Соглашение об обработке персональных данных (DPA)
Шаблон — вступает в силу с момента подписи обеими сторонами. Дата последней редакции: 16 мая 2026 г.
Настоящее Соглашение об обработке данных заключается между Project Line (קו פרויקטים, индивидуальный предприниматель, зарегистрированный в Израиле, рег. № 310333984, D-U-N-S 532247086, адрес: Keren ha-Yesod 23, 1-й этаж, офис 9, Ashdod 7740412, Israel) («Обработчик», Processor) и клиникой, указанной в учётной записи Сервиса «Интеллектуальная система управления клиникой» («Контролёр», Controller), в соответствии со ст. 28 Регламента (ЕС) 2016/679 (GDPR).
1. Предмет и срок
Обработчик обрабатывает персональные данные от имени Контролёра исключительно с целью оказания услуг Сервиса «Интеллектуальная система управления клиникой». Обработка осуществляется в течение срока действия подписки на Сервис.
2. Характер, цель; категории субъектов данных
Обрабатываемые персональные данные: идентификаторы пациентов, контактные данные, сведения о приёмах, клинические заметки и ограниченные финансовые данные, необходимые для выставления счетов. Категории субъектов данных: пациенты Контролёра, персонал Контролёра и авторизованные конечные пользователи. Специальные категории (ст. 9 GDPR) — данные о состоянии здоровья — обрабатываются на основании ст. 9(2)(h) GDPR (медицинское обслуживание).
3. Обязанности Обработчика (ст. 28(3) GDPR)
- Обрабатывать персональные данные только по документированным указаниям Контролёра, в том числе в отношении передачи в третьи страны или международные организации.
- Обеспечивать, чтобы лица, уполномоченные на обработку, приняли обязательство о конфиденциальности или были связаны соответствующей законной обязанностью конфиденциальности.
- Применять технические и организационные меры в соответствии со ст. 32 GDPR, перечисленные в Политике конфиденциальности §11.
- Привлекать субобработчиков только при наличии предварительного общего разрешения, уведомляя об изменениях не менее чем за 30 дней (текущий список — на странице «Перечень субобработчиков»).
- Помогать Контролёру в исполнении запросов субъектов данных по ст. 12–23 GDPR.
- Уведомлять Контролёра о нарушениях защиты персональных данных без необоснованной задержки и не позднее 72 часов с момента, когда о них стало известно.
- Удалить или вернуть все персональные данные после окончания оказания услуг по выбору Контролёра в течение 30 дней.
- Предоставлять Контролёру всю информацию, необходимую для подтверждения соблюдения ст. 28, и обеспечивать проведение аудитов.
4. Международные передачи
Основная обработка осуществляется в Azure Israel Central. Израиль признан страной с надлежащим уровнем защиты согласно Решению Европейской Комиссии 2011/61/EU об адекватности. Если данные передаются в иные юрисдикции (например, OpenAI в США, Stripe US/EU, Twilio в США), применяются Стандартные договорные условия (Standard Contractual Clauses; Решение Комиссии (ЕС) 2021/914) и дополнительные гарантии в соответствии с Рекомендациями EDPB 01/2020.
Передачи из Великобритании. Для передач персональных данных из Великобритании применяется UK Addendum (B1.0) ICO к EU SCC либо UK International Data Transfer Agreement (IDTA) вместе с оценкой рисков передачи (TRA). Израиль покрыт решением об адекватности Великобритании; передачи в Microsoft и Twilio могут дополнительно опираться на UK Extension к EU-US Data Privacy Framework (UK-US Data Bridge).
4A. Израильский аннекс (Закон о защите частной жизни)
Для клиник, учреждённых в Израиле, настоящее DPA одновременно является договором «контролёр–держатель», требуемым Правилом 15 Правил защиты частной жизни (информационная безопасность) 5777-2017: цели обработки — согласно п. 2; уровень безопасности базы данных — высокий; Обработчик применяет меры этих Правил (шифрование, контроль доступа, защищённый журнал аудита), уведомляет Контролёра об инцидентах безопасности согласно п. 3, привлекает субобработчиков согласно п. 5 и возвращает либо удаляет данные согласно п. 3. Стороны действуют по Закону о защите частной жизни 5741-1981 (с Поправкой 13) в дополнение к GDPR-положениям этого DPA. Передачи за границу — по Правилу 2(4) Правил передачи данных за границу 5761-2001.
5. Субобработчики
Контролёр даёт согласие на привлечение субобработчиков, перечисленных на странице «Перечень субобработчиков». Обработчик письменно уведомляет Контролёра не менее чем за 30 дней о намерении добавить или заменить субобработчика; Контролёр вправе возражать по обоснованным причинам в этот период.
6. Ответственность
С учётом ограничения ответственности, установленного в Условиях использования, каждая сторона несёт ответственность за ущерб, причинённый обработкой, только если она не соблюла обязанности GDPR, направленные именно на обработчиков, или действовала вне правомерных указаний Контролёра либо вопреки им (ст. 82 GDPR).
7. Подписание
Принятие фиксируется на сервере через диалог юридического акцепта (имя подписанта, должность, адрес электронной почты, IP-адрес и отметка времени в UTC). Подписанная обеими сторонами копия PDF предоставляется по email-запросу на support@projectlineil.com.