Поручение на обработку персональных данных


Приложение № 2 к Договору № 1Л
присоединения к условиям приобретения простой (неисключительной) лицензии
на использование программы для ЭВМ «Информационный сервис «Ветменеджер» и базы данных

Поручение
на обработку персональных данных

Обработчик персональных данных:Общество с ограниченной ответственностью «Ветменеджер» (ИНН: 2311336166; ОГРН: 1222300034538),
Электронная почта: help@vetmanager.ru
Веб-адрес официальной публикации:https://vetmanager.ru/pd-processing/
Текущая редакция:30 июля 2026 г.

г. Краснодар, 2026 г.

Настоящее Поручение на обработку персональных данных является приложением и неотъемлемой частью Договора № 1Л присоединения к условиям приобретения простой (неисключительной) лицензии на использование программы для ЭВМ «Информационный сервис «Ветменеджер» и базы данных, опубликованного ООО «Ветменеджер» в сети Интернет по адресу: https://vetmanager.ru/pd-processing/ (далее — Договор).

Поручение определяет условия обработки персональных данных, которые Лицензиат вносит, загружает, формирует или иным образом размещает в Продукте при использовании функциональных возможностей «Информационного сервиса «Ветменеджер», в том числе персональных данных клиентов ветеринарных клиник и иных лиц, сведения о которых вносятся Лицензиатом или Пользователями Лицензиата.

Акцепт Договора и (или) продолжение использования Продукта после публикации настоящего Поручения означает полное и безоговорочное принятие Лицензиатом условий настоящего Поручения.

Оглавление

  1. Термины и правовая квалификация отношений
  2. Предмет поручения
  3. Цели обработки Персональных данных Лицензиата
  4. Категории субъектов и перечень персональных данных
  5. Действия (операции) с персональными данными
  6. Обязанности Лицензиата как оператора персональных данных
  7. Обязанности Лицензиара как лица, осуществляющего обработку по поручению
  8. Сроки обработки, хранение, удаление и уничтожение данных
  9. Запросы субъектов персональных данных и государственных органов
  10. Привлечение третьих лиц
  11. Трансграничная передача и локализация
  12. Инциденты информационной безопасности
  13. Проверки, подтверждение соблюдения требований и ограничения раскрытия информации
  14. Ответственность и возмещение потерь
  15. Заключительные положения

1. Термины и правовая квалификация отношений

1.1. Термины, используемые в настоящем Поручении, применяются в значениях, определенных Договором, Пользовательским соглашением, Политикой обработки и защиты персональных данных при использовании сайта и мобильного приложения ООО «Ветменеджер» и Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», если иное прямо не установлено настоящим Поручением.

1.2. В рамках настоящего Поручения Лицензиат признается оператором персональных данных в отношении Персональных данных Лицензиата, поскольку именно Лицензиат самостоятельно определяет цели обработки, состав персональных данных, категории субъектов, правовые основания обработки, сроки хранения, порядок взаимодействия с субъектами персональных данных, а также содержание действий, совершаемых с персональными данными при использовании Продукта.

1.3. Лицензиар в рамках настоящего Поручения является лицом, осуществляющим обработку персональных данных по поручению оператора, исключительно в той части, в которой Лицензиар обеспечивает техническую возможность функционирования Продукта, размещение, хранение, доступность, резервное копирование, восстановление, информационную безопасность, техническое сопровождение и иные технически необходимые действия с Персональными данными Лицензиата.

1.4. Лицензиар не становится оператором персональных данных клиентов Лицензиата, владельцев животных, представителей Лицензиата, контрагентов Лицензиата и иных лиц, сведения о которых Лицензиат или Пользователи Лицензиата вносят в Продукт, за исключением случаев, когда Лицензиар самостоятельно определяет цели и способы обработки отдельных данных для собственных целей, прямо предусмотренных Договором, Политикой обработки и защиты персональных данных Лицензиара или законодательством Российской Федерации.

1.5. Настоящее Поручение оформлено в целях исполнения части 3 статьи 6 Федерального закона № 152-ФЗ «О персональных данных» и содержит существенные условия поручения: перечень персональных данных, цели обработки, действия (операции), совершаемые с персональными данными, обязанности лица, осуществляющего обработку по поручению оператора, по соблюдению конфиденциальности и обеспечению безопасности персональных данных.

1.6. Поручение не изменяет правовую природу Договора как лицензионного договора, не образует самостоятельного договора возмездного оказания услуг по обработке персональных данных и применяется постольку, поскольку при использовании Продукта Лицензиат размещает в Продукте персональные данные субъектов персональных данных.

1.7. В случае противоречия между настоящим Поручением и иными положениями Договора условия настоящего Поручения имеют приоритет исключительно в части регулирования обработки Персональных данных Лицензиата по поручению Лицензиата как оператора персональных данных. В остальной части применяются положения Договора.

