← KossMeet

Соглашение об обработке данных (DPA)

Версия 1.0 · обновлено 26 июня 2026

Настоящее Соглашение об обработке данных («DPA») является неотъемлемой частью Условий использования KossMeet и заключается между:

DPA считается заключённым с момента активации первого платного тарифа Контролёром или проведения первой записанной встречи. Применяется к обработке персональных данных участников встреч (Субъектов), за которых отвечает Контролёр.

1. Предмет и продолжительность

Обработчик обрабатывает персональные данные Субъектов от имени Контролёра в течение срока действия подписки + период хранения записей согласно плану + 30 дней на удаление после расторжения.

2. Категории данных и Субъектов

Категории Субъектов: участники встреч Контролёра — сотрудники, клиенты, внешние гости.

Категории данных: email и имя участника, отображаемое имя в комнате, IP/устройство; при включённой записи — аудио и/или видео встречи (голос и изображение участников), транскрипт речи, AI-сводка, задачи, PDF-протокол; чат комнаты; метаданные сессии (время, роли).

3. Цели обработки

Обработчик обрабатывает данные исключительно по документированному поручению Контролёра для: (а) проведения видеосвязи; (б) записи встречи — только при её включении организатором; (в) распознавания речи и генерации AI-протокола; (г) хранения записей и протоколов согласно плану; (д) доставки протокола по настройке Контролёра. Обработка для иных целей запрещена.

4. Обязательства Обработчика

Обработчик обязуется:

  • обрабатывать данные только по поручениям Контролёра;
  • обеспечивать конфиденциальность лиц, имеющих доступ к данным;
  • применять технические и организационные меры безопасности (см. §7);
  • привлекать субпроцессоров только согласно §5;
  • содействовать Контролёру по запросам Субъектов и при инцидентах;
  • уведомлять Контролёра об инциденте без необоснованной задержки и в течение 72 часов;
  • по окончании обработки удалить или вернуть данные по выбору Контролёра;
  • предоставлять информацию для подтверждения соответствия и допускать аудит (не чаще раза в год, с предупреждением).

5. Субпроцессоры

Контролёр даёт общее согласие на привлечение субпроцессоров, перечисленных в Политике конфиденциальности §7:

  • Hetzner Online GmbH (ЕС/Германия) — хостинг, видео-медиа, хранение записей и БД.
  • Anthropic (Claude) — генерация AI-сводки из текста транскрипта (не используется для обучения моделей; передача за пределы EEA по SCC).
  • MonoPay (Universal Bank) и WayForPay (Украина) — обработка платежей, токен карты.

Распознавание речи (STT) выполняется на инфраструктуре Обработчика без передачи аудио третьим лицам. Об изменениях в списке Обработчик уведомляет Контролёра минимум за 30 дней; при несогласии Контролёр вправе расторгнуть подписку с пропорциональным возвратом. С каждым субпроцессором заключается контракт с обязательствами не ниже настоящего DPA.

6. Международная передача

Передача данных за пределы EEA (например, в Anthropic/США) защищена Стандартными договорными условиями ЕС (Decision 2021/914) либо иным разрешённым GDPR механизмом. Список механизмов — по запросу Контролёра. Обработчик находится в Украине и назначает представителя в ЕС по ст. 27 GDPR (контакт публикуется в Политике конфиденциальности).

7. Технические и организационные меры (TOMs)

TLS 1.2+ для всех соединений; E2E-медиа через защищённые WebRTC/TURN; AES-256-GCM шифрование чувствительных токенов в покое; верификация webhook-каналов; row-level security (RLS) изоляция организаций в БД; запись хранится изолированно по организации; контроль доступа по принципу минимальных привилегий; журнал аудита; ежедневные бэкапы Postgres с retention 30 дней; ротация ключей шифрования; запрет хранения полного номера карты (только токены).

8. Запросы Субъектов

При получении запроса Субъекта (доступ, исправление, удаление, перенос, возражение, отзыв согласия на запись) Обработчик незамедлительно уведомляет Контролёра и оказывает техническую помощь для ответа в сроки GDPR (30 дней). Если Контролёр не отвечает в разумный срок, Обработчик вправе ответить Субъекту самостоятельно.

9. Уведомление об инциденте

При инциденте, затрагивающем данные Субъектов, Обработчик уведомляет Контролёра без необоснованной задержки и в течение 72 часов: характер инцидента, категории и приблизительное число затронутых Субъектов и записей, последствия, принятые меры. Контролёр самостоятельно уведомляет надзорный орган и при необходимости Субъектов.

10. Удаление и возврат данных

По окончании Сервиса (расторжение подписки или удаление организации) данные Субъектов, включая записи и протоколы, удаляются в течение 30 дней. По письменному запросу до удаления может быть выполнена выгрузка в JSON/CSV. Платёжные записи хранятся обезличенно 3 года согласно ст. 44 ПКУ.

11. Аудит и ответственность

Контролёр вправе проводить аудит соответствия с уведомлением минимум за 30 дней, не чаще раза в год, при подписании NDA. Каждая сторона несёт ответственность за нарушение GDPR в части своей роли. Совокупная ответственность Обработчика по DPA ограничена суммой подписки за последние 12 месяцев, кроме случаев умысла или грубой неосторожности.

12. Применимое право и контакты

К DPA применяется законодательство Украины с учётом обязательных требований GDPR (и UK GDPR для UK-Контролёров). Вопросы, запросы, уведомления об инцидентах: koss.flow@gmail.com (тема «DPA» или «GDPR»). Ответ — в течение 5 рабочих дней; при инциденте — без необоснованной задержки. См. также DPIA и реестр обработки (ст. 30).

Этот документ — базовый комплаенс и не является юридической консультацией. Перед коммерческим запуском с B2B-клиентами рекомендуется ревью практикующим юристом по защите данных.