Стандартні договірні положення
1. Що це за документ і коли він застосовується
1.1. Це Додаток 5 до Договору з дистриб’ютором — Додатки I і II до Стандартних договірних положень, затверджених Імплементаційним рішенням Комісії (ЄС) 2021/914 від 4 червня 2021 року.
1.2. Він застосовується, якщо Замовник має осідок у Європейському Союзі або Європейському економічному просторі чи передає Виконавцеві персональні дані осіб, які перебувають у ЄС (пункт 13.7 Договору з дистриб’ютором). В інших випадках передавання регулюється розділом 12 Політики конфіденційності і статтею 29 Закону України «Про захист персональних даних» № 2297-VI.
1.3. Модуль 1 — передавання від володільця до володільця. Кожна зі Сторін самостійно визначає мету і засоби обробки і є самостійним володільцем даних; жодна не діє за дорученням іншої. Це відповідає розподілу ролей за пунктом 13.1 Договору з дистриб’ютором.
1.4. Сам текст Положень тут не наводиться і не змінюється. Пункт 2 Положень забороняє їх змінювати, а офіційний текст усіма мовами ЄС оприлюднено в Офіційному віснику Європейського Союзу (Implementing Decision (EU) 2021/914, OJ L 199, 7.6.2021, p. 31). Сторони застосовують його без змін. Тут наведено лише Додатки — ту частину, яку Сторони заповнюють самі і без якої Положення не діють.
1.5. Додатка III немає. У Доповненні до Положень Додаток III має назву «Перелік субпроцесорів» і застосовується лише до модулів 2 і 3. До модуля 1 він не застосовується: чинними для нього є Додатки I і II.
1.6. Право і суд. Згідно з пунктами 17 і 18 Положень Сторони обирають право Республіки Польща і суди Республіки Польща. Пункти 21.1 і 21.3 Договору з дистриб’ютором до самих Положень не застосовуються. У частині, охопленій Положеннями, вони мають перевагу над Договором з дистриб’ютором (пункт 5 Положень).
1.7. Підстава застосування. Щодо України відсутнє рішення Європейської Комісії про належний рівень захисту в розумінні статті 45 Регламенту (ЄС) 2016/679, тому передавання здійснюється на підставі відповідних гарантій за пунктом «c» частини другої статті 46 Регламенту.
2. Додаток I
A. Перелік сторін
Експортер даних — Замовник. Найменування, адреса, ім’я і контактні дані відповідальної особи, а також роль зазначаються в Заявці на укладення Договору з дистриб’ютором і становлять частину цього Додатка з моменту укладення Договору.
| Позиція | Відомості |
|---|---|
| Роль | Володілець даних (controller) |
| Дії, охоплені передаванням | Замовлення операцій з доменними іменами в інтересах власних клієнтів і реєстрантів — розділ 3 нижче |
| Підпис і дата | Укладення Договору з дистриб’ютором у порядку його розділу 5 |
Імпортер даних — Виконавець.
| Позиція | Відомості |
|---|---|
| Найменування, адреса та реєстраційні дані | Наведено на сторінці Реквізити |
| Контактна особа з питань захисту даних | Адреса для звернень щодо персональних даних — пункт 1.3 Політики конфіденційності |
| Роль | Володілець даних (controller) |
| Дії, охоплені передаванням | Виконання операцій з доменними іменами в реєстраційних системах операторів реєстрів — розділ 3 нижче |
| Підпис і дата | Укладення Договору з дистриб’ютором у порядку його розділу 5 |
B. Опис передавання
| Позиція | Відомості |
|---|---|
| Категорії суб’єктів даних | Реєстранти доменних імен та зазначені ними контактні особи (адміністративний, технічний і фінансовий контакти); працівники та уповноважені особи Замовника, які користуються Особистим кабінетом або технічними каналами |
| Категорії персональних даних | Ім’я та прізвище або найменування; адреса; адреса електронної пошти; номер телефону; ідентифікатор контакту в реєстрі; відомості про доменні імена та операції з ними; для представників Замовника — ім’я, службова адреса електронної пошти, ідентифікатор облікового запису та журнали доступу |
| Чутливі дані | Не передаються. Договір з дистриб’ютором забороняє передавати Виконавцеві особливі категорії даних за статтею 9 Регламенту (ЄС) 2016/679 і дані про судимість за статтею 10 |
| Періодичність передавання | Постійно, у міру подання Заявок |
| Характер обробки | Приймання, перевірка, передавання до реєстраційної системи оператора реєстру, зберігання, оприлюднення в межах, установлених регламентами зони, виправлення та видалення |
| Мета передавання | Виконання операцій з доменними іменами; ведення розрахунків; виконання обов’язків реєстратора перед операторами реєстрів і адміністраторами публічних доменів; розгляд доменних спорів |
| Строк зберігання | Строки наведено в розділі 7 Політики конфіденційності. Строки зберігання в реєстрі встановлює оператор реєстру, і Виконавець не може їх змінити |
| Подальші передавання | Одержувачі наведені в розділі 4 Політики конфіденційності. Оператори реєстрів і адміністратори публічних доменів зареєстровані в Україні (пункт 12.1 тієї ж Політики) |
C. Компетентний наглядовий орган
Наглядовий орган держави — члена ЄС, у якій має осідок експортер даних (Замовник), або, якщо Замовник осідку в ЄС не має, — наглядовий орган держави-члена, у якій має осідок його представник за статтею 27 Регламенту (ЄС) 2016/679; за відсутності і того, і того — наглядовий орган держави-члена, у якій перебувають суб’єкти даних, чиї дані передаються (пункт 13 Положень). Конкретний орган зазначається в Заявці на укладення Договору з дистриб’ютором.