2. Предмет поручения

2.1. Лицензиат поручает, а Лицензиар принимает поручение осуществлять обработку Персональных данных Лицензиата в пределах, необходимых для предоставления Лицензиату возможности использовать Продукт и его функциональные возможности в соответствии с Договором, выбранным Тарифным планом, Пользовательским соглашением, технической документацией и фактически доступным функционалом Продукта.

2.2. Поручение распространяется на персональные данные, которые Лицензиат и (или) Пользователи Лицензиата самостоятельно вводят, загружают, импортируют, изменяют, удаляют, формируют либо получают с использованием Продукта, а также на данные, которые технически создаются в Продукте в связи с такими действиями.

2.3. Лицензиар осуществляет обработку Персональных данных Лицензиата только в пределах документированных указаний Лицензиата, выраженных в настоящем Поручении, Договоре, Пользовательском соглашении, действиях Лицензиата и Пользователей Лицензиата в интерфейсе Продукта, настройках Продукта, заявках и обращениях Лицензиата в службу поддержки, а также в иных письменных или электронных сообщениях Лицензиата, направленных в порядке, предусмотренном Договором.

2.4. Лицензиар не обязан осуществлять предварительную правовую экспертизу указаний Лицензиата, проверять законность получения Лицензиатом персональных данных, наличие согласий субъектов персональных данных, правомерность выбранных Лицензиатом целей обработки, соответствие данных целям обработки, достоверность, актуальность и полноту персональных данных.

2.5. Лицензиар вправе не исполнять указание Лицензиата, если такое указание очевидно противоречит законодательству Российской Федерации, Договору, Пользовательскому соглашению, технической архитектуре Продукта, требованиям информационной безопасности, правам третьих лиц либо создает риск нарушения стабильности, доступности или безопасности Продукта, данных иных лиц или инфраструктуры Лицензиара.

3. Цели обработки Персональных данных Лицензиата

3.1. Персональные данные Лицензиата обрабатываются Лицензиаром исключительно в целях исполнения Договора и настоящего Поручения, включая:

  • предоставление Лицензиату технической возможности использовать Продукт для организации деятельности ветеринарной клиники, зоомагазина или иной деятельности Лицензиата;
  • обеспечение ввода, записи, хранения, систематизации, изменения, извлечения, отображения, поиска, резервного копирования и восстановления данных в Продукте;
  • обеспечение доступа Лицензиата и Пользователей Лицензиата к данным в пределах прав доступа, настроенных Лицензиатом;
  • обеспечение работы функциональных возможностей Продукта, выбранных Лицензиатом, включая карточки клиентов, записи на прием, медицинские карты животных, счета, оплаты, складской учет, отчеты, рассылки, интеграции и иные функции, если они активированы Лицензиатом;
  • обеспечение технической поддержки Лицензиата, диагностики ошибок, восстановления работоспособности, обработки обращений и заявок Лицензиата;
  • обеспечение информационной безопасности Продукта, предотвращения несанкционированного доступа, расследования технических инцидентов и восстановления данных;
  • исполнение обязанностей Лицензиара, прямо предусмотренных законодательством Российской Федерации, судебными актами, требованиями уполномоченных государственных органов, если такие обязанности применимы к Лицензиару.

3.2. Лицензиар не вправе использовать Персональные данные Лицензиата для самостоятельного оказания услуг клиентам Лицензиата, самостоятельного продвижения товаров, работ или услуг третьим лицам, принятия решений в отношении субъектов персональных данных, передачи данных третьим лицам в самостоятельных коммерческих целях, если иное прямо не предусмотрено отдельным соглашением с Лицензиатом, требованиями закона или выраженным в Продукте поручением Лицензиата.

3.3. Лицензиар вправе использовать обезличенные, агрегированные, статистические и технические данные, которые не позволяют определить конкретного субъекта персональных данных без использования дополнительной информации, для анализа работоспособности Продукта, улучшения функциональных возможностей, разработки новых функций, формирования внутренней статистики, предотвращения ошибок и обеспечения безопасности Продукта. Такие данные не признаются Персональными данными Лицензиата при условии невозможности идентификации конкретного физического лица.

4. Категории субъектов и перечень персональных данных

4.1. Перечень Персональных данных Лицензиата определяется Лицензиатом самостоятельно путем выбора функциональных возможностей Продукта, заполнения полей, загрузки файлов, настройки интеграций и совершения иных действий в Продукте. Лицензиар не определяет и не контролирует необходимость внесения Лицензиатом конкретных персональных данных.

4.2. Ориентировочный перечень категорий субъектов персональных данных и персональных данных, которые могут обрабатываться в Продукте по поручению Лицензиата, приведен в Приложении А к настоящему Поручению.

