Документация Шаблон DPA

Соглашение об обработке данных (DPA) — шаблон

Статус: шаблон. Заполните поля в {{скобках}}, согласуйте с юристом и подпишите перед использованием в продакшне. Шаблон построен по GDPR ст. 28 и совместим с UK GDPR, швейцарским FADP, (с небольшими дополнениями) бразильским LGPD. Для California CCPA/CPRA — см. Приложение A. Для 152-ФЗ РФ рекомендуется оформить отдельное соглашение об обработке ПДн с учётом ст. 6, ст. 16, ст. 18.1; настоящий шаблон может быть взят за каркас.


1. Стороны

  • Оператор (Контролёр): {{юрлицо клиента}}, зарегистрирован по адресу {{адрес}}, в лице {{ФИО, должность}} («Клиент»).
  • Обработчик (Процессор): Mockarty OÜ (или локальное юрлицо — подставьте нужное), зарегистрирован по адресу {{адрес вендора}}, в лице {{ФИО, должность}} («Mockarty»).

Совместно именуемые «Стороны».

2. Предмет и срок

Настоящее DPA является частью Основного договора / лицензионного соглашения между Сторонами от {{дата}} («Основной договор») и регулирует обработку персональных данных (ПДн), которую Mockarty выполняет от имени Клиента в связи с использованием ПО Mockarty.

Срок: DPA действует, пока Mockarty обрабатывает ПДн от имени Клиента. После прекращения Основного договора применяется раздел 10.

3. Характер и цели обработки

Параметр Описание
Характер обработки Хранение, извлечение, передача, структурирование и контролируемый доступ к ПДн, которые Клиент самостоятельно помещает в Mockarty (определения моков, тестовые пейлоады, конфигурация, аудит-журнал операторов).
Цели обработки Обеспечение Клиента средствами разработки, выполнения и документирования API-мокирования, функционального и нагрузочного тестирования, фаззинга, хаос-инженерии, контрактного тестирования, а также AI-интеграций (MCP-сервер, протокол A2A-агента) — всё внутри собственной инфраструктуры Клиента.
Категории субъектов (i) Операторы инструмента: сотрудники или подрядчики Клиента с учётными записями Mockarty. (ii) Любые субъекты, чьи ПДн Клиент добровольно помещает в моки (не рекомендуется — см. раздел 8).
Категории ПДн Операторы: имя, email, хеш пароля, опциональный секрет MFA, IP-адрес, user-agent, журнал действий. Иные категории — только если Клиент добровольно поместит их в моки.
Специальные категории (ст. 9 GDPR) Отсутствуют по умолчанию. Клиент не должен помещать такие данные в Mockarty без независимого правового основания и собственной DPIA.
Место обработки Инфраструктура Клиента (on-premise, приватное облако, air-gapped). Обязательный исходящий поток к Mockarty отсутствует.

4. Указания Клиента

Mockarty обрабатывает ПДн исключительно по документированным указаниям Клиента, изложенным в Основном договоре и в настоящем DPA. Конфигурация развёртывания, назначение ролей, политики ретеншна и данные, которые Клиент решает ввести, рассматриваются как указания Клиента.

Если Mockarty считает, что указание нарушает применимое законодательство о защите данных, Mockarty незамедлительно информирует Клиента и вправе приостановить исполнение указания до уточнения.

5. Конфиденциальность

Mockarty гарантирует, что весь персонал, уполномоченный обрабатывать ПДн, связан письменным обязательством о конфиденциальности либо установленной законом обязанностью, и прошёл обучение, соответствующее его роли.

6. Технические и организационные меры (ТОМ)

Mockarty поставляет в продукте следующие контроли; Клиент отвечает за их включение и эксплуатацию:

Категория Функции Mockarty Что эксплуатирует Клиент
Контроль доступа Системные роли и роли пространства имён, MFA (TOTP), OIDC/SAML/LDAP Провайдер учётных записей, обязательность MFA, отключение доступа
Шифрование в канале TLS 1.2+; опциональный mTLS для gRPC Жизненный цикл сертификатов
Шифрование в покое Опциональный field-level AES-256-GCM для ПДн-колонок (MOCKARTY_PII_ENCRYPTION_KEY); шифрование БД делегировано СУБД Управление ключами; конфигурация СУБД
Псевдонимизация Blind-index на HMAC-SHA256 для поиска по логину Ротация pepper-секрета
Аудит Иммутабельный аудит-лог (триггеры БД), legal hold, экспорт RFC 5424 Syslog + ArcSight CEF Приём в SIEM, политика ретеншна, алертинг
Мультитенантность Namespace-изоляция на handler / SQL / audit-слоях Маппинг namespace → команда
Ключи Software KeyStore (по умолчанию) или PKCS#11 HSM (build tag pkcs11) HSM-железо или KMS-сервис
Устойчивость Плавное завершение с audit-drain, K8s liveness/readiness, leader election в кластере Расписание бэкапов, drill-восстановления, DR-план
Целостность Подписанные релизные бинари, SBOM (CycloneDX) на релиз, Trivy CVE-скан на релиз Патч-кеданс, проверка релизов

Актуальный полный список ТОМ поддерживается в документе SECURITY_COMPLIANCE_RU и включается в настоящее DPA по ссылке.

7. Субобработчики

Развёртывание по умолчанию: Mockarty не использует субобработчиков, так как ПО работает полностью внутри инфраструктуры Клиента и Mockarty не имеет доступа к обрабатываемым данным.

