Соглашение об обработке данных
Обновлено 11/07/26
Добавление об обработке данных
Последнее обновление: 28 июня 2026 года
Настоящее Добавление об обработке данных ("DPA") является частью Условий предоставления услуг между Red Friend Co., Ltd., действующей под торговым наименованием Movialy ("Обработчик", "мы", "нас"), и заказчиком ("Контролер", "вы"). Оно регулирует нашу обработку персональных данных от вашего имени при использовании вами сервиса Movialy ("Сервис").
Оно применяется в той степени, в которой вы действуете как контролер данных (или обработчик от имени другого контролера), а мы обрабатываем персональные данные в качестве вашего обработчика данных — в частности, персональные данные ваших собственных клиентов (арендаторов) и ваших авторизованных пользователей, которые вы вводите в Сервис.
В случае конфликта между настоящим DPA и Условиями предоставления услуг в отношении обработки персональных данных, настоящий DPA имеет преимущественную силу.
1. Определения
Термины, такие как "персональные данные", "обработка", "субъект данных", "контролер", "обработчик" и "нарушение персональных данных", имеют значения, указанные в GDPR и/или тайском PDPA, в зависимости от применимости. "Применимое законодательство о защите данных" означает все законы, относящиеся к защите данных и конфиденциальности, которые применяются к обработке в соответствии с настоящим DPA.
2. Роли сторон
2.1 Вы являетесь Контролером персональных данных, которые вы предоставляете или обрабатываете через Сервис в отношении ваших арендаторов и авторизованных пользователей. Вы определяете цели и средства такой обработки.
2.2 Мы действуем как ваш Обработчик в отношении этих персональных данных и обрабатываем их только в соответствии с вашими документированными инструкциями, включая инструкции, изложенные в Условиях предоставления услуг, настоящем DPA и вашем использовании параметров конфигурации Сервиса.
2.3 Мы являемся независимым Контролером в отношении ограниченных данных, описанных в нашей Политике конфиденциальности (например, администрирование учетной записи, выставление счетов, безопасность). Эта обработка регулируется нашей Политикой конфиденциальности, а не настоящим DPA.
3. Ваши инструкции и обязанности
3.1 Вы поручаете нам обрабатывать персональные данные только (a) для предоставления и поддержания Сервиса, (b) в соответствии с дальнейшими указаниями в Условиях предоставления услуг и настоящем DPA, и (c) в порядке, настроенном вами в рамках Сервиса.
3.2 Вы несете ответственность за обеспечение наличия действительного правового основания и любых требуемых согласий для сбора и обработки персональных данных, которые вы вводите в Сервис, включая документы, удостоверяющие личность (такие как водительские права, паспорта и удостоверения личности) и фотографии, а также за предоставление требуемых уведомлений субъектам данных.
3.3 Вы не будете использовать Сервис для обработки персональных данных в нарушение Применимого законодательства о защите данных, и ваши инструкции не будут требовать от нас этого.
4. Предмет и детали обработки
Предмет договора: предоставление сервиса Movialy для управления автопарком и бронированиями. Срок действия: на весь период действия вашей учетной записи плюс сроки хранения, указанные в Условиях оказания услуг и Политике конфиденциальности. Характер и цель обработки: размещение, хранение, передача, отображение и обработка Персональных данных Клиента для обеспечения функций Сервиса (бронирования, регистрация заезда/выезда, финансы, техническое обслуживание, формирование отчетов, необязательные функции на основе ИИ). Категории субъектов персональных данных: ваши арендаторы (клиенты), ваши уполномоченные пользователи и другие физические лица, чьи данные вы решите ввести в систему. Категории персональных данных: данные, позволяющие установить личность и контактную информацию; удостоверяющие личность документы (водительские права, паспорт, удостоверение личности); фотографии; данные о бронированиях, финансовые и бухгалтерские записи; заметки и оценки; а также связанные метаданные. Персональные данные особой категории / чувствительные данные: Сервис не предназначен для обработки персональных данных особой категории, за исключением удостоверяющих личность документов, необходимых для аренды транспортных средств. Ввод чувствительных данных запрещен, если вы не обеспечили законное основание для такой обработки.
5. Конфиденциальность
Мы гарантируем, что персонал, уполномоченный обрабатывать персональные данные, связан соответствующими обязательствами по сохранению конфиденциальности, а доступ к данным ограничен только теми лицами, которым он необходим для оказания Сервиса. Доступ с привилегиями суперадминистратора ограничен и подлежит журналу регистрации.
6. Меры безопасности
Мы применяем надлежащие технические и организационные меры, в том числе описанные в нашей Политике конфиденциальности: шифрование данных в процессе передачи (HTTPS/TLS), изоляция клиентов посредством безопасности на уровне строк (company_id), контроль доступа на основе ролей с повторной проверкой на стороне сервера, подписанные временные URL-адреса с ограниченным сроком действия для загруженных файлов, ведение журнала изменений и ограниченный, подлежащий журналу регистрации привилегированный доступ. Краткое описание мер приведено в Приложении 2.
7. Субобработчики
7.1 Вы разрешаете нам привлекать субобработчиков для оказания Сервиса. Перечень действующих субобработчиков указан в Приложении 1, а также на странице «Субобработчики» в нашей Политике конфиденциальности.
7.2 Мы возлагаем на каждого субобработчика обязательства по защите персональных данных, не менее строгие, чем обязательства, предусмотренные настоящим Соглашением о обработке данных (DPA), и несем ответственность за их исполнение.
