную потребность в поддержке производителя программного обеспечения или платформы. До привлечения субобработчика WaveCom проверяет его гарантии безопасности и обеспечивает договором по существу те же обязательства по защите данных. WaveCom отвечает перед Клиентом за исполнение обязательств субобработчиком в объёме, установленном статьёй 28(4) GDPR. Отдельное разрешение на каждый сеанс поддержки производителя не требуется, если действия остаются в пределах действующего разрешения, уведомлённого обработчика и объёма обработки. Субобработчик и используемая им цепочка обработки должны соответствовать требованиям к местонахождению и защите данных, установленным пунктами 12.17–12.17.1.
О добавлении нового фактического субобработчика или замене существующего WaveCom уведомляет только затронутого Клиента посредством адресного уведомления на его учётную запись в Клиентском портале или по электронной почте. Уведомление содержит юридическое наименование субобработчика, его местонахождение и страны обработки, задачу, затронутую Услугу, объём обработки данных и предполагаемое время начала. Уведомление направляется до начала обработки достаточно заблаговременно, чтобы у Клиента была реальная возможность заявить обоснованное возражение в области защиты данных; срок указывается в уведомлении с учётом характера и риска изменения. Содержание, адресат и время передачи уведомления Клиентского портала сохраняются в доказуемом виде; если через портал нельзя обеспечить своевременное уведомление, дополнительно используется электронная почта. Одно лишь изменение текста на Сайте или в реестре не является уведомлением. При общем разрешении отдельное согласие Клиента на каждое изменение не требуется. При возражении стороны ищут разумное решение; если риск невозможно снизить, Клиент может прекратить затронутую Услугу до внедрения изменения. До разрешения обоснованного возражения новому субобработчику не предоставляются для обработки персональные данные соответствующего Клиента. В срочном случае Клиент может дать в конкретной заявке в службу поддержки отдельное разрешение на более раннее привлечение.
Добавление, обновление или замена программного обеспечения, оборудования, технологии или иного компонента услуги не является сменой субобработчика, если поставщик при этом не обрабатывает персональные данные Клиента и не получает к ним доступа. Продажа лицензии или расчёты за лицензии сами по себе не делают поставщика субобработчиком данных Среды Услуги Клиента. Перед привлечением поддержки производителя оценивается фактическая обработка данных; из материалов для поддержки удаляются ненужное содержимое, данные аутентификации и идентификаторы. Полностью анонимизированные материалы не содержат персональных данных; псевдонимизированные или связанные с физическим лицом IP-адреса, имена виртуальных машин и другие признаки могут по-прежнему являться персональными данными. Если поддержка производителя включает обработку персональных данных Клиента от имени WaveCom, применяются пункты 12.9–12.10 и соответствующие требования к передаче данных.
С учётом характера обработки и доступной WaveCom информации WaveCom с помощью разумных технических и организационных мер помогает Клиенту отвечать на запросы субъектов данных. Если WaveCom получает запрос о данных Клиента непосредственно от субъекта данных, он передаёт его Клиенту и не отвечает по существу, кроме случаев указания Клиента или установленной законом обязанности.
WaveCom в разумном объёме помогает Клиенту выполнять обязанности по статьям 32–36 GDPR, включая оценку рисков безопасности, реагирование на нарушения безопасности персональных данных, оценку воздействия и предварительные консультации, с учётом характера обработки и доступной WaveCom информации.
WaveCom уведомляет Клиента без неоправданной задержки после того, как ему стало известно о нарушении безопасности персональных данных Клиента. В уведомлении в пределах имеющейся информации указываются характер нарушения, затронутые данные и лица, возможные последствия, принятые или планируемые меры и контакт для дальнейшего взаимодействия. Недостающая информация предоставляется поэтапно без неоправданной задержки. Уведомление WaveCom не означает признания ответственности.
