01Применение
Это дополнение об обработке данных (далее — «Дополнение») является частью соглашения (далее — «Соглашение») между ORBITRA ONE™ (далее — «Обработчик») и указанным в нём институциональным клиентом (далее — «Клиент») в отношении услуг ORBITRA ONE™ и применяется ко всем персональным данным Клиента.
02Определения
- Законодательство о защите данных означает все законы о защите персональных данных и неприкосновенности частной жизни, применимые к обработке данных по Соглашению.
- Персональные данные Клиента означают персональные данные, обрабатываемые Обработчиком от имени Клиента по Соглашению.
- Нарушение безопасности персональных данных означает нарушение безопасности, повлекшее случайное или неправомерное уничтожение, утрату, изменение, несанкционированное раскрытие персональных данных Клиента или несанкционированный доступ к ним.
- Субобработчик означает третье лицо, привлечённое Обработчиком для обработки персональных данных Клиента.
- Механизм передачи означает механизм, признаваемый законодательством о защите данных для трансграничной передачи персональных данных, например решение об адекватности или стандартные договорные условия.
Термины «контролёр», «обработчик», «субъект данных», «персональные данные», «обработка» и «надзорный орган» имеют значения, присвоенные им законодательством о защите данных, либо их ближайшие эквиваленты, если это законодательство использует другие термины. Термины, написанные с заглавной буквы и не определённые в настоящем Дополнении, имеют значения, присвоенные им в Соглашении.
03Роли сторон
Клиент является контролёром, а Обработчик — обработчиком персональных данных Клиента. Если Клиент сам выступает обработчиком для контролёра — третьего лица, Обработчик действует в качестве его субобработчика, и Клиент подтверждает, что его контролёр одобрил указания Клиента и назначение Обработчика.
Клиент несёт ответственность за законность обработки, которую он поручает, включая наличие законного основания и предоставление субъектам данных требуемой информации.
Настоящее Дополнение не распространяется на персональные данные, которые ORBITRA ONE™ обрабатывает как самостоятельный контролёр, — например, для проверки клиентов, санкционного скрининга, надзора за рынком, предотвращения мошенничества, обеспечения безопасности или исполнения собственных юридических и регуляторных обязанностей. Такая обработка описана в политике конфиденциальности и соответствующем уведомлении о конфиденциальности продукта.
04Предмет, срок, характер и цель обработки
- Предмет — предоставление услуг ORBITRA ONE™ по Соглашению, включая институциональный доступ к Orbitra Prime, управление субсчетами и правами доступа, интерфейсы исполнения и отчётности, а также связанную с этим поддержку.
- Срок — срок действия Соглашения, а также любой период после его окончания, в течение которого персональные данные Клиента возвращаются или удаляются в соответствии с настоящим Дополнением.
- Характер — сбор, хранение, извлечение, использование, передача, удаление и другие операции, необходимые для предоставления услуг.
- Цель — исключительно предоставление, обеспечение безопасности, поддержка и техническое сопровождение услуг в соответствии с документированными указаниями Клиента.
05Категории данных и субъектов данных
Субъекты данных могут включать сотрудников, трейдеров, авторизованных пользователей, должностных лиц, подрядчиков и агентов Клиента, а также — если Клиент использует услуги в их интересах — его собственных клиентов или конечных пользователей.
Персональные данные Клиента могут включать идентификационные и контактные данные, роли и права доступа, записи о входе и доступе, идентификаторы устройств и сети, сообщения, а также данные счетов, заявок, сделок и адресов кошельков, привязанные к идентифицированным пользователям.
Обработка специальных категорий персональных данных не предполагается. Клиент не будет предоставлять такие данные, если стороны не согласовали в письменной форме дополнительные меры защиты.
06Обязанности Обработчика
Обработчик обязуется:
- обрабатывать персональные данные Клиента только по документированным указаниям Клиента, в том числе в отношении международной передачи данных, если иное не требуется законом, — в этом случае Обработчик предварительно уведомит Клиента, если закон не запрещает это;
- уведомлять Клиента, если, по мнению Обработчика, какое-либо указание нарушает законодательство о защите данных;
- не продавать и не передавать персональные данные Клиента третьим лицам, не хранить, не использовать и не раскрывать их для каких-либо целей, кроме предоставления услуг;
- применять меры безопасности, описанные в настоящем Дополнении;
- оказывать Клиенту содействие — с учётом характера обработки и доступной Обработчику информации — в проведении оценок влияния на защиту данных и предварительных консультаций с надзорными органами;
- предоставлять информацию, необходимую для подтверждения соответствия настоящему Дополнению.
07Конфиденциальность
Обработчик обеспечивает, чтобы каждое лицо, уполномоченное обрабатывать персональные данные Клиента, было связано соответствующим обязательством о конфиденциальности, проходило надлежащее обучение по защите данных и имело доступ только к данным, необходимым для выполнения его функций.
08Меры безопасности
Обработчик применяет технические и организационные меры, соразмерные риску, с учётом уровня технического развития, затрат на реализацию, характера, объёма, контекста и целей обработки, а также рисков для субъектов данных. В их числе:
- шифрование данных при передаче и хранении, с управлением ключами на основе средств контроля MPC или HSM, где это применимо;
- ролевой доступ, принцип минимальных привилегий, многофакторная аутентификация и согласование двумя лицами для чувствительных операций;
- разделение сред, функций и данных клиентов в рамках сетевой архитектуры с нулевым доверием;
- ведение журналов, мониторинг и оповещение при аномальном доступе;
- практики безопасной разработки, сканирование зависимостей и секретов, а также подписанные релизы;
- процедуры резервного копирования и восстановления, которые периодически тестируются;
- регулярное тестирование и оценку эффективности этих мер.