Опциональные сервисы вендора (не активированы по умолчанию):

  • Endpoint валидации лицензий ({{имя хоста лицензионного сервера}}). Получает только: лицензионный токен, версию бинаря, fingerprint ноды. ПДн не передаются. Можно проксировать или отключить (offline mode).
  • Анонимная телеметрия (счётчики фич, версия). Отключена по умолчанию. При включении ПДн не передаются.

Mockarty уведомляет Клиента не менее чем за 30 дней о любом добавлении или замене субобработчика, который мог бы получить доступ к ПДн. Клиент вправе возразить по обоснованным мотивам.

8. Минимизация данных — особенность категории «инструмент»

Mockarty — инструмент разработки, а не система учёта. Предназначен для мокирования и тестирования. Клиенту настоятельно рекомендуется использовать синтетические, псевдонимизированные или вымышленные данные в пейлоадах моков и не помещать реальные продакшн-ПДн в Mockarty без отдельной оценки и правового основания. Это отражено в документации для онбординга.

9. Содействие Клиенту

С учётом характера обработки Mockarty в разумных пределах содействует Клиенту в исполнении его обязанностей по:

  • Запросам субъектов (доступ, исправление, удаление, ограничение, перенос, возражение);
  • DPIA (ст. 35) и предварительным консультациям (ст. 36);
  • Обеспечению безопасности обработки (ст. 32);
  • Уведомлениям о нарушениях (ст. 33–34).

Поскольку Mockarty работает в инфраструктуре Клиента и не имеет доступа к данным, Клиент сам выполняет необходимые операции (экспорт, удаление, ограничение) через встроенные функции. Mockarty предоставляет документацию, разумную поддержку и, по запросу, экспертов по действующим ставкам.

10. Уведомление о нарушении безопасности

Если Mockarty становится известно о нарушении безопасности ПДн, затрагивающем ПО Mockarty (например, supply-chain-инцидент у вендора, критический CVE в компоненте Mockarty), Mockarty уведомляет Клиента без необоснованных задержек и, где это возможно, в течение 72 часов, предоставляя информацию, указанную в GDPR ст. 33(3), в известной на момент уведомления части.

Так как Mockarty не хранит данные Клиента, инциденты в самом инстансе Клиента (некорректная конфигурация, украденные учётные данные, компрометация хоста) выявляются и сообщаются Клиентом. Функции аудита и real-time SIEM-экспорт Mockarty спроектированы так, чтобы это было технически возможно; IRP эксплуатирует Клиент.

11. Возврат и удаление

По прекращении Основного договора Клиент сохраняет полный контроль над ПДн, так как данные находятся на его инфраструктуре. У Mockarty нет копий для возврата или удаления. Администраторы Клиента используют встроенные функции cascade-purge и корзины для удаления данных по namespace; аудит-записи сохраняются согласно выбранной Клиентом политике ретеншна, если не помещены под legal hold.

12. Аудит и инспекции

Клиент вправе не чаще одного раза в 12 месяцев и с предварительным письменным уведомлением за 30 дней провести аудит или инспекцию в пределах обязательств Mockarty по настоящему DPA. Клиент несёт свои расходы. Mockarty может удовлетворить запрос, предоставив:

  • Свежий SBOM (CycloneDX) и Trivy CVE-скан для развёрнутого релиза;
  • Документ SECURITY_COMPLIANCE_RU;
  • Ответы на разумную анкету поставщика;
  • Где применимо, отчёты SOC 2 / ISO 27001 (если доступны).

При разумной необходимости независимого стороннего аудита Стороны заранее согласуют объём, аудитора и условия конфиденциальности.

13. Трансграничная передача

Развёртывание по умолчанию — on-premise в выбранной Клиентом юрисдикции. Если Клиент активирует размещённые у вендора функции (раздел 7) и они влекут трансграничную передачу ПДн, Стороны заключают стандартные договорные условия Европейской комиссии (модуль Processor-to-Controller, 2021/914) в виде отдельного приложения, если не применим иной механизм передачи.

Для ПДн граждан РФ трансграничная передача регулируется ст. 12 152-ФЗ; Стороны оформляют соответствующее уведомление Роскомнадзора и/или получают согласие субъекта при необходимости.

14. Ответственность, возмещение, применимое право

Ответственность и возмещение по настоящему DPA ограничены и распределены, как указано в Основном договоре. Применимое право и подсудность — по Основному договору.

В случае противоречий между DPA и Основным договором, по вопросам обработки ПДн преимущество имеет DPA.


Приложение A — Service Provider Addendum (California CCPA / CPRA)

Для Клиентов, на которых распространяется California Consumer Privacy Act с изменениями CPRA:

  • Mockarty является «Service Provider» по Cal. Civ. Code §1798.140(ag). Персональную информацию обрабатывает только в целях, указанных в Основном договоре.
  • Mockarty не (i) продаёт и не «делится» персональной информацией, (ii) не удерживает, не использует и не раскрывает её для иных целей, (iii) не объединяет её с информацией из иных источников, кроме разрешённого §1798.140(ag)(1)(D).
  • Mockarty выполняет применимые обязательства и обеспечивает уровень приватности, требуемый от Клиента по CCPA.
  • Клиент вправе предпринимать разумные шаги для контроля соответствия, предотвращения и устранения неавторизованного использования.

Приложение B — Подписи

Сторона ФИО Должность Подпись Дата
Клиент {{...}} {{...}}
Mockarty {{...}} {{...}}