Соглашение об обработке данных
Дата последнего обновления: 27.01.2026
1. Предмет и область применения
Настоящее Соглашение об обработке данных регулирует обработку персональных данных Petr Guskov, N.I.E.: Z2429066H, Spain (далее — «Обработчик») от имени клиентов (далее — «Контролёр данных») в соответствии с GDPR и применимым законодательством Испании и Европейского союза.
Соглашение применяется, когда клиент выступает контролёром, а Сервис обрабатывает персональные данные клиента по его документированным инструкциям. Оно не регулирует обработку, при которой поставщик Сервиса является самостоятельным контролёром, включая управление аккаунтами, платежи, юридические обязанности, безопасность и необязательную продуктовую телеметрию, описанную в Политике конфиденциальности.
1.1 Реквизиты Обработчика
Petr GuskovN.I.E.: Z2429066H
Spain
Email: service@yogavarta.com
2. Определения
- Персональные данные: информация, относящаяся к идентифицированному или идентифицируемому физическому лицу
- Контролёр данных: клиент, определяющий цели и средства обработки
- Обработчик данных: Petr Guskov, обрабатывающий данные от имени Контролёра
- Субъект данных: физическое лицо, чьи данные обрабатываются
- Обработка: любые операции с персональными данными
3. Цели обработки
- Предоставление AI-сервиса базы знаний
- Автоматизированная поддержка
- Обработка документов для семантического поиска
- Генерация AI-ответов
- Поддержка и улучшение Сервиса
- Обеспечение безопасности
4. Категории данных
- Идентификационные и контактные: имена, email, телефоны
- Данные аккаунта: учётные данные, настройки
- Коммуникации: сообщения чата, обращения
- Содержимое документов: текст и метаданные загруженных документов
- Данные об использовании: взаимодействие с Сервисом
- Технические данные: IP-адреса, информация об устройстве
- Особые категории: данные по статье 9 GDPR только когда клиент решил их передать, располагает соответствующим правовым основанием и дал документированные инструкции по обработке
5. Обязанности Обработчика
- Обрабатывать данные только по инструкциям Контролёра
- Обеспечивать конфиденциальность данных
- Применять технические и организационные меры защиты
- Содействовать в реализации прав субъектов данных
- Уведомлять о нарушениях безопасности данных
- Удалять или возвращать данные по окончании договора
6. Меры безопасности
- Шифрование: данных при передаче и хранении
- Контроль доступа: ролевой доступ и многофакторная аутентификация
- Сетевая безопасность: защищённая архитектура и межсетевые экраны
- Мониторинг: непрерывный мониторинг безопасности
- Обновления: своевременные патчи безопасности
7. Субобработчики
- Облачная инфраструктура: хостинг и хранение данных в Финляндии (ЕЭЗ)
- AI-сервисы: Amazon Bedrock, Anthropic, Google Cloud, xAI (Grok) и Cerebras для обработки языка и генерации
- Платёжные системы: обработка платежей
- Аналитика: мониторинг и аналитика сервиса
- PostHog Cloud EU: необязательная продуктовая аналитика и запись сессий для пользователей, предоставивших соответствующее согласие
Контролёр будет уведомлён об изменениях в списке субобработчиков.
8. Хранение и трансграничная передача данных
Персональные данные хранятся и обрабатываются на серверах, расположенных на территории Европейского союза. Страны ЕС являются сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивают адекватную защиту прав субъектов персональных данных.
При передаче данных за пределы ЕЭЗ применяются предусмотренные GDPR надлежащие гарантии. Обработчик осуществляет такие передачи по поручению Контролёра.
9. Права субъектов данных
Обработчик содействует Контролёру в реализации прав субъектов данных согласно GDPR:
- Право на доступ
- Право на исправление
- Право на удаление
- Право на ограничение обработки
- Право на отзыв согласия
Самостоятельное удаление аккаунта: Конечные пользователи могут реализовать право на удаление через мобильное приложение.
10. Уведомление о нарушениях
В случае нарушения безопасности персональных данных Обработчик:
- Уведомит Контролёра в течение 24 часов
- Предоставит подробную информацию о нарушении
- Примет меры по локализации
- Окажет содействие в расследовании
11. Хранение и удаление данных
Персональные данные хранятся только в течение срока, необходимого для достижения целей обработки. По окончании оказания услуг Обработчик удалит или вернёт данные по инструкции Контролёра.
11.1 Удаление аккаунта пользователем
- Доступ отключается немедленно, без периода ожидания
- Персональные данные удаляются или необратимо анонимизируются
- Ограниченное хранение допускается только по требованиям закона или для бухгалтерского учёта, предотвращения мошенничества и сохранения общих рабочих материалов компании
- Пользователь получает подтверждение по email
12. Аудит и соответствие
Контролёр вправе проводить аудиты для проверки соблюдения настоящего Соглашения.
