Последнее обновление: 23.08.2026
Договор об обработке персональных данных по поручению контролёра (ст. 28 GDPR)
между
организацией (стороной договора об использовании платформы Zimun) — далее «контролёр» —
и
Zimun Labs UG (haftungsbeschränkt), Buchenteich 3, 73773 Aichwald, Германия, торговый реестр B участкового суда (Amtsgericht) Штутгарта, HRB 806662, в лице управляющей Светланы Пономаренко — далее «обработчик» или «Zimun» —
§ 1 Предмет и срок обработки
(1) Zimun предоставляет контролёру платформу планирования записей Zimun (zimun.online) как программное обеспечение в виде услуги («основной договор», то есть Условия Zimun вместе с выбранным тарифом). В рамках основного договора Zimun обрабатывает персональные данные по поручению контролёра.
(2) Предметом настоящего договора является обработка персональных данных, внесённых в платформу контролёром или его конечными клиентами (Приложение 1).
(3) Срок настоящего договора соответствует сроку основного договора. Расторжение основного договора одновременно является расторжением настоящего договора с той же даты. В отношении данных, которые после прекращения основного договора остаются на хранении до их окончательного удаления или возврата согласно § 8, обязанности настоящего договора продолжают действовать.
§ 2 Характер и цель обработки, категории данных, субъекты данных
Характер, цель, категории данных и категории субъектов данных изложены в Приложении 1 (Описание обработки).
§ 3 Ответственность и указания
(1) Контролёр единолично отвечает за правомерность обработки и за обеспечение прав субъектов данных (ст. 4(7) GDPR).
(2) Zimun обрабатывает данные исключительно по документированным указаниям контролёра (ст. 28(3)(a) GDPR). Использование и настройка функций платформы контролёром представляют собой документированное указание; дополнительные отдельные указания требуют текстовой формы.
(3) Если Zimun считает, что указание нарушает GDPR или иные положения о защите данных, Zimun без неоправданной задержки сообщает об этом контролёру (ст. 28(3), второй абзац, GDPR) и вправе приостановить исполнение до выяснения вопроса.
(4) Обработка в собственных целях Zimun в рамках настоящего договора не осуществляется. Какие операции обработки выполняются по поручению и в отношении каких Zimun сама является контролёром, обязательным образом следует из Приложения 4 (Распределение ролей). Названные там в разделе B операции обработки — в частности, аккаунты, эксплуатация и безопасность платформы, противодействие злоупотреблениям, расчёты и собственные законные обязанности Zimun — не являются предметом настоящего договора и описаны в политике конфиденциальности Zimun. Приём и проведение бронирований, включая связанные с ними уведомления по записям, к этому не относятся, а составляют обработку по поручению (Приложение 4, раздел A).
§ 4 Конфиденциальность
Zimun привлекает только лиц, принявших на себя обязательство соблюдать конфиденциальность либо связанных надлежащей законной обязанностью конфиденциальности (ст. 28(3)(b) GDPR).
§ 5 Безопасность обработки (ст. 32 GDPR)
(1) Zimun применяет меры, описанные в Приложении 2 (Технические и организационные меры), и поддерживает их на уровне современного состояния техники.
(2) Zimun вправе развивать эти меры при условии, что уровень защиты не снижается.
§ 6 Субобработчики
(1) Контролёр даёт общее разрешение (ст. 28(2) GDPR) на привлечение субобработчиков, перечисленных в Приложении 3.
(2) Zimun информирует контролёра о предполагаемых изменениях (добавлении или замене) не менее чем за 30 дней до вступления их в силу, в текстовой форме (например, по электронной почте или посредством уведомления в приложении). Контролёр вправе возразить по существенным основаниям защиты данных; в случае возражения обе стороны имеют право на внеочередное расторжение основного договора с даты вступления изменения в силу.
(3) Zimun возлагает на каждого субобработчика договором по существу те же обязанности по защите данных, что предусмотрены настоящим договором, прежде чем тот приступит к обработке персональных данных (ст. 28(4) GDPR). В отношении активных субобработчиков, перечисленных в Приложении 3, такие договоры заключены. Если перечисленный там субобработчик ещё не активен, это прямо отмечено в Приложении 3; договор заключается до включения соответствующей функции, а о включении сообщается согласно абзацу 2.
