Документ Data Processing Agreement (DPA)
Art. 28 GDPR · Редакция от 1 июля 2026 г. · Для корпоративных клиентов
Настоящий документ применяется в случаях, когда Оператор действует в качестве обработчика персональных данных (processor) для корпоративных клиентов (controller) — например, при групповых заказах билетов от лица юридического лица.
1. Стороны
Контролёр (Controller): юридическое лицо, оформляющее корпоративный заказ билетов от имени своих сотрудников или клиентов.
Обработчик (Processor): AquaGorod d.o.o., PIB 03925841, ul. Njegoševa 34, 81000 Podgorica, Crna Gora.
2. Предмет обработки
Обработчик обрабатывает персональные данные посетителей от имени Контролёра исключительно для целей оказания услуги — оформления, оплаты и доставки электронных билетов на посещение океанариума «Москвариум».
3. Категории данных и субъектов
- Категории субъектов: физические лица — посетители комплекса
- Категории данных: имя, фамилия, email, телефон, дата планируемого визита
- Специальные категории: не обрабатываются
4. Обязательства Обработчика (Art. 28(3) GDPR)
- Обрабатывать данные только по документированным инструкциям Контролёра
- Обеспечивать конфиденциальность через договоры о неразглашении с сотрудниками
- Применять технические и организационные меры безопасности (Art. 32 GDPR): шифрование TLS 1.3 при передаче, AES-256 при хранении, контроль доступа, регулярные аудиты
- Не привлекать субобработчиков без письменного согласия Контролёра (полный список текущих субобработчиков доступен по запросу на dpo@moskvariumshop.org)
- Помогать Контролёру в реализации прав субъектов данных (доступ, исправление, удаление и т.д.)
- Помогать Контролёру в проведении DPIA (оценки воздействия на защиту данных)
- Уведомлять Контролёра о нарушениях безопасности данных без промедления, но не позднее 72 часов с момента обнаружения
- После окончания оказания услуги удалить или вернуть данные Контролёру (по выбору Контролёра)
5. Субобработчики
Обработчик привлекает следующих субобработчиков с уведомлением Контролёра:
- Zenthoryx SP (Aviagram) — платёжный шлюз, EEA
- Hetzner Cloud GmbH — хостинг данных, Германия
- Postmark (Wildbit) — сервис email-доставки, США (Standard Contractual Clauses)
6. Международная передача данных
Основной регион обработки — Черногория (страна с адекватным уровнем защиты, признанная EU Commission). Передача данных в третьи страны (кроме США по SCC для email-сервиса) не производится.
7. Аудит
Контролёр вправе не чаще чем раз в год провести аудит соответствия Обработчика требованиям GDPR. Аудит проводится с уведомлением за 30 дней. Расходы на аудит несёт Контролёр.
8. Срок действия и расторжение
DPA действует в течение всего периода оказания услуги. При прекращении отношений Обработчик обязан в течение 30 дней удалить или вернуть все данные Контролёра.