Перейти к содержимому
PAGEO

Соглашение об обработке данных (DPA) — Pageo

Настоящее Соглашение об обработке данных (DPA) регулирует порядок обработки персональных данных в рамках платформы Pageo в соответствии с ЗРУ-547 и GDPR (для B2B-клиентов с операциями в ЕС).

Версия DPA
2026-05-12
Действует с

Юридическую силу имеет редакция на узбекском языке (латиница). Тексты на других языках предоставлены для удобства.

Текст прошёл проверку юристом, специализирующимся на праве Республики Узбекистан и GDPR.

1. Термины и определения

Оператор (Controller) — юридическое лицо (Издатель, Типография, Магазин), определяющее цели обработки персональных данных. Обработчик (Processor) — ООО «Pageo», обрабатывающее данные по поручению Оператора. Субъект данных — физическое лицо, данные которого обрабатываются. Персональные данные (PII) — любая информация, позволяющая прямо или косвенно идентифицировать физическое лицо. Специальные категории данных — биометрия, здоровье, политические взгляды и иные чувствительные категории.

2. Объём обработки данных

В рамках настоящего DPA обрабатываются следующие категории данных: контактные данные представителей Оператора (имя, email, телефон) для административных целей; данные читателей (email, телефон, ID устройства) для верификации и программы BookCoins — только при наличии согласия; данные сканирований (временная метка, геолокация на уровне города, ID устройства без IMEI) для антифрод-аналитики; метаданные тиражей (название, ISBN, количество экземпляров) — не являются PII. Специальные категории данных Платформой не собираются.

3. Цели обработки

Обработка данных осуществляется исключительно для: верификации подлинности книг и выявления контрафакта; обеспечения функционирования кабинетов Оператора; программы лояльности BookCoins; антифрод-аналитики на основе поведенческих данных; выполнения требований законодательства Республики Узбекистан; соблюдения налоговых обязательств (e-faktura). Использование данных в рекламных целях или передача их третьим лицам для маркетинга запрещены.

4. Обязательства Обработчика

ООО «Pageo» обязуется: обрабатывать данные только в соответствии с документированными инструкциями Оператора; обеспечивать конфиденциальность данных силами уполномоченного персонала, действующего на основании обязательств о неразглашении; применять технические и организационные меры защиты, соответствующие уровню риска (TDE Postgres, шифрование email/телефон на уровне приложения с ключами в OpenBao); не привлекать субобработчиков без уведомления Оператора; содействовать Оператору в выполнении запросов субъектов данных.

5. Права Оператора

Оператор вправе: давать задокументированные инструкции по обработке данных; запрашивать сведения о технических мерах защиты; проводить аудит или назначать аудитора (при уведомлении за 30 дней); требовать прекращения обработки или удаления данных; получать уведомления об инцидентах в установленные сроки.

6. Трансграничная передача данных

Основная база данных и резервные копии размещаются на территории Республики Узбекистан (IT Park или Hetzner Almaty с локальной резервной копией) в соответствии с ЗРУ-547. Трансграничная передача данных возможна только: в страны с адекватным уровнем защиты (по решению регулятора); при наличии стандартных договорных условий (SCCs) для клиентов из ЕС; при явном согласии субъекта данных. Передача данных в третьи страны без соответствующих гарантий запрещена.

7. Технические и организационные меры

Платформа применяет следующие меры защиты: шифрование данных в покое (TDE Postgres) и в транзите (TLS 1.3 minimum, mTLS между сервисами); шифрование email и телефона на уровне приложения с ключами в OpenBao; разграничение доступа на основе RBAC + RLS; обязательная 2FA для бизнес-аккаунтов; иммутабельный журнал аудита в PostgreSQL; HSM (SoftHSM2 / YubiHSM 2) для QR-подписи; ограничение доступа к PII по принципу минимальных привилегий; регулярное тестирование на проникновение.

8. Уведомление об инцидентах

В случае выявления инцидента безопасности, затрагивающего персональные данные, ООО «Pageo» обязуется: уведомить Оператора в течение 72 (семидесяти двух) часов с момента обнаружения; предоставить информацию о характере инцидента, затронутых данных и принятых мерах; содействовать уведомлению регулятора и субъектов данных в соответствии с законодательством. Контакт для уведомлений об инцидентах: security@pageo.uz.

9. Права субъектов данных

Платформа обеспечивает выполнение запросов субъектов данных (DSAR): доступ к своим данным через раздел «Профиль / Приватность»; исправление неточных данных; удаление данных («право на забвение») при отсутствии законных оснований для хранения; ограничение обработки; переносимость данных в машиночитаемом формате (JSON/CSV). Срок ответа на DSAR — не более 30 (тридцати) календарных дней. Оператор несёт ответственность за информирование субъектов данных о порядке подачи DSAR.

10. Субобработчики

Действующие субобработчики: Hetzner (хостинг резервных копий), Postal self-hosted (email-доставка). Платформа уведомляет Оператора об изменениях в перечне субобработчиков за 14 (четырнадцать) дней. Оператор вправе возразить против привлечения нового субобработчика в письменной форме в течение 14 дней. Все субобработчики связаны обязательствами не ниже предусмотренных настоящим DPA.

11. Удаление данных

После прекращения договора с Оператором данные удаляются в следующие сроки: персональные данные читателей — в течение 30 (тридцати) дней по запросу или 12 (двенадцати) месяцев с момента последней активности; данные сканирований в ClickHouse — горячие данные 90 дней, агрегаты без PII — без срока; данные тиражей и QR-кодов — 90 (девяносто) дней после расторжения договора с Оператором. Журнал аудита хранится в соответствии с требованиями законодательства.

12. Права на аудит

Оператор вправе один раз в год проводить аудит соблюдения настоящего DPA при наличии предварительного уведомления за 30 (тридцать) дней. Аудит проводится в рабочее время и не должен нарушать работу платформы. Платформа вправе отказать в доступе к секретам OpenBao и HSM, предоставив вместо этого результаты независимого аудита. Расходы на аудит несёт Оператор, если проверка не выявила существенных нарушений DPA.

13. Изменения DPA

Платформа вправе вносить изменения в DPA при изменении законодательства или технической архитектуры. Уведомление направляется Оператору за 30 (тридцать) дней. Если Оператор не направил письменного возражения в течение 14 (четырнадцати) дней, изменения считаются принятыми. Действующая редакция DPA всегда доступна по адресу /legal/dpa.