4.3. Лицензиат обязуется не вносить в Продукт специальные категории персональных данных, предусмотренные статьей 10 Федерального закона № 152-ФЗ «О персональных данных», биометрические персональные данные, предусмотренные статьей 11 Федерального закона № 152-ФЗ «О персональных данных», а также персональные данные, обработка которых не требуется для использования Продукта, если соответствующая обработка прямо не предусмотрена функциональными возможностями Продукта, Договором, отдельным письменным соглашением Сторон и применимым законодательством.

4.4. Сведения о животных, заболеваниях животных, лечении животных и иных ветеринарных сведениях сами по себе не являются персональными данными физического лица. Однако при связи таких сведений с владельцем животного, плательщиком, клиентом клиники или иным физическим лицом Лицензиат обязан рассматривать соответствующую совокупность сведений как информацию, которая может относиться к определенному или определяемому физическому лицу, и самостоятельно обеспечивать законность ее обработки.

4.5. Если Лицензиат вопреки условиям Договора или настоящего Поручения размещает в Продукте избыточные, специальные, биометрические или иные чувствительные персональные данные, ответственность за правомерность такой обработки, получение необходимых согласий, уведомление субъектов персональных данных, оценку рисков и последствия такой обработки несет Лицензиат.

5. Действия (операции) с персональными данными

5.1. В рамках настоящего Поручения Лицензиар вправе совершать с Персональными данными Лицензиата следующие действия (операции), совершаемые с использованием средств автоматизации и, при необходимости, без использования средств автоматизации:

  • получение доступа к персональным данным в результате внесения или загрузки данных Лицензиатом и Пользователями Лицензиата;
  • запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование в техническом смысле, передача (предоставление доступа) Лицензиату, Пользователям Лицензиата и лицам, указанным Лицензиатом;
  • копирование, резервное копирование, восстановление, миграция, архивирование, проверка целостности данных и иные технические действия, необходимые для работы Продукта;
  • обезличивание, блокирование, удаление, уничтожение персональных данных по указанию Лицензиата, при прекращении действия Договора или в иных случаях, предусмотренных Договором, настоящим Поручением или законодательством Российской Федерации;
  • передача или предоставление доступа третьим лицам, привлеченным Лицензиаром в соответствии с разделом 10 настоящего Поручения, в объеме, необходимом для исполнения Договора, настоящего Поручения и обеспечения функционирования Продукта.

5.2. Сбор персональных данных у субъектов персональных данных осуществляет Лицензиат самостоятельно. Лицензиар не осуществляет самостоятельный сбор персональных данных клиентов Лицензиата, если субъект персональных данных не обращается непосредственно к Лицензиару в рамках самостоятельных отношений с Лицензиаром.

5.3. Передача персональных данных в адрес клиентов Лицензиата, работников Лицензиата, контрагентов Лицензиата, внешних интеграций, сервисов рассылки, телефонии, онлайн-записи, кассовых сервисов, платежных сервисов и иных третьих лиц, подключенных или используемых Лицензиатом, считается совершенной по поручению и в интересах Лицензиата, если такая передача инициирована Лицензиатом, Пользователем Лицензиата, настройками Продукта, выбранным модулем или интеграцией.

6. Обязанности Лицензиата как оператора персональных данных

6.1. Лицензиат самостоятельно и за свой счет обеспечивает соблюдение требований законодательства Российской Федерации о персональных данных в отношении Персональных данных Лицензиата, включая, но не ограничиваясь:

  • наличие законных оснований обработки персональных данных, включая согласия субъектов персональных данных в случаях, когда такие согласия необходимы;
  • получение согласия субъекта персональных данных на поручение обработки персональных данных Лицензиару и привлекаемым Лицензиаром лицам, если такое согласие требуется применимым законодательством;
  • утверждение, размещение и поддержание в актуальном состоянии собственной политики в отношении обработки персональных данных;
  • уведомление Роскомнадзора о намерении осуществлять обработку персональных данных, об изменении сведений, о прекращении обработки, а также иные уведомления, если такие обязанности применимы к Лицензиату;
  • уведомление субъектов персональных данных о целях, составе, способах и сроках обработки персональных данных, а также о привлечении лиц, осуществляющих обработку по поручению оператора;
  • обеспечение локализации баз данных при сборе персональных данных граждан Российской Федерации, если Лицензиат осуществляет такой сбор;
  • определение сроков хранения персональных данных и своевременное прекращение обработки, блокирование, удаление или уничтожение персональных данных при достижении целей обработки, отзыве согласия, выявлении неправомерной обработки или в иных случаях, предусмотренных законом;
  • рассмотрение запросов, обращений, требований и претензий субъектов персональных данных, Роскомнадзора, судов и иных уполномоченных органов в отношении Персональных данных Лицензиата;
  • настройку прав доступа Пользователей Лицензиата, контроль полномочий работников и представителей Лицензиата, своевременное блокирование или удаление Аккаунтов лиц, утративших право доступа к Продукту;
  • проверку правомерности подключения и использования интеграций, дополнительных модулей и внешних сервисов, выбранных Лицензиатом.

