Условия обслуживания Mapsly

Последнее обновление: 31 июля 2026 г. Эта версия заменяет версию, последнее обновление которой было 15 сентября 2023 г.

Настоящее Дополнение об обработке данных (“DPA”) является соглашением между Вами и организацией, которую Вы представляете (“Клиент”, “Вы” или “Ваш”), и Mapsly LLC (“MAPSLY”). Настоящее DPA дополняет Условия обслуживания MAPSLY, доступные по адресу, https://mapsly.com/terms, с учетом периодических обновлений между Клиентом и MAPSLY, или другие соглашения между Клиентом и MAPSLY, регулирующие использование Клиентом Сервисов MAPSLY (далее — «Соглашение»). «Клиент» означает юридическое лицо, определенное как «Пользователь» в Условиях обслуживания MAPSLY. Настоящее DPA применяется в той мере, в какой MAPSLY обрабатывает Данные Клиента от имени Клиента при предоставлении Сервисов.

Определения. Все термины, используемые в настоящем DPA с заглавной буквы, имеют значения, указанные для них ниже, если иное не определено в Соглашении:,

API означает интерфейс прикладного программирования.

Применимое законодательство о защите данных означает все законы и нормативные акты, применимые к обработке Данных клиента стороной и обязательные для нее, включая, если применимо, GDPR, UK GDPR и UK Data Protection Act 2018, Федеральный закон Швейцарии о защите данных (“FADP”), и применимые федеральные законы и законы штатов США о конфиденциальности (включая California Consumer Privacy Act с изменениями).

Обязательные корпоративные правила имеет значение, присвоенное ему в GDPR.

Контроллер имеет значение, присвоенное ему в GDPR.

Положения между контролером и обработчиком означает стандартные договорные положения между Контролерами и Обработчиками для Передачи данных, утвержденные Исполнительным решением Европейской комиссии (ЕС) 2021/914 от 4 июня 2021 года.

Данные клиентов означает Персональные данные, которые загружаются в Сервисы или создаются в них в рамках учетных записей MAPSLY Клиента, за исключением учетной записи Конечного пользователя и информации об использовании, описанных в Разделе 1.5.

“Рамочная программа по обеспечению конфиденциальности данных” или “DPF” означает, вместе, Рамочную программу конфиденциальности данных ЕС-США, Расширение Великобритании к Рамочной программе конфиденциальности данных ЕС-США, и Рамочную программу конфиденциальности данных Швейцария-США, администрируемые Министерством торговли США.

Документация означает актуальную на тот момент документацию по Услугам, расположенную по адресу, https://help.mapsly.com (и любые последующие местоположения, назначенные MAPSLY).

EEA означает Европейскую экономическую зону.

Конечные пользователи означает пользователей учетной записи Mapsly Клиента, включая сотрудников и подрядчиков Клиента, которым Клиент поручил использовать Mapsly.

GDPR означает Регламент 2016/679 Европейского парламента и Совета от 27 апреля 2016 года о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных, а также об отмене Директивы 95/46/EC (Общий регламент по защите данных).

Сеть MAPSLY означает серверы, сетевое оборудование и программные системы хоста (например, виртуальные межсетевые экраны), которые находятся под контролем MAPSLY и используются для предоставления Услуг.

Консоль настройки MAPSLY означает раздел Setup в сервисе Mapsly, доступный в пункте “Setup” главного меню.

Персональные данные означает персональные данные, личную информацию, информацию, позволяющую установить личность, или иной эквивалентный термин (каждый из них в значении, определенном применимым законодательством о защите данных).

Обработка имеет значение, присвоенное ему в GDPR, а “обрабатывать”, “обрабатывает” и “обработанный” будут толковаться соответствующим образом.

Процессор имеет значение, присвоенное ему в GDPR.

Положения между обработчиками означает стандартные договорные положения между Обработчиками для Передачи Данных, утвержденные Исполнительным решением Европейской комиссии (EU) 2021/914 от 4 июня 2021 года.

Инцидент безопасности означает нарушение безопасности MAPSLY, приводящее к случайному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию Данных клиента или несанкционированному доступу к ним.

Управление сервисом означает средства управления, включая функции и возможности обеспечения безопасности, которые предоставляют Сервисы, как описано в Документации.