(4) Пояснение — ИИ-чат / OpenAI: необязательный ИИ-чат для записи работает исключительно с собственным ключом API OpenAI контролёра. Поэтому OpenAI не является субобработчиком Zimun, а выступает прямым обработчиком контролёра. Контролёр самостоятельно заключает с OpenAI необходимый договор об обработке и отвечает за правовое основание, за передачу в третью страну и за информирование своих конечных клиентов. В этой части Zimun передаёт содержание чата исключительно по указанию на конечную точку OpenAI, указанную контролёром.
(5) Пояснение — функция онлайн-оплаты / Stripe: если контролёр включает необязательную функцию онлайн-оплаты, платежи конечных клиентов проводятся через собственный счёт контролёра в Stripe (Stripe Payments Europe, Ltd., Ирландия); основанием служит собственный договор контролёра со Stripe. Stripe при этом не является субобработчиком Zimun: для исполнения платежей и для собственных предусмотренных законом обязанностей по проверке и обеспечению безопасности (например, противодействие мошенничеству и отмыванию денег) Stripe выступает самостоятельным контролёром; в остальном Stripe относится к собственной цепочке поставщиков услуг контролёра. В этой части Zimun передаёт по указанию платёжные данные и данные, связывающие платёж с записью, на счёт контролёра в Stripe и обрабатывает по поручению только платёжные данные, названные в Приложении 1; адрес электронной почты конечного клиента в Stripe при этом не передаётся. Данные платёжных инструментов (например, данные карт) Zimun не собирает и не хранит; конечный клиент вводит их непосредственно в Stripe. В той мере, в какой Stripe действует для расчётов по вознаграждению, которое Zimun начисляет контролёру за функцию оплаты, речь идёт об обработке в собственной сфере ответственности Zimun вне настоящего договора (§ 3(4)); данные конечных клиентов этим не затрагиваются.
§ 7 Содействие контролёру
(1) Zimun содействует контролёру надлежащими техническими и организационными мерами в реализации прав субъектов данных (ст. 12–23 GDPR; ст. 28(3)(e) GDPR), в частности посредством функций исправления и удаления в платформе и — при наличии функций экспорта — посредством них; в противном случае Zimun по запросу предоставляет соответствующие данные в распространённом машиночитаемом формате (см. положение Условий о доступе к данным).
(2) Zimun содействует контролёру в исполнении обязанностей по ст. 32–36 GDPR (безопасность, уведомление о нарушениях, оценка воздействия, предварительная консультация) с учётом характера обработки и сведений, имеющихся у Zimun (ст. 28(3)(f) GDPR).
(3) Zimun уведомляет контролёра без неоправданной задержки после того, как ей стало известно о нарушениях безопасности персональных данных, затрагивающих данные, обрабатываемые по поручению контролёра (ст. 33(2) GDPR).
§ 8 Удаление и возврат
(1) После прекращения основного договора Zimun удаляет данные, обрабатываемые по поручению контролёра, либо возвращает их по выбору контролёра, если этому не препятствует законная обязанность хранения (ст. 28(3)(g) GDPR). Окончательное удаление происходит — при отсутствии более раннего запроса контролёра об удалении — через 30 дней после прекращения основного договора; в течение этого срока контролёр может выгрузить свои данные или отозвать расторжение (см. Условия, положение об удалении после окончания договора).
(2) Независимо от этого в течение срока действия договора применяются автоматизированные процедуры удаления платформы (в частности, удаление контактных данных, относящихся к записям, через один месяц после записи, а для записей, оплаченных онлайн через функцию оплаты, — через 180 дней после записи, поскольку в течение этого срока платежи ещё могут стать предметом возвратных платежей (чарджбэков) или платёжных споров (§ 6(5)) — остальные данные записи (время, услуга, ресурс) после этого очищены от контактных данных; в отдельных случаях, в частности у небольших организаций или при особых услугах, они могут по-прежнему сохранять связь с личностью конечного клиента и поэтому продолжают рассматриваться как персональные данные в смысле настоящего договора — и удаление технических журналов через 30 дней).
