Перейти к содержимому
Animiyo

Соглашение об обработке данных

Соглашение по статье 28 между Animiyo как обработчиком и арендатором как контролёром: инструкции, безопасность, субобработчики, нарушения, аудиты и передачи.

Действует с
2 августа 2026 г.
Последнее обновление
2 августа 2026 г.
Версия
1.0

Когда ветеринарная клиника, магазин или заводчик использует Animiyo для управления собственными клиентами, роли разделяются: арендатор решает, зачем и как эти данные обрабатываются, и является контролёром, Animiyo выполняет его инструкции и является обработчиком. Статья 28 Regulation (EU) 2016/679 требует, чтобы эти отношения регулировались письменным правовым актом, и настоящий документ является таким актом. Это не изложение уведомления о конфиденциальности простым языком: это текст, который связывает обе стороны, который контролёр может приложить к собственному реестру операций обработки и который надзорный орган может запросить для ознакомления. В нём изложены предмет, срок, характер и цель обработки, типы данных и категории субъектов данных, инструкции, которые контролёр может давать, и те, которые были бы отклонены, меры безопасности, реально действующие на платформе, цепочка субобработчиков, содействие, причитающееся контролёру, сроки уведомления о нарушении, порядок осуществления аудита в отношении многоарендной услуги SaaS, основание для передач в Соединённые Штаты и то, что происходит с данными по окончании отношений. Каждая упомянутая мера соответствует конфигурации, реально присутствующей в проекте Google Cloud petdiary-10327, а не перечню намерений.

Предмет и сфера действия соглашения

Настоящий документ регулирует обработку персональных данных, которую Animiyo осуществляет от имени арендатора. Под арендатором понимается ветеринарная клиника, зоомагазин или сервис, либо заводчик, действующий в отдельном рабочем пространстве платформы, со своим персоналом и своими клиентами. В пределах этого периметра арендатор определяет цели и средства обработки и является контролёром; Animiyo предоставляет инфраструктуру, выполняет полученные инструкции и является обработчиком по смыслу статьи 4 пункта 8 Regulation (EU) 2016/679.

Соглашение заключается без отдельной подписи. Оно становится обязательным в момент, когда рабочее пространство арендатора активируется и принимаются условия, опубликованные на /termini: с этого момента настоящий текст, в редакции, действующей на дату, указанную в верхней части страницы, является правовым актом, требуемым статьёй 28 пунктом 3. Арендатор, которому нужен подписанный экземпляр для собственной документации, может запросить его на странице /contatti и получает тот же текст в датированном и подписанном документе.

Идентификационные сведения об этой редакции соглашения
ПунктЗначение
Редакция1.0
Действует с2 августа 2026 года
Последнее обновление2 августа 2026 года
ОбработчикОрганизация, управляющая Animiyo, указанная на странице /contatti
КонтролёрАрендатор, действующий в собственном рабочем пространстве на платформе
Сфера действияВеб-приложение на Cloud Run, нативное приложение iOS, общий бэкенд в проекте Google Cloud petdiary-10327
Связанные документы/privacy, /sub-responsabili, /diritti-privacy, /termini
Канал для сообщений/contatti

Соглашение не охватывает обработку, в которой Animiyo сама определяет цели и средства, то есть учётные записи владельцев животных, использующих платформу в личных целях: для них Animiyo является контролёром, и применимым документом является уведомление на /privacy. Оно также не охватывает поставщиков, которых арендатор выбирает самостоятельно и которые остаются его ответственностью, как описано на /sub-responsabili. Различие имеет значение, поскольку определяет, к кому субъект данных должен адресовать запрос и кто отвечает перед надзорным органом.

Роли сторон

Animiyo является многоарендной платформой, поэтому её роль меняется в зависимости от рассматриваемых данных, а не от момента. Две различные операции обработки могут сосуществовать вокруг одного и того же животного: карточка, которую владелец ведёт для себя, где Animiyo является контролёром, и клиническая документация, которую клиника пишет в собственном рабочем пространстве, где контролёром является клиника. В таблице показано, где проходит граница, функция за функцией, и её следует читать вместе с соответствующей таблицей в уведомлении на /privacy, с которой она совпадает.

Роль Animiyo по типу обработки
ОбработкаРоль AnimiyoКонтролёрПрименимый документ
Клинические записи и заметки SOAP, составленные клиникойОбработчикВетеринарная клиникаНастоящее соглашение
Лабораторные результаты и согласия, подписанные в клиникеОбработчикВетеринарная клиникаНастоящее соглашение
Журнал приёмов, типы приёмов и госпитализацииОбработчикАрендатор, который ими управляетНастоящее соглашение
Сметы, счета, заказы, подписки и программы лояльностиОбработчикАрендатор, который их выставляетНастоящее соглашение
Карточки клиентов арендатора и животных, которых он лечитОбработчикАрендаторНастоящее соглашение
Регистрация, вход и управление учётной записью владельцаКонтролёрAnimiyoУведомление на /privacy
Профили питомцев владельца, напоминания, прогулки и бюджетКонтролёрAnimiyoУведомление на /privacy
Безопасность платформы, журнал аудита, предотвращение злоупотребленийКонтролёрAnimiyoУведомление на /privacy
Измерение публичного сайта с помощью Google Analytics 4КонтролёрAnimiyoУведомление на /cookie

Две роли не перекрываются и не меняются местами ради удобства. Когда Animiyo действует как обработчик, она не решает, какие данные собирать и как долго их хранить: она выполняет документированные инструкции арендатора, а если выходит за их пределы, то в отношении этой обработки она считается контролёром по статье 28 пункту 10 со всеми вытекающими последствиями. Когда же она действует как контролёр, она отвечает напрямую за собственные решения и не может ссылаться на чью-либо инструкцию.

Ниже по цепочке от Animiyo цепочка продолжается. Поставщики, перечисленные на /sub-responsabili, обрабатывают данные от имени Animiyo и, в отношениях с арендатором, являются субобработчиками, уполномоченными по статье 28 пунктам 2 и 4. Таким образом, цепочка линейна и проверяема: арендатор является контролёром, Animiyo является обработчиком, Google Ireland Limited вместе с Google LLC является субобработчиком для инфраструктурных услуг. Никакого другого звена на дату настоящего соглашения не существует.

Предмет, срок, характер и цель обработки

Статья 28 пункт 3 требует, чтобы правовой акт точно указывал определённые элементы, а на практике их часто относят в общее приложение. Здесь они изложены в тексте самого документа и привязаны к функциям, реально присутствующим на платформе, поскольку абстрактный перечень не позволяет контролёру ничего проверить.

Элементы, требуемые статьёй 28 пунктом 3
ЭлементСодержание для настоящего соглашения
ПредметОбработка персональных данных, которые арендатор вносит, создаёт или получает, используя профессиональные функции платформы
СрокС момента активации рабочего пространства до его закрытия, плюс период возврата или удаления, описанный далее
ХарактерСбор, запись, организация, структурирование, хранение, ознакомление, извлечение, раскрытие получателям, уполномоченным контролёром, экспорт, ограничение и стирание
ЦельПредоставление функций, запрошенных контролёром, и обеспечение безопасности, целостности и непрерывности услуги
Типы персональных данныхКатегории, перечисленные в разделе о данных и субъектах данных
Категории субъектов данныхКлиенты арендатора, лица, которых он указывает как контакт, сотрудники персонала арендатора
Обязанности и права контролёраТе, что изложены в статьях 24, 28, 32, 33, 34, 35 и 36 Регламента и упомянуты в следующих разделах

Цели не являются общими. Каждая соответствует части продукта, которую арендатор включает или оставляет отключённой, и ни одна не предполагает какого-либо использования данных, кроме запрошенного контролёром. В частности, никакие данные, обрабатываемые от имени арендатора, не используются в собственных целях Animiyo, для коммерческой статистики, для профилирования или для обучения моделей искусственного интеллекта.

