Соглашение об обработке данных (DPA)
Версия 1.1 — 24 августа 2026
Чтобы сохранить PDF: используйте Печать в браузере и «Сохранить как PDF».
1. Цель
Настоящее соглашение об обработке данных («DPA») является частью договорных отношений между Body Graph Studio (оператор: Nicolas Teysseyre, SIRET 888 766 797 00011) («Обработчик») и клиентом Body Graph Studio («Контролёр») в соответствии со статьёй 28 GDPR. Оно применяется, когда Контролёр использует функции, обрабатывающие персональные данные конечных пользователей от его имени, в частности виджет embed и хранение лидов.
2. Роли
Для посетителей, отправляющих данные через виджет на сайте Контролёра: клиент является контролёром; Body Graph Studio — обработчиком. Для аккаунта практика (вход, оплата, настройки) Body Graph Studio действует как самостоятельный контролёр согласно Политике конфиденциальности.
3. Предмет и срок
Обработчик обеспечивает расчёт Human Design chart, хранение лидов в кабинете Контролёра и связанные технические операции виджета. Обработка длится пока аккаунт активен, затем до удаления как указано ниже.
4. Характер и цели обработки
Обработка ограничена: приёмом данных формы embed; расчётом chart; хранением лидов для Контролёра; отображением в кабинете; ограничением частоты запросов и безопасностью; помощью при удалении или поддержке. Обработчик не использует данные посетителей embed для своего маркетинга.
5. Типы персональных данных
В зависимости от настроек embed Контролёра обработка может включать:
- Идентификационные и контактные данные: имя (опционально), email (опционально)
- Данные рождения для расчёта: дата, время, место и производные координаты/часовой пояс
- Метаданные согласия: время, принятый текст, версия согласия
- Краткие данные chart с лидом: тип, авторитет, профиль, стратегия
- Технические сигналы для защиты от злоупотреблений (например IP во время запроса для rate limiting), не сохраняемые как поля лида
6. Категории субъектов данных
Посетители и конечные пользователи сайта Контролёра, использующие виджет Body Graph Studio.
7. Документированные указания
Обработчик обрабатывает данные только по документированным указаниям Контролёра, включая: (i) настройки embed; (ii) работу с лидами в кабинете; и (iii) настоящее DPA, Условия и Политику конфиденциальности. Обработчик сообщит Контролёру, если указание, по его мнению, нарушает GDPR.
8. Конфиденциальность
Уполномоченные лица связаны обязательствами конфиденциальности; доступ ограничен необходимым для работы сервиса.
9. Меры безопасности
С учётом характера, объёма и целей обработки (расчёт Human Design chart и хранение лидов для практиков) Обработчик применяет следующие технические и организационные меры:
- Шифрование при передаче: HTTPS/TLS для сайта, API кабинета и API embed
- Контроль доступа: кабинет практика за аутентифицированной сессией; API генерации embed требует действующий API-ключ, привязанный к активной подписке
- Пароли хранятся в виде защищённых хешей (не в открытом виде)
- Защита от злоупотреблений: ограничение частоты запросов по IP и по API-ключу для генерации embed и геокодирования
- База данных у Neon в ЕС (AWS eu-central-1) с шифрованием на стороне провайдера
- Согласие embed: при включённом сборе лидов генерация требует явной галочки согласия; текст, версия и время согласия сохраняются с лидом
- Нет рекламных сетей и analytics-cookies в самом скрипте виджета embed
10. Субподрядчики
Контролёр разрешает использование следующих субподрядчиков, необходимых для сервиса:
- Vercel — хостинг приложения и инфраструктура
- Neon (AWS eu-central-1, Франкфурт) — база данных (аккаунты, графики, лиды embed)
- Paddle — платежи и подписки как Merchant of Record (биллинг клиента; не лиды посетителей embed)
- Open-Meteo — геокодирование места рождения для расчёта
Список может обновляться. Существенные изменения отражаются в Политике конфиденциальности и/или DPA. Продолжение использования после уведомления означает принятие обновлённого списка, без ущерба праву Контролёра возразить по законным основаниям и прекратить соответствующие функции.
11. Международные передачи
Передачи ограничены тем, что необходимо для работы сервиса:
- База Neon (включая лиды embed и данные рождения): хранится в ЕС (AWS eu-central-1, Франкфурт) — без намеренной передачи этого основного набора данных за пределы ЕЭЗ
- Vercel (хостинг): обработка запросов может выполняться в ЕЭЗ и/или других регионах в зависимости от маршрутизации; при передаче за пределы ЕЭЗ применяются договорные гарантии Vercel (SCC / иные законные инструменты передачи)
- Paddle (платежи): обрабатывает биллинг/подписку Контролёра как Merchant of Record и может включать передачи за пределы ЕЭЗ по документации GDPR Paddle; Paddle не обрабатывает лиды посетителей embed для Обработчика
- Open-Meteo (геокодирование): получает поисковую строку места рождения (и связанные параметры) для возврата координат/часового пояса расчёта
12. Содействие Контролёру
С учётом характера обработки Обработчик содействует Контролёру в ответах на запросы субъектов данных по лидам embed через кабинет (просмотр, экспорт CSV, удаление) и поддержку crssoweb@gmail.com. Контролёр отвечает за информирование посетителей и обработку адресованных ему запросов.
13. Утечка данных
Обработчик уведомляет Контролёра о нарушении персональных данных, затрагивающем данные по настоящему DPA, без неоправданной задержки и не позднее чем через 48 часов после обнаружения, и предоставляет доступную информацию для выполнения обязанностей GDPR (включая возможное уведомление надзорного органа в течение 72 часов).
14. Удаление и возврат данных
Возврат / переносимость: Контролёр может в любой момент экспортировать лиды embed из раздела Integration в CSV (имя, email, данные рождения, краткие поля chart, время сбора). Удаление: Контролёр может удалять отдельные лиды в кабинете. При окончании услуги (удаление аккаунта или письменный запрос), после экспорта нужных данных Контролёром, персональные данные аккаунта (включая оставшиеся лиды embed) безвозвратно удаляются максимум за 48 часов, если закон не требует более длительного ограниченного хранения. По письменному запросу на crssoweb@gmail.com Обработчик письменно подтверждает, что удаление выполнено. Обработчик не ведёт отдельный офлайн-архив лидов embed для своих целей.
15. Информация и аудиты
Обработчик предоставляет информацию, необходимую для подтверждения соблюдения DPA (этот документ, Политика конфиденциальности, публичное описание субподрядчиков и разумные письменные ответы). Выездные аудиты по умолчанию не предлагаются для этого лёгкого SaaS; стандартный механизм — удалённые запросы. Любой аудит должен быть ограничен данными настоящего DPA, конфиденциальным и не нарушать безопасность или других клиентов.
16. Ответственность и приоритет
DPA регулируется правом Франции. Оно имеет приоритет над противоречащими условиями только по вопросам обработки GDPR для данных посетителей embed. Обязательства GDPR не уменьшаются. В остальном ответственность определяется Условиями использования.
17. Принятие
Включая или используя виджет embed Body Graph Studio (или явно принимая DPA в продукте), Контролёр соглашается с настоящим DPA. Подписанную копию можно запросить по email при необходимости внутренней политики Контролёра.
18. Контакты
Вопросы по этому DPA: crssoweb@gmail.com