§ 9 Подтверждения и проверки
(1) Zimun предоставляет контролёру все сведения, необходимые для подтверждения соблюдения обязанностей по ст. 28 GDPR (ст. 28(3)(h) GDPR), как правило, посредством надлежащей документации (например, описания технических и организационных мер, сертификатов или отчётов об аудите поставщиков инфраструктуры, в частности Google Cloud).
(2) Проверки на месте допускаются по предварительному уведомлению в разумные сроки и в обычные рабочие часы в той мере, в какой документации в конкретном случае недостаточно; коммерческая тайна и данные других клиентов остаются защищёнными.
(3) Расходы на собственные аудиты несёт контролёр. За услуги поддержки, выходящие за пределы предоставления имеющейся документации и содействия, причитающегося по закону согласно ст. 28(3)(h) GDPR, Zimun вправе требовать разумное вознаграждение по затраченному времени; право контролёра на аудит этим не ограничивается и не ставится в зависимость от предварительной оплаты.
§ 10 Передача в третьи страны
(1) Обработка в принципе осуществляется в ЕС (регион Google Cloud europe-west3, Франкфурт-на-Майне).
(2) В той мере, в какой субобработчики передают данные в третьи страны (Приложение 3), это происходит только при наличии решения об адекватности (ст. 45 GDPR, например рамочная программа ЕС—США по защите данных) либо надлежащих гарантий (ст. 46 GDPR, в частности стандартные договорные положения ЕС).
§ 11 Ответственность; заключительные положения
(1) К ответственности применяются ст. 82 GDPR и положения основного договора об ответственности.
(2) Изменения и дополнения настоящего договора требуют текстовой формы. При противоречии между настоящим договором и основным договором в вопросах защиты данных преимущественную силу имеет настоящий договор.
(3) Применяется право Германии; подсудность определяется основным договором.
Приложение 1 — Описание обработки
- Предмет: предоставление и эксплуатация платформы записи Zimun для контролёра
- Характер обработки: сбор через интерфейсы записи и администрирования, хранение, отображение, передача (уведомления, синхронизация календаря, факультативная передача данных ИИ-чата), автоматизированное удаление
- Цель: управление записями, услугами, ресурсами и участниками команды контролёра, а также коммуникация с конечными клиентами
- Категории данных: конечные клиенты — имя, адрес электронной почты, номер телефона, данные записи (услуга, ресурс, время), добровольные сведения в полях свободного текста, подтверждения согласий (например, принятие Условий, согласие на напоминания по SMS с указанием момента согласия); при необходимости — содержание чата (если ИИ-чат включён); записи в листе ожидания; при включённой функции онлайн-оплаты — платёжные данные записи (статус платежа, сумма, валюта, время, статус возврата средств, отнесение к записи и к организации) — без данных платёжных инструментов, таких как номера карт; их собирает исключительно Stripe (§ 6(5)). сведения о посещении приёма (отметки о начале и завершении, отметка о посещении или неявке, внутренняя текстовая заметка ответственного). Участники команды — имя, адрес электронной почты, данные аккаунта и профиля, рабочее время и время доступности, метаданные календаря (если синхронизация включена), идентификаторы исполнителя по операциям с приёмом (какой участник начал, завершил приём или отметил посещение, с указанием времени)
- Особые категории (ст. 9): Платформа не предусматривает отдельных полей данных для особых категорий персональных данных и не нуждается в таких данных для своей работы. Однако если контролёр предлагает услуги, связанные со здоровьем, данные записи (в частности, выбранная услуга и исполнитель) и сведения в полях свободного текста могут в отдельных случаях раскрывать данные о здоровье по смыслу ст. 9 GDPR; Zimun обрабатывает такие данные исключительно в рамках настоящего договора как часть перечисленных выше категорий данных. Контролёр отвечает за то, чтобы к такой обработке применялось исключение по ст. 9(2) GDPR (при необходимости — в сочетании с § 22 BDSG), и в рамках минимизации данных предписывает своим конечным клиентам не вносить в поля свободного текста сведения о здоровье, которые не являются необходимыми.