  • Управление карточками клиентов и животных, которых лечат, включая доступы, разрешённые владельцем.
  • Составление и ведение клинической документации: заметки SOAP, лабораторные результаты, хронические состояния, госпитализации.
  • Регистрация вакцинаций, медикаментозных терапий, обработок от паразитов и измерений веса.
  • Журнал приёмов, типы приёмов, настроенные арендатором, и связанные с ними напоминания.
  • Формы согласия, захват подписи и хранение подписанных согласий.
  • Сметы, счета, заказы, подписки и программы лояльности, которые ведёт арендатор.
  • Переписка между персоналом арендатора и клиентами внутри платформы.
  • Безопасность платформы, журнал аудита и предотвращение автоматизированных злоупотреблений.
  • Экспорт данных по запросу контролёра или субъекта данных, который обращается к контролёру.

Одно уточнение относительно срока предотвращает частое недоразумение. Обработка заканчивается не в день, когда арендатор прекращает использовать платформу, а в день, когда завершается процедура возврата или удаления, описанная далее. В промежуточный период Animiyo продолжает хранить данные, ограничивая обработку хранением и операциями, необходимыми для их передачи или стирания. Этот промежуточный период не является бессрочным: у него есть сроки, изложенные в разделе об окончании отношений.

Типы персональных данных и категории субъектов данных

В таблице перечислены категории данных, которые Animiyo обрабатывает от имени арендатора, с конкретными примерами и с указанием коллекций Firestore, в которых они находятся. Указание коллекций не является излишней технической деталью: оно позволяет контролёру проверить, что заявленное здесь соответствует тому, что реально существует в системе, и позволяет ему описать обработку в собственном реестре с той же точностью.

Категории данных, обрабатываемых от имени арендатора
Категория данныхКонкретные примерыГде находятсяСубъект данных
Идентификаторы клиентовИмя, адрес электронной почты, контактные данные, публичное имя пользователя, принадлежность к арендатору в пользовательских утверждениях (custom claims) токенаКоллекции users, usernames, petMembershipsКлиент арендатора
Карточки животных, которых лечатКличка, вид, порода, дата рождения, пол, номер микрочипа, вес, фотографииКоллекции pets, weightRecords, petActivity и Cloud StorageВладелец животного
Контакты, связанные с животнымЭкстренные контакты, лечащий ветеринар, лица, уполномоченные забрать животное или принимать решенияКоллекция petContactsВладелец и указанные лица
Клиническая документацияЗаметки SOAP, лабораторные результаты, хронические состояния, госпитализацииКоллекции soapNotes, labResults, petConditions, hospitalizedВладелец животного
Профилактика и терапииВакцинации, введённые или назначенные медикаменты, обработки от паразитов, ветеринарные приёмыКоллекции vaccinations, medications, dewormingRecords, vetAppointments, appointmentTypesВладелец животного
СогласияФормы согласия, подготовленные арендатором, подписанные согласия и захваченная подписьКоллекции consentForms, signedConsents и Cloud StorageТот, кто подписывает согласие
Финансовые и коммерческие данныеСметы, счета, заказы, подписки, баллы лояльности, связанные статьи расходовКоллекции estimates, invoices, orders, subscriptions, rewards, budgetItemsКлиент арендатора
Переписка и отзывыПереписка между персоналом арендатора и клиентами, отзывы, полученные арендаторомКоллекции conversations, reviewsТот, кто пишет, и тот, кто упомянут
Доступы к животномуРазрешения, которыми владелец открывает арендатору карточку своего животного и выбранные подколлекцииКоллекции petShares, petMembershipsВладелец животного
Данные о персонале арендатораУчётные записи операторов, назначенная роль, разрешения, автор каждой записиКоллекции users, tenants, auditLogСотрудник персонала
Технические данные и данные безопасностиЖурнал аудита приложения, токены уведомлений FCM, токены App Check, журналы запросов Cloud RunКоллекция auditLog и журналы поставщика инфраструктурыЛюбой, кто пользуется платформой

Задействованы четыре категории субъектов данных, и их стоит различать, поскольку у них разные ожидания и права и поскольку контролёр обязан информировать всех, а не только своих платящих клиентов.

  • Клиенты арендатора, то есть владельцы животных, которых лечит клиника, магазин или заводчик.
  • Лица, указанные как контакт для животного: члены семьи, домочадцы, доверенные лица, лечащий ветеринар.
  • Сотрудники персонала арендатора, которые заходят на платформу под собственной учётной записью и чьи действия попадают в журнал аудита.
  • Третьи лица, изредка упоминаемые в свободном тексте заметки, результата, сметы или переписки.

Последняя категория доставляет больше всего хлопот и также меньше всего поддаётся контролю со стороны обработчика. Поле свободного текста принимает всё, что в него вписывается, включая данные о лицах, не имеющих отношения к платформе. Animiyo не фильтрует содержание профессиональных заметок, поскольку фильтрация означала бы их прочтение и оценку, то есть превышение полученных инструкций. Именно контролёр должен предписать собственному персоналу вписывать в поля свободного текста только то, что необходимо и относимо, в силу принципа минимизации по статье 5 пункту 1 подпункту c.

Данные о здоровье животного и данные владельца

Данные, содержащиеся в медицинской карте животного, не являются данными о здоровье по смыслу статьи 9 Регламента. Причина проста и не допускает уловок: статья 9 защищает особые категории персональных данных, относящихся к субъекту данных, а субъект данных по определению является физическим лицом. Животное таковым не является, поэтому его клиническая карта не влечёт запрета по статье 9 пункту 1 и не требует поиска исключения среди тех, что предусмотрены пунктом 2.

Это не делает такие данные анонимными, что является противоположной и столь же распространённой ошибкой. Вакцинация, терапия, госпитализация или лабораторный результат относимы к владельцу, установленному через учётную запись, к которой привязано животное: они описывают его траты, его привычки, его визиты в клинику и во многих случаях его семейное положение. Поэтому они остаются обычными персональными данными владельца и должны обрабатываться как таковые, с правовым основанием, уведомлением, сроками хранения и полностью применимыми правами.

Классификация информации, встречающейся на платформе
ИнформацияПравовая классификацияКому нужно правовое основание
Вакцинация, терапия или процедура, зарегистрированная для животногоОбычные персональные данные владельца, а не данные по статье 9Арендатор, как правило, для исполнения договора со своим клиентом
Заметка SOAP, составленная ветеринаромОбычные персональные данные владельца, с профессиональным содержанием о животномАрендатор, в силу профессиональных и договорных обязательств
Лабораторный результат, относящийся к животномуОбычные персональные данные владельцаАрендатор, в силу профессиональных и договорных обязательств
Отметка о том, что животное является собакой-поводырём или животным-помощникомДанные о здоровье лица, которому оказывается помощь, статья 9Арендатор, с явного согласия по статье 9 пункту 2 подпункту a
Причина приёма, описывающая состояние владельцаДанные о здоровье владельца, статья 9Арендатор, с явного согласия или путём удаления информации
Аллергия владельца, отмеченная для обращения с медикаментомДанные о здоровье владельца, статья 9Арендатор, с явного согласия и с ограниченным хранением
Контактные данные экстренного контакта, члена семьи или доверенного лицаОбычные персональные данные третьего лицаАрендатор, предоставляя уведомление этому третьему лицу самостоятельно
Рукописная подпись на форме согласияОбычные персональные данные с высокой идентифицирующей ценностьюАрендатор, для исполнения своей обязанности доказать согласие

Различие имеет практические последствия в обоих направлениях. Вниз оно удерживает контролёра от того, чтобы запрашивать явное согласие там, где достаточно договора, излишне усложняя сбор данных и делая отзывной ту операцию обработки, которая таковой не является. Вверх оно не позволяет считать клиническую карту животного несущественной: если арендатор обслуживает большое число клиентов, объём и воспринимаемая чувствительность этой информации имеют вес в оценке рисков даже в отсутствие статьи 9.