6.2. Лицензиат гарантирует Лицензиару, что все Персональные данные Лицензиата внесены в Продукт правомерно, обработка таких данных соответствует заявленным Лицензиатом целям, а Лицензиат обладает всеми необходимыми правами, согласиями, уведомлениями, локальными актами и иными правовыми основаниями для поручения обработки таких данных Лицензиару.

6.3. Лицензиат самостоятельно отвечает за содержание Персональных данных Лицензиата, корректность введенных данных, правомерность их получения, использования, изменения, удаления, передачи, рассылки сообщений субъектам персональных данных, а также за действия Пользователей Лицензиата в Продукте.

6.4. Лицензиат обязан незамедлительно уведомлять Лицензиара о выявленных Лицензиатом фактах неправомерной обработки, несанкционированного доступа, утраты учетных данных, компрометации Аккаунтов, ошибочного предоставления доступа, нарушения прав субъектов персональных данных или иных событиях, которые могут повлечь риск нарушения безопасности Персональных данных Лицензиата в Продукте.

6.5. Лицензиат обязуется формулировать поручения и запросы Лицензиару таким образом, чтобы Лицензиар мог однозначно определить Учётную запись Лицензиата, конкретную карточку, запись, идентификатор клиента, состав данных, требуемое действие и правовое основание соответствующего действия. При отсутствии достаточной информации Лицензиар вправе запросить уточнения и не приступать к исполнению поручения до их получения.

7. Обязанности Лицензиара как лица, осуществляющего обработку по поручению

7.1. Лицензиар обязуется обрабатывать Персональные данные Лицензиата в пределах настоящего Поручения, Договора, Пользовательского соглашения, настроек Продукта, указаний Лицензиата и требований законодательства Российской Федерации, применимых к лицу, осуществляющему обработку персональных данных по поручению оператора.

7.2. Лицензиар обязуется соблюдать конфиденциальность Персональных данных Лицензиата и не раскрывать такие данные третьим лицам без поручения Лицензиата, без основания, предусмотренного Договором или настоящим Поручением, либо без обязанности, установленной законодательством Российской Федерации, судебным актом или требованием уполномоченного государственного органа.

7.3. Лицензиар обязуется принимать необходимые и достаточные правовые, организационные и технические меры для защиты Персональных данных Лицензиата от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий, с учетом характера обрабатываемых данных, актуальных угроз, технической архитектуры Продукта, уровня защищенности информационной системы и применимых нормативных требований.

7.4. Лицензиар самостоятельно определяет состав конкретных мер защиты, применимых к Продукту и инфраструктуре Лицензиара, в том числе с учетом статьи 19 Федерального закона № 152-ФЗ «О персональных данных» и Постановления Правительства Российской Федерации от 01.11.2012 № 1119.

7.5. Минимальный перечень организационных и технических мер, применяемых Лицензиаром, приведен в Приложении Б к настоящему Поручению. Указанный перечень не раскрывает исчерпывающий состав мер, внутреннюю архитектуру Продукта, сведения ограниченного доступа, коммерческую тайну, уязвимости, отчеты о тестировании, исходный код и иные сведения, раскрытие которых может снизить уровень безопасности Продукта или нарушить права Лицензиара и третьих лиц.

7.6. Лицензиар обеспечивает доступ к Персональным данным Лицензиата только тем работникам, представителям и привлеченным лицам Лицензиара, которым такой доступ необходим для исполнения Договора, настоящего Поручения, технического сопровождения Продукта, обеспечения безопасности и исполнения требований закона.

7.7. Лицензиар не обязан получать согласие субъектов персональных данных на обработку Персональных данных Лицензиата, поскольку обработка осуществляется по поручению Лицензиата как оператора персональных данных, если иное прямо не предусмотрено законодательством Российской Федерации.

7.8. Лицензиар оказывает Лицензиату разумное содействие в исполнении обязанностей оператора персональных данных в объеме, который технически возможен, относится к Продукту, не нарушает права иных лиц, не раскрывает охраняемую законом тайну, внутренние документы информационной безопасности, исходный код, сведения об иных лицензиатах и не требует от Лицензиара правовой оценки деятельности Лицензиата.

8. Сроки обработки, хранение, удаление и уничтожение данных

8.1. Лицензиар обрабатывает Персональные данные Лицензиата в течение срока действия Договора, срока действия Лицензии, срока фактического использования Продукта Лицензиатом, а также в течение сроков, необходимых для технического завершения обработки, выгрузки, резервного копирования, восстановления, урегулирования претензий, исполнения требований закона или защиты прав и законных интересов Лицензиара.

8.2. Лицензиат самостоятельно определяет сроки хранения Персональных данных Лицензиата и обязан своевременно удалять, изменять, блокировать или уничтожать такие данные с использованием доступных функциональных возможностей Продукта либо направлять Лицензиару соответствующее документированное поручение.