Стандартные договорные положения означает (i) Условия между контролером и обработчиком, или (ii) Условия между обработчиком и обработчиком, в зависимости от применимости в соответствии с Разделами 9.2.1 и 9.2.2, дополненные, где применимо, Дополнением UK (для Передач данных, подпадающих под действие UK GDPR) и швейцарскими адаптациями, описанными в Разделе 9.2.4 (для Передач данных, подпадающих под действие FADP).,

Третья страна означает страну за пределами ЕЭЗ, Соединенного Королевства, или Швейцарии, которая не признана Европейской комиссией (или, в соответствующих случаях, компетентными органами Соединенного Королевства или Швейцарии) как обеспечивающая надлежащий уровень защиты персональных данных (как описано в GDPR, UK GDPR, или FADP, в соответствующих случаях).

Дополнение для Великобритании означает Дополнение о международной передаче данных к Стандартным договорным положениям Комиссии ЕС, выпущенное Уполномоченным по информации Великобритании, действующее с 21 марта 2022.

UK GDPR означает GDPR в той мере, в какой он является частью законодательства Соединенного Королевства в силу раздела 3 Закона о Европейском союзе (выходе) 2018 года.

1. Обработка данных

1.1 Область применения и роли. Настоящее DPA применяется, когда MAPSLY обрабатывает Данные клиента. В этом контексте MAPSLY будет выступать в качестве Обработчика для Клиента, который может выступать либо в качестве Контролера, либо в качестве Обработчика Данных клиента.

1.2 Элементы управления клиента. Клиент может использовать средства управления Сервисом, чтобы помочь ему выполнять свои обязательства в соответствии с Применимым законодательством о защите данных, включая обязательства по ответу на запросы субъектов данных. С учетом характера обработки Клиент соглашается с тем, что маловероятно, что MAPSLY станет известно о том, что Данные Клиента, переданные в соответствии со Стандартными договорными положениями, являются неточными или устаревшими. Тем не менее, если MAPSLY станет известно о том, что Данные Клиента, переданные в соответствии со Стандартными договорными положениями, являются неточными или устаревшими, MAPSLY без неоправданной задержки сообщит об этом Клиенту. MAPSLY будет сотрудничать с Клиентом для удаления или исправления неточных или устаревших Данных Клиента, переданных в соответствии со Стандартными договорными положениями, предоставляя средства управления Сервисом, которые Клиент может использовать для удаления или исправления Данных Клиента.

1.3 Сведения об обработке данных.

1.3.1 Предмет. Предметом обработки данных в рамках настоящего DPA являются Данные Клиента.

1.3.2 Длительность. Обработка продолжается в течение Срока действия Соглашения и после этого в течение ограниченного периода, необходимого для возврата, удаления или законного хранения Данных клиента в соответствии с Разделом 11.

1.3.3 Цель. Целью обработки данных в рамках настоящего DPA является предоставление Услуг, инициируемых Клиентом время от времени.

1.3.4 Характер обработки. Вычисления, хранение, геокодирование, маршрутизация, синхронизация с подключенными системами Клиента, а также такие другие Услуги, которые описаны в Документации и время от времени инициируются Клиентом, включая, когда Клиент использует функции Услуг на основе AI, обработку поставщиками моделей AI, привлеченными в качестве Субобработчиков исключительно для предоставления Услуг Клиенту. MAPSLY не использует Данные Клиента для обучения обобщенных моделей искусственного интеллекта или машинного обучения.

1.3.5 Тип клиентских данных. Данные Клиента, загруженные в Сервисы или созданные в рамках Сервисов в учетных записях MAPSLY Клиента, которые могут включать контактные данные и записи CRM, адреса и другие данные о местоположении (включая точную геолокацию Конечных Пользователей, когда Клиент включает отслеживание местоположения, check-in или аналогичные функции), фотографии, заметки, ответы форм, аудиозаписи и расшифровки (когда Клиент использует голосовые функции или функции на основе AI), а также данные автоматизации и активности.

1.3.6 Категории субъектов данных. Субъекты данных могут включать клиентов Клиента, потенциальных клиентов и лиды, сотрудников, поставщиков и Конечных пользователей.

1.4 Соблюдение законов. Каждая сторона будет соблюдать все законы, правила и нормативные акты, применимые к ней и обязательные для нее при исполнении настоящего DPA, включая Применимое законодательство о защите данных.