Технически Animiyo применяет к этой информации те же меры защиты, что и к особым категориям, независимо от её правовой классификации, поскольку потенциальный вред от несанкционированного доступа сопоставим.

  • Доступ, ограниченный владельцем и теми, кого он явно уполномочил через доступ.
  • Правила безопасности Firestore и Cloud Storage, которые проверяют принадлежность документа при каждом чтении и каждой записи.
  • Разделение между арендаторами, так что клиника видит только тех животных, которые с ней разделены.
  • Регистрация значимых операций с клинической документацией в журнале аудита приложения.
  • Шифрование при передаче по TLS и в состоянии покоя по AES с 256 битами.
  • Никакого вторичного использования какого-либо рода: ни коммерческой статистики, ни профилирования, ни обучения моделей.

Один момент остаётся на попечении контролёра одного. Поля свободного текста в клинической документации могут захватывать данные о здоровье физических лиц, и в этом случае статья 9 применяется в полном объёме. Animiyo не может этого заметить, поскольку не читает содержание заметок. Поэтому контролёр должен предписать своему персоналу не вносить информацию о здоровье владельца или третьих лиц, когда это не необходимо для лечения животного, и собирать явное согласие, когда это необходимо.

Документированные инструкции контролёра

Animiyo обрабатывает данные арендатора только по документированным инструкциям контролёра, в силу статьи 28 пункта 3 подпункта a. Документированные не обязательно означает написанные на бумаге: это означает воспроизводимые, относимые к тому, кто дал инструкцию, и проверяемые впоследствии. На программной платформе большинство инструкций даётся посредством использования продукта, и настоящее соглашение прямо это признаёт, вместо того чтобы делать вид, будто всё проходит через обмен письмами.

Что считается документированной инструкцией, а что нет
КаналСчитается инструкциейПримечание
Настоящее соглашение и документы, на которые оно ссылаетсяДаЭто базовая инструкция: она описывает всё, что платформа делает от имени контролёра
Настройки, выбранные в панели арендатораДаРоли и разрешения операторов, типы приёмов, формы согласия, прайс-листы, напоминания
Операции, выполняемые персоналом в рамках функций приложенияДаСоздание, редактирование, предоставление доступа, экспорт и удаление являются инструкциями, данными через интерфейс и зафиксированными в журнале аудита
Письменный запрос, отправленный со страницы /contatti администратором арендатораДаЭто канал для инструкций, которые интерфейс не покрывает, например для внеочередного извлечения
Устное или телефонное сообщениеНетОно должно быть подтверждено письменно до исполнения, за исключением продолжающегося инцидента безопасности
Запрос с адреса, не связанного с учётной записью администратораНетОн отклоняется и доводится до сведения администратора арендатора
Запрос от оператора, не имеющего необходимых разрешенийНетОн отклоняется: внутренние разрешения назначаются администратором арендатора, а не обработчиком
Запрос от клиента арендатора, адресованный напрямую AnimiyoНетОн перенаправляется контролёру по процедуре, изложенной в разделе о содействии

Статья 28 пункт 3 завершается обязанностью, которая направлена в противоположную сторону от всех остальных: обработчик должен незамедлительно информировать контролёра, если, по его мнению, инструкция нарушает Регламент или иные положения о защите данных Союза или государства-члена. Это не любезность, и это единственный случай, когда обработчик обязан возразить контролёру. Animiyo делает это письменно, со страницы /contatti на адрес электронной почты администратора арендатора, в течение пяти рабочих дней с момента получения инструкции, и приостанавливает исполнение одной лишь оспариваемой части до получения ответа.

Следующие инструкции, в качестве примера и без исчерпывающего перечисления, были бы доведены до сведения и не исполнены. Это реалистичные примеры, взятые из функций, реально существующих на платформе, а не учебные гипотезы.

  • Отключение журнала аудита арендатора или изменение уже сделанных записей.
  • Хранение клинической документации клиента сверх периода, установленного самим контролёром, без какого-либо дополнительного правового основания.
  • Раскрытие данных клиента третьему лицу, не уполномоченному контролёром или законом.
  • Доступ к данным арендатора, отличного от того, кто даёт инструкцию, даже в целях сравнения или проверки.
  • Использование контактных данных клиентов арендатора для массовых коммерческих сообщений без действительного согласия.
  • Восстановление данных, стёртых по запросу субъекта данных, путём обращения к резервным копиям.
  • Передача данных поставщику, выбранному арендатором, который не предлагает гарантий, требуемых статьёй 28 пунктом 1.
  • Снятие разделения между арендаторами для перекрёстного поиска по животным других специалистов.

Если после уведомления контролёр подтверждает инструкцию письменно и подтверждение не устраняет выявленной незаконности, Animiyo её не исполняет и может прекратить отношения с соблюдением срока предупреждения, установленного в условиях на /termini. Уведомление, подтверждение и результат сохраняются и предоставляются контролёру по запросу, поскольку они являются доказательством того, как повела себя каждая сторона.

Конфиденциальность персонала

Статья 28 пункт 3 подпункт b требует, чтобы лица, уполномоченные обрабатывать данные, приняли на себя обязательство о конфиденциальности или несли соответствующую установленную законом обязанность о конфиденциальности. В Animiyo число лиц с доступом к производственным данным очень мало и совпадает с теми, кто выполняет техническое обслуживание платформы. Сказать так полезнее, чем описывать организационную структуру, которой не существует: в услуге такого масштаба главной мерой безопасности является именно то, что возможных доступов немного и все они отслеживаются.

  • Письменное обязательство о конфиденциальности для всякого, кто получает доступ к производственным данным, действующее и после окончания отношений.
  • Административный доступ, предоставляемый по принципу наименьших привилегий и отзываемый, как только отпадает причина, его оправдывавшая.
  • Доступ к производственным данным допускается только для обслуживания, устранения дефектов, реагирования на инцидент безопасности или по письменному запросу контролёра.
  • Обязательная многофакторная аутентификация на учётных записях консоли Google Cloud проекта petdiary-10327.
  • Регистрация значимых административных операций в журнале аудита приложения и в журналах поставщика инфраструктуры.
  • Отсутствие сторонней службы поддержки клиентов с доступом к данным, как уже заявлено на /sub-responsabili.
  • Отсутствие использования производственных данных в тестовых средах: тесты используют синтетические данные или локальный эмулятор.

Контролёр может в любое время запросить со страницы /contatti актуальный перечень административных ролей, действующих в проекте, и подтверждение того, что обязательства о конфиденциальности подписаны. Он не получает имён отдельных лиц, которые сами по себе являются персональными данными третьих лиц, но получает число активных доступов, тип привилегии, привязанной к каждому, и дату последней проверки. Это та информация, которая нужна для оценки меры без создания новой операции обработки.

Меры безопасности по статье 32

Перечисленные здесь меры это те, что реально реализованы на платформе. Третий столбец это то, что делает таблицу полезной: он указывает, как контролёр может самостоятельно проверить меру, не будучи вынужден полагаться на заявление. Мера безопасности, которую нельзя проверить, является утверждением, а не гарантией.