8.3. По поручению Лицензиата Лицензиар осуществляет удаление, блокирование, уничтожение или обезличивание Персональных данных Лицензиата при условии, что Лицензиат предоставил достаточные идентификаторы данных, включая, при необходимости, идентификатор Учётной записи, наименование Лицензиата, ID клиента или иной идентификатор карточки, состав данных и требуемое действие.

8.4. Лицензиар исполняет поручение об уничтожении Персональных данных Лицензиата в разумный срок, но не более 30 (Тридцати) календарных дней с даты получения полного и корректного поручения Лицензиата, если меньший срок не установлен императивными требованиями законодательства Российской Федерации и если техническое исполнение поручения возможно без нарушения прав иных лиц, целостности Продукта, требований информационной безопасности или обязательных сроков хранения данных.

8.5. Персональные данные, содержащиеся в резервных копиях, технических архивах и журналах событий, могут сохраняться до окончания соответствующего технического цикла хранения резервных копий, но не используются Лицензиаром для самостоятельных целей и удаляются или перезаписываются в рамках штатных процедур резервного копирования, если иное не требуется для расследования инцидента, восстановления данных, исполнения требований закона или защиты прав Лицензиара.

8.6. По письменному запросу Лицензиата Лицензиар вправе предоставить письмо, уведомление или иной документ, подтверждающий исполнение поручения об уничтожении или удалении Персональных данных Лицензиата, в объеме технически доступной Лицензиару информации. Лицензиар не обязан предоставлять субъектам персональных данных копии внутренних актов, журналов, технических логов, отчетов информационной безопасности или иных внутренних документов Лицензиара, если такая обязанность прямо не установлена законом или обязательным для Лицензиара актом уполномоченного органа.

8.7. Выгрузка Персональных данных Лицензиата осуществляется Лицензиатом самостоятельно с использованием доступных функциональных возможностей Продукта. Если Лицензиату требуется нестандартная выгрузка, восстановление, миграция или иная техническая операция, не предусмотренная выбранным Тарифным планом и стандартным функционалом Продукта, такая операция может выполняться по отдельному согласованию Сторон, при наличии технической возможности и на условиях дополнительной оплаты, если иное не предусмотрено законом или Договором.

9. Запросы субъектов персональных данных и государственных органов

9.1. Лицензиат самостоятельно принимает, рассматривает и исполняет запросы, обращения, требования и претензии субъектов персональных данных в отношении Персональных данных Лицензиата, включая запросы о доступе, уточнении, блокировании, прекращении обработки, уничтожении персональных данных, отзыве согласия, предоставлении информации об обработке персональных данных и иные предусмотренные законом обращения.

9.2. Если субъект персональных данных обращается непосредственно к Лицензиару по вопросу обработки Персональных данных Лицензиата, Лицензиар вправе перенаправить такого субъекта к Лицензиату, запросить у субъекта сведения, позволяющие установить Лицензиата-оператора, либо уведомить Лицензиата о полученном обращении, если Лицензиар может разумно определить соответствующего Лицензиата и такое уведомление не противоречит закону.

9.3. Лицензиар не обязан самостоятельно идентифицировать субъекта персональных данных, устанавливать его отношения с Лицензиатом, определять правомерность требований субъекта, принимать решение о прекращении обработки или уничтожении Персональных данных Лицензиата без документированного поручения Лицензиата, за исключением случаев, когда такая обязанность прямо возложена на Лицензиара законом или актом уполномоченного органа.

9.4. В случае поступления к Лицензиару запроса, предписания, требования, судебного акта или иного обязательного документа государственного органа, суда или иного уполномоченного лица, связанного с Персональными данными Лицензиата, Лицензиар вправе исполнить такой документ в пределах требований закона и, при наличии правовой и технической возможности, уведомить Лицензиата, если такое уведомление не запрещено законом или обязательным требованием соответствующего органа.

9.5. Содействие Лицензиара Лицензиату при подготовке ответов субъектам персональных данных или государственным органам оказывается в пределах технической информации, имеющейся у Лицензиара, и не включает подготовку правовой позиции Лицензиата, проверку правомерности обработки Лицензиатом персональных данных, представительство Лицензиата, юридические консультации или оценку действий Лицензиата.

10. Привлечение третьих лиц

10.1. Лицензиат предоставляет Лицензиару предварительное согласие на привлечение третьих лиц к обработке Персональных данных Лицензиата в объеме, необходимом для исполнения Договора, настоящего Поручения, обеспечения функционирования Продукта, хранения данных, резервного копирования, информационной безопасности, технической поддержки, доставки уведомлений, работы интеграций и иных технически необходимых процессов.