- Субъекты данных: конечные клиенты контролёра; участники команды или сотрудники контролёра
- Срок: срок основного договора; сроки автоматизированного удаления согласно § 8(2)
Приложение 2 — Технические и организационные меры (ст. 32 GDPR)
Приведённые ниже меры описывают текущее состояние платформы. Zimun развивает их в соответствии с § 5(2), не снижая уровня защиты.
- 1. Инфраструктура и контроль физического доступа: эксплуатация исключительно в дата-центрах Google Cloud Platform (App Engine, Firestore), регион ЕС europe-west3 (Франкфурт-на-Майне); собственных серверов нет. Контроль физического доступа, экологическая безопасность, резервирование и сертификации (в том числе ISO/IEC 27001, 27017, 27018, SOC 1/2/3) относятся к поставщику инфраструктуры и подтверждаются его отчётами об аудите (§ 9(1)).
- 2. Контроль доступа к продуктивным системам: доступ к продуктивной среде и базе данных ограничен посредством Google Cloud IAM управляющей и защищён многофакторной аутентификацией; приложение выполняется под выделенными сервисными аккаунтами с минимально необходимыми привилегиями.
- 3. Управление секретами: секреты приложения (ключи подписи и шифрования, ключи API, служебные учётные данные, закрытый ключ сервисного аккаунта базы данных) хранятся исключительно в Google Secret Manager и запрашиваются во время выполнения; они не находятся ни в исходном коде, ни в файлах конфигурации, ни в развёрнутом пакете приложения. Ротация выполняется путём добавления новой версии соответствующего секрета, без изменения кода. Пояснение: идентификаторы, публичные по своему замыслу, не являются секретами в смысле настоящего обязательства и им не охватываются — речь идёт о браузерном ключе для отображения карт, который выдаётся в HTML, и о ключе подтверждения для индексации поисковыми системами, который соответствующий протокол обязывает нас публиковать по общедоступному адресу. Такие идентификаторы защищаются ограничениями по источнику и по использованию, а не секретностью.
- 4. Аутентификация пользователей: вход исключительно через OAuth (Google, Microsoft); пароли Zimun не хранит.
- 5. Авторизация и требование разделения: проверки прав по роли и по организации в приложении; логическое разделение арендаторов по организациям на уровне данных; ни одна организация не имеет доступа к данным другой.
- 6. Контроль передачи и хранения: шифрование TLS (HTTPS) для всех соединений; шифрование при хранении на стороне поставщика инфраструктуры (стандарт Google Cloud).
- 7. Безопасность приложения: защита от подделки межсайтовых запросов (CSRF) и ограничение частоты обращений на значимых для безопасности конечных точках.
- 8. Минимизация данных за счёт их разделения: контактные данные конечных клиентов хранятся в отдельной, особо защищённой записи, отдельно от остальной записи о приёме; общая запись о приёме не содержит контактных данных.
- 9. Концепция удаления: автоматизированный ежедневный процесс удаления убирает контактные данные, относящиеся к записям, через один (1) месяц после записи (для записей, оплаченных онлайн через функцию оплаты: через 180 дней после записи, § 8(2)); технические журналы сервера хранятся 30 дней; удаление по запросу контролёра; окончательное удаление после окончания договора согласно § 8.
- 10. Контроль ввода: аудиторское журналирование административных операций; технические журналы сервера (30 дней).
- 11. Доступность и устойчивость: механизмы резервирования, резервного копирования и восстановления управляемой инфраструктуры (App Engine/Firestore); мониторинг сервиса.
- 12. Контроль указаний: выбор субобработчиков в соответствии со ст. 28 GDPR; договоры об обработке со всеми активными субобработчиками, перечисленными в Приложении 3 (§ 6(3)).
- 13. Пределы действующих мер: регулярные внешние тесты на проникновение и формализованные документированные учения по восстановлению (проверки восстановления) в настоящее время не проводятся; восстанавливаемость опирается на механизмы управляемой инфраструктуры.