Действующие технические и организационные меры и способ их проверки
МераГде применяетсяКак контролёр может её проверить
Firebase Authentication с проверкой адреса электронной почтыДоступ к любой учётной записи, в вебе и на iOSПопытка входа с непроверенным адресом
Контроль доступа по роли и по арендатору в пользовательских утверждениях (custom claims) токенаКаждый запрос к бэкенду и каждый ограниченный экранОсмотр токена оператора и проверка с урезанной ролью
Правила безопасности Firestore, написанные для каждой коллекции и каждой ролиКаждое чтение и каждая запись в базе данныхПопытка прочитать документ, принадлежащий другому арендатору, которая отклоняется
Правила безопасности Cloud StorageФотографии, загруженные документы, подписи согласийПопытка открыть файл, не связанный с собственным рабочим пространством
Разделение данных между арендаторами, без путей перекрёстного чтенияВсе коллекции, несущие ссылку на арендатораПоиск животного, которое не было разделено, который ничего не возвращает
Firebase App Check с reCAPTCHA EnterpriseВызовы, поступающие из браузера и из приложения iOSЗапрос без действительного токена аттестации, который отклоняется
Шифрование при передаче по TLSВсе соединения с сайтом, с бэкендом и с Cloud StorageОсмотр сертификата и заголовков ответа
Шифрование в состоянии покоя по AES с 256 битамиCloud Firestore и Cloud Storage for FirebaseДокументация Google Cloud о шифровании в состоянии покоя по умолчанию
Журнал аудита приложения в коллекции auditLogЗначимые операции с данными и настройкамиВыписка из журнала, ограниченная собственным арендатором, запрашиваемая на /contatti
Политика безопасности контента (content security policy) в режиме принудительного примененияСтраницы веб-приложенияЧтение заголовков ответа сайта
Резервное копирование и репликация, управляемые Google CloudCloud Firestore и Cloud Storage for FirebaseДокументация поставщика об услугах, включённых для проекта
Наименьшие привилегии на административных учётных записяхКонсоль проекта Google Cloud petdiary-10327Перечень активных ролей и дата последней проверки, запрашиваемые на /contatti

Статья 32 пункт 1 перечисляет четыре категории мер. Соответствие с приведённой выше таблицей изложено ниже в полном объёме, чтобы контролёр мог скопировать его в собственный реестр, не будучи вынужден его восстанавливать.

  • Псевдонимизация и шифрование, подпункт a: шифрование при передаче по TLS и в состоянии покоя по AES с 256 битами; псевдонимные технические идентификаторы в журналах безопасности и при измерении публичного сайта.
  • Конфиденциальность, целостность, доступность и устойчивость, подпункт b: правила безопасности для каждой коллекции, разделение между арендаторами, контроль на основе ролей, App Check, управляемые услуги с резервированием поставщика инфраструктуры.
  • Своевременное восстановление, подпункт c: резервное копирование и репликация, управляемые Google Cloud для Cloud Firestore и Cloud Storage, с процедурой восстановления, документированной поставщиком.
  • Регулярная проверка эффективности, подпункт d: пересмотр мер при каждом выпуске, затрагивающем аутентификацию, правила доступа или структуру данных, с автоматизированными тестами правил безопасности.

Две вещи не заявлены, и их отсутствие является частью информации. У Animiyo нет собственных сертификаций: доступные отчёты о соответствии это те, что Google публикует для услуг Google Cloud и Firebase, и они касаются инфраструктуры, а не приложения. И ни одна мера не обещает абсолютной безопасности, которую не может предложить ни одна система, подключённая к сети. Контролёр должен учитывать это в собственной оценке рисков, вместо того чтобы считать вопрос решённым лишь потому, что обработчик его перечислил.

Субобработчики

Настоящим соглашением контролёр предоставляет Animiyo общее разрешение привлекать субобработчиков, в силу статьи 28 пункта 4 Regulation (EU) 2016/679. Общее разрешение является единственно осуществимым вариантом в услуге SaaS, поскольку инфраструктура является общей для всех арендаторов, а специальное разрешение для каждого сделало бы любое обслуживание невозможным. Однако это не карт-бланш: контролёр сохраняет право заранее знать о том, что меняется, возражать и прекращать отношения.

Официальный и непрерывно обновляемый перечень субобработчиков публикуется на /sub-responsabili, где для каждого поставщика указаны услуга, категории данных, место обработки и основание передачи. На дату вступления настоящего соглашения в силу цепочка состоит из следующего.

  • Google Ireland Limited, с Google LLC в качестве дальнейшего субобработчика, для Firebase Authentication, Cloud Firestore, Cloud Storage for Firebase, Cloud Functions, Cloud Run, Firebase Cloud Messaging, Firebase App Check с reCAPTCHA Enterprise и Google Analytics 4.
  • Stripe Payments Europe Limited для обработки платежей: интеграция присутствует в коде, но шлюз отключён конфигурационным флагом, поэтому на дату настоящего соглашения он не получает никаких данных.

Внешние источники данных, запрашиваемые напрямую браузером пользователя, не являются субобработчиками: openFDA, Open Pet Food Facts, dog.ceo, Wikipedia, iNaturalist, frankfurter.app и tile.openstreetmap.org. Эти вызовы лишь читают данные, они не несут ни идентификаторов учётных записей, ни содержания дневника и не совершаются по инструкциям Animiyo относительно использования собранных данных. В отношении данных о соединении, которые они получают, в частности IP-адреса браузера, эти службы являются независимыми контролёрами. Контролёр должен учитывать это в собственном уведомлении о конфиденциальности, если он включает функции, которые их используют.

  1. Публикация уведомления

    Не менее чем за тридцать дней до добавления или замены субобработчика изменение публикуется на /sub-responsabili с указанием поставщика, услуги, задействованных данных и планируемой даты активации.

  2. Сообщение контролёру

    Одновременно с публикацией уведомление направляется на адрес электронной почты, который арендатор указал в своём профиле. Поддержание этого адреса актуальным и отслеживаемым является обязанностью контролёра, поскольку именно там уведомление вступает в силу.

  3. Мотивированное возражение

    Контролёр может возразить в течение пятнадцати дней с момента уведомления, написав со страницы /contatti. Возражение должно быть мотивированным, то есть в нём должно быть указано, какой конкретный риск или какое правовое ограничение делает предлагаемого поставщика неприемлемым.

  4. Поиск альтернативной меры

    До даты активации стороны проверяют, может ли возражение быть разрешено иной конфигурацией, иным регионом обработки, сокращением передаваемых данных или иным поставщиком для этой функции.

  5. Прекращение без штрафа

    Если возражение не может быть разрешено, контролёр может прекратить без штрафа ту часть услуги, которую затрагивает изменение, с правом на возврат данных по процедуре, описанной в разделе об окончании отношений.

Сроки процедуры по субобработчикам
ЭтапСрокКанал
Публикация уведомленияНе менее чем за тридцать дней до измененияСтраница /sub-responsabili
Сообщение контролёруОдновременно с публикациейАдрес электронной почты, указанный арендатором в профиле
Мотивированное возражениеВ течение пятнадцати дней с момента уведомленияСтраница /contatti
Предложение альтернативных мерДо даты активацииАдрес электронной почты, указанный арендатором в профиле
Прекращение без штрафаЕсли возражение не может быть разрешено альтернативными мерамиСтраница /contatti
Срочная замена по соображениям безопасностиСокращённое предупреждение, с немедленным сообщением и возражением впоследствииСтраница /sub-responsabili и адрес электронной почты арендатора

На каждого субобработчика Animiyo налагает договором обязательства по защите данных не менее обременительные, чем те, что приняты по настоящему соглашению, как того требует статья 28 пункт 4. То же положение устанавливает, что при неисполнении субобработчиком этих обязательств обработчик остаётся полностью ответственным перед контролёром за их исполнение. Это означает, что контролёру не приходится преследовать Google Ireland Limited из-за сбоя инфраструктуры: он обращается к Animiyo, которая отвечает, а затем ищет возмещения ниже по цепочке. Критерии, по которым поставщик допускается или исключается, описаны на /sub-responsabili и включают абсолютный запрет на положения, позволяющие поставщику использовать данные в собственных целях.

