Ma’lumotlarni qayta ishlash shartnomasi (DPA) — Pageo
Ushbu Ma’lumotlarni qayta ishlash shartnomasi (DPA) Pageo platformasi doirasida ZRU-547 va GDPR (YeI’da operatsiyalari bo‘lgan B2B mijozlar uchun) talablariga muvofiq shaxsiy ma’lumotlarni qayta ishlash tartibini tartibga soladi.
- DPA versiyasi
- 2026-05-12
- Kuchga kiradi
Yuridik kuchga ega bo‘lgan asl matn — o‘zbek tilidagi (lotin yozuvi) tahrir. Boshqa tillardagi matnlar qulaylik uchun beriladi.
Matn O‘zbekiston Respublikasi qonunchiligi va GDPR bo‘yicha ixtisoslashgan yurist tomonidan tekshirilgan.
1. Asosiy tushunchalar
Operator (Controller) — shaxsiy ma’lumotlarni qayta ishlash maqsadlarini belgilaydigan yuridik shaxs (Nashriyot, Bosmaxona, Do‘kon). Qayta ishlovchi (Processor) — Operator topshirig‘iga binoan ma’lumotlarni qayta ishlovchi «Pageo» MChJ. Ma’lumot sub’ekti — ma’lumotlari qayta ishlanadigan jismoniy shaxs. Shaxsiy ma’lumotlar (PII) — jismoniy shaxsni to‘g‘ridan-to‘g‘ri yoki bilvosita aniqlash imkonini beruvchi istalgan ma’lumot. Maxsus toifali ma’lumotlar — biometrik ma’lumotlar, salomatlik, siyosiy qarashlar va boshqa sezgir toifalar.
2. Ma’lumotlarni qayta ishlash hajmi
Ushbu DPA doirasida quyidagi toifadagi ma’lumotlar qayta ishlanadi: ma’muriy maqsadlar uchun Operator vakillarining kontakt ma’lumotlari (ism, email, telefon); tekshiruv va BookCoins dasturi uchun o‘quvchilarning ma’lumotlari (email, telefon, qurilma ID) — faqat rozilik mavjud bo‘lganda; antifrod tahlili uchun skanerlash ma’lumotlari (vaqt belgisi, shahar darajasida geolokatsiya, IMEI siz qurilma ID); tirajlar metama’lumotlari (nomi, ISBN, nusxalar soni) — shaxsiy ma’lumot hisoblanmaydi. Platforma tomonidan maxsus toifali ma’lumotlar to‘planmaydi.
3. Qayta ishlash maqsadlari
Ma’lumotlarni qayta ishlash faqat quyidagi maqsadlarda amalga oshiriladi: kitoblarning haqiqiyligini tekshirish va kontrafaktni aniqlash; Operator kabinetlarining ishlashini ta’minlash; BookCoins sadoqat dasturi; xulq-atvor ma’lumotlariga asoslangan antifrod tahlili; O‘zbekiston Respublikasi qonunchiligini bajarish; soliq majburiyatlarini bajarish (e-faktura). Ma’lumotlardan reklama maqsadlarida foydalanish yoki marketing uchun uchinchi shaxslarga berish taqiqlanadi.
4. Qayta ishlovchining majburiyatlari
«Pageo» MChJ quyidagilarga majburdir: ma’lumotlarni faqat Operatorning hujjatlashtirilgan ko‘rsatmalariga muvofiq qayta ishlash; sir saqlash majburiyatlari ostida ish yurituvchi vakolatli xodimlar orqali ma’lumotlar maxfiyligini ta’minlash; xavf darajasiga mos keladigan texnik va tashkiliy himoya choralarini qo‘llash (TDE Postgres, OpenBao’dagi kalitlar bilan ilova darajasida email/telefon shifrlash); Operatorni xabardor qilmasdan sub-qayta ishlovchilarni jalb etmaslik; ma’lumot sub’ektlarining so‘rovlarini bajarishda Operatorga ko‘maklashish.
5. Operator huquqlari
Operator quyidagi huquqlarga ega: ma’lumotlarni qayta ishlash bo‘yicha hujjatlashtirilgan ko‘rsatmalar berish; texnik himoya choralari haqida ma’lumot so‘rash; 30 kun oldindan xabardor qilib audit o‘tkazish yoki auditor tayinlash; qayta ishlashni to‘xtatish yoki ma’lumotlarni o‘chirish talabini qo‘yish; belgilangan muddatlarda intsidentlar haqida bildirishnoma olish.