1.5 Mapsly в качестве Контролера. Клиент подтверждает, что Mapsly собирает определенную информацию о Конечных пользователях Клиента — такую как информация об учетной записи, аутентификации, выставлении счетов, поддержке и использовании — как описано в Политике конфиденциальности MAPSLY (в настоящее время опубликованной по адресу, https://mapsly.com/privacy-policy). В той степени, в которой Mapsly определяет цели и средства обработки такой информации, Mapsly действует как независимый Controller такой информации и обрабатывает ее в соответствии с MAPSLY Privacy Policy и Applicable Data Protection Law; такая информация не является Customer Data, обрабатываемыми в рамках настоящего DPA. Mapsly может раскрывать такую информацию внутри компании и своим поставщикам услуг для законных деловых целей, связанных с эксплуатацией, поддержкой и улучшением Services, таких как выставление счетов, управление аккаунтами, техническая поддержка и разработка продукта.

2. Инструкции клиента

The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.

3. Конфиденциальность Данных Клиента

MAPSLY не будет получать доступ к Данным клиента, использовать их или раскрывать их каким-либо третьим лицам, за исключением, в каждом случае, случаев, когда это необходимо для поддержания или предоставления Услуг, либо когда это необходимо для соблюдения закона или действительного и обязательного распоряжения государственного органа (например, повестки или судебного приказа). Если государственный орган направит MAPSLY требование о предоставлении Данных клиента, MAPSLY попытается перенаправить государственный орган, чтобы он запросил эти данные непосредственно у Клиента. В рамках этих усилий MAPSLY может предоставить государственному органу основную контактную информацию Клиента. Если MAPSLY будет вынуждена раскрыть Данные клиента государственному органу, MAPSLY направит Клиенту разумное уведомление о требовании, чтобы Клиент мог запросить защитное предписание или иное надлежащее средство правовой защиты, если только MAPSLY не запрещено делать это законом.

4. Обязательства персонала MAPSLY по соблюдению конфиденциальности

MAPSLY запрещает своему персоналу обрабатывать Данные клиента без разрешения MAPSLY. MAPSLY возлагает на свой персонал соответствующие договорные обязательства, включая применимые обязательства в отношении конфиденциальности, защиты данных и безопасности данных.

5. Безопасность обработки данных

5.1 MAPSLY внедрила и будет поддерживать надлежащие технические и организационные меры для обеспечения безопасности и конфиденциальности Данных клиента, как описано в Приложении A (Технические и организационные меры) к настоящему DPA и в соответствии со стандартами безопасности Mapsly, описанными в настоящем DPA и в Политике конфиденциальности MAPSLY. MAPSLY может время от времени обновлять меры, описанные в Приложении A, при условии что ни одно обновление не приведет к существенному снижению общего уровня безопасности Сервисов.

5.2 Обязанности клиента и дополнительные функции безопасности. MAPSLY предоставляет множество средств управления Сервисами, которые Клиент может использовать для дополнительного усиления безопасности Данных Клиента. Клиент несет ответственность за (a) безопасное использование Сервисов, включая защиту учетных данных для аутентификации своей учетной записи, (b) обеспечение безопасности Данных Клиента при их передаче в Сервисы и из Сервисов, (c) принятие любых соответствующих мер для безопасного шифрования или резервного копирования Данных Клиента, загруженных в Сервисы, (d) надлежащую настройку Сервисов и средств управления Сервисами, и (e) принятие иных мер, которые Клиент считает достаточными для обеспечения безопасности, защиты и удаления Данных Клиента.

5.3 Уведомление об инциденте безопасности.

5.3.1 Инцидент безопасности. MAPSLY (a) уведомит Клиента об Инциденте безопасности без необоснованной задержки после того, как станет известно об Инциденте безопасности, и (b) примет надлежащие меры для устранения Инцидента безопасности, включая меры по смягчению любых неблагоприятных последствий, возникших в результате Инцидента безопасности.

5.3.2 Помощь MAPSLY. Чтобы Клиент мог уведомить об Инциденте безопасности надзорные органы или субъектов данных (в зависимости от обстоятельств), MAPSLY будет сотрудничать с Клиентом и оказывать ему содействие, включая в уведомление такую информацию об Инциденте безопасности, которую MAPSLY может раскрыть Клиенту, с учетом характера обработки, информации, доступной MAPSLY, и любых ограничений на раскрытие информации, таких как конфиденциальность. С учетом характера обработки Клиент соглашается, что он в наилучшей степени способен определить вероятные последствия Инцидента безопасности.