Содействие контролёру

Обработчик должен содействовать контролёру в наборе обязанностей, которые остаются собственными обязанностями контролёра, но для которых на практике нужны информация или инструменты, имеющиеся только у обработчика. В таблице указаны каждая обязанность, положение, которое её устанавливает, конкретный способ её исполнения и срок, в течение которого контролёр получает ответ.

Обязанности по содействию и сроки ответа
ОбязанностьСсылкаКак исполняетсяСрок
Содействие в запросах субъектов данныхСтатья 28 пункт 3 подпункт eИнструменты экспорта и удаления, доступные в приложении, перенаправление контролёру запросов, полученных по ошибке, внеочередные извлечения по письменному запросуПеренаправление в течение пяти рабочих дней, техническое содействие в течение десяти рабочих дней
Содействие в безопасности обработкиСтатья 28 пункт 3 подпункт f и статья 32Актуальное описание действующих мер и ответы на анкеты безопасности контролёраВ течение тридцати дней с момента запроса
Содействие в уведомлении о нарушенииСтатья 28 пункт 3 подпункт f, статьи 33 и 34Сообщение с минимальным содержанием, изложенным в отдельном разделе, и поддержка в составлении уведомления в органПервое оповещение в течение двадцати четырёх часов с момента, когда стало известно
Содействие в оценке воздействияСтатья 28 пункт 3 подпункт f и статья 35Описание потоков данных, категорий данных, субобработчиков, мер и известных рисковВ течение тридцати дней с момента запроса
Содействие в предварительной консультацииСтатья 28 пункт 3 подпункт f и статья 36Техническая документация для приложения к обращению в надзорный орган и ответы на любые его вопросыВ течение тридцати дней с момента запроса
Информация для подтверждения соответствияСтатья 28 пункт 3 подпункт hНастоящее соглашение, перечень на /sub-responsabili, описание мер, выписка из журнала аудита по собственному арендаторуВ течение тридцати дней с момента запроса
Вклад в реестр обработки обработчикаСтатья 30 пункт 2Перечень категорий обработки, осуществляемой от имени контролёра, предоставляемый по запросуВ течение тридцати дней с момента запроса

В отношении прав субъектов данных правило однозначно: Animiyo не отвечает по существу от имени контролёра. Если клиент клиники просит у Animiyo доступ к своим клиническим данным или их стирание, запрос перенаправляется компетентному контролёру в течение пяти рабочих дней, а субъекту данных сообщается, что запрос перенаправлен, с указанием стороны, к которой следует обращаться. Полная процедура, со сроками ответа, проверками личности и инструментами, доступными непосредственно в приложении, описана на /diritti-privacy. Контролёр остаётся свободен обрабатывать запрос собственными инструментами; Animiyo предоставляет технические извлечения, которые ему нужны.

В отношении оценки воздействия на защиту данных распределение столь же ясно. Решать, нужна ли оценка воздействия (DPIA), и проводить её является обязанностью контролёра, который знает контекст, объём своих клиентов и реальные цели. Animiyo поставляет технический исходный материал и отмечает функции, которые, исходя из опыта, заслуживают внимания в оценке. Приведённый ниже перечень не заменяет собственного анализа контролёра, но показывает, где сосредоточен риск.

  • Данные о местоположении с прогулок, разделённых маршрутов и групповых прогулок, которые могут раскрыть привычки и посещаемые места.
  • Публичная страница метки о потере, доступная любому, кто обладает ссылкой, даже без учётной записи.
  • Разделение животного между владельцем и арендатором, которое открывает доступ к выбранным подколлекциям о здоровье.
  • Сортировка симптомов (triage), которая выдаёт ориентировочное предположение, а не диагноз, описанная на /privacy в разделе об автоматизированных решениях.
  • Крупномасштабная обработка клинической документации, когда арендатор обслуживает большое число клиентов.
  • Передача данных в регион us-central1, описанная в разделе о передачах.
  • Обработка данных, относящихся к несовершеннолетним, когда клиент арендатора является несовершеннолетним или когда данные о несовершеннолетних появляются в полях свободного текста.

Если по итогам оценки контролёр должен предварительно проконсультироваться с надзорным органом по статье 36, Animiyo предоставляет необходимую техническую документацию и отвечает на любые вопросы, которые орган задаёт через контролёра. Содействие оказывается без дополнительных расходов в пределах, показанных в таблице; запросы, явно превышающие эти пределы по частоте или объёму, подлежат возмещению документально подтверждённых затрат, о которых сообщается заранее и которые принимаются письменно до начала работы.

Нарушение безопасности персональных данных

Нарушение безопасности персональных данных означает то, что определяет статья 4 пункт 12 Регламента: нарушение безопасности, приводящее к случайному или незаконному уничтожению, потере, изменению, несанкционированному раскрытию обрабатываемых персональных данных или доступу к ним. Поэтому оно охватывает и случаи, когда никто ничего не похищал, например потерю данных из-за технического сбоя или длительную недоступность услуги. Обработчик не решает, должно ли нарушение быть уведомлено органу: эта оценка принадлежит контролёру, и важно, чтобы всё необходимое для её вынесения быстро доходило до контролёра.

  1. Обнаружение и квалификация

    Каждое внутреннее сообщение, каждая аномалия, замеченная в журнале аудита, и каждое сообщение, полученное от поставщика инфраструктуры, немедленно квалифицируется: мы устанавливаем, является ли это нарушением по смыслу статьи 4 пункта 12 и каких арендаторов оно затрагивает.

  2. Первое оповещение в течение двадцати четырёх часов

    В течение двадцати четырёх часов с момента, когда Animiyo стало известно о нарушении, затронутый контролёр получает первое оповещение на адрес электронной почты в своём профиле, с тем, что уже известно, и с прямым указанием того, что ещё устанавливается.

  3. Обновление в течение семидесяти двух часов

    В течение семидесяти двух часов контролёр получает сообщение с минимальным содержанием, изложенным в таблице ниже, то есть элементы, которые ему нужны, чтобы решить, уведомлять ли надзорный орган и сообщать ли о нарушении субъектам данных.

  4. Итоговый отчёт в течение пятнадцати дней

    В течение пятнадцати дней с момента, когда стало известно, контролёр получает заключительный отчёт: реконструкцию произошедшего, причины, реально затронутые данные, принятые корректирующие меры и введённые превентивные меры, чтобы предотвратить повторение.

  5. Поддержка в уведомлении и сообщении

    По запросу контролёра Animiyo предоставляет технические элементы для приложения к уведомлению в орган по статье 33 и к сообщению субъектам данных по статье 34 и отвечает на последующие вопросы органа через контролёра.

Минимальное содержание сообщения контролёру
ЭлементЧто содержит
Дата и времяКогда произошло нарушение, где это можно восстановить, и точный момент, когда обработчику стало о нём известно
Характер нарушенияПотеря конфиденциальности, целостности или доступности, с описанием того, как оно возникло
Задействованные данныеКатегории данных и затронутые коллекции, с указанием документов, относимых к рабочему пространству контролёра
Задействованные субъекты данныхКатегории и приблизительное число субъектов данных и затронутых записей
Вероятные последствияТехническая оценка риска для прав и свобод субъектов данных, с рассмотренными сценариями
Принятые мерыУже выполненные шаги по сдерживанию, запланированные шаги и ожидаемые сроки
Статус шифрованияБыли ли задействованные данные зашифрованы и остались ли ключи нетронутыми, решающий элемент в оценке риска
Контактное лицоКонтакт у обработчика для дальнейшего взаимодействия, доступный со страницы /contatti

Уведомление надзорного органа в течение семидесяти двух часов по статье 33 является обязанностью контролёра, и Animiyo не исполняет её вместо него, за исключением специального письменного поручения на отдельное событие. Причина не формальна: уведомление от имени контролёра означало бы квалификацию риска с использованием информации, имеющейся только у контролёра, например реального числа его клиентов, их уязвимости и контекста, в котором данные были собраны. Срок в двадцать четыре часа для первого оповещения выверен именно так, чтобы оставить контролёру время действовать в пределах собственных семидесяти двух часов.

