ERPM

Договор об обработке данных

Перевод для удобства. Юридическую силу имеет немецкая версия.

Договор об обработке данных по поручению (DPA)

Между клиентом, который использует ERPM с учётной записью в сети

(далее контролёр),

и GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, Германия

(далее обработчик).

Настоящий договор приспособлен к ERPM и называет действительно
применяемые процедуры; он не заменяет правовой проверки в конкретном
случае.

1. Предмет, роли и сфера применения

(1) Обработчик предоставляет контролёру программу ERPM как службу:

учётную запись на сервере (бэкенд), портал оператора и клиентский

портал, а также согласование приложения ERPM с этой учётной записью.

(2) Контролёр единолично решает о целях и средствах обработки своих

данных. Обработчик обрабатывает персональные данные исключительно по

поручению и по указанию.

(3) **Настоящий договор действует только при использовании с учётной

записью в сети.** Если ERPM работает исключительно локально (без входа в

учётную запись на сервере), никакие персональные данные не покидают

устройство контролёра; обработки по поручению в этом случае не

происходит.

(4) Предметом настоящего договора не является обработка данных

контролёра для возникновения и исполнения собственного договорного

отношения сторон (название организации, адрес, контактное лицо, данные

счёта и платежа, лицензия и объём использования). В этой части

обработчик сам является контролёром; действует его политика

конфиденциальности.

2. Срок

Договор начинается с принятия и действует, пока существует учётная

запись контролёра на сервере. Он прекращается с удалением арендатора;

пункт 11 этим не затрагивается.

3. Характер и цель обработки

(1) Целью является работа предлагаемых ERPM функций для контролёра — и

ничего сверх этого. Использования данных в собственных целях

обработчика, в частности для разработки или обучения моделей, не

происходит.

(2) Операции обработки: сбор через приложение и порталы, хранение в базе

данных сервера и в файловом хранилище, считывание и передача на

устройства контролёра при согласовании, изменение, удаление, а также

создание документов, отчётов и файлов вывода.

(3) Передача третьим лицам происходит только в адрес указанных в

приложении 2 последующих обработчиков и только в той мере, в какой

контролёр использует соответствующую функцию.

4. Виды данных и категории субъектов данных

Вид данныхПримеры
Основные данные деловых партнёровОрганизация, контактное лицо, адрес, эл. почта, телефон, НДС-номер
Данные операций и деловые данныеПредложения, заказы, счета, поставки, платежи, заметки
Данные работниковИмя, должность, рабочее и проектное время, отпуск, смены, виды оплаты
Учётные записи пользователейЭл. почта, хеш пароля, секрет двухфакторной аутентификации, роли, сеансы
Документы и файлыЗагруженные PDF, изображения, вложения
Данные связиСодержимое почтового ящика, отправленные сообщения, получатели
Данные журналовВремя, пользователь, операция, IP-адрес при входе
Данные о местоположенииАдреса доставки и маршрутов, координаты, в той мере, в какой они используются

Категории субъектов данных: клиенты, потенциальные клиенты, поставщики и

их контактные лица, работники и соискатели контролёра, пользователи

созданных им учётных записей.

Особые категории (ст. 9 GDPR) не являются предметом службы. Поля

свободного текста (например, заметки, периоды нетрудоспособности в

учёте времени) могут в отдельных случаях содержать данные о здоровье;

контролёр решает, вносит ли он такие сведения, и несёт за них правовое

основание.

5. Указания (ст. 28 п. 3 лит. a)

(1) Обработчик обрабатывает данные только по документированному

указанию. Указаниями считаются настоящий договор, настройки, которые

контролёр делает в приложении, и указания в текстовой форме на

info@gmitso.de.

(2) Если обработчик считает указание противоправным, он сообщает об

этом незамедлительно и может приостановить его исполнение до

подтверждения.

(3) Если он обязан к обработке в силу права Союза или национального

права, он сообщает об этом до обработки, если такое право не запрещает

это по важным причинам общественного интереса.

6. Конфиденциальность (лит. b)

Лица, привлечённые к обработке, обязаны соблюдать конфиденциальность и

ознакомлены с требованиями о защите данных. Обязанность сохраняется и

после окончания их деятельности.

7. Технические и организационные меры (лит. c, ст. 32)

(1) Меры описаны в приложении 1. Они соответствуют современному

уровню техники и обновляются; уровень защиты при этом не может быть

понижен.

(2) Обработчик вправе обновлять приложение 1 без изменения настоящего

договора. О существенных изменениях он сообщает.

8. Последующие обработчики (лит. d)

(1) Контролёр даёт общее разрешение на привлечение последующих

обработчиков. Привлечённые на момент заключения перечислены в

приложении 2 с указанием имени, услуги и места обработки.

(2) Перед привлечением последующего обработчика или заменой

существующего обработчик сообщает об этом в текстовой форме не менее чем

за четыре недели. В этот срок контролёр может возразить по важной

причине, связанной с защитой данных. В случае возражения каждая сторона

может расторгнуть договор с действием с начала изменения.

