Документ

Data Processing Agreement (DPA)

Art. 28 GDPR · Редакция от 1 июля 2026 г. · Для корпоративных клиентов

Настоящий документ применяется в случаях, когда Оператор действует в качестве обработчика персональных данных (processor) для корпоративных клиентов (controller) — например, при групповых заказах билетов от лица юридического лица.

1. Стороны

Контролёр (Controller): юридическое лицо, оформляющее корпоративный заказ билетов от имени своих сотрудников или клиентов.

Обработчик (Processor): AquaGorod d.o.o., PIB 03925841, ul. Njegoševa 34, 81000 Podgorica, Crna Gora.

2. Предмет обработки

Обработчик обрабатывает персональные данные посетителей от имени Контролёра исключительно для целей оказания услуги — оформления, оплаты и доставки электронных билетов на посещение океанариума «Москвариум».

3. Категории данных и субъектов

  • Категории субъектов: физические лица — посетители комплекса
  • Категории данных: имя, фамилия, email, телефон, дата планируемого визита
  • Специальные категории: не обрабатываются

4. Обязательства Обработчика (Art. 28(3) GDPR)

  1. Обрабатывать данные только по документированным инструкциям Контролёра
  2. Обеспечивать конфиденциальность через договоры о неразглашении с сотрудниками
  3. Применять технические и организационные меры безопасности (Art. 32 GDPR): шифрование TLS 1.3 при передаче, AES-256 при хранении, контроль доступа, регулярные аудиты
  4. Не привлекать субобработчиков без письменного согласия Контролёра (полный список текущих субобработчиков доступен по запросу на dpo@moskvariumshop.org)
  5. Помогать Контролёру в реализации прав субъектов данных (доступ, исправление, удаление и т.д.)
  6. Помогать Контролёру в проведении DPIA (оценки воздействия на защиту данных)
  7. Уведомлять Контролёра о нарушениях безопасности данных без промедления, но не позднее 72 часов с момента обнаружения
  8. После окончания оказания услуги удалить или вернуть данные Контролёру (по выбору Контролёра)

5. Субобработчики

Обработчик привлекает следующих субобработчиков с уведомлением Контролёра:

  • Zenthoryx SP (Aviagram) — платёжный шлюз, EEA
  • Hetzner Cloud GmbH — хостинг данных, Германия
  • Postmark (Wildbit) — сервис email-доставки, США (Standard Contractual Clauses)

6. Международная передача данных

Основной регион обработки — Черногория (страна с адекватным уровнем защиты, признанная EU Commission). Передача данных в третьи страны (кроме США по SCC для email-сервиса) не производится.

7. Аудит

Контролёр вправе не чаще чем раз в год провести аудит соответствия Обработчика требованиям GDPR. Аудит проводится с уведомлением за 30 дней. Расходы на аудит несёт Контролёр.

8. Срок действия и расторжение

DPA действует в течение всего периода оказания услуги. При прекращении отношений Обработчик обязан в течение 30 дней удалить или вернуть все данные Контролёра.

Для заключения корпоративного DPA: dpo@moskvariumshop.org