Когда нарушение касается данных, в отношении которых Animiyo является контролёром, например учётных записей владельцев или журнала аудита платформы, уведомление органа и сообщение субъектам данных ложатся на Animiyo, как описано на /privacy. Инцидент, затрагивающий общую инфраструктуру, обычно порождает оба эффекта: Animiyo уведомляет о той части, где она является контролёром, и информирует арендаторов о той части, где она является обработчиком, разделяя эти два сообщения, чтобы избежать путаницы в ролях.

Удаление или возврат данных

По окончании отношений контролёр выбирает между возвратом и удалением данных, в силу статьи 28 пункта 3 подпункта g. Выбор принадлежит контролёру, а не обработчику, и должен быть сообщён письменно со страницы /contatti. При отсутствии явного выбора в течение сроков, изложенных ниже, данные удаляются: это результат по умолчанию, поскольку хранение данных без инструкции и без правового основания было бы самым рискованным вариантом для субъектов данных.

  1. Окончание отношений

    Отношения заканчиваются через расторжение любой из сторон, через истечение срока или отзыв профессиональной лицензии, через закрытие рабочего пространства или через осуществление права на прекращение после возражения относительно субобработчика.

  2. Тридцатидневное окно экспорта

    С момента окончания отношений отсчитываются тридцать дней, в течение которых рабочее пространство остаётся доступным в режиме только для чтения и все инструменты экспорта остаются активными. В пределах этого окна контролёр может выгрузить всё, что ему нужно, никого не спрашивая.

  3. Выбор между возвратом и удалением

    В пределах того же тридцатидневного окна контролёр указывает, желает ли он сопровождаемой передачи данных или же удаление может быть выполнено. Сопровождаемая передача охватывает также содержимое, которое инструменты приложения не экспортируют.

  4. Удаление из действующих систем

    По окончании окна, или раньше, если контролёр об этом просит, данные удаляются из действующих систем в течение тридцати дней. Удаление охватывает Cloud Firestore и Cloud Storage и включает фотографии, загруженные документы и подписи согласий.

  5. Письменное подтверждение

    После завершения удаления контролёр получает письменное подтверждение с указанием даты операции, затронутых коллекций и любых данных, сохранённых в силу правовой обязанности, с соответствующим правовым основанием.

Доступные форматы экспорта
СодержимоеФорматКак получить
Профиль пользователя, животные и их подколлекции, контакты животного, конфигурация бюджета, статьи расходов и целиАрхив JSON с версионированной схемой и датами, нормализованными по ISO 8601Экспорт данных из приложения
Полная карточка животного с вакцинациями, медикаментами, визитами, приёмами, измерениями веса и расходамиФайл CSV с разделителем-запятой и кодировкой UTF-8Экспорт из карточки животного
Читаемый отчёт по карточке животногоДокумент PDF, сформированный браузером из отчётаПечать отчёта из карточки животного
Бюджет с движениями, категориями, лимитами и целямиФайл CSV и документ PDFЭкспорт из раздела бюджета
Фотографии, загруженные документы и подписи согласийФайлы в исходных форматах, хранящихся в Cloud StorageЗагрузка из карточки, к которой они прикреплены
Выписка из журнала аудита по собственному арендаторуФайл JSONПисьменный запрос со страницы /contatti
Содержимое, не покрываемое инструментами приложенияЦелевой архив JSON по той же версионированной схемеСопровождаемая передача, запрошенная в пределах тридцатидневного окна

Резервные копии требуют уточнения, которое многие соглашения опускают. Резервные копии и реплики, управляемые Google Cloud, не позволяют выборочно удалить отдельный документ: они сохраняются, пока цикл ротации, настроенный в проекте, их не перекроет, и они никогда не используются для восстановления данных, удалённых по запросу. Действующее в настоящее время окно ротации раскрывается контролёру по запросу со страницы /contatti вместе с ожидаемой датой, когда копии, содержащие его данные, будут перекрыты. Заявить о мгновенном удалении и из резервных копий было бы успокоительнее и менее правдиво.

Данные, которые обработчик обязан хранить в силу права Союза или государства-члена, исключаются из удаления, случай, прямо сохранённый статьёй 28 пунктом 3 подпунктом g. На дату настоящего соглашения основной случай касается налоговых записей, которые станут значимыми, как только платежи будут активны, и которые гражданское и налоговое право предписывает хранить в течение десяти лет. В этих случаях обработка ограничивается одним лишь хранением, без ознакомления или дальнейшего использования, и подтверждение удаления прямо об этом сообщает.

Аудиты и инспекции

Статья 28 пункт 3 подпункт h предоставляет контролёру право участвовать в аудитах, включая инспекции. Положение было написано применительно к обработчику, у которого есть машинный зал для посещения, а в отношении многоарендной услуги SaaS эта картина не работает: у Animiyo нет собственных центров обработки данных, инфраструктура является общей для всех арендаторов, и любой доступ, предоставленный одному контролёру, рисковал бы раскрыть данные остальных. Право на аудит остаётся нетронутым, но осуществляется посредством инструментов, отличных от выездной проверки, перечисленных здесь, чтобы контролёр заранее знал, что он может получить.

Инструменты проверки, доступные контролёру
ИнструментЧто получает контролёрЧастота и срокСтоимость
Постоянная документацияНастоящее соглашение, перечень на /sub-responsabili, уведомление на /privacy, описание действующих мер безопасностиВсегда доступна и публичнаОтсутствует
Письменная анкета безопасностиКонкретный ответ о мерах, цепочке поставщиков, потоках данных и регионах обработкиОдин раз в год, ответ в течение тридцати днейОтсутствует
Выписка из журнала аудитаОперации, зафиксированные в коллекции auditLog по собственному арендатору, в формате JSONПо запросу, предоставляется в течение тридцати днейОтсутствует
Сессия удалённой проверкиСопровождаемый обзор конфигурации собственного рабочего пространства: роли, разрешения, активные доступы, применимые правила, доступные экспортыОдин раз в год, с уведомлением за тридцать днейОтсутствует
Отчёты о соответствии поставщиковОтчёты, которые Google публикует для услуг Google Cloud и Firebase, используемых платформойВсегда доступны у поставщикаОтсутствует
Внеочередная проверкаДополнительные проверки сверх годовой частоты, например после нарушения или запроса надзорного органаС уведомлением за тридцать дней, сокращённым в срочных случаяхВозмещение документально подтверждённых затрат
Тестирование на проникновениеТехнические проверки открытых интерфейсов, ограниченные рабочим пространством контролёра и тестовыми даннымиОкно, согласованное письменно, с уведомлением за тридцать днейНесёт контролёр

Некоторые вещи контролёр получить не может, и их стоит записать прежде, чем их запросят в напряжённый момент. Это не ограничения, установленные ради удобства обработчика: каждое защищает интерес, который разделяет и сам контролёр, поскольку другие арендаторы имеют относительно собственных данных те же ожидания, что и он относительно своих.