10.2. К третьим лицам, которые могут привлекаться Лицензиаром, относятся, в частности: провайдеры серверной и облачной инфраструктуры, операторы центров обработки данных, подрядчики технической поддержки, разработчики, администраторы, специалисты по информационной безопасности, провайдеры резервного копирования, сервисы электронной почты, SMS, телефонии, уведомлений, аналитики работоспособности, мониторинга, логирования, платежные и иные сервисы, подключенные в рамках функциональных возможностей Продукта или по инициативе Лицензиата.

10.3. Лицензиар обязуется обеспечить, чтобы привлекаемые им лица принимали на себя обязательства по соблюдению конфиденциальности и безопасности персональных данных в объеме, соответствующем характеру выполняемых ими действий, уровню доступа и требованиям законодательства Российской Федерации.

10.4. Лицензиар отвечает перед Лицензиатом за действия привлеченных Лицензиаром лиц в пределах ответственности, установленной Договором и настоящим Поручением, если нарушение произошло по вине Лицензиара или привлеченного им лица. Лицензиар не отвечает за действия лиц, выбранных, подключенных, приглашенных или авторизованных самим Лицензиатом, включая внешние интеграции, подрядчиков, работников, представителей и Пользователей Лицензиата.

10.5. Лицензиар вправе изменять состав привлекаемых третьих лиц без получения отдельного согласия Лицензиата при условии сохранения общего уровня защиты Персональных данных Лицензиата и соблюдения условий настоящего Поручения. Информация о существенных категориях таких лиц может предоставляться Лицензиату по письменному запросу в объеме, не раскрывающем коммерческую тайну, конфиденциальную информацию, сведения об инфраструктуре безопасности и данные иных лиц.

11. Трансграничная передача и локализация

11.1. Лицензиар при обработке Персональных данных Лицензиата, относящихся к гражданам Российской Федерации, исходит из необходимости соблюдения требования о локализации баз данных при сборе персональных данных на территории Российской Федерации в случаях и пределах, установленных законодательством Российской Федерации.

11.2. Лицензиар не осуществляет трансграничную передачу Персональных данных Лицензиата по собственной инициативе, за исключением случаев, когда такая передача прямо предусмотрена Договором, настройками Продукта, выбранной Лицензиатом интеграцией, письменным поручением Лицензиата, требованиями закона либо когда доступ к данным за пределами Российской Федерации предоставляется самим Лицензиатом или Пользователями Лицензиата.

11.3. Если Лицензиат предоставляет доступ к Продукту Пользователям, находящимся за пределами Российской Федерации, подключает иностранные сервисы, использует трансграничные интеграции, инициирует передачу данных иностранным лицам или иным образом определяет трансграничную передачу Персональных данных Лицензиата, Лицензиат самостоятельно обеспечивает соблюдение требований статьи 12 Федерального закона № 152-ФЗ «О персональных данных», включая направление уведомления в Роскомнадзор, получение необходимых согласий и оценку допустимости трансграничной передачи.

11.4. Лицензиар не отвечает за трансграничную передачу, совершенную по инициативе Лицензиата, Пользователей Лицензиата, настройками, интеграциями, внешними сервисами, устройствами или сетями, выбранными и используемыми Лицензиатом.

12. Инциденты информационной безопасности

12.1. В случае выявления Лицензиаром инцидента, который повлек или может повлечь неправомерную или случайную передачу (предоставление, распространение, доступ) Персональных данных Лицензиата, Лицензиар уведомляет Лицензиата в разумный срок после подтверждения факта инцидента и отнесения его к Персональным данным Лицензиата, но, по возможности, не позднее 24 (Двадцати четырех) часов с момента такого подтверждения.

12.2. Уведомление Лицензиара об инциденте направляется по каналам связи, предусмотренным Договором, и содержит сведения, известные Лицензиару на момент уведомления, включая предполагаемый характер инцидента, затронутые категории данных, возможные причины, принятые меры и контактное лицо для взаимодействия, если такие сведения имеются у Лицензиара и их раскрытие не создает дополнительных рисков безопасности.

12.3. Лицензиар оказывает Лицензиату разумное содействие в подготовке уведомлений Роскомнадзора и субъектов персональных данных в связи с инцидентом, если обязанность по направлению таких уведомлений возложена на Лицензиата как оператора персональных данных. Такое содействие оказывается в пределах информации, доступной Лицензиару, и не освобождает Лицензиата от самостоятельного соблюдения сроков и содержания уведомлений, предусмотренных законодательством.

12.4. Лицензиат обязан незамедлительно уведомить Лицензиара о любом инциденте, который возник на стороне Лицензиата или Пользователей Лицензиата и может затронуть Продукт, Учётную запись, Аккаунты, интеграции, Персональные данные Лицензиата или данные иных лицензиатов, включая утрату паролей, компрометацию устройств, неправомерный доступ работников или представителей Лицензиата, ошибочное предоставление доступа третьим лицам или использование вредоносного программного обеспечения.