Обработчик может обновлять свои меры при условии, что общий уровень защиты не снижается.
09Субобработчики
Клиент предоставляет Обработчику общее разрешение на привлечение субобработчиков. Обработчик ведёт список действующих субобработчиков и предоставляет его Клиенту по запросу.
Обработчик уведомляет Клиента до привлечения нового или замены действующего субобработчика. Клиент может заявить возражение по обоснованным причинам, связанным с защитой данных, в течение срока, указанного в уведомлении. Стороны добросовестно обсуждают любое возражение; если урегулировать его не удаётся, Клиент может — в качестве единственного средства правовой защиты и без каких-либо санкций — прекратить действие затронутых услуг.
Каждый субобработчик связан письменным договором, устанавливающим обязательства по защите данных не менее строгие, чем предусмотренные настоящим Дополнением. Обработчик продолжает нести перед Клиентом ответственность за исполнение этих обязательств каждым субобработчиком.
10Международная передача данных
Обработчик и его субобработчики осуществляют трансграничную передачу персональных данных Клиента только в соответствии с законодательством о защите данных. Если для передачи требуется Механизм передачи, соответствующий механизм — включая любые стандартные договорные условия в форме, установленной компетентным органом, — включается в настоящее Дополнение посредством отсылки, вместе с любыми дополнительными мерами, необходимыми для защиты данных.
Обработчик уведомляет Клиента, если он более не может соответствовать требованиям применимого Механизма передачи.
11Содействие по запросам субъектов данных
С учётом характера обработки Обработчик, насколько это возможно, оказывает Клиенту содействие — с помощью соответствующих технических и организационных мер — в ответах на запросы субъектов данных о реализации их прав.
Если Обработчик получает такой запрос напрямую, он незамедлительно направляет его Клиенту и не отвечает на него, кроме как для того, чтобы направить субъекта данных к Клиенту, если Клиент не поручит иное или закон не потребует иного.
12Уведомление о нарушении безопасности персональных данных
Обработчик уведомляет Клиента без неоправданной задержки после того, как ему стало известно о Нарушении безопасности персональных данных.
В уведомлении описываются, насколько доступна информация, характер нарушения, категории и приблизительное число затронутых субъектов данных и записей, вероятные последствия, а также меры, принятые или предлагаемые для устранения нарушения и смягчения его последствий. Информация, которой нет в наличии сразу, предоставляется поэтапно по мере её появления.
Обработчик принимает разумные меры для сдерживания и расследования нарушения и сотрудничает с Клиентом в исполнении его обязанностей по уведомлению надзорных органов и субъектов данных. Уведомление не является признанием вины или ответственности.
13Аудит и предоставление информации
Обработчик предоставляет информацию, разумно необходимую для подтверждения соответствия настоящему Дополнению, включая при наличии сводные данные независимых оценок или сертификаций.
Если этой информации недостаточно либо если этого требует надзорный орган, Клиент может провести аудит или проверку самостоятельно либо через независимого аудитора, связанного обязательством о конфиденциальности. Аудит проводится при разумном предварительном уведомлении, с объёмом и сроками, согласованными заранее, без нарушения работы услуг и без ущерба безопасности или конфиденциальности других клиентов. Каждая сторона несёт собственные расходы на аудит, за исключением случаев, когда аудит выявляет существенное нарушение со стороны Обработчика.
14Удаление или возврат данных
По окончании оказания услуг Обработчик, по выбору Клиента, удаляет или возвращает персональные данные Клиента и удаляет имеющиеся копии, если закон не требует их сохранения. Клиент может сделать свой выбор посредством письменного указания или с помощью доступных средств экспорта до окончания оказания услуг.
Данные, которые Обработчик обязан хранить в силу закона, продолжают защищаться настоящим Дополнением и обрабатываются исключительно для цели, требующей их хранения. Резервные копии удаляются по истечении срока их обычного цикла хранения.
15Ответственность
Ответственность каждой стороны, возникающая из настоящего Дополнения или в связи с ним, подчиняется ограничениям и исключениям ответственности, предусмотренным Соглашением, за исключением случаев, когда законодательство о защите данных не допускает этого. Ничто в настоящем Дополнении не ограничивает ответственность какой-либо стороны перед субъектами данных по законодательству о защите данных.
16Применимое право
Настоящее Дополнение регулируется правом, которым регулируется Соглашение, за исключением случаев, когда законодательство о защите данных или Механизм передачи требует, чтобы отдельные обязательства регулировались иным правом. Споры разрешаются в соответствии с положениями Соглашения о разрешении споров.
17Порядок приоритета документов
В случае противоречий между документами они применяются в следующем порядке:
- любой Механизм передачи, включённый в настоящее Дополнение;
- настоящее Дополнение;
- Соглашение.
Ничто в настоящем Дополнении не уменьшает обязательств какой-либо стороны по законодательству о защите данных. Вопросы по настоящему Дополнению и запросы экземпляра для подписания можно направлять на hello@orbitraone.com или hello@orbitraone.com.