3. Додаток II. Технічні та організаційні заходи
Заходи, які Виконавець застосовує як імпортер даних. Перелік є вичерпним станом на редакцію, зазначену в заголовку.
| Захід | Як реалізовано |
|---|---|
| Псевдонімізація і шифрування | З’єднання з реєстраційними системами — за протоколом EPP over TLS із взаємною автентифікацією за сертифікатами. Вебсайт і Особистий кабінет — виключно за протоколом HTTPS. Резервні копії шифруються перед записом |
| Забезпечення конфіденційності систем | Доступ до Особистого кабінету — за обліковим записом і паролем; сесія обмежена за часом бездіяльності, спроби входу обмежено за частотою. Доступ до серверів — виключно за криптографічними ключами; автентифікацію паролем вимкнено. Доступ до реєстраційних систем — за обліковими даними реєстратора, які зберігаються поза кодом застосунку |
| Забезпечення цілісності систем | Кожна операція записується в журнал із незмінним ідентифікатором; зміни відомостей про доменне ім’я і контакт зберігаються в історії об’єкта. Зміни налаштувань фіксуються у знімках із ланцюжком хешів |
| Забезпечення доступності та відновлення | Резервне копіювання щодня у зашифрованому вигляді; безперервне архівування журналів транзакцій бази даних; відновлення на довільний момент часу перевіряється навчальним відновленням із фактичної резервної копії |
| Регулярна перевірка ефективності заходів | Автоматичні перевірки конфігурації та секретів перед кожним розгортанням; регулярний перегляд журналів і показників; перевірка відновлення з резервної копії |
| Ідентифікація і надання доступу | Окремий обліковий запис для кожного користувача; облікові записи не спільні; права надаються за роллю і переглядаються при зміні ролі |
| Захист даних під час передавання | Див. рядок про шифрування. Для домену, з якого надсилається вихідна кореспонденція, опубліковано політики автентифікації відправника SPF (із забороною надсилання з будь-яких інших джерел) і DMARC (карантин для повідомлень, що не пройшли перевірку) |
| Захист даних під час зберігання | Дані зберігаються в базі даних на сервері, розміщеному в Україні; резервні копії зберігаються у зашифрованому вигляді |
| Фізична безпека | Обладнання розміщується в центрі обробки даних постачальника послуг розміщення; фізичний доступ забезпечує постачальник |
| Журналювання подій | Кожна операція, кожна команда до реєстраційної системи і кожен вхід до Особистого кабінету записуються з міткою часу та ідентифікатором джерела |
| Конфігурація систем за замовчуванням | Доступ ззовні відкрито лише для тих служб, які мають бути доступні; решта закрита за замовчуванням |
| Управління та безпека інформаційних систем | Зміни вносяться через систему контролю версій із перевірками перед розгортанням; розгортання можна відкотити до попередньої версії |
| Сертифікація і забезпечення якості | Виконавець не має сертифікації за ISO/IEC 27001 та подібними стандартами і на неї не посилається |
| Мінімізація даних | Виконавець збирає лише ті відомості, яких вимагають регламенти зони і законодавство; перелік наведено в розділі 2 Політики конфіденційності |
| Якість даних | Відомості про реєстранта передаються до реєстру в тому вигляді, у якому їх подав Замовник; порядок виправлення наведено в розділі 8 тієї ж Політики |
| Обмежене зберігання | Строки зберігання наведено в розділі 7 тієї ж Політики |
| Підзвітність | Виконавець веде облік обробки і повідомляє Замовника про інциденти безпеки протягом 24 годин з моменту виявлення (пункт 13.6 Договору з дистриб’ютором) |
| Перенесення даних і видалення | Порядок передавання доменних імен іншому реєстратору наведено в Договорі з дистриб’ютором; видалення даних — у розділі 8 Політики конфіденційності |
4. Зміни
4.1. Ці Додатки змінюються в порядку, встановленому розділом 18 Договору з дистриб’ютором.
4.2. Усі попередні редакції зберігаються і доступні в архіві редакцій.