При прекращении Услуги WaveCom позволяет Клиенту самостоятельно экспортировать данные до закрытия Услуги, если Услуга это допускает. К хранению и удалению экспортной копии, запрошенной для смены поставщика услуг, применяется период доступности, установленный специальными условиями услуги. После прекращения Услуги WaveCom по выбору Клиента удаляет или возвращает персональные данные и удаляет существующие копии в порядке, установленном специальными условиями услуги, кроме объёма, хранение которого требуется законом. Данные, сохраняемые на основании закона, изолируются от иной обработки и используются только для исполнения обязанности хранения. Технически неизменяемые резервные копии в ожидании удаления хранятся только до окончания фактически применённого к ним периода блокировки, после чего удаляются в соответствии с процессом удаления конкретной услуги. В течение этого времени данные защищены, их использование ограничено, а обязательства DPA действуют до удаления данных. При хранении, вытекающем из Регламента TCO, применяется пункт 11.25.
WaveCom предоставляет Клиенту информацию, необходимую для подтверждения исполнения DPA, включая соответствующие сертификаты и, по возможности, аудиторские отчёты. Если этого недостаточно, WaveCom при разумном предварительном уведомлении предоставляет Клиенту или его независимому аудитору возможность проводить соответствующий аудит до одного раза в год, кроме случаев нарушения, требования надзорного органа или иной уважительной причины. Аудит не должен наносить ущерб Услугам или конфиденциальности других клиентов; обоснованные обычные расходы несёт Клиент, кроме случая, когда аудит выявляет существенное нарушение со стороны WaveCom.
WaveCom размещает, реплицирует, резервирует и иным образом обрабатывает персональные данные Клиента только в указанном в специальных условиях Услуги или заказе месте в пределах ЕС. То же ограничение распространяется на организованные WaveCom администрирование, поддержку производителя, диагностику и услуги безопасности, кроме исключения для поддержки производителя, установленного пунктом 12.17.1. В остальных случаях персональные данные не передаются за пределы ЕС и к ним не предоставляется удалённый доступ из-за пределов ЕС. Привлекаются только учреждённые в ЕС субобработчики, соответствующая обработка и поддержка которых, включая дальнейших субобработчиков, осуществляются в ЕС. Для размещения и резервного копирования Среды Услуги Клиента не используется инфраструктура глобальных публичных облачных платформ с управлением за пределами ЕС, включая их регионы ЕС. При необходимости может использоваться учреждённый в ЕС и управляемый из ЕС поставщик облачных услуг, отвечающий тем же требованиям к местонахождению, доступу и защите данных; к его привлечению применяются пункты 12.9–12.10. Общее разрешение DPA или указание по отдельному обращению в поддержку не разрешает иных исключений. За место назначения и законность передач, инициированных собственными пользователями, приложениями и интеграциями Клиента, отвечает Клиент. В порядке исключения из указанных выше ограничений местонахождения и поставщиков Клиент может по специальному соглашению согласно пункту 8.2.1 условий облачной услуги VMware и при наличии технической возможности использовать собственное хранилище резервных копий, например файловое или объектное хранилище (в том числе S3 и Amazon S3). Хранилище, поставщик и регион хранения указываются в специальном соглашении. Исключение касается только согласованных резервных копий Клиента и не распространяется на другие системы WaveCom или данные других клиентов. При передаче персональных данных за пределы ЕС необходимо обеспечить применимое основание и меры защиты согласно главе V GDPR.