7.3 Мы уведомим вас о любом планируемом добавлении или замене субобработчика не менее чем за тридцать (30) дней до вступления изменений в силу, предоставив вам возможность выразить возражение по обоснованным соображениям защиты персональных данных в течение этого срока. Если вы выскажете обоснованное и хорошо аргументированное возражение, которое мы не сможем устранить, вы вправе в качестве единственной меры воздействия расторгнуть соответствующую часть Сервиса путем направления письменного уведомления.
8. Содействие контроллеру
8.1 С учетом характера обработки мы будем оказывать вам содействие надлежащими техническими и организационными мерами, в максимально возможной степени, в выполнении ваших обязательств по реагированию на запросы субъектов персональных данных (на доступ, исправление, удаление, ограничение обработки, портируемость, возражение). Сервис также предоставляет функции экспорта (в формате CSV) и удаления, которые вы можете использовать напрямую.
8.2 Мы будем оказывать вам содействие, где это уместно и по вашему разумному запросу, при проведении оценок воздействия на защиту персональных данных и предварительных консультациях с надзорными органами с учетом информации, имеющейся в нашем распоряжении.
9. Нарушение безопасности персональных данных
Мы уведомим вас без неоправданной задержки после того, как узнаем о нарушении безопасности персональных данных, затрагивающем персональные данные, обрабатываемые от вашего имени, и предоставим всю информацию, которая будет разумно доступна нам, чтобы помочь вам выполнить собственные обязательства по уведомлению.
10. Международные передачи
В тех случаях, когда предоставление Услуги предполагает передачу персональных данных через границы, мы обеспечим наличие надлежащего механизма передачи в соответствии с действующим законодательством о защите данных (например, Стандартные договорные положения в рамках Регламента GDPR или соответствующие механизмы Закона о защите персональных данных). Сведения о местоположении субобработчиков см. в Приложении 1.
11. Возврат и удаление данных
По завершении оказания Услуги и по вашему выбору мы вернём или удалим персональные данные, обрабатываемые от вашего имени, за исключением случаев, когда их хранение требуется по закону. Данные Клиента будут доступны для экспорта в течение тридцати (30) дней после прекращения Услуги; по истечении этого срока они могут быть удалены, если только законом не предусмотрено иное требование к их хранению.
12. Аудит
Мы предоставим вам разумно необходимую информацию для подтверждения соблюдения настоящего Соглашения о обработке данных (DPA) и позволим проводить аудиты, включая инспекции, осуществляемые вами или аудитором, уполномоченным вами, при условии соблюдения разумных сроков уведомления, требований конфиденциальности и ограничений по частоте проведения, а также в рабочее время. Аудиты ограничены одним разом в календарный год, если только надзорный орган не потребует более частого проведения.
13. Ответственность
Ответственность каждой из сторон по настоящему Соглашению о обработке данных (DPA) подчиняется ограничениям и исключениям ответственности, установленным в Условиях оказания услуг.
14. Применимое право
Настоящее Соглашение о обработке данных (DPA) регулируется правом, указанным в Условиях оказания услуг (Таиланд), без ущерба для императивных положений действующего законодательства о защите данных.
Приложение 1 — Субобработчики
| Поставщик | Цель | Местоположение |
|---|---|---|
| Supabase, Inc. (через Lovable Cloud) | База данных, аутентификация, хранилище объектов, серверные функции | Соединённые Штаты / ЕС (в зависимости от конфигурации проекта) |
| Cloudflare, Inc. | Сеть доставки контента (CDN), edge-работники, доставка прогрессивного веб-приложения (PWA), кэширование | Соединённые Штаты; глобальная edge-сеть |
| Lovable AI Gateway | Распознавание текста (OCR), предложения по транспортным средствам, классификация документов, перевод, создание миниатюр | Соединённые Штаты / ЕС |
| ClickUp | Обработка обращений в службу поддержки и отчётов об ошибках | Соединённые Штаты |
| Omise / Opn Payments | Обработка платежей (локальные) | Таиланд / Сингапур |
| Paddle | Обработка платежей (международные) | Соединённое Королевство / ЕС |
| Сторонние сервисы GPS-отслеживания (функция находится в стадии разработки) | Опциональное подключение GPS; учётные данные предоставляются Контроллёром и по умолчанию не сохраняются | Функция находится в стадии разработки |
| Nager.Date | Данные о государственных праздниках по странам | Европейский союз |
| FlagCDN | Иконки флагов для выбора языка | Глобальная CDN |
Приложение 2 — Технические и организационные меры (резюме)
- Шифрование персональных данных при передаче (HTTPS/TLS).
- Логическое разделение клиентов (tenant isolation), обеспечиваемое безопасностью на уровне строк (Row Level Security) по полю
company_id. - Контроль доступа на основе ролей (роли + разрешения на уровне отдельных функций), повторная проверка на стороне сервера для чувствительных операций.
- Подписанные URL-адреса с ограниченным сроком действия для доступа к сохранённым фотографиям и документам.
- Журналирование аудита изменений в бронированиях, клиентах, транспортных средствах и финансовых записях.
- Ограниченный и журналируемый доступ суперадминистратора.
- Управление сессиями с автоматическим завершением и возможностью сброса пароля.
- Ежедневный сброс и изоляция демонстрационных данных.