5.3.3 Неуспешные инциденты безопасности. Клиент соглашается с тем, что:

  1. неуспешный Инцидент безопасности не будет подпадать под действие настоящего Раздела 5.3. Неуспешный Инцидент безопасности — это инцидент, который не приводит к несанкционированному доступу к Данным клиента или к любому оборудованию или объектам MAPSLY, где хранятся Данные клиента, и может включать, без ограничений, пинги и другие широковещательные атаки на брандмауэры или граничные серверы, сканирование портов, неуспешные попытки входа, атаки типа «отказ в обслуживании», перехват пакетов (или иной несанкционированный доступ к данным трафика, который не приводит к доступу за пределами заголовков) или аналогичные инциденты; и,
  2. Обязанность MAPSLY сообщать об Инциденте безопасности или реагировать на него в соответствии с настоящим Разделом 5.3 не является и не будет толковаться как признание MAPSLY какой-либо вины или ответственности MAPSLY в отношении Инцидента безопасности.

5.3.4 Коммуникация. Уведомления об Инцидентах безопасности, если таковые имеются, будут направляться одному или нескольким администраторам Клиента любыми средствами, выбранными MAPSLY, включая электронную почту. Клиент несет исключительную ответственность за обеспечение того, чтобы администраторы Клиента всегда поддерживали актуальную контактную информацию в консоли настройки MAPSLY и безопасную передачу данных.

5.3.5 Обязательства по уведомлению. Если MAPSLY уведомляет Клиента об Инциденте безопасности или Клиент иным образом узнает о любом случайном или незаконном уничтожении, утрате, изменении, несанкционированном раскрытии Данных Клиента или доступе к ним, Клиент несет ответственность за (a) определение того, возникает ли в результате этого какое-либо обязательство по уведомлению или иное обязательство в соответствии с Применимым законодательством о защите данных, и (b) принятие необходимых мер для выполнения таких обязательств. Это не ограничивает обязательства MAPSLY по настоящему Разделу 5.3.

6. Субобработка

6.1 Уполномоченные субобработчики. Клиент предоставляет общее разрешение на использование компанией MAPSLY субобработчиков для выполнения операций обработки Данных Клиента от имени Клиента (“Субобработчики”) в соответствии с настоящим Разделом. Веб-сайт MAPSLY (в настоящее время опубликованный по адресу, https://mapsly.com/sub-processors/) перечисляет Субобработчиков, которые в настоящее время привлекаются MAPSLY. Не менее чем за 30 дней до привлечения MAPSLY Субобработчика MAPSLY обновит применимый веб-сайт и предоставит Клиенту механизм для получения уведомления об этом обновлении. Чтобы возразить против привлечения Субобработчика, Клиент может: (i) прекратить использование функциональности Сервиса MAPSLY, для которой MAPSLY привлекла Субобработчика, или (ii) расторгнуть Соглашение в соответствии с его условиями. Если Клиент возражает против привлечения нового Субобработчика на разумных основаниях, связанных с защитой данных, и стороны не могут урегулировать возражение в течение тридцати (30) дней, Клиент может расторгнуть Соглашение в отношении затронутых Сервисов путем письменного уведомления, а MAPSLY возместит Клиенту предоплаченные сборы пропорционально неиспользованной части текущего на тот момент Расчетного периода после даты вступления расторжения в силу. Если затронутая функциональность не может быть разумно отделена от остальной части Сервисов, Клиент может расторгнуть Соглашение полностью на тех же условиях.

6.2 Обязательства субобработчика. Когда MAPSLY привлекает Субобработчика, как описано в Разделе 6.1:

  1. MAPSLY ограничит доступ Субобработчика к Данным клиента только тем, что необходимо для предоставления или поддержки Сервисов в соответствии с Документацией, и MAPSLY запретит Субобработчику доступ к Данным клиента для любых иных целей;
  2. MAPSLY заключит письменное соглашение с Субобработчиком и, в той мере, в которой Субобработчик выполняет те же услуги по обработке данных, которые предоставляет MAPSLY в соответствии с настоящим DPA, MAPSLY возложит на Субобработчика те же договорные обязательства, которые MAPSLY несет в соответствии с настоящим DPA; и,
  3. MAPSLY продолжит нести ответственность за соблюдение своих обязательств по настоящему DPA, а также за любые действия или бездействие Субобработчика, которые приведут к нарушению MAPSLY любого из обязательств MAPSLY по настоящему DPA.

7. Помощь MAPSLY с запросами субъектов данных

С учетом характера обработки, Средства управления Сервисом являются техническими и организационными мерами, с помощью которых MAPSLY будет помогать Клиенту выполнять обязательства Клиента по ответам на запросы субъектов данных в соответствии с Применимым законодательством о защите данных. Если субъект данных направляет запрос в MAPSLY, MAPSLY незамедлительно пересылает такой запрос Клиенту после того, как MAPSLY определит, что запрос получен от субъекта данных, за которого отвечает Клиент. Клиент уполномочивает MAPSLY от своего имени, а также от имени своих контролеров, когда Клиент выступает в качестве Обработчика, отвечать любому субъекту данных, который направляет запрос в MAPSLY, чтобы подтвердить, что MAPSLY переслала запрос Клиенту. Стороны соглашаются, что использование Клиентом Средств управления Сервисом и пересылка MAPSLY запросов субъектов данных Клиенту в соответствии с настоящим разделом представляют собой объем и пределы требуемой помощи Клиенту.

8. Проверка соответствия требованиям

8.1 аудиты MAPSLY. MAPSLY привлекает внешних аудиторов для проверки достаточности своих мер безопасности. Этот аудит: (a) будет проводиться не реже одного раза в год; (b) будет проводиться в соответствии с широко признанным стандартом (например, SOC 2 Type II); (c) будет проводиться независимыми сторонними специалистами по безопасности по выбору и за счет MAPSLY; и (d) приведет к созданию аудиторского отчета («Отчет»), который будет являться Конфиденциальной информацией MAPSLY.

8.2 Аудиторские отчеты. По письменному запросу Клиента, и при условии, что между сторонами действует применимое NDA, MAPSLY предоставит Клиенту копию Отчета для обоснованной проверки Клиентом соблюдения MAPSLY своих обязательств по настоящему DPA.

8.3 Оценка воздействия на конфиденциальность и предварительная консультация. Принимая во внимание характер обработки и информацию, доступную MAPSLY, MAPSLY будет оказывать Клиенту содействие в выполнении обязательств Клиента в отношении оценок воздействия на защиту данных и предварительных консультаций, предоставляя информацию, которую MAPSLY предоставляет в соответствии с настоящим Разделом 8.

9. Передача персональных данных

9.1 Местоположения. MAPSLY хранит и обрабатывает Данные клиента в сети MAPSLY в США. Персонал MAPSLY и Субобработчики могут удаленно получать доступ к Данным клиента из других стран, в которых они осуществляют деятельность, исключительно в той мере, в какой это необходимо для предоставления, обслуживания и поддержки Сервисов; любой такой доступ является Передачей данных, регулируемой настоящим Разделом 9. MAPSLY не будет иным образом передавать Данные клиента за пределы ЕЭЗ, Великобритании, Швейцарии и США, за исключением случаев, когда это необходимо для предоставления Сервисов, инициированных Клиентом, или когда это необходимо для соблюдения закона или действительного и обязательного распоряжения государственного органа.

9.2 Применение Стандартных договорных положений. С учетом Раздела 9.3, Стандартные договорные положения будут применяться только к Данным клиента, подпадающим под действие GDPR, UK GDPR или FADP, которые передаются, напрямую или посредством последующей передачи, в любую Третью страну (каждая такая передача считается “Передачей данных”).

9.2.1 Когда Клиент действует в качестве Контролера, к Передаче данных применяются Положения Контролер-Обработчик.

9.2.2 Когда Клиент действует в качестве Обработчика, Положения между обработчиками будут применяться к Передаче данных. С учетом характера обработки, Клиент соглашается с тем, что MAPSLY вряд ли будет знать личность Контролеров Клиента, поскольку MAPSLY не имеет прямых отношений с Контролерами Клиента и поэтому, Клиент выполнит обязательства MAPSLY перед Контролерами Клиента в соответствии с Положениями между обработчиками.