В рамках поддержки производителей Broadcom и Veeam для облачной услуги VMware в порядке исключения допускается привлечение обработчиков и каналов связи, находящихся или учреждённых за пределами ЕС, только в объёме технической информации, необходимой для устранения неисправности. Виртуальные машины, диски, содержимое и резервные копии Клиента поддержке производителя не передаются, доступ к гостевой операционной системе не предоставляется. До раскрытия персональных данных WaveCom проверяет договоры и меры безопасности всей цепочки обработки, выполняет требования пунктов 12.9–12.10 и обеспечивает основание для передачи данных и необходимые гарантии согласно главе V GDPR. Это относится также к демонстрации экрана. Если выполнить требования невозможно, используется техническая информация без персональных данных. Отдельно согласованные с Клиентом более строгие ограничения сохраняются. Исключение не охватывает автоматическую передачу диагностических данных или данных безопасности. При исследовании проблемы с конкретной виртуальной машиной или приложением Клиента обработка персональных данных за пределами ЕС по умолчанию запрещена и требует документированного разрешения Клиента, описанного в пунктах 7.12.1–7.12.4 условий облачной услуги VMware. Это разрешение не заменяет требуемые настоящим пунктом меры защиты данных и не изменяет порядок общей поддержки платформы.
WaveCom раскрывает данные Клиента органам публичной власти только на основании применимого права и в необходимом объёме. По возможности WaveCom проверяет законность требования, ограничивает раскрытие требуемым минимумом и уведомляет Клиента до раскрытия, если это не запрещено законом.
О существенных изменениях DPA Клиент уведомляется непосредственно в соответствии с пунктом 6.1. Если изменение требует нового документированного указания Клиента, например расширяет обработку данных за пределы согласованной цели или объёма, оно оформляется электронно в Клиентском портале или иным доказуемым способом. Обычное изменение технического решения в пределах пункта 12.8 и смена субобработчика на основании общего разрешения по пунктам 12.9–12.10 сами по себе не требуют повторного принятия DPA. Редакционные уточнения не создают новой обязанности принятия. Само по себе молчание не заменяет указания или подтверждения, требуемого применимым правом для конкретного изменения.
При противоречии в отношении обработки персональных данных Клиента применяется следующий порядок приоритета: императивные нормы права, приложение об обработке данных услуги, настоящий раздел 12, иные Условия Услуги и остальные положения общих условий.
Приложение A. Технические и организационные меры
Приложение A является неотъемлемой частью DPA. Конкретное применение мер зависит от Услуги, её конфигурации и риска.
A.1. Управление и соответствие требованиям
WaveCom управляет Услугами в рамках документированных систем менеджмента качества, охраны окружающей среды, информационной безопасности, облачной безопасности и непрерывности деятельности. Применимые стандарты — ISO 9001:2015, ISO 14001:2015, ISO/IEC 27001:2022, ISO/IEC 27017:2015 и ISO 22301:2019 в пределах их сертифицированной области применения. Оценки рисков, политики, меры контроля и мероприятия по улучшению регулярно пересматриваются.
A.2. Организация и персонал
Роли и обязанности в области информационной безопасности определены. Услугами управляют обученные работники, на которых распространяются требования конфиденциальности и безопасности. В ключевых зонах ответственности предусмотрено замещение; доступ предоставляется по принципу минимальных привилегий и необходимости для выполнения рабочих задач и отзывается, когда необходимость отпадает.
A.3. Физическая безопасность
В центре обработки данных WaveCom используются контролируемый и регистрируемый физический доступ, видеонаблюдение, биометрические или иные многоступенчатые меры доступа, а также шкафы оборудования с ограниченным доступом. Инфраструктура включает дублированные компоненты электроснабжения, охлаждения и связи и газовое пожаротушение в соответствии с описанием услуги центра обработки данных.
A.4. Идентификация и доступ
Административный доступ является персональным, ролевым, ограниченным и регистрируемым. Для привилегированного административного доступа работников обязательна многофакторная аутентификация. Решение аутентификации и управления идентификацией имеет резервирование; права доступа регулярно проверяются и отзываются, когда необходимость отпадает. Защита доступа включает ограничения на основе идентификации и сети.
A.5. Изоляция Клиентов
WaveCom обеспечивает логическую изоляцию сред и данных разных Клиентов на управляемой им сервисной платформе, а также доступ только правомочных пользователей и систем. В облачных услугах это включает изолированные виртуальные среды и ограничения доступа на вычислительном, сетевом, административном уровнях и уровне хранения. В веб-хостинге используются изолированные пользовательские среды, ограничения доступа на уровне файловой системы и процессов, а также ограничения ресурсов. Права, предоставленные одному Клиенту, не дают доступа к данным другого Клиента; совместное использование или соединения между Клиентами требуют документированного указания соответствующих Клиентов. Требование изоляции действует независимо от используемого программного обеспечения или платформы и сохраняется при смене технологии.
A.6. Защита сетей и связи
WaveCom использует резервируемую управляемую сеть, сегментацию сети, правила доступа на основе идентификации и сети, а также межсетевые экраны нового поколения (NGFW). В зависимости от особенностей Услуги и защищаемой системы применяются контроль трафика на уровне приложений, обнаружение и предотвращение вторжений (IDS/IPS), межсетевой экран веб-приложений (WAF), а также обнаружение и отражение DDoS-атак. Управляющий трафик шифруется, а административный доступ изолируется и ограничивается в соответствии с рабочими задачами. Правила обнаружения и противодействия, основанные на информации об угрозах, постоянно актуализируются; при выявлении угрозы незамедлительно применяются соответствующие меры противодействия или ограничения.
A.7. Шифрование
Для управляющего трафика и удалённого доступа используются зашифрованные протоколы. Шифрование носителя или резервных копий применяется только тогда, когда оно входит в выбранную Услугу или конфигурацию. Зашифрованное хранилище NVMe и шифрование резервных копий Veeam являются отдельными платными возможностями. В услуге VMware Клиент может в поддерживаемой конфигурации использовать vTPM для шифрования гостевой операционной системы (например, с помощью BitLocker) или решение BYOK и самостоятельно управлять ключами. За шифрование на уровне приложений, баз данных и файлов Клиента, а также за управление ключами отвечает Клиент, если не согласовано иное.
A.8. Ведение журналов и мониторинг
WaveCom круглосуточно в реальном времени контролирует центры обработки данных, сети, сервисные платформы и управляемые им рабочие средства. Используются централизованный сбор, корреляция и анализ событий безопасности (SIEM), а также расширенное обнаружение угроз и реагирование (XDR). В зависимости от особенностей системы применяются поведенческий анализ и анализ на основе машинного обучения, защита от вредоносного ПО и программ-вымогателей, мониторинг безопасности сети и конечных устройств и выявление уязвимостей. Реагирование на выявленную угрозу начинается незамедлительно; в зависимости от случая применяются автоматические предупреждения, блокирование, остановка подозрительной деятельности или изоляция затронутого устройства от сети. События безопасности и административные действия регистрируются; доступ к журналам ограничен, они защищены от несанкционированного изменения. Сроки хранения журналов определяются целью, Услугой и внутренним порядком хранения. При обработке журналов безопасности и диагностических данных соблюдаются требования к местонахождению и защите данных, установленные пунктами 10.7 и 12.17–12.17.1.
A.9. Уязвимости и изменения
WaveCom в реальном времени отслеживает уведомления производителей о безопасности, информацию об угрозах и уязвимостях и незамедлительно оценивает их влияние на используемые системы. Соответствующие правила обнаружения и противодействия, настройки безопасности и защитные меры применяются незамедлительно. Исправления безопасности устанавливаются незамедлительно в соответствии с критичностью угрозы и контролируемым порядком управления изменениями с оценкой их совместимости и влияния на Услугу. При критической или активно эксплуатируемой уязвимости ограничения или иные меры снижения риска применяются немедленно, даже если окончательное исправление ещё требует решения производителя или технической проверки. Существенные изменения документируются, их работоспособность проверяется.