Приложение 3 — Утверждённые субобработчики
-
Google Cloud EMEA Limited (Google Cloud Platform: App Engine, Firestore, Cloud Logging, Secret Manager)
- Услуга: хостинг, база данных, эксплуатация
- Место обработки: ЕС — регион europe-west3 (Франкфурт-на-Майне); возможен эпизодический доступ или доступ службы поддержки со стороны Google LLC (США)
- Механизм передачи: Google Cloud Data Processing Addendum; стандартные договорные положения ЕС / рамочная программа ЕС—США по защите данных
-
Mailgun Technologies, Inc. (группа Sinch)
- Услуга: отправка транзакционной электронной почты (отслеживание открытий и переходов отключено)
- Место обработки: регион ЕС Mailgun (сообщения обрабатываются и хранятся в пределах Европейского союза); поставщик учреждён в США, поэтому доступ службы поддержки из третьей страны нельзя полностью исключить
- Механизм передачи: DPA Mailgun/Sinch; стандартные договорные положения ЕС либо рамочная программа ЕС—США по защите данных
-
Bird B.V. (ранее MessageBird), Амстердам, Нидерланды
- Услуга: отправка SMS-напоминаний о записи (только если организация включила эту функцию и при наличии согласия конечного клиента; передаются номер телефона и текст сообщения)
- Место обработки: Нидерланды (ЕС)
- Статус: ещё не активен. Отправка SMS в настоящее время не включена на уровне всей платформы. До её включения Zimun заключит с Bird договор об обработке и проверит места обработки и возможные передачи в третьи страны (ст. 45, 46 GDPR); настоящее Приложение будет предварительно обновлено, а об изменениях будет сообщено согласно § 6(2).
-
Google Ireland Limited (Google Maps Platform: Maps JavaScript API, Geocoding, Time Zone)
- Услуга: отображение карт и поиск адресов на страницах настроек организации и её местоположений, а также определение на сервере координат и часового пояса адреса
- Затрагиваемые категории данных: в браузере — IP-адрес и сведения о браузере участника, а также адрес, введённый в поиск; на сервере — адрес, введённый контролёром. Никаких данных конечных клиентов — Google Maps не встроен в публичные страницы записи.
- Место обработки: ЕС/Ирландия; возможна передача в Google LLC (США)
- Механизм передачи: Google Maps Platform Data Processing Terms; стандартные договорные положения ЕС / рамочная программа ЕС—США по защите данных
- Особенность: встраивание на стороне браузера происходит только после явного щелчка участника («Загрузить карту»), которому предшествует уведомление о том, что будет передан IP-адрес. До этого щелчка соединение с Google не устанавливается.
Дополнение о функциях календаря и видео (это не субобработка, а передача, подлежащая раскрытию): если для записи предусмотрена видеовстреча, адрес электронной почты конечного клиента добавляется в качестве гостя к встрече, созданной через аккаунт Google участника; затем Google отправляет приглашение календаря. Напротив, запись календаря, которую Zimun вносит в календарь участника, не содержит данных конечных клиентов (только название услуги и временной интервал), а из календаря участника берутся только занятые интервалы, но не темы его личных встреч.
Вне цепочки субобработчиков Zimun: OpenAI (ИИ-чат) — привлекается непосредственно контролёром с его собственным ключом API (§ 6(4)). Stripe (функция онлайн-оплаты) — платёжный провайдер контролёра через его собственный счёт в Stripe, а для исполнения платежей и собственных предусмотренных законом обязанностей — самостоятельный контролёр (§ 6(5)). Google Ireland Limited и Microsoft Ireland Operations Limited выступают самостоятельными контролёрами при входе через OAuth; Google Календарь и Google Meet подключаются по инициативе соответствующего участника через его собственный аккаунт Google.
Приложение 4 — Распределение ролей (обязательное отнесение)
Настоящее приложение относит каждую операцию обработки к той или иной роли. Оно является определяющим для настоящего договора, для Условий и для политики конфиденциальности Zimun; отличающиеся описания в других местах толкуются в соответствии с настоящим приложением.
A. Обработка по поручению организации (Zimun = обработчик, ст. 28 GDPR)
Правовое основание определяет организация; Zimun в этой части не нуждается в собственном правовом основании.
