Соглашение об обработке персональных данных (DPA)
Шаблон — вступает в силу с момента подписи обеими сторонами. Дата последней редакции: 16 мая 2026 г.
Настоящее Соглашение об обработке данных заключается между Project Line (קו פרויקטים, индивидуальный предприниматель, зарегистрированный в Израиле, рег. № 310333984, D-U-N-S 532247086, адрес: Keren ha-Yesod 23/9, Ashdod 7740412, Israel) («Обработчик», Processor) и клиникой, указанной в учётной записи Интеллектуальная система управления клиникой («Контролёр», Controller), в соответствии со ст. 28 Регламента (ЕС) 2016/679 (GDPR).
1. Предмет и срок
Обработчик обрабатывает персональные данные от имени Контролёра исключительно с целью оказания услуги Интеллектуальная система управления клиникой. Обработка осуществляется в течение срока действия подписки на Сервис.
2. Характер, цель; категории субъектов данных
Обрабатываемые персональные данные: идентификаторы пациентов, контактные данные, сведения о приёмах, клинические заметки и ограниченные финансовые данные, необходимые для выставления счетов. Категории субъектов данных: пациенты Контролёра, персонал Контролёра и авторизованные конечные пользователи. Специальные категории (ст. 9 GDPR) — данные о состоянии здоровья — обрабатываются на основании ст. 9(2)(h) GDPR (медицинское обслуживание).
3. Обязанности Обработчика (ст. 28(3) GDPR)
- Обрабатывать персональные данные только по документированным указаниям Контролёра, в том числе в отношении передачи в третьи страны или международные организации.
- Обеспечивать, чтобы лица, уполномоченные на обработку, приняли обязательство о конфиденциальности или были связаны соответствующей законной обязанностью конфиденциальности.
- Применять технические и организационные меры в соответствии со ст. 32 GDPR, перечисленные в Политике конфиденциальности §11.
- Привлекать субобработчиков только при наличии предварительного общего разрешения, уведомляя об изменениях не менее чем за 30 дней (текущий список — /sub-processors).
- Помогать Контролёру в исполнении запросов субъектов данных по ст. 12–23 GDPR.
- Уведомлять Контролёра о нарушениях защиты персональных данных без необоснованной задержки и не позднее 72 часов с момента, когда о них стало известно.
- Удалить или вернуть все персональные данные после окончания оказания услуг по выбору Контролёра в течение 30 дней.
- Предоставлять Контролёру всю информацию, необходимую для подтверждения соблюдения ст. 28, и обеспечивать проведение аудитов.
4. Международные передачи
Основная обработка осуществляется в Azure Israel Central. Израиль признан страной с надлежащим уровнем защиты согласно Решению Европейской Комиссии 2011/61/EU об адекватности. Если данные передаются в иные юрисдикции (например, OpenAI в США, Stripe US/EU, Twilio в США), применяются Стандартные договорные условия (Standard Contractual Clauses; Решение Комиссии (ЕС) 2021/914) и дополнительные гарантии в соответствии с Рекомендациями EDPB 01/2020.
Передачи из Великобритании. Для передач персональных данных из Великобритании применяется UK Addendum (B1.0) ICO к EU SCC либо UK International Data Transfer Agreement (IDTA) вместе с оценкой рисков передачи (TRA). Израиль покрыт решением об адекватности Великобритании; передачи в Microsoft и Twilio могут дополнительно опираться на UK Extension к EU-US Data Privacy Framework (UK-US Data Bridge).
4A. Израильский аннекс (Закон о защите частной жизни)
Для клиник, учреждённых в Израиле, настоящее DPA одновременно является договором «контролёр–держатель», требуемым Правилом 15 Правил защиты частной жизни (информационная безопасность) 5777-2017: цели обработки — согласно §2; уровень безопасности базы данных — высокий; Процессор применяет меры этих Правил (шифрование, контроль доступа, защищённый журнал аудита), уведомляет Контролёра об инцидентах безопасности согласно §3, привлекает суб-процессоров согласно §5 и возвращает либо удаляет данные согласно §3. Стороны действуют по Закону о защите частной жизни 5741-1981 (с Поправкой 13) в дополнение к GDPR-положениям этого DPA. Передачи за границу — по Правилу 2(4) Правил передачи данных за границу 5761-2001.
5. Субпроцессоры
Контролёр авторизует субпроцессоров, перечисленных на /sub-processors. Обработчик уведомляет Контролёра письменно не менее чем за 30 дней о намерении добавить или заменить субпроцессора; Контролёр вправе возражать по обоснованным причинам в этот период.
6. Ответственность
С учётом ограничения ответственности, установленного в Условиях использования, каждая сторона несёт ответственность за ущерб, причинённый обработкой, только если она не соблюла обязанности GDPR, направленные именно на обработчиков, или действовала вне правомерных указаний Контролёра либо вопреки им (ст. 82 GDPR).
7. Подписание
Принятие фиксируется на сервере через диалог Legal Acceptance (имя подписанта + должность + email + IP + временная метка UTC). Подписанная обеими сторонами копия PDF предоставляется по email-запросу на support@projectlineil.com.