12.5. Лицензиар не несет ответственность за инциденты, вызванные действиями или бездействием Лицензиата, Пользователей Лицензиата, работников, подрядчиков, представителей, клиентов Лицензиата, внешних интеграций, устройств, сетей, программного обеспечения или учетных данных, находящихся вне контроля Лицензиара.

13. Проверки, подтверждение соблюдения требований
и ограничения раскрытия информации

13.1. По письменному запросу Лицензиата Лицензиар вправе предоставить общую информацию о применяемых организационных и технических мерах защиты Персональных данных Лицензиата, если такая информация необходима Лицензиату для подтверждения исполнения обязанностей оператора персональных данных и ее раскрытие не нарушает безопасность Продукта, права Лицензиара, права иных лицензиатов, режим коммерческой тайны или иной охраняемой законом тайны.

13.2. Лицензиат не вправе требовать предоставления исходного кода Продукта, схем внутренней сетевой инфраструктуры, ключей доступа, паролей, внутренних регламентов, моделей угроз, отчетов о тестировании на проникновение, актов внутреннего аудита, журналов событий, сведений об иных лицензиатах, сведений о привлеченных подрядчиках в объеме, раскрывающем конфиденциальную информацию, либо иных сведений, раскрытие которых может снизить уровень информационной безопасности Продукта.

13.3. Проведение очной проверки, аудита инфраструктуры, тестирования на проникновение, сканирования уязвимостей или иной проверки информационных систем Лицензиара допускается только по отдельному письменному соглашению Сторон, при наличии технической возможности, предварительном согласовании объема, сроков, методов, ответственных лиц, режима конфиденциальности и возмещения расходов Лицензиара.

13.4. Если Лицензиату необходимо подтвердить факт поручения обработки персональных данных Лицензиару, Лицензиат вправе ссылаться на Договор, настоящее Поручение и опубликованную редакцию настоящего Поручения. По запросу Лицензиата Лицензиар может предоставить информационное письмо о том, что обработка Персональных данных Лицензиата осуществляется по поручению Лицензиата в рамках Договора.

14. Ответственность и возмещение потерь

14.1. Лицензиат несет ответственность перед субъектами персональных данных, государственными органами и третьими лицами за законность обработки Персональных данных Лицензиата, получение согласий, информирование субъектов, соблюдение целей и сроков обработки, исполнение запросов субъектов, уведомление Роскомнадзора, действия Пользователей Лицензиата, правомерность рассылок, подключение интеграций и иные обязанности оператора персональных данных.

14.2. Лицензиар несет ответственность за нарушение обязанностей лица, осуществляющего обработку персональных данных по поручению оператора, только при наличии установленной вины Лицензиара и причинно-следственной связи между виновными действиями (бездействием) Лицензиара и документально подтвержденными убытками Лицензиата, в пределах ограничений ответственности, предусмотренных Договором, если иное императивно не установлено законодательством Российской Федерации.

14.3. Лицензиат обязуется возместить Лицензиару убытки, расходы, потери, штрафы, компенсации, суммы требований, судебные расходы и расходы на представителей, возникшие у Лицензиара в связи с претензиями субъектов персональных данных, Роскомнадзора, иных государственных органов или третьих лиц, если такие претензии вызваны нарушением Лицензиатом законодательства о персональных данных, отсутствием правовых оснований обработки, незаконными указаниями Лицензиата, действиями Пользователей Лицензиата, содержанием Персональных данных Лицензиата, неправомерным подключением интеграций, нарушением Лицензиатом условий Договора или настоящего Поручения.

14.4. Лицензиар не отвечает за достоверность, актуальность, полноту, правомерность получения и использования Персональных данных Лицензиата, а также за вред, причиненный субъектам персональных данных действиями или бездействием Лицензиата, Пользователей Лицензиата или иных лиц, действующих по поручению, в интересах или с использованием доступа Лицензиата.

14.5. Никакое положение настоящего Поручения не ограничивает право Лицензиара блокировать доступ к Продукту, отдельным данным, Учётной записи или Аккаунтам, если Лицензиар выявит признаки незаконной обработки персональных данных, нарушения прав субъектов персональных данных, угрозу информационной безопасности, угрозу данным иных лицензиатов, нарушение Договора или обязательное требование уполномоченного органа.

15. Заключительные положения

15.1. Настоящее Поручение вступает в силу для Лицензиата с момента акцепта Договора, публикации настоящего Поручения и (или) продолжения использования Продукта после публикации настоящего Поручения, в зависимости от того, какое из указанных обстоятельств наступило позднее.

15.2. Настоящее Поручение действует в течение срока действия Договора, срока действия Лицензии и срока фактической обработки Персональных данных Лицензиата Лицензиаром. Условия о конфиденциальности, ответственности, возмещении потерь, ограничении раскрытия информации, хранении резервных копий и обработке данных после прекращения Договора сохраняют силу после прекращения Договора в течение срока, необходимого для исполнения соответствующих обязанностей и защиты прав Сторон.