9.2.3 Для регулируемых UK GDPR Передач данных применяются Стандартные договорные положения с учетом дополнений UK Addendum, заполненные в порядке, установленном в разделе 9.4.,

9.2.4 Для передач данных, подпадающих под действие FADP, применяются Стандартные договорные положения со следующими адаптациями: (i) ссылки на GDPR следует читать как ссылки на FADP; (ii) компетентным надзорным органом является Федеральный уполномоченный Швейцарии по защите данных и информации; (iii) термин “государство-член” толкуется как включающий Швейцарию, чтобы субъекты данных в Швейцарии могли осуществлять свои права по месту своего обычного проживания; and (iv) ссылки на право ЕС следует читать как ссылки на право Швейцарии, если передача исключительно подпадает под действие FADP.

9.3 Альтернативный механизм передачи. В той мере, в какой MAPSLY приняла действующий альтернативный механизм передачи, признанный в соответствии с Применимым законодательством о защите данных — включая сертификацию MAPSLY по EU-U.S. Data Privacy Framework, UK Extension to the EU-U.S. Data Privacy Framework и Swiss-U.S. Data Privacy Framework — такой механизм будет применяться к Передаче данных вместо Стандартных договорных положений до тех пор, пока он остается действительным. Если такой альтернативный механизм будет признан недействительным, приостановлен, отозван или иным образом перестанет предоставлять законное основание для Передачи данных, Стандартные договорные положения (как заполнено в Разделе 9.4) будут автоматически применяться к такой Передаче данных без каких-либо дальнейших действий со стороны любой из сторон. MAPSLY будет поддерживать свою сертификацию Data Privacy Framework до тех пор, пока она полагается на Data Privacy Framework для Передач данных.

9.4 Заполнение Стандартных договорных положений. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.

10. Прекращение действия DPA

Настоящее DPA остается в силе до прекращения действия Соглашения (“Дата прекращения”).

11. Удаление данных клиента

При расторжении или истечении срока действия Соглашения MAPSLY удалит Данные Клиента из своих активных систем по запросу Клиента и в любом случае не позднее чем в течение 90 дней после расторжения, за исключением случаев и в той мере, в какой MAPSLY обязана по применимому законодательству хранить часть или все Данные Клиента, и в таком случае MAPSLY безопасно изолирует эти Данные, защитит их от любой дальнейшей обработки и удалит их в соответствии с применимыми сроками хранения. Данные Клиента, хранящиеся в системах резервного копирования, будут удалены или перезаписаны в обычном порядке в рамках циклов ротации резервных копий MAPSLY после удаления из активных систем и будут защищены от любой дальнейшей обработки до их удаления.

12. Обязанности по информированию

Если Данные Клиента подлежат конфискации в ходе процедур банкротства или несостоятельности либо аналогичных мер со стороны третьих лиц во время их обработки MAPSLY, MAPSLY незамедлительно уведомит Клиента. MAPSLY незамедлительно уведомит все соответствующие стороны в рамках такого действия (например, кредиторов, конкурсного управляющего) о том, что любые Данные Клиента, подпадающие под такие процедуры, являются собственностью Клиента и входят в зону ответственности Клиента, а также что Данные Клиента находятся в единоличном распоряжении Клиента.

13. Полное соглашение; Противоречие; Изменение

Настоящее DPA включает Стандартные договорные положения посредством ссылки. За исключением изменений, внесенных настоящим DPA, Соглашение остается в полной силе и действует. В случае противоречия между Стандартными договорными положениями, настоящим DPA и Соглашением в отношении обработки Данных клиента, Стандартные договорные положения имеют приоритет в первую очередь, настоящее DPA имеет приоритет во вторую очередь, а Соглашение имеет приоритет в третью очередь. По всем остальным вопросам применяется Соглашение. Ничто в настоящем документе не изменяет и не модифицирует Стандартные договорные положения. Настоящее DPA может быть изменено в соответствии с Разделом 14.1 Соглашения, при условии что MAPSLY заранее уведомит Клиента о любом изменении, которое существенно снижает меры защиты, предоставляемые Данным клиента в соответствии с настоящим DPA.

14. Данные Google Workspace API

Использование необработанных или производных пользовательских данных, полученных из Workspace APIs, будет соответствовать Политике в отношении пользовательских данных Google, включая требования Limited Use.

Приложение A — Технические и организационные меры

MAPSLY поддерживает следующие технические и организационные меры для защиты Данных клиента. MAPSLY может время от времени обновлять эти меры при условии, что ни одно обновление существенно не снижает общий уровень безопасности Сервисов.