  • Доступ к данным, документам или журналам арендатора, отличного от своего, даже в частичной или агрегированной форме.
  • Прямой доступ к консоли администрирования проекта Google Cloud petdiary-10327.
  • Полная копия исходного кода или полных правил безопасности, которые описывают и других арендаторов.
  • Разрушительные тесты, нагрузочные тесты или атаки типа отказ в обслуживании, которые ухудшили бы услугу для всех.
  • Физические инспекции в центрах обработки данных, которые принадлежат поставщику инфраструктуры, а не обработчику.
  • Массовое извлечение производственных данных в целях проверки, которое увеличило бы риск, а не снизило его.
  • Доступ к журналам безопасности в части, касающейся операторов или клиентов других арендаторов.

Если контролёр считает перечисленные выше инструменты недостаточными для конкретного случая, он может предложить альтернативный подход со страницы /contatti, указав, какой именно аспект он намеревается проверить. Тогда стороны ищут решение, которое достигает цели, не раскрывая данные третьих лиц, например сопровождаемую демонстрацию в тестовой среде или техническое заявление по узкому вопросу. Запрос не отклоняется за необычность, а только если нет способа его удовлетворить, не затрагивая прав других субъектов данных.

Передачи за пределы Европейского экономического пространства

Основные ресурсы платформы размещены в регионе us-central1, в Соединённых Штатах. Данные, которые арендатор обрабатывает о собственных клиентах, поэтому обрабатываются за пределами Европейского экономического пространства, и контролёр должен знать об этом до подписания соглашения, а не после. Передача опирается на действительное правовое основание и на достаточные технические меры, описанные здесь и более полно на /sub-responsabili.

Регион обработки и основание передачи
УслугаРегионОснование передачи
Firebase Authenticationus-central1 (Соединённые Штаты)Стандартные договорные условия 2021/914 и EU United States Data Privacy Framework
Cloud Firestoreus-central1 (Соединённые Штаты)Стандартные договорные условия 2021/914 и EU United States Data Privacy Framework
Cloud Storage for Firebaseus-central1 (Соединённые Штаты)Стандартные договорные условия 2021/914 и EU United States Data Privacy Framework
Cloud Functionsus-central1 (Соединённые Штаты)Стандартные договорные условия 2021/914 и EU United States Data Privacy Framework
Cloud Runus-central1 (Соединённые Штаты)Стандартные договорные условия 2021/914 и EU United States Data Privacy Framework
Firebase Cloud Messaging, Firebase App Check с reCAPTCHA Enterprise, Google Analytics 4Глобальная инфраструктураСтандартные договорные условия 2021/914 и EU United States Data Privacy Framework
Обработка платежей StripeЕвропейский союзНет передачи в третьи страны; услуга не активна

Применимыми стандартными договорными условиями являются те, что приняты Европейской комиссией имплементационным решением (EU) 2021/914. В отношениях между Animiyo и Google Ireland Limited применяется модуль три, от обработчика к субобработчику, который является правильным модулем, когда экспортёр сам действует от имени контролёра. Арендатор-контролёр остаётся исходным контролёром в цепочке и сохраняет права, которые условия предоставляют стороне, от имени которой происходит передача, включая право получить копию применимых условий.

  • Google Ireland Limited как договорный контрагент, по Google Cloud Data Processing Terms.
  • Стандартные договорные условия, принятые имплементационным решением (EU) 2021/914, модуль три.
  • Сертификация Google LLC по EU United States Data Privacy Framework.
  • Шифрование данных при передаче по TLS и в состоянии покоя по AES с 256 битами.
  • Оценка воздействия передачи, документированная владельцем проекта и предоставляемая арендатору по запросу.
  • Политика Google по обработке запросов государственных органов вместе с соответствующими отчётами о прозрачности.
  • Обязательство информировать контролёра о любом запросе на доступ, полученном от органа третьей страны, если это не запрещено законом, и оспаривать его там, где он явно незаконен.

Оценка воздействия передачи учитывает характер задействованных данных, которые в подавляющем большинстве случаев не являются особой категорией, относящейся к физическим лицам, эффективность шифрования при передаче и в состоянии покоя, документированную практику поставщика по обработке запросов государственных органов, средства правовой защиты, доступные субъектам данных, и конкретную вероятность того, что ветеринарные данные о европейских клиентах станут предметом запроса на доступ. Контролёр может получить копию со страницы /contatti и должен дополнить её оценкой собственного контекста, который знает только он.

Перенос ресурсов в европейский регион, в зону europe-west, рассматривается, но не является решённым делом, поскольку означает перестройку части инфраструктуры и принятие окна недоступности услуги. Если это произойдёт, об этом будет объявлено на /sub-responsabili с тем же тридцатидневным сроком предупреждения, что установлен для изменений субобработчиков, чтобы контролёры могли обновить собственную документацию до вступления изменения в силу.

Ответственность, приоритет и применимое право

Статья 82 Регламента предусматривает, что обработчик несёт ответственность за ущерб, причинённый обработкой, только там, где он не исполнил обязательства, специально адресованные обработчикам, или где он действовал вне или вопреки законным инструкциям контролёра. За пределами этих двух случаев ответственность остаётся на контролёре, который определил цели и средства. Таблица переводит этот принцип в ситуации, которые действительно возникают на этой платформе.

Распределение ответственности в типичных ситуациях
СитуацияКто несёт ответственностьПочему
Контролёр даёт незаконную инструкцию, и обработчик её исполняет после письменного уведомления о нейКонтролёрИнструкция является его собственным выбором, и он получил предупреждение, требуемое статьёй 28 пунктом 3
Обработчик обращается с данными вне документированных инструкцийОбработчикВ отношении этой обработки он считается контролёром по статье 28 пункту 10
Субобработчик не исполняет свои обязательства по защите данныхОбработчик перед контролёром, с правом возмещения от субобработчикаСтатья 28 пункт 4, заключительное предложение
Контролёр не информирует своих субъектов данных или не имеет действительного правового основанияКонтролёрЭто обязанности, возложенные на контролёра статьями 6, 13 и 24
Оператор арендатора разделяет данные с тем, кто не имеет на них праваКонтролёрУправление участниками, ролями и внутренними разрешениями принадлежит арендатору
Мера безопасности, описанная в настоящем соглашении, оказывается отсутствующей или неэффективнойОбработчикСтатья 32 возлагает обязанность по безопасности и на обработчика
Контролёр подключает одного из собственных внешних поставщиков и экспортирует ему данныеКонтролёрЭто обработка вне сферы действия настоящего соглашения, как указано на /sub-responsabili

Ограничения ответственности, изложенные в условиях, опубликованных на /termini, применяются и к настоящему соглашению, с двумя исключениями, от которых нельзя отказаться: ущерб, причинённый умыслом или грубой неосторожностью, и ответственность перед субъектом данных по статье 82, которую Регламент не позволяет ограничивать договором. Когда одна сторона выплачивает полное возмещение за ущерб, понесённый субъектом данных, она вправе истребовать у другой долю, соответствующую ответственности этой стороны, по статье 82 пункту 5.

В случае противоречия между документами, регулирующими отношения, применяется порядок приоритета, изложенный на /termini, упомянутый здесь в части, касающейся обработки данных.

  1. Любые особые условия, согласованные письменно с арендатором, которые превалируют в отношениях только с этим арендатором.
  2. Настоящее соглашение и перечень субобработчиков на /sub-responsabili, для всего, что касается обработки, осуществляемой от имени контролёра.
  3. Условия, опубликованные на /termini, которые регулируют использование платформы каждым пользователем.
  4. Уведомление на /privacy и уведомление о файлах cookie на /cookie, которые описывают обработку, где Animiyo является контролёром, и превалируют в этой части.