A.10. Резервное копирование и восстановление
Частота резервного копирования, хранение и возможности восстановления определяются специальными условиями Услуги и конфигурацией Клиента. Хранилища резервных копий Veeam WaveCom используют защиту от изменения (immutability). При удалении задания резервного копирования копии удаляются согласно фактически применённым к ним настройкам неизменяемости и процессу удаления; удаление задания не отменяет действующую блокировку. Шифрование резервных копий Veeam является отдельной платной возможностью. WaveCom проверяет работу управляемых им решений резервного копирования и восстановления в соответствии с порядком, соразмерным риску. Объём проверок и ответственность сторон уточняются в специальных условиях Услуги. Клиент отвечает за достаточность своей политики резервного копирования и, при необходимости, за тесты восстановления.
A.11. Управление инцидентами
У WaveCom имеется процесс выявления, эскалации, локализации и устранения инцидентов информационной безопасности, сохранения доказательств, восстановления и последующего анализа. При нарушении, затрагивающем персональные данные Клиента, применяется пункт 12.14.
A.12. Непрерывность деятельности
Для критически важных Услуг используются резервирование, мониторинг, эскалация, процедуры восстановления и замещение ответственных лиц. Меры непрерывности деятельности и восстановления пересматриваются и тестируются в соответствии с критичностью Услуги и системой менеджмента ISO 22301.
A.13. Жизненный цикл носителей данных
Ввод носителей данных в эксплуатацию, повторное использование, вывод из эксплуатации и уничтожение осуществляются в контролируемом порядке. При прекращении Услуги данные Клиента удаляются согласно порядку хранения конкретной услуги; повторно используемые носители очищаются, а неисправные носители безопасно утилизируются.
A.14. Поддержка поставщика
Поддержка производителя программного обеспечения привлекается в исключительных случаях, когда собственная техническая компетенция WaveCom и обычные средства диагностики не позволяют решить проблему. Из материалов для поддержки удаляются ненужные персональные данные, содержимое Клиента и данные аутентификации. Поддержка производителя, включающая персональные данные, её канал связи и все стороны, участвующие в обработке, должны соответствовать требованиям к местонахождению и защите данных, установленным пунктами 10.7 и 12.17–12.17.1. Если соответствие обеспечить невозможно, персональные данные не передаются, а проблема решается средствами WaveCom или с помощью полностью анонимизированных технических материалов. Сеанс удалённой поддержки управляется WaveCom и ограничен по времени. Демонстрация экрана и временное удалённое управление в рамках поддержки VMware (Broadcom) и Veeam проходят под непрерывным наблюдением работника WaveCom и ограничиваются решаемой проблемой инфраструктуры. До начала сеанса отображаемая на экране информация и доступ ограничиваются необходимой технической информацией. В течение всего сеанса работник WaveCom контролирует объём действий и немедленно прекращает удалённое управление или демонстрацию экрана, если действия выходят за согласованные пределы или возникает риск раскрытия поддержке производителя данных, раскрытие которых не разрешено. Перед продолжением сеанса ограничивается отображаемая на экране информация или доступ либо выбирается другой способ диагностики. Производителю не предоставляется постоянный самостоятельный доступ. Сеансы поддержки производителя облачной инфраструктуры не записываются, передача файлов запрещена, а поддержке производителя не предоставляется доступ к содержимому виртуальной машины Клиента или гостевой операционной системе. Партнёры предварительно проходят оценку безопасности; оцениваются, в частности, сертификаты ISO/IEC 27001 или эквивалентные, независимые аудиты и подтверждённые меры безопасности. Сертификат не заменяет оценку рисков конкретной услуги и обработки данных.
A.15. Оценка мер
Эффективность мер контроля оценивается посредством внутренних обзоров, мониторинга, аудитов, тестов, оценок рисков и сертификации. Недостатки документируются, для них определяются корректирующие мероприятия.