15.3. Лицензиар вправе изменять настоящее Поручение в порядке, предусмотренном Договором для изменения Правовых документов. Продолжение использования Продукта после публикации новой редакции настоящего Поручения считается акцептом новой редакции Поручения.

15.4. Во всем, что не урегулировано настоящим Поручением, Стороны руководствуются Договором, Пользовательским соглашением, Политикой обработки и защиты персональных данных Лицензиара и законодательством Российской Федерации.

Приложение А
к Поручению на обработку персональных данных

Категории субъектов и ориентировочный перечень персональных данных

Настоящий перечень является ориентировочным и применяется в пределах фактически используемых Лицензиатом функциональных возможностей Продукта. Конкретный состав персональных данных определяется Лицензиатом самостоятельно путем заполнения полей, загрузки файлов, настройки модулей и интеграций.

Категория субъектовПеречень персональных данныхТиповые цели обработки
Клиенты Лицензиата, владельцы животных, плательщики, заказчики услуг ЛицензиатаФамилия, имя, отчество; номер телефона; адрес электронной почты; адрес; дата рождения (если внесена); сведения о заказах, обращениях, посещениях, записях; сведения о расчетах, скидках, бонусах, задолженности; комментарии, файлы и иные сведения, внесенные Лицензиатом.Организация работы клиники, ведение клиентской базы, запись на прием, учет услуг и оплат, коммуникация с клиентами, исполнение договоров Лицензиата с клиентами.
Представители и работники Лицензиата, Пользователи ПродуктаФамилия, имя, отчество; должность; роль в Продукте; телефон; e-mail; логин; идентификаторы Аккаунта; права доступа; сведения о действиях в Продукте; технические журналы.Создание Аккаунтов, разграничение доступа, обеспечение использования Продукта, информационная безопасность, учет действий Пользователей.
Представители контрагентов ЛицензиатаФамилия, имя, отчество; должность; телефон; e-mail; сведения о договоре, поставке, расчетах, документах и взаимодействии с Лицензиатом.Ведение справочников, учета поставщиков, расчетов, документов и хозяйственных операций Лицензиата.
Иные физические лица, сведения о которых Лицензиат размещает в ПродуктеЛюбые персональные данные, внесенные Лицензиатом в произвольные поля, комментарии, файлы, документы, заметки, обращения, карточки или интеграции.Цели определяются Лицензиатом самостоятельно в пределах его деятельности и функциональных возможностей Продукта.
Сведения о животных, связанные с физическими лицамиКличка животного, вид, порода, возраст, сведения о приеме, лечении, диагнозах животных, назначениях, документах, если такие сведения связаны с владельцем или клиентом.Ведение ветеринарных карт, истории обращений, планирование приемов, учет услуг и лечения животных.

Приложение Б
к Поручению на обработку персональных данных

Минимальный перечень организационных и технических мер

Лицензиар применяет меры защиты персональных данных с учетом характера обрабатываемых данных, актуальных угроз, технической архитектуры Продукта, уровня защищенности информационной системы и применимых нормативных требований. Конкретный состав мер может изменяться Лицензиаром без дополнительного согласования с Лицензиатом при условии сохранения общего уровня защиты.

1. Организационные меры

  • назначение лиц, ответственных за организацию обработки и защиты персональных данных;
  • утверждение и применение внутренних документов, регламентирующих обработку и защиту персональных данных;
  • ограничение доступа работников и привлеченных лиц к персональным данным по принципу необходимости доступа;
  • закрепление обязанностей по конфиденциальности в трудовых договорах, договорах гражданско-правового характера, соглашениях о конфиденциальности или иных документах;
  • обучение и информирование работников, имеющих доступ к персональным данным, о требованиях конфиденциальности и информационной безопасности;
  • регламентация порядка реагирования на инциденты информационной безопасности.

2. Технические меры

  • идентификация и аутентификация пользователей, разграничение прав доступа;
  • использование средств защиты от несанкционированного доступа в пределах выбранной архитектуры Продукта;
  • резервное копирование и восстановление данных в соответствии с внутренними процедурами Лицензиара;
  • применение средств защиты каналов связи и иной технической защиты при передаче данных;
  • разделение доступа к данным разных лицензиатов организационными и техническими средствами;
  • контроль целостности и восстановление данных после технических сбоев в пределах доступных резервных копий.

3. Меры контроля и совершенствования

  • периодический пересмотр применяемых мер защиты с учетом изменений в Продукте, инфраструктуре и актуальных угрозах;
  • анализ причин инцидентов и принятие мер по снижению риска их повторения;
  • документирование существенных процедур защиты персональных данных в объеме, определяемом Лицензиаром.