Соглашение регулируется итальянским правом и Regulation (EU) 2016/679, дополненными законодательным декретом 196/2003 с изменениями, внесёнными законодательным декретом 101/2018. Поскольку арендатор действует в ходе своей профессиональной деятельности, споры относительно настоящего соглашения относятся к исключительной юрисдикции суда по месту зарегистрированного офиса поставщика, указанному на странице /contatti, в соответствии с тем, что предусматривает /termini для профессиональных пользователей. Это не затрагивает право субъекта данных возбудить разбирательство в суде по месту своего обычного проживания по статье 79 Регламента, ни право подать жалобу в надзорный орган. Итальянская и английская версии имеют одинаковое содержание; в случае расхождения в толковании превалирует итальянский текст.

Изменения соглашения и история версий

Настоящее соглашение может меняться, поскольку меняются функции платформы, поставщики и правовая база. Существенные изменения не вступают в силу внезапно: они следуют тому же механизму уведомления, возражения и прекращения, что установлен для субобработчиков, поскольку изменение соглашения затрагивает отношения не менее, а даже более, чем смена поставщика.

Типы изменений, сообщение и предупреждение
Тип измененияКак сообщаетсяПредупреждение
Существенное изменение обязательств сторонПубликация на этой странице и сообщение на адрес электронной почты арендатораНе менее тридцати дней
Добавление или замена субобработчикаПубликация на /sub-responsabili и сообщение на адрес электронной почты арендатораНе менее тридцати дней
Изменение региона обработкиПубликация на этой странице и на /sub-responsabili, с сообщением арендаторуНе менее тридцати дней
Изменение, предписанное правовой нормой или решением органаНемедленное сообщение с указанием источника обязанностиМинимальное, совместимое с обязанностью
Введение дополнительной меры безопасностиОбновление таблицы мер и запись в журнале измененийОтсутствует, так как не снижает защиту
Редакционное исправление без существенного эффектаОбновление даты в верхней части страницыОтсутствует

Столкнувшись с существенным изменением, контролёр может возразить в течение пятнадцати дней с момента уведомления, написав со страницы /contatti. Если возражение не может быть разрешено альтернативными мерами, он может прекратить без штрафа с правом на возврат данных по описанной выше процедуре. Молчание сверх пятнадцати дней считается принятием, и этот эффект прямо изложен здесь, чтобы контролёр знал о нём до начала течения срока.

История версий настоящего соглашения
ДатаРедакцияИзменение
2 августа 2026 года1.0Первоначальная публикация: предмет и срок, роли сторон, данные и субъекты данных, документированные инструкции, конфиденциальность, меры безопасности, субобработчики, содействие контролёру, нарушения, окончание отношений, аудиты, передачи, ответственность и применимое право.

Последующие редакции добавляются в эту таблицу и отслеживаются в истории контроля версий кода, которая сохраняет точный текст каждой версии вместе с датой изменения. Контролёр, которому нужно восстановить, какое соглашение действовало в определённый момент, например в ответ на запрос надзорного органа, может получить эту версию со страницы /contatti.

Частые вопросы

Нужно ли мне подписывать отдельный договор, или этой страницы достаточно?
Этой страницы достаточно. Соглашение становится обязательным, когда рабочее пространство арендатора активируется и принимаются условия на /termini: с этого момента настоящий текст, в редакции, действующей на дату, указанную в верхней части страницы, является правовым актом, требуемым статьёй 28 пунктом 3 Regulation (EU) 2016/679. Если вашей клинике нужен подписанный экземпляр для хранения вместе с реестром операций обработки, вы можете запросить его на странице /contatti и получить тот же текст в датированном и подписанном документе.
Являются ли данные о здоровье животных, которых я лечу, особой категорией по статье 9?
Нет, и причина в том, что статья 9 защищает данные, относящиеся к физическому лицу, тогда как животное не является субъектом данных. Они всё же остаются обычными персональными данными владельца, поскольку относимы к учётной записи, к которой привязано животное, поэтому им нужны правовое основание, уведомление и сроки хранения. Статья 9 снова вступает в игру, когда поле свободного текста содержит информацию о здоровье человека, например отметку о том, что животное является собакой-поводырём, или причину приёма, описывающую состояние владельца: в этих случаях требуется явное согласие, и его сбор лежит на вас как контролёре.
Могу ли я провести аудит Animiyo и что я реально получу?
Да, с помощью инструментов, описанных в разделе об аудитах. Вы получаете постоянную документацию, письменный ответ на вашу анкету безопасности один раз в год в течение тридцати дней, выписку из журнала аудита, ограниченную вашим арендатором, сессию удалённой проверки конфигурации вашего рабочего пространства и отчёты о соответствии, которые Google публикует для услуг, используемых платформой. Вы не получаете доступ к данным других арендаторов, к консоли проекта Google Cloud, к полному исходному коду или к центрам обработки данных, которые принадлежат поставщику инфраструктуры. Тестирование на проникновение, ограниченное вашим рабочим пространством, возможно в окне, согласованном письменно, с уведомлением за тридцать дней.
Если я закрою своё рабочее пространство, данные возвращаются мне или удаляются?
Вы выбираете. С момента окончания отношений у вас есть тридцать дней, в течение которых рабочее пространство остаётся доступным в режиме только для чтения и инструменты экспорта остаются активными: архив JSON с версионированной схемой и датами по ISO 8601, файлы CSV для каждой карточки животного и для бюджета, документы PDF отчётов, вложения в исходных форматах из Cloud Storage. В пределах того же окна вы указываете, желаете ли вы сопровождаемой передачи того, что инструменты не покрывают. По окончании окна данные удаляются из действующих систем в течение тридцати дней, и вы получаете письменное подтверждение. Резервные копии, управляемые Google Cloud, нельзя удалить выборочно, они сохраняются, пока их не перекроет цикл ротации, и они никогда не используются для восстановления удалённых данных.
Как быстро вы сообщите мне, если произойдёт нарушение безопасности данных?
Первое оповещение доходит до вас в течение двадцати четырёх часов с момента, когда нам становится известно о нарушении, на адрес электронной почты в вашем профиле. В течение семидесяти двух часов вы получаете сообщение с минимальным содержанием, изложенным в соглашении: характер нарушения, задействованные данные и коллекции, категории и приблизительное число субъектов данных, вероятные последствия, принятые меры, статус шифрования и контактное лицо. В течение пятнадцати дней вы получаете заключительный отчёт. Уведомление надзорного органа в течение семидесяти двух часов остаётся вашей обязанностью как контролёра, и наши сроки выверены так, чтобы оставить вам время на него.
Могу ли я возразить, если вы смените поставщика, который обрабатывает данные моих клиентов?
Да. По настоящему соглашению вы предоставляете общее разрешение в силу статьи 28 пункта 4, но сохраняете право заранее знать о том, что меняется. Каждое добавление или замена субобработчика публикуется на /sub-responsabili не менее чем за тридцать дней и направляется на адрес электронной почты в вашем профиле. Вы можете заявить мотивированное возражение в течение пятнадцати дней со страницы /contatti и, если оно не может быть разрешено альтернативными мерами, такими как иная конфигурация или иной поставщик, вы можете прекратить без штрафа затронутую часть услуги, с правом на возврат данных.

Кратко

Сохраните настоящее соглашение вместе с вашим реестром операций обработки: это документ, показывающий, на каком основании вы обрабатываете данные ваших клиентов на платформе. Проверьте сразу три вещи: что адрес электронной почты в вашем профиле отслеживается, поскольку именно туда приходят уведомления о субобработчиках и сообщения о нарушениях; что ваше собственное уведомление клиентам заявляет о передаче в регион us-central1; и что вашему персоналу предписано не вписывать данные о здоровье физических лиц в поля свободного текста, когда это не нужно для лечения животного. Возражения, анкеты безопасности, выписки из журнала аудита и подписанный экземпляр соглашения проходят через страницу /contatti.

Соглашение об обработке данных · Animiyo