A.16. Чувствительная информация для поддержки и доказательства заключения договора
Клиентский портал позволяет отмечать информацию для поддержки как чувствительную. Отмеченная информация шифруется и удаляется из активной заявки после её закрытия; к резервным копиям применяется отдельный порядок хранения. Доказательство принятия Клиентом DPA, его редакция и необходимые сведения о процедуре хранятся отдельно, и их сохранность не зависит от удаления чувствительной информации для поддержки.
Приложение B. Общее описание обработки данных по видам услуг
Настоящее приложение уточняет применение DPA. К облачной услуге VMware дополнительно применяется её подробное описание обработки данных. Заказ Услуги и конфигурация определяют фактически заказанные действия; приложение не добавляет к Услуге резервное копирование или другие функции, которые Клиент не заказывал.
| Аспект обработки | Описание |
|---|---|
| Предмет и цель | Оказание заказанных Клиентом услуг размещения, хранения, передачи, резервного копирования, восстановления данных или управляемой поддержки, обеспечение безопасности и прекращение Услуги. |
| Характер | В зависимости от Услуги — хранение, передача, организация, техническое копирование, восстановление, ограничение и удаление данных; ознакомление с содержимым только в пределах необходимого и документированного указания Клиента. |
| Продолжительность | С активации Услуги до её прекращения и согласованного удаления либо окончания предусмотренного для услуги периода хранения или неизменяемости. |
| Субъекты данных | Лица, определённые Клиентом, включая его работников, пользователей, клиентов, партнёров и иных лиц, данные которых Клиент обрабатывает в Услуге. |
| Виды данных | Выбранные Клиентом контактные, идентификационные данные, данные учётных записей, договоров, операций, коммуникаций, технические и иные данные приложений. Особые категории данных или данные о правонарушениях — только при законном решении Клиента и надлежащих мерах защиты. |
| Местонахождение и хранение | Местонахождение определяется специальными условиями Услуги, заказом и конфигурацией в пределах ЕС; применяется пункт 12.17. К технической информации поддержки производителя облачной услуги VMware применяется ограниченное исключение пункта 12.17.1. При прекращении применяется пункт 12.15. Данные клиентских отношений обрабатываются и хранятся согласно пункту 10. К собственному хранилищу резервных копий Клиента применяется исключение по специальному соглашению, описанное в пункте 12.17. |
| Субобработчики | Субобработчики используются в объёме фактической обработки данных на основании пунктов 12.9–12.11 с соблюдением требований к местонахождению и защите данных по пунктам 12.17–12.17.1. Сведения о конкретном юридическом лице, его задаче и местах обработки предоставляются затронутому Клиенту до привлечения; об изменениях направляются адресные уведомления. |
| Вид услуги | Применение DPA |
|---|---|
| Облачная услуга, VPS и веб-хостинг | WaveCom является обработчиком или субобработчиком в объёме, в котором размещает или иным образом обрабатывает персональные данные Среды Услуги Клиента. Клиент определяет содержимое, цели, пользователей и права на уровне приложений. |
| Резервное копирование и репликация | Копирование, хранение, восстановление и удаление данных Клиента являются обработкой от имени Клиента, даже если WaveCom не читает содержимое данных. |
| Выделенный сервер или размещение серверов | Роль зависит от фактической услуги. Само по себе предоставление места, электропитания или устройства без задачи обработки персональных данных не определяет автоматически роль обработчика. К размещению данных, администрированию, резервному копированию или поддержке, затрагивающей содержимое, оказываемым от имени Клиента, DPA применяется в соответствующем объёме. |
| Заказ домена, сертификата и управление клиентскими отношениями | Обработка данных заказа, контактных и расчётных данных для собственных целей WaveCom регулируется пунктом 10; роль соответствующих реестров или поставщиков сертификатов зависит от их задач и условий. К ограниченной обработке регистрационных и контактных данных домена за пределами ЕС применяется доменное исключение пункта 10.7; оно не распространяется на услугу сертификатов или содержимое Среды Услуги Клиента. |