  • Хостинг и отказоустойчивость: Сервисы размещаются в Amazon Web Services в США в нескольких зонах доступности; резервные копии создаются ежедневно и хранятся в отдельной зоне доступности; восстановление из резервных копий тестируется не реже одного раза в год.
  • Шифрование: Данные клиента шифруются при хранении и передаче с использованием стандартных отраслевых протоколов шифрования.
  • Контроль доступа: доступ к производственным системам предоставляется на основе ролей, ограничен уполномоченным персоналом по принципу минимальных привилегий, оперативно отзывается при изменении роли или увольнении, и периодически пересматривается.
  • Аутентификация: поддерживаются единый вход и многофакторная аутентификация.
  • Безопасная разработка: документированные практики безопасной разработки, включая проверку кода и разделение сред разработки, тестирования и эксплуатации.
  • Управление уязвимостями: периодическое сканирование уязвимостей и тестирование на проникновение независимыми третьими сторонами не реже одного раза в год, с устранением согласно документированным срокам на основе уровня критичности.
  • Журналирование и мониторинг: события, связанные с безопасностью, регистрируются, хранятся и отслеживаются.
  • Персонал: персонал связан обязательствами по соблюдению конфиденциальности и проходит обучение по вопросам осведомленности в области безопасности.
  • Реагирование на инциденты: поддерживается документированный план реагирования на инциденты; Инциденты безопасности обрабатываются в соответствии с Разделом 5.3.
  • Непрерывность бизнеса: поддерживаются документированные планы обеспечения непрерывности бизнеса и аварийного восстановления.
  • Управление: задокументированный набор политик информационной безопасности поддерживается и периодически пересматривается; сотрудники принимают применимые политики.
  • Независимое подтверждение: меры контроля безопасности проходят аудит не реже одного раза в год независимыми третьими сторонами на соответствие широко признанному стандарту (в настоящее время SOC 2 Type II).

Приложение B — Информация о стандартных договорных положениях

Для целей Приложения I к Стандартным договорным положениям к каждой Передаче данных применяется следующая информация:

  • Экспортер данных: Клиент (наименование, адрес и контактные данные, предоставленные в учетной записи MAPSLY Клиента и в Соглашении), выступающий в качестве Контролера или Обработчика от имени своих Контролеров, как описано в Разделе 9.2. Контакт: зарегистрированный контакт администратора Клиента.
  • Импортер данных: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; действуя в качестве Обработчика.
  • Подпись и дата: каждая сторона считается подписавшей Стандартные договорные положения, включая их Приложения, при принятии или подписании Соглашения, с даты вступления Соглашения в силу.
  • Категории субъектов данных: как описано в Разделе 1.3.6.
  • Категории персональных данных: как описано в Разделе 1.3.5.
  • Конфиденциальные данные: Сервисы не предназначены специально для того, чтобы требовать особые категории персональных данных. В той мере, в какой Клиент решает предоставить такие данные, Клиент несет ответственность за соблюдение применимого законодательства о защите данных при этом, а данные обрабатываются только в соответствии с Документированными инструкциями Клиента и защищаются мерами, описанными в Приложении A.,
  • Периодичность передачи: непрерывно, в течение срока, описанного в Разделе 1.3.2.
  • Характер и цель обработки: как описано в Разделах 1.3.3 и 1.3.4. Передача Субобработчикам: как описано в Разделе 6, на тот же срок.
  • Срок хранения: как описано в Разделе 11.
  • Компетентный надзорный орган (Пункт 13): если экспортер данных учрежден в государстве-члене ЕЭЗ, надзорный орган такого государства-члена; если экспортер данных не учрежден в ЕЭЗ, но подпадает под территориальную сферу действия GDPR и назначил представителя в ЕС, надзорный орган государства-члена, в котором учрежден представитель; если экспортер данных подпадает под территориальную сферу действия GDPR в соответствии со Статьей 3(2), но не назначил представителя в ЕС, надзорный орган одного из государств-членов, в которых находятся субъекты данных, чьи персональные данные передаются. В отношении Передач данных, подпадающих под действие UK GDPR, Управление комиссара по информации Великобритании; в отношении Передач данных, подпадающих под действие FADP, Федеральный уполномоченный Швейцарии по защите данных и информации.