13. Ответственность
Каждая сторона несёт ответственность за ущерб, причинённый нарушением настоящего Соглашения или применимого законодательства о защите данных.
14. Срок действия и расторжение
Настоящее Соглашение действует в течение срока оказания услуг. Любая сторона может расторгнуть Соглашение при существенном нарушении обязательств другой стороной.
15. Применимое право
Настоящее Соглашение регулируется законодательством Испании и GDPR.
16. Контактная информация
Petr GuskovОтветственный за обработку персональных данных
N.I.E.: Z2429066H
Spain
Email: service@yogavarta.com
1. Purpose and Scope
This Data Processing Agreement governs the processing of personal data by Petr Guskov, N.I.E.: Z2429066H, Spain (hereinafter "Processor") on behalf of customers (hereinafter "Data Controller") using the Service, in accordance with the GDPR and applicable Spanish and EU law.
1.1 Processor Details
Petr GuskovN.I.E.: Z2429066H
Spain
Email: service@yogavarta.com
2. Definitions
- Personal Data: information relating to an identified or identifiable natural person
- Data Controller: customer who determines purposes and means of processing
- Data Processor: Petr Guskov, processing data on behalf of the Controller
- Data Subject: individual whose data is being processed
- Processing: any operations with personal data
3. Purpose of Processing
- Providing AI knowledge base service
- Automated support services
- Document processing for semantic search
- Generating AI responses
- Maintaining and improving the Service
- Ensuring security
4. Categories of Data
- Identity and Contact: names, emails, phones
- Account Data: credentials, settings
- Communication Data: chat messages, tickets
- Document Content: text and metadata from uploaded documents
- Usage Data: Service interactions
- Technical Data: IP addresses, device info
5. Processor Obligations
- Process data only per Controller instructions
- Ensure data confidentiality
- Implement technical and organizational security measures
- Assist in fulfilling data subject rights
- Notify of data breaches
- Delete or return data at agreement end
6. Security Measures
- Encryption: data in transit and at rest
- Access Control: role-based access and MFA
- Network Security: secure architecture and firewalls
- Monitoring: continuous security monitoring
- Updates: timely security patches
7. Sub-processors
- EEA Infrastructure Providers: hosting, storage, networking, and backups
- AI Services: Amazon Web Services and Bedrock, OpenAI, Anthropic, Google Cloud, xAI (Grok), and Cerebras for selected language processing, generation, embeddings, and related infrastructure
- Payment Systems: payment processing
- Analytics: service monitoring and analytics
- PostHog Cloud EU: optional product analytics and session replay for users who provide the corresponding consent
The Controller will be notified of changes to sub-processors.
8. Data Storage and Cross-Border Transfer
Personal data is stored and processed on servers located in the European Union. EU member states are parties to the Council of Europe Convention for the Protection of Individuals with regard to Automatic Processing of Personal Data and provide adequate protection of data subjects' rights.
Transfers outside the EEA are performed only under GDPR Chapter V safeguards, including adequacy decisions, approved Standard Contractual Clauses, or another applicable transfer mechanism.
9. Data Subject Rights
The Processor assists the Controller in fulfilling data subject rights under the GDPR:
- Right of access
- Right to rectification
- Right to erasure
- Right to restrict processing
- Right to withdraw consent
Self-Service Account Deletion: End users may exercise their right to erasure directly through the mobile application.
10. Data Breach Notification
In case of a personal data breach, the Processor will:
- Notify the Controller within 24 hours
- Provide detailed breach information
- Implement containment measures
- Cooperate in investigation
11. Data Retention and Deletion
Personal data is retained only as long as necessary. Upon termination of services, the Processor will delete or return data as instructed.
11.1 User-Initiated Account Deletion
- Access is disabled immediately, without a grace period
- Personal data is deleted or irreversibly anonymized
- Restricted retention is permitted only when required by law or necessary for accounting, fraud prevention, or shared company-work records
- User receives email confirmation
12. Audits and Compliance
The Controller may conduct audits to verify compliance with this Agreement.
13. Liability
Each party is liable for damages caused by violation of this Agreement or applicable data protection law.
14. Term and Termination
This Agreement remains in effect for the service duration. Either party may terminate with written notice if the other party materially breaches its obligations.
15. Governing Law
This Agreement is governed by the laws of Spain and the mandatory provisions of the GDPR and applicable European Union law.
16. Contact Information
Petr GuskovData Protection Contact
N.I.E.: Z2429066H
Spain
Email: service@yogavarta.com