(3) С каждым последующим обработчиком согласуются те же обязанности,

которые действуют здесь.

(4) Функции, передающие данные третьим лицам (приложение 2, раздел B),

используются только по инициативе контролёра. Если он для этого

вносит собственные данные доступа, третье лицо действует по его

поручению; обработчик лишь передаёт данные.

9. Содействие в правах субъектов данных (лит. e)

(1) Служба предоставляет контролёру средства самостоятельно отвечать на

запросы субъектов данных:

Excel, CSV и ZIP в приложении и на портале — в том числе без

действующей лицензии;

переносится на все устройства контролёра; удаление арендатора

полностью убирает данные с сервера;

отключить, записи заблокировать.

(2) Если субъект данных обращается непосредственно к обработчику, тот

незамедлительно передаёт запрос и не отвечает на него сам. Иное

содействие он оказывает в разумных пределах.

10. Содействие в обязанностях контролёра (лит. f)

(1) Обработчик содействует в исполнении обязанностей по ст. 32–36 GDPR.

(2) О нарушениях защиты персональных данных (ст. 33 GDPR) он

сообщает незамедлительно, не позднее 48 часов после того, как узнал

о них, в текстовой форме на адрес, указанный контролёром. Сообщение

содержит то, что известно на этот момент: характер происшествия,

затронутые виды данных и приблизительное число затронутых лиц,

вероятные последствия и принятые меры. Недостающие сведения

представляются позднее. Срок короче срока уведомления контролёра по

ст. 33 п. 1 GDPR (72 часа), чтобы у него оставалось время на

собственное уведомление.

(3) Он ведёт перечень всех категорий обработок по ст. 30 п. 2 и

предоставляет его по требованию.

11. Удаление и возврат (лит. g)

(1) По окончании договора обработчик удаляет данные или возвращает их —

выбирает контролёр. Перед удалением контролёр сам сохраняет свои данные

посредством функций вывода; обработчик указывает на это перед удалением

арендатора.

(2) Удаление арендатора убирает данные из базы данных сервера и из

файлового хранилища. Резервные копии выбывают из состава по

ротации: резервные копии базы данных и файлов удаляются автоматически

через семь дней. Так как очистка выполняется ежедневно, самая старая

копия может быть давностью до восьми дней. До этого данные остаются в

этих копиях и далее не обрабатываются.

(3) Установленные законом обязанности по хранению сохраняются.

Обработчик указывает, что обязанности по хранению возлагаются на

контролёра (в частности §§ 147 AO, 257 HGB, GoBD; для кассовых

данных § 146a AO) — он должен сохранить свои данные перед удалением.

(4) Данные, которые обработчик обязан хранить сам (счета за собственные

услуги, данные журналов для защиты от атак), он хранит отдельно и только

для этой цели.

12. Доказательства и проверка (лит. h)

(1) Обработчик подтверждает соблюдение описанием в приложении 1,

самооценкой и, насколько они имеются, отчётами или сертификатами своих

поставщиков услуг.

(2) Если этого недостаточно, контролёр может после извещения за

четыре недели, в рабочее время, не более одного раза в календарный

год и без нарушения работы провести проверку или поручить её проведение.

Проверяющий не может быть конкурентом и обязан хранить тайну. При

наличии конкретного повода (предписание органа власти, сообщённое

нарушение) срок извещения и ограничение по частоте не применяются.

(3) Затраты сверх первого дня проверки могут быть выставлены к оплате.

13. Место обработки

(1) Обработка происходит в Европейском союзе. Место расположения

сервера указано в приложении 2.

(2) Передача в третью страну происходит только если контролёр

использует функцию, поставщик которой обрабатывает данные там

(приложение 2, раздел B). Основанием тогда является решение об

адекватности или стандартные договорные условия по ст. 46 п. 2 лит. c

GDPR; затронутые службы отмечены в приложении 2.

14. Ответственность и заключительные положения

(1) К ответственности перед третьими лицами применяется ст. 82 GDPR.

(2) Изменения требуют текстовой формы. При противоречиях настоящий

договор имеет преимущество перед остальными соглашениями в части,

касающейся обработки персональных данных.

(3) Если какое-либо положение недействительно, остальная часть договора

сохраняет силу.

(4) Применяется германское право. Местом рассмотрения споров является,

насколько это допустимо, место нахождения обработчика.

(5) Настоящий договор заключается на немецком языке; немецкая редакция

имеет преимущественную силу.


Приложение 1 — Технические и организационные меры

Состояние: 5 октября 2026 г.

Конфиденциальность

Физический доступ. Эксплуатация сервера происходит в центре

обработки данных поставщика, указанного в приложении 2; контроль

доступа, видеонаблюдение и правила для посетителей относятся к нему и

подтверждаются им.

Доступ к системам. Вход с эл. почтой и паролем; пароли хранятся

исключительно как хеш argon2id. Необязательный двухфакторный вход

(TOTP). Токены доступа недолговечны (15 минут); токены обновления

ротируются, а их повторное использование распознаётся, после чего вся

цепочка сеанса обесценивается. Учётные записи блокируются на 15 минут

после пяти неудачных попыток. Новые учётные записи должны подтвердить

адрес эл. почты, прежде чем вход станет возможен. Ключи интерфейсов

имеются только в виде хеша. Доступ администраторов к серверу

осуществляется исключительно по ключу SSH; вход по паролю отключён,

действуют межсетевой экран и fail2ban.

Доступ к данным. Разделение арендаторов на уровне базы данных с

серверной проверкой каждого запроса. Роли в сети

(OWNER/ADMIN/MEMBER/VIEWER) и локально

(администратор/сотрудник/только чтение) с жёсткими запретами записи;

бухгалтерские данные доступны для записи только OWNER и ADMIN. Доступы

оператора к данным арендаторов протоколируются.

Разделение. Производственная и испытательная среды разделены. У

каждого арендатора свои записи и собственная файловая область.

Целостность

Передача. Транспорт исключительно по TLS. Чувствительные поля

(контактные данные, заметки, данные доступа к почтовым ящикам и

службам) находятся в базе данных в зашифрованном виде

(AES-256-GCM); загруженные файлы хранятся зашифрованными. На

устройстве контролёра локальная база данных защищена

SQLCipher (AES-256), ключ — в хранилище ключей операционной

системы.

Ввод. Протоколирование содержательных операций (входы, записи при

согласовании, загрузка и скачивание файлов, отправка почты, изменения

лицензии) с указанием пользователя, времени и операции. Кассовые

операции дополнительно записываются в неизменяемом виде согласно

§ 146a AO.

Доступность и устойчивость

Ежедневное резервное копирование базы данных и загруженных файлов,

хранение семь дней (очистка ежедневно, поэтому самая старая копия может

быть давностью до восьми дней), восстановление проверено. Перед каждой

установкой новой версии выполняется дополнительное копирование, и

сохраняются три последние версии, так что возврат возможен. Наблюдение

за службой с проверкой работоспособности. Ограничение числа запросов на

адрес (ограничение частоты), заголовки безопасности и строгая

Content Security Policy.

Процедуры проверки и оценки

Автоматизированные проверки перед каждой поставкой; зависимости

проверяются на известные уязвимости. Разделение прав и арендаторов

обеспечено отдельными проверочными случаями. Защита данных по умолчанию:

приложение полностью работает локально без учётной записи в сети, а

согласование — осознанное решение контролёра.


Приложение 2 — Последующие обработчики

Состояние: 5 октября 2026 г.

Сведения раздела A считаны с работающей системы: имя хоста сервера и

IP-привязка для центра обработки данных, а также сохранённая настройка

сервера для отправки почты. Если обработчик заменяет одного из этих

поставщиков услуг, действует пункт 8 абзац 2 — сообщение за четыре

недели.

A. Привлечены всегда

Поставщик услугУслугаМесто обработки
Contabo GmbH, МюнхенСервер и центр обработки данных (бэкенд ERPM, база данных, файловое хранилище, резервные копии)ЕС — центр обработки данных Лаутербур, Франция
Hostinger International Ltd.Отправка сообщений об учётной записи и системных сообщений (подтверждения, приглашения, счета, ответы на запросы)ЕС

B. Только при использовании соответствующей функции

Поставщик услугФункцияДанныеМесто
Apple Inc. (APNs)Push-уведомления на устройства iOSИдентификатор устройства, текст уведомленияСША — решение об адекватности / стандартные договорные условия
Google LLC (FCM)Push-уведомления на устройства AndroidИдентификатор устройства, текст уведомленияСША — решение об адекватности / стандартные договорные условия
Google Maps Platform (Routes API)Планирование маршрутов, оптимизацияАдреса и координаты промежуточных точекСША — только если оператор использует этого поставщика; альтернативно собственный маршрутизатор без передачи третьим лицам
Twilio Inc.Отправка SMS и WhatsAppНомер телефона и содержание сообщенияСША — только при использовании; с собственным доступом контролёра Twilio действует по его поручению
Поставщик ИИ-помощника (OpenAI или названная контролёром служба с тем же интерфейсом)Функции помощникаСодержание соответствующего запросав зависимости от поставщика — только если контролёр вносит собственный ключ доступа; без ключа передачи не происходит
Microsoft Corporation (Entra ID)Корпоративный вход (SSO)Данные входа, идентификатортолько если контролёр настраивает SSO

Не является обработчиком по настоящему договору: Stripe Payments

Europe Ltd. обрабатывает платежи за лицензию контролёра. Эта обработка

касается собственного договорного отношения сторон (пункт 1 абзац 4), а

не данных, которые контролёр ведёт в ERPM.

Функция почтового ящика: если контролёр подключает собственный

почтовый ящик (IMAP/SMTP), его поставщик почты остаётся его собственным

подрядчиком. ERPM хранит данные доступа в зашифрованном виде и

получает сообщения по его поручению.