Соглашение об обработке данных

Последнее обновление: 21 сентября 2026 г.

Настоящее Соглашение об обработке данных («СОД») является частью Условий обслуживания между VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ. («Quote3D», «мы», «обработчик») и клиентом («Клиент», «вы», «контролёр»). Оно применяется всякий раз, когда мы обрабатываем персональные данные по вашему поручению. Оно заключается в электронной форме, что отвечает требованию письменной формы, установленному статьёй 28(9) GDPR.

Если какое-либо условие настоящего СОД противоречит Условиям обслуживания, в части обработки персональных данных преимущественную силу имеет настоящее СОД. Ничто в настоящем СОД не умаляет прав, принадлежащих субъектам данных в силу императивных норм права.

1. Какие данные охватываются и в каком качестве

Мы выступаем в двух разных качествах, и то, какое из них применимо, имеет значение, поскольку обязанности различаются.

В качестве контролёра цели и средства определяем мы: данные вашей учётной записи, ваш платёжный профиль, вашу переписку со службой поддержки, а также наши журналы безопасности и злоупотреблений. Эту обработку регулирует наша Политика конфиденциальности, а не настоящее СОД.

В качестве обработчика цели и средства определяете вы, а мы действуем по вашим указаниям. Настоящее СОД охватывает именно такую обработку:

Когда вы встраиваете виджет на свой сайт, контролёром данных ваших конечных пользователей являетесь вы, а мы — вашим обработчиком. Вы остаётесь ответственными за правомерность сбора, за информирование ваших конечных пользователей и за получение любого применимого согласия.

  • Персональные данные, содержащиеся в файлах 3D-моделей или приложенные к ним, которые ваши конечные пользователи загружают через виджет Quote3D, встроенный на вашем сайте.
  • Персональные данные, которые вы или ваши конечные пользователи передаёте вместе с запросом расчёта через API или виджет: имя, адрес электронной почты, номер заказа или адрес доставки.
  • Персональные данные внутри самого файла модели, включая метаданные, записанные исходной САПР или программой сканирования.

2. Предмет, срок, характер и цель

Требуется вводными положениями статьи 28(3) GDPR.

Мы не используем персональные данные, обрабатываемые по настоящему СОД, ни для каких иных целей. В частности, мы не используем их для обучения моделей машинного обучения, не используем их для рекламы и не используем их для межконтекстной поведенческой рекламы.

  • Предмет: предоставление сервиса Quote3D по расчёту цены, анализу и подготовке коммерческих предложений.
  • Срок: пока действует ваша подписка, плюс срок удаления, описанный в разделе 10.
  • Характер: сбор, хранение, структурированный анализ, вычисление и извлечение автоматизированными средствами.
  • Цель, названная конкретно, а не в общих словах: приём файлов и проверка формата; анализ геометрии; моделирование слайсинга; расчёт поддержек, ориентации и раскладки; расчёт цены; выдача и извлечение расчёта; контроль квот; предотвращение злоупотреблений и мошенничества; а также запрошенная вами техническая поддержка.

3. Виды персональных данных и категории субъектов данных

Виды персональных данных: идентификационные и контактные данные; данные о заказах и номера расчётов; технические данные, такие как IP-адрес, строка браузера и идентификаторы сессии; содержимое файлов и метаданные файлов; а также любые дополнительные данные, которые вы решите передать через API.

Категории субъектов данных: ваши конечные клиенты, ваши сотрудники и подрядчики, использующие сервис по вашему поручению, и любое физическое лицо, чьи персональные данные содержатся в переданном нам файле.

Сервис не предназначен для получения особых категорий персональных данных в смысле статьи 9 GDPR. Если ваш сценарий использования связан с анатомической, стоматологической, протезной или иной геометрией, относящейся к здоровью, сообщите нам до отправки, чтобы мы могли оценить, вправе ли мы обрабатывать её и на каких дополнительных условиях. Не отправляйте данные особых категорий без письменного соглашения, охватывающего их.

4. Обработка только по документированным указаниям

Мы обрабатываем персональные данные только по вашим документированным указаниям, в том числе в отношении передачи в третью страну, если только обработка не требуется от нас правом, которому мы подчиняемся. В случае применения такого права мы сообщим вам об этом правовом требовании до обработки, если только само право не запрещает такое сообщение по важным основаниям общественного интереса.

Вашими указаниями являются: настоящее СОД, Условия обслуживания, настройки, заданные вами в учётной записи, и параметры, передаваемые вами с каждым запросом к API. Любое иное указание должно быть согласовано письменно, и мы вправе взимать плату за указания, требующие работ за пределами сервиса в его настроенном виде.

Если, по нашему мнению, указание нарушает GDPR или иное применимое законодательство о защите данных, мы немедленно сообщим вам об этом. Мы поддерживаем внутренний порядок эскалации, чтобы это была действительная проверка, а не формальность.

Мы не определяем цели и средства обработки, охватываемой настоящим СОД. Если бы мы когда-либо стали их определять, мы стали бы контролёром в отношении такой обработки согласно статье 28(10) GDPR, и мы сообщили бы вам об этом, а не позволили бы роли смениться молча.

5. Конфиденциальность

Каждое лицо, которому мы разрешаем обрабатывать персональные данные по настоящему СОД, связано обязанностью конфиденциальности — по договору либо в силу равнозначной установленной законом обязанности. Эта обязанность сохраняется после прекращения его работы. Доступ предоставляется по принципу служебной необходимости и отзывается, когда такая необходимость отпадает.

6. Меры безопасности

Мы применяем технические и организационные меры, описанные в Приложении 1 (раздел 16); они рассчитаны на соответствие статье 32 GDPR и на обеспечение того уровня защиты приватности, который Закон Калифорнии о приватности потребителей требует от предприятия.

Мы формулируем наши меры точно, а не широко, потому что завышенное заявление о безопасности само по себе является правовым риском. В частности: шифрование файлов при хранении защищает носитель. Оно не делает ваши данные нечитаемыми для нас. Чтобы проанализировать модель, сервис должен её расшифровать, поэтому мы имеем доступ к содержимому файлов, и вам не следует заявлять своим конечным пользователям обратное.

7. Субобработчики

Вы даёте нам общее письменное разрешение привлекать субобработчиков. Актуальный перечень опубликован по адресу /legal/subprocessors и является частью настоящего СОД.

Прежде чем добавить или заменить субобработчика, мы обновим этот перечень и уведомим вас не менее чем за 30 дней по адресу электронной почты, указанному в вашей учётной записи. В течение этого срока вы вправе заявить возражение по обоснованным причинам, связанным с защитой данных. Если мы не сможем урегулировать ваше возражение, вы вправе расторгнуть затронутую часть сервиса без штрафных санкций и получить пропорциональный возврат предоплаченных сумм за неиспользованный период.

Мы возлагаем те же обязанности по защите данных на каждого субобработчика по договору, включая калифорнийские условия раздела 13 там, где они применимы. Если субобработчик не исполнит эти обязанности, мы остаёмся полностью ответственными перед вами за его исполнение.

8. Содействие в запросах субъектов данных

С учётом характера обработки мы содействуем вам надлежащими техническими и организационными мерами, насколько это возможно, в исполнении вашей обязанности отвечать на запросы об осуществлении прав субъектов данных по главе III GDPR, а также на запросы потребителей об ознакомлении, удалении и исправлении по Закону Калифорнии о приватности потребителей.

Если субъект данных обращается к нам напрямую по поводу данных, обрабатываемых нами по вашему поручению, мы не отвечаем по существу. Мы предложим ему обратиться к вам и без неоправданной задержки уведомим вас.

Мы подтверждаем получение запроса о содействии в течение 5 рабочих дней и оказываем содействие в течение 15 рабочих дней либо раньше, если этого требует ваш собственный установленный законом срок. Запросы направляются на [email protected].

9. Нарушения безопасности персональных данных, оценки воздействия и предварительные консультации

Мы содействуем вам в обеспечении соблюдения статей 32–36 GDPR с учётом характера обработки и доступной нам информации. Это включает содействие при оценках воздействия на защиту данных и при предварительной консультации с надзорным органом.

Если нам станет известно о нарушении безопасности персональных данных, затрагивающем данные, обрабатываемые нами по вашему поручению, мы уведомим вас без неоправданной задержки и в любом случае в течение 24 часов с момента, когда нам стало известно. Если применимо законодательство штата США об уведомлении о нарушениях, мы уведомим вас немедленно после обнаружения, как эти законы требуют от обработчика.

Наше уведомление будет содержать, насколько это известно на тот момент, и будет дополняться по мере получения сведений:

Мы не уведомляем субъектов данных или надзорный орган о нарушении, затрагивающем ваши данные, от вашего имени, если только вы не дадите нам такое указание или если этого не требует право, которому мы подчиняемся. Вы остаётесь ответственными за собственные решения об уведомлении и за соблюдение своих сроков.

Поскольку у нас нет учреждения в Европейском союзе, механизм «единого окна» нам недоступен. Если нарушение затрагивает субъектов данных в нескольких государствах-членах, уведомление может потребоваться в каждом затронутом государстве-члене, и мы окажем вам соответствующее содействие.

  • характер нарушения, включая категории и примерное число затронутых субъектов данных и записей;
  • вероятные последствия;
  • принятые или предлагаемые меры по устранению нарушения и смягчению его последствий;
  • контактное лицо для получения дополнительной информации.

10. Удаление или возврат по окончании оказания услуг

По окончании оказания услуг вы выбираете, удалим мы персональные данные или вернём их. Выбор принадлежит вам, а не нам.

Сообщите нам свой выбор в течение 30 дней с момента прекращения. Если вы выберете возврат, мы предоставим данные в структурированном, широко используемом, машиночитаемом формате. Если вы выберете удаление или ничего не сообщите нам в течение этих 30 дней, мы удалим данные.

Удаление охватывает актуальные записи, файловое хранилище и производные кэши. Зашифрованные резервные копии не поддаются выборочному редактированию; резервные копии перезаписываются в обычном цикле ротации и удаляются не позднее чем через 35 дней после запроса на удаление. До этого момента они остаются зашифрованными и не используются ни для каких целей, кроме аварийного восстановления.

Мы храним данные после этого момента только там, где хранение требуется правом, которому мы подчиняемся, и только столько, сколько это право требует. По вашему запросу мы сообщим, какой срок хранения применяется.

Производные результаты анализа геометрии хранятся в общем кэше, ключом которого служит хеш содержимого файла, чтобы идентичный файл не приходилось пересчитывать. Эти записи содержат значения измерений, а не содержимое файла, и связь с вашей учётной записью удаляется при удалении файла.

11. Права на информацию и аудит

Мы предоставляем вам всю информацию, необходимую для подтверждения соблюдения статьи 28 GDPR, а также допускаем аудиты, включая инспекции, проводимые вами или иным привлечённым вами аудитором, и содействуем им.

На практике мы просим вас начать с нашей письменной документации по безопасности и заполненной анкеты, которые мы предоставляем по запросу и которых часто достаточно. Если их недостаточно, вы вправе провести аудит или инспекцию на следующих разумных условиях: письменное уведомление за 30 дней; не чаще одного раза в любые 12 месяцев, за исключением случаев после нарушения безопасности персональных данных или по требованию надзорного органа; в рабочее время; с соблюдением конфиденциальности; без доступа к данным других клиентов; и за ваш счёт, если только аудит не выявит существенного нарушения с нашей стороны — в этом случае расходы несём мы.

Отдельно, как того требует Закон Калифорнии о приватности потребителей, вы вправе не реже одного раза в 12 месяцев предпринимать разумные и надлежащие шаги для проверки того, что мы используем персональную информацию в соответствии с вашими обязанностями, включая ручную проверку, автоматизированное сканирование, регулярные оценки и иные технические и операционные испытания.

Эти условия являются практическими рамками того, как проводится аудит. Они не отменяют вашего права на фактическую инспекцию.

12. Международная передача данных

Quote3D учреждена в Турции. На дату вступления настоящего СОД в силу и до тех пор, пока Европейская комиссия не примет такое решение, решения об адекватности в отношении Турции не существует. Если вы учреждены в Европейской экономической зоне или в Соединённом Королевстве и передаёте нам персональные данные, экспортёром являетесь вы, а импортёром — мы.

Для таких передач мы заключаем Стандартные договорные положения, утверждённые Имплементационным решением Комиссии (ЕС) 2021/914, Модуль Два (от контролёра к обработчику), а там, где вы сами выступаете обработчиком для третьего лица, — Модуль Три (от обработчика к обработчику). Для Соединённого Королевства мы заключаем International Data Transfer Addendum к этим положениям. Положения включены в настоящее СОД путём отсылки и имеют перед ним преимущественную силу в случае противоречия.

Мы ведём документацию, обосновывающую оценку воздействия передачи, требуемую пунктом 14(d) этих положений и охватывающую правовую базу Турции в части доступа государственных органов, и предоставляем её вам по запросу.

Если мы передаём персональные данные далее субобработчику за пределами ЕЭЗ или Соединённого Королевства, мы обеспечиваем с таким субобработчиком надлежащую гарантию по главе V и остаёмся ответственными перед вами за неё.

Для полноты, и поскольку это часто излагают неверно: если физическое лицо в ЕЭЗ обращается к нам напрямую и передаёт нам собственные данные, это не является ограниченной передачей по главе V, поскольку субъект данных не является экспортёром. Положения охватывают потоки от вас к нам и от нас далее.

13. Условия Закона Калифорнии о приватности потребителей

Настоящие условия применяются, когда вы являетесь предприятием («business»), а мы — поставщиком услуг («service provider») или подрядчиком («contractor») в смысле Закона Калифорнии о приватности потребителей и подзаконных актов к нему. Определённые термины имеют значение, придаваемое им Cal. Civ. Code § 1798.140.

Мы возлагаем эти же условия на каждого субобработчика по договору. Если вы назначите нас подрядчиком, а не поставщиком услуг, мы удостоверяем, что понимаем эти ограничения и будем их соблюдать.

  • Мы не будем продавать и не будем передавать («share») персональную информацию, собираемую нами по настоящему СОД.
  • Мы не будем хранить, использовать или раскрывать эту персональную информацию для каких-либо целей, кроме конкретных деловых целей и услуг, изложенных в разделе 2, либо иным образом разрешённых CCPA.
  • Мы не будем хранить, использовать или раскрывать эту персональную информацию для каких-либо коммерческих целей, кроме указанных деловых целей.
  • Мы не будем использовать эту персональную информацию вне прямых деловых отношений между вами и нами.
  • Мы не будем объединять эту персональную информацию с персональной информацией, полученной нами от другого лица или от его имени, либо собранной нами из наших собственных взаимодействий с потребителем, кроме случаев, разрешённых подзаконными актами.
  • Мы не будем вести межконтекстную поведенческую рекламу с использованием этой персональной информации.
  • Мы будем соблюдать применимые обязанности по CCPA и обеспечивать тот же уровень защиты приватности, которого CCPA требует от предприятия, включая разумные процедуры и практики безопасности, соответствующие характеру персональной информации.
  • Мы уведомим вас после того, как определим, что более не можем исполнять свои обязанности по CCPA.
  • Вы вправе после уведомления предпринять разумные и надлежащие шаги для прекращения и устранения любого несанкционированного использования персональной информации.
  • Мы обеспечим вам возможность исполнять запросы потребителей об ознакомлении, удалении и исправлении, как указано в разделе 8, и будем содействовать вашим оценкам рисков, аудитам кибербезопасности и обязанностям в части автоматизированного принятия решений в той мере, в какой они касаются обработки, выполняемой нами для вас.

14. Турция — Закон № 6698

Там, где применяется Закон № 6698 о защите персональных данных, вы являетесь контролёром данных, а мы — обработчиком данных в смысле этого закона. Статья 12(2) возлагает на контролёра и обработчика совместную ответственность за меры безопасности, предусмотренные этой статьёй; настоящее СОД и Приложение 1 показывают, как мы исполняем свою часть.

Если мы передаём персональные данные за рубеж, мы опираемся на механизмы, доступные по статье 9 этого закона, и в установленный срок совершаем любое уведомление, требуемое применимым подзаконным актом.

Ничто в настоящем СОД не ограничивает права субъекта данных по статье 11 этого закона и ваши обязанности по его статье 10.

15. Ответственность, срок действия и изменения

Настоящее СОД вступает в силу, когда вы принимаете Условия обслуживания или впервые передаёте нам персональные данные — в зависимости от того, что наступит раньше, — и действует, пока мы обрабатываем персональные данные по вашему поручению.

Ответственность каждой стороны по настоящему СОД подчиняется ограничениям ответственности, установленным Условиями обслуживания, за исключением случаев, когда такие ограничения не допускаются применимым правом. Пределы ответственности между нами не затрагивают прав субъекта данных и полномочий надзорного органа.

Мы вправе обновлять настоящее СОД при изменении права, состава наших субобработчиков или сервиса. Если изменение существенно умаляет ваши права, мы уведомим вас не менее чем за 30 дней по адресу электронной почты, указанному в вашей учётной записи, и в течение этого срока вы вправе расторгнуть затронутую часть сервиса без штрафных санкций. Действующей является версия, опубликованная здесь, с указанной выше датой вступления в силу.

16. Приложение 1 — Технические и организационные меры

Это фактически внедрённые меры, описанные достаточно конкретно, чтобы их можно было проверить.

Шифрование

Загруженные файлы моделей шифруются при хранении с использованием конвертного шифрования.

  • AES-256-GCM, где ключ для каждого файла выводится через HKDF-SHA256 из мастер-ключа и случайной соли, своей для каждого файла.
  • Формат файла несёт идентификатор ключа, поэтому мастер-ключи можно ротировать и выводить из обращения без перезаписи сохранённых файлов.
  • Файлы хранятся в аутентифицированных кадрах по 256 КБ. Каждый кадр несёт собственный тег аутентификации, а nonce и дополнительные аутентифицируемые данные привязывают каждый кадр к его позиции и к концу файла, так что кадры нельзя переставить или отбросить, а поток — обрезать, не будучи обнаруженным.
  • Данные при передаче к нашим публичным интерфейсам и от них защищены TLS.
  • Предел, названный прямо: чтобы проанализировать файлы, сервис их расшифровывает. Шифрование при хранении защищает носитель; это не сквозное шифрование, и оно не выводит содержимое файлов за пределы нашей досягаемости.

Управление доступом

Доступ к производственным данным ограничен и фиксируется.

  • Аутентификация по учётным данным или через федеративного поставщика идентификации, с блокировкой учётной записи после повторных неудачных входов.
  • Ролевая авторизация; внутренний доступ по принципу служебной необходимости, отзываемый, когда такая необходимость отпадает.
  • Изоляция сохранённых файлов по клиентам, с ограничительными правами файловой системы на каталоге хранения.
  • API-токены с ограниченной областью действия, с ограничением частоты запросов и контролем квот по каждой учётной записи.

Доступность и отказоустойчивость

Меры по статье 32(1)(b) и (c).

  • Зашифрованные резервные копии по определённому циклу ротации.
  • Мониторинг состояния сервиса с регистрацией замеров доступности.
  • Регламентные задания очистки, обеспечивающие соблюдение сроков хранения, указанных в нашей Политике конфиденциальности.

Тестирование и пересмотр

Меры по статье 32(1)(d).

  • Автоматизированный набор тестов, выполняемый при каждом изменении, включая регрессионные проверки контроля согласий и опубликованных правовых документов.
  • Сканирование зависимостей и поиск секретов в процессе разработки.
  • Пересмотр этих мер не реже одного раза в год и после любого существенного изменения сервиса.

17. Приложение 2 — Субобработчики

Актуальный перечень субобработчиков с указанием наименования, функции, категорий получаемых персональных данных и местонахождения каждого из них опубликован по адресу /legal/subprocessors и является частью настоящего СОД. Порядок уведомления и возражения установлен разделом 7.

18. Контакты и подписание

По любому вопросу в рамках настоящего СОД, включая запросы об аудите, запросы о содействии и возражения против субобработчиков, обращайтесь на [email protected].

Если ваша закупочная процедура требует экземпляра, подписанного обеими сторонами, либо подписания Стандартных договорных положений отдельным документом, напишите нам, и мы его предоставим.