Правовая информация
Дополнение об обработке данных
Последнее обновление: 9 июля 2026 г.
1. Роли сторон
Настоящее Дополнение об обработке данных (DPA) применяется, когда вы используете IntoClouds для хранения или обработки персональных данных ваших собственных конечных пользователей или контактов. Для этих данных:
- Вы — контролёр — вы решаете, зачем и как обрабатываются данные.
- Мы — обработчик — мы обрабатываем эти данные только для предоставления сервиса и только по вашим документированным инструкциям.
Настоящее DPA является частью наших Условий обслуживания и регулируется ими. Наша обработка данных вашего собственного аккаунта в качестве контролёра описана в Политике конфиденциальности.
2. Предмет, срок, характер и цель
- Предмет
- Предоставление вам хостинга VPS, доменов, DNS и почты.
- Длительность
- Пока вы пользуетесь сервисом, плюс сроки хранения из раздела 7.
- Характер и цель
- Размещение, хранение, передача и обработка данных в объёме, необходимом для работы создаваемых вами ресурсов, — работа ваших серверов, разрешение вашего DNS и доставка вашей почты.
- Типы персональных данных
- Всё, что вы решите разместить на своей инфраструктуре. Вы это контролируете; мы не требуем какой-либо конкретной категории и просим вас не хранить данные особых категорий, если вы не внедрили для них надлежащие меры защиты.
- Категории субъектов данных
- Лица, чьи данные вы храните — как правило, ваши собственные клиенты, пользователи, сотрудники или контакты.
3. Наши обязательства как обработчика
Мы будем:
- обрабатывать персональные данные только по вашим документированным инструкциям, в том числе при передачах, если закон не требует иного (в этом случае мы сообщим вам, если закон это не запрещает);
- обеспечивать, чтобы лица, уполномоченные обрабатывать данные, были связаны надлежащей обязанностью соблюдения конфиденциальности;
- внедрять технические и организационные меры безопасности, изложенные в разделе 4, как того требует статья 32 GDPR;
- соблюдать условия раздела 5 при привлечении субобработчиков;
- помогать вам, насколько это разумно возможно, в исполнении ваших обязанностей перед субъектами данных и надзорными органами (раздел 6).
4. Меры безопасности
Мы применяем меры безопасности, соответствующие риску. Мы описываем их честно — мы заявляем только то, что действительно делаем:
- Хеширование паролей — пароли аккаунтов хранятся с помощью argon2id и никогда в открытом виде.
- Безопасность сессий — сессии используют случайные токены, хранящиеся только в виде хешей; сессионные cookie имеют флаги
HttpOnlyиSameSite. - Шифрование при передаче — клиентский трафик передаётся по TLS.
- Доступ по принципу минимальных привилегий — каждый маршрут API ограничен запрашивающей организацией, поэтому один клиент не может добраться до ресурсов другого; учётные данные, которые мы храним для собственных провайдеров, ограничены минимальными привилегиями, необходимыми каждой интеграции.
- Обращение с секретами — учётные данные провайдеров хранятся как конфигурация окружения вне нашего исходного кода и не попадают в репозиторий.
- Контроль злоупотреблений — ограничение частоты запросов к API и проверка криптографической подписи входящих платёжных вебхуков.
- Журналирование аудита — каждое действие, меняющее состояние аккаунта, фиксируется с указанием инициатора, объекта и времени.
Чего мы не заявляем. На данный момент у нас нет ISO 27001, SOC 2 или какой-либо эквивалентной сторонней сертификации, и мы не утверждаем обратного. Если это изменится, мы об этом сообщим.
5. Субобработчики
Вы уполномочиваете нас привлекать указанных ниже субобработчиков для помощи в предоставлении сервиса. Они обрабатывают персональные данные только в объёме, необходимом для их роли:
- Hetzner Online GmbH (Германия) — облачная хостинг-инфраструктура. Наши собственные системы находятся в ЕС; серверы, которые вы создаёте, работают в выбранном вами регионе, который может быть в США или Сингапуре.
- Polar — официальный продавец (merchant of record) и обработка платежей (работает с платёжными данными напрямую).
- Регистратор доменов и реестры — для регистрации, переноса и продления доменов.
Мы предоставим вам разумное предварительное уведомление перед добавлением или заменой субобработчика, чтобы вы могли возразить. Если вы возражаете по разумным основаниям защиты данных, а мы не можем это разрешить, вы можете прекратить использование затронутой части сервиса.
6. Содействие и уведомление о нарушениях
Принимая во внимание характер обработки, мы будем помогать вам разумными мерами в ответе на запросы субъектов данных (доступ, исправление, удаление, переносимость, возражение) в отношении данных, которые вы размещаете у нас, и в исполнении ваших обязанностей по статьям 32–36 GDPR.
Если нам станет известно о нарушении безопасности персональных данных, затрагивающем ваши данные, мы уведомим вас без неоправданной задержки и в течение 72 часов, где это осуществимо, предоставив информацию, разумно необходимую вам для исполнения собственных обязанностей по уведомлению.
7. Удаление и возврат при прекращении
При прекращении обслуживания или по вашему письменному запросу мы удалим или вернём персональные данные, которые обрабатываем от вашего имени, и удалим существующие копии, если только закон не обязывает нас их хранить. На практике удаление ваших ресурсов удаляет данные, которые они содержат; жизненный цикл при неоплате в Условиях обслуживания также приводит к удалению по истечении указанного срока.
8. Права на аудит
Мы предоставим информацию, разумно необходимую для демонстрации нашего соответствия настоящему DPA. Учитывая наш размер и устройство, права на аудит удовлетворяются прежде всего через эту документацию и письменные ответы на разумные вопросы, а не через инспекции на месте. Если надзорный орган прямо потребует аудита на месте, мы будем сотрудничать в его организации на разумных условиях.