6. Chegaradan tashqari ma’lumot uzatish
Asosiy ma’lumotlar bazasi va zaxira nusxalari ZRU-547 qonuniga muvofiq O‘zbekiston Respublikasi hududida (IT Park yoki Hetzner Almaty, mahalliy zaxira nusxasi bilan) joylashtiriladi. Chegaradan tashqari ma’lumot uzatish faqat quyidagi hollarda mumkin: regulyator qarori bo‘yicha yetarli darajada himoyalangan mamlakatlarga; YeI mijozlari uchun standart shartnoma shartlari (SCCs) mavjud bo‘lganda; ma’lumot sub’ektining aniq roziligida. Tegishli kafolatlarsiz uchinchi mamlakatlarga ma’lumot uzatish taqiqlanadi.
7. Texnik va tashkiliy choralar
Platforma quyidagi himoya choralarini qo‘llaydi: tinch holatdagi ma’lumotlarni shifrlash (TDE Postgres) va tranzitda shifrlash (minimal TLS 1.3, xizmatlar orasida mTLS); OpenBao’dagi kalitlar bilan ilova darajasida email va telefonni shifrlash; RBAC + RLS asosida kirish huquqlarini farqlash; biznes-hisoblar uchun majburiy 2FA; PostgreSQL da o‘zgartirib bo‘lmaydigan audit jurnali; QR imzolash uchun HSM (SoftHSM2 / YubiHSM 2); minimal imtiyozlar tamoyili bo‘yicha PII ga kirishni cheklash; muntazam penetratsion testlar.
8. Intsidentlar haqida xabardor qilish
Shaxsiy ma’lumotlarga oid xavfsizlik intsidenti aniqlanganda «Pageo» MChJ quyidagilarga majburdir: aniqlangan paytdan boshlab 72 (yetmish ikki) soat ichida Operatorni xabardor qilish; intsidentning xarakteri, zararlangan ma’lumotlar va ko‘rilgan chora-tadbirlar haqida ma’lumot berish; qonunchilikka muvofiq regulyator va ma’lumot sub’ektlarini xabardor qilishda Operatorga ko‘maklashish. Intsidentlar haqida bildirishnomalar uchun aloqa: security@pageo.uz.
9. Ma’lumot sub’ektlarining huquqlari
Platforma ma’lumot sub’ektlarining so‘rovlarini (DSAR) bajarishni ta’minlaydi: «Profil / Maxfiylik» bo‘limi orqali o‘z ma’lumotlariga kirish; noto‘g‘ri ma’lumotlarni tuzatish; saqlashning qonuniy asoslari bo‘lmasa ma’lumotlarni o‘chirish («unutilish huquqi»); qayta ishlashni cheklash; ma’lumotlarni mashina o‘qiy oladigan formatda (JSON/CSV) ko‘chirish. DSAR ga javob berish muddati — 30 (o‘ttiz) kalendar kundan ko‘p emas. Operator ma’lumot sub’ektlarini DSAR berish tartibi haqida xabardor qilish uchun javobgardir.
10. Sub-qayta ishlovchilar
Amaldagi sub-qayta ishlovchilar: Hetzner (zaxira nusxalarini saqlash), Postal o‘z serverida (email yetkazib berish). Platforma sub-qayta ishlovchilar ro‘yxatidagi o‘zgartirishlar haqida Operatorni 14 (o‘n to‘rt) kun oldin xabardor qiladi. Operator yangi sub-qayta ishlovchiga 14 kun ichida yozma ravishda e’tiroz bildirish huquqiga ega. Barcha sub-qayta ishlovchilar ushbu DPAdagi majburiyatlardan kam bo‘lmagan majburiyatlar bilan bog‘langan.
11. Ma’lumotlarni o‘chirish
Operator bilan shartnoma tugagandan so‘ng ma’lumotlar quyidagi muddatlarda o‘chiriladi: o‘quvchilarning shaxsiy ma’lumotlari — so‘rov bo‘yicha 30 (o‘ttiz) kun ichida yoki so‘nggi faollikdan 12 (o‘n ikki) oy o‘tgach; ClickHouse dagi skanerlash ma’lumotlari — issiq ma’lumotlar 90 kun, shaxsiy ma’lumotlarsiz agregatlar — muddatsiz; Operator bilan shartnoma tugaganidan keyin 90 (to‘qson) kun ichida tirajlar va QR-kodlar ma’lumotlari. Audit jurnali qonunchilik talablariga muvofiq saqlanadi.
12. Audit huquqlari
Operator 30 (o‘ttiz) kunlik oldindan xabardor qilish bilan yiliga bir marta ushbu DPAga rioya etilishini tekshirish auditi o‘tkazish huquqiga ega. Audit ish vaqtida o‘tkaