Соглашение об обработке данных (DPA) — шаблон
Статус: шаблон. Заполните поля в
{{скобках}}, согласуйте с юристом и подпишите перед использованием в продакшне. Шаблон построен по GDPR ст. 28 и совместим с UK GDPR, швейцарским FADP, (с небольшими дополнениями) бразильским LGPD. Для California CCPA/CPRA — см. Приложение A. Для 152-ФЗ РФ рекомендуется оформить отдельное соглашение об обработке ПДн с учётом ст. 6, ст. 16, ст. 18.1; настоящий шаблон может быть взят за каркас.
1. Стороны
- Оператор (Контролёр):
{{юрлицо клиента}}, зарегистрирован по адресу{{адрес}}, в лице{{ФИО, должность}}(«Клиент»). - Обработчик (Процессор): Mockarty OÜ (или локальное юрлицо — подставьте нужное), зарегистрирован по адресу
{{адрес вендора}}, в лице{{ФИО, должность}}(«Mockarty»).
Совместно именуемые «Стороны».
2. Предмет и срок
Настоящее DPA является частью Основного договора / лицензионного соглашения между Сторонами от {{дата}} («Основной договор») и регулирует обработку персональных данных (ПДн), которую Mockarty выполняет от имени Клиента в связи с использованием ПО Mockarty.
Срок: DPA действует, пока Mockarty обрабатывает ПДн от имени Клиента. После прекращения Основного договора применяется раздел 10.
3. Характер и цели обработки
| Параметр | Описание |
|---|---|
| Характер обработки | Хранение, извлечение, передача, структурирование и контролируемый доступ к ПДн, которые Клиент самостоятельно помещает в Mockarty (определения моков, тестовые пейлоады, конфигурация, аудит-журнал операторов). |
| Цели обработки | Обеспечение Клиента средствами разработки, выполнения и документирования API-мокирования, функционального и нагрузочного тестирования, фаззинга, хаос-инженерии, контрактного тестирования, а также AI-интеграций (MCP-сервер, протокол A2A-агента) — всё внутри собственной инфраструктуры Клиента. |
| Категории субъектов | (i) Операторы инструмента: сотрудники или подрядчики Клиента с учётными записями Mockarty. (ii) Любые субъекты, чьи ПДн Клиент добровольно помещает в моки (не рекомендуется — см. раздел 8). |
| Категории ПДн | Операторы: имя, email, хеш пароля, опциональный секрет MFA, IP-адрес, user-agent, журнал действий. Иные категории — только если Клиент добровольно поместит их в моки. |
| Специальные категории (ст. 9 GDPR) | Отсутствуют по умолчанию. Клиент не должен помещать такие данные в Mockarty без независимого правового основания и собственной DPIA. |
| Место обработки | Инфраструктура Клиента (on-premise, приватное облако, air-gapped). Обязательный исходящий поток к Mockarty отсутствует. |
4. Указания Клиента
Mockarty обрабатывает ПДн исключительно по документированным указаниям Клиента, изложенным в Основном договоре и в настоящем DPA. Конфигурация развёртывания, назначение ролей, политики ретеншна и данные, которые Клиент решает ввести, рассматриваются как указания Клиента.
Если Mockarty считает, что указание нарушает применимое законодательство о защите данных, Mockarty незамедлительно информирует Клиента и вправе приостановить исполнение указания до уточнения.
5. Конфиденциальность
Mockarty гарантирует, что весь персонал, уполномоченный обрабатывать ПДн, связан письменным обязательством о конфиденциальности либо установленной законом обязанностью, и прошёл обучение, соответствующее его роли.
6. Технические и организационные меры (ТОМ)
Mockarty поставляет в продукте следующие контроли; Клиент отвечает за их включение и эксплуатацию:
| Категория | Функции Mockarty | Что эксплуатирует Клиент |
|---|---|---|
| Контроль доступа | Системные роли и роли пространства имён, MFA (TOTP), OIDC/SAML/LDAP | Провайдер учётных записей, обязательность MFA, отключение доступа |
| Шифрование в канале | TLS 1.2+; опциональный mTLS для gRPC | Жизненный цикл сертификатов |
| Шифрование в покое | Опциональный field-level AES-256-GCM для ПДн-колонок (MOCKARTY_PII_ENCRYPTION_KEY); шифрование БД делегировано СУБД |
Управление ключами; конфигурация СУБД |
| Псевдонимизация | Blind-index на HMAC-SHA256 для поиска по логину | Ротация pepper-секрета |
| Аудит | Иммутабельный аудит-лог (триггеры БД), legal hold, экспорт RFC 5424 Syslog + ArcSight CEF | Приём в SIEM, политика ретеншна, алертинг |
| Мультитенантность | Namespace-изоляция на handler / SQL / audit-слоях | Маппинг namespace → команда |
| Ключи | Software KeyStore (по умолчанию) или PKCS#11 HSM (build tag pkcs11) |
HSM-железо или KMS-сервис |
| Устойчивость | Плавное завершение с audit-drain, K8s liveness/readiness, leader election в кластере | Расписание бэкапов, drill-восстановления, DR-план |
| Целостность | Подписанные релизные бинари, SBOM (CycloneDX) на релиз, Trivy CVE-скан на релиз | Патч-кеданс, проверка релизов |
Актуальный полный список ТОМ поддерживается в документе SECURITY_COMPLIANCE_RU и включается в настоящее DPA по ссылке.
7. Субобработчики
Развёртывание по умолчанию: Mockarty не использует субобработчиков, так как ПО работает полностью внутри инфраструктуры Клиента и Mockarty не имеет доступа к обрабатываемым данным.
Опциональные сервисы вендора (не активированы по умолчанию):
- Endpoint валидации лицензий (
{{имя хоста лицензионного сервера}}). Получает только: лицензионный токен, версию бинаря, fingerprint ноды. ПДн не передаются. Можно проксировать или отключить (offline mode). - Анонимная телеметрия (счётчики фич, версия). Отключена по умолчанию. При включении ПДн не передаются.
Mockarty уведомляет Клиента не менее чем за 30 дней о любом добавлении или замене субобработчика, который мог бы получить доступ к ПДн. Клиент вправе возразить по обоснованным мотивам.
8. Минимизация данных — особенность категории «инструмент»
Mockarty — инструмент разработки, а не система учёта. Предназначен для мокирования и тестирования. Клиенту настоятельно рекомендуется использовать синтетические, псевдонимизированные или вымышленные данные в пейлоадах моков и не помещать реальные продакшн-ПДн в Mockarty без отдельной оценки и правового основания. Это отражено в документации для онбординга.
9. Содействие Клиенту
С учётом характера обработки Mockarty в разумных пределах содействует Клиенту в исполнении его обязанностей по:
- Запросам субъектов (доступ, исправление, удаление, ограничение, перенос, возражение);
- DPIA (ст. 35) и предварительным консультациям (ст. 36);
- Обеспечению безопасности обработки (ст. 32);
- Уведомлениям о нарушениях (ст. 33–34).
Поскольку Mockarty работает в инфраструктуре Клиента и не имеет доступа к данным, Клиент сам выполняет необходимые операции (экспорт, удаление, ограничение) через встроенные функции. Mockarty предоставляет документацию, разумную поддержку и, по запросу, экспертов по действующим ставкам.
10. Уведомление о нарушении безопасности
Если Mockarty становится известно о нарушении безопасности ПДн, затрагивающем ПО Mockarty (например, supply-chain-инцидент у вендора, критический CVE в компоненте Mockarty), Mockarty уведомляет Клиента без необоснованных задержек и, где это возможно, в течение 72 часов, предоставляя информацию, указанную в GDPR ст. 33(3), в известной на момент уведомления части.
Так как Mockarty не хранит данные Клиента, инциденты в самом инстансе Клиента (некорректная конфигурация, украденные учётные данные, компрометация хоста) выявляются и сообщаются Клиентом. Функции аудита и real-time SIEM-экспорт Mockarty спроектированы так, чтобы это было технически возможно; IRP эксплуатирует Клиент.
11. Возврат и удаление
По прекращении Основного договора Клиент сохраняет полный контроль над ПДн, так как данные находятся на его инфраструктуре. У Mockarty нет копий для возврата или удаления. Администраторы Клиента используют встроенные функции cascade-purge и корзины для удаления данных по namespace; аудит-записи сохраняются согласно выбранной Клиентом политике ретеншна, если не помещены под legal hold.
12. Аудит и инспекции
Клиент вправе не чаще одного раза в 12 месяцев и с предварительным письменным уведомлением за 30 дней провести аудит или инспекцию в пределах обязательств Mockarty по настоящему DPA. Клиент несёт свои расходы. Mockarty может удовлетворить запрос, предоставив:
- Свежий SBOM (CycloneDX) и Trivy CVE-скан для развёрнутого релиза;
- Документ
SECURITY_COMPLIANCE_RU; - Ответы на разумную анкету поставщика;
- Где применимо, отчёты SOC 2 / ISO 27001 (если доступны).
При разумной необходимости независимого стороннего аудита Стороны заранее согласуют объём, аудитора и условия конфиденциальности.
13. Трансграничная передача
Развёртывание по умолчанию — on-premise в выбранной Клиентом юрисдикции. Если Клиент активирует размещённые у вендора функции (раздел 7) и они влекут трансграничную передачу ПДн, Стороны заключают стандартные договорные условия Европейской комиссии (модуль Processor-to-Controller, 2021/914) в виде отдельного приложения, если не применим иной механизм передачи.
Для ПДн граждан РФ трансграничная передача регулируется ст. 12 152-ФЗ; Стороны оформляют соответствующее уведомление Роскомнадзора и/или получают согласие субъекта при необходимости.
14. Ответственность, возмещение, применимое право
Ответственность и возмещение по настоящему DPA ограничены и распределены, как указано в Основном договоре. Применимое право и подсудность — по Основному договору.
В случае противоречий между DPA и Основным договором, по вопросам обработки ПДн преимущество имеет DPA.
Приложение A — Service Provider Addendum (California CCPA / CPRA)
Для Клиентов, на которых распространяется California Consumer Privacy Act с изменениями CPRA:
- Mockarty является «Service Provider» по Cal. Civ. Code §1798.140(ag). Персональную информацию обрабатывает только в целях, указанных в Основном договоре.
- Mockarty не (i) продаёт и не «делится» персональной информацией, (ii) не удерживает, не использует и не раскрывает её для иных целей, (iii) не объединяет её с информацией из иных источников, кроме разрешённого §1798.140(ag)(1)(D).
- Mockarty выполняет применимые обязательства и обеспечивает уровень приватности, требуемый от Клиента по CCPA.
- Клиент вправе предпринимать разумные шаги для контроля соответствия, предотвращения и устранения неавторизованного использования.
Приложение B — Подписи
| Сторона | ФИО | Должность | Подпись | Дата |
|---|---|---|---|---|
| Клиент | {{...}} |
{{...}} |
||
| Mockarty | {{...}} |
{{...}} |