- A1 — данные конечных клиентов (имя, адрес электронной почты, номер телефона), данные записей и бронирований, записи в листе ожидания, добровольные сведения в полях свободного текста. Субъекты данных: конечные клиенты.
- A2 — приём, изменение и отмена бронирований через страницы бронирования и административные интерфейсы организации, включая бронирования, переданные через доступы API и MCP. Субъекты данных: конечные клиенты.
- A3 — связанные с записями транзакционные уведомления конечным клиентам (подтверждение, напоминание, изменение, отмена, необходимые последующие сообщения), включая SMS-напоминания; протоколы доставки этих уведомлений. Субъекты данных: конечные клиенты.
- A4 — синхронизация календаря и создание приглашений на видеовстречи через аккаунт соответствующего участника. Субъекты данных: конечные клиенты, участники.
- A5 — передача содержания чата на конечную точку OpenAI, указанную организацией (§ 6(4)). Субъекты данных: конечные клиенты.
- A6 — при включённой функции онлайн-оплаты: платёжные данные бронирования (статус, сумма, валюта, время, статус возврата средств, отнесение к записи и к организации). Субъекты данных: конечные клиенты.
- A7 — основные данные и данные о доступности участников команды в той мере, в какой организация вносит их для планирования записей. Субъекты данных: участники.
B. Обработка под собственную ответственность Zimun (Zimun = контролёр)
Не является предметом настоящего договора; описана в политике конфиденциальности Zimun.
- B1 — создание и администрирование учётных записей пользователей, вход через OAuth, управление ролями и правами. Правовое основание: ст. 6(1)(b) GDPR, если субъект данных сам является стороной договора (в частности, индивидуальные предприниматели); в остальном — ст. 6(1)(f) GDPR (интерес в исполнении договора с организацией).
- B2 — подтверждение согласия с правовыми документами (редакция, контрольное значение, время, действующее лицо). Правовое основание: ст. 6(1)(f) GDPR (подтверждение включения условий по § 305(2) BGB, защита от требований) и (b), если действующее лицо само является стороной договора.
- B3 — эксплуатация, доступность и безопасность платформы, технические журналы сервера, резервные копии. Правовое основание: ст. 6(1)(f) GDPR во взаимосвязи со ст. 32 GDPR.
- B4 — противодействие злоупотреблениям и мошенничеству, ограничение частоты обращений, псевдонимные идентификаторы сеансов ИИ-чата. Правовое основание: ст. 6(1)(f) GDPR.
- B5 — расчёты по вознаграждениям Zimun в отношении организации, выставление счетов, сверка платежей. Правовое основание: ст. 6(1)(b) и (c) GDPR.
- B6 — собственная коммуникация Zimun с организацией и её участниками (сообщения по учётной записи, поддержка, уведомления по пунктам 9(4) и 17 Условий). Правовое основание: ст. 6(1)(b) либо (f) GDPR.
- B7 — исполнение собственных законных обязанностей Zimun (хранение по торговому и налоговому законодательству, обязанности должной осмотрительности, отчётности и содействия по PStTG, предоставление сведений органам власти, процедура сообщений по ст. 16 DSA). Правовое основание: ст. 6(1)(c) GDPR.
- B8 — открытие сайта и публичных страниц бронирования вне процедуры бронирования (выбор языка, сеансовые cookie и cookie CSRF). Правовое основание: ст. 6(1)(f) GDPR, § 25(2) № 2 TDDDG.
- B9 — веб-аналитика. Правовое основание: ст. 6(1)(a) GDPR, § 25(1) TDDDG.
C. Разграничение
Если Zimun для противодействия злоупотреблениям (B4) или для исполнения законной обязанности (B7) обращается к содержимому из раздела A, Zimun действует в этой части как обработчик и нуждается в указании организации, за исключением случаев, когда правовая норма Союза или государств-членов обязывает Zimun непосредственно (ст. 28(3)(a) GDPR); в этом случае Zimun уведомляет организацию, если это не запрещено правом. Совместный контроль (ст. 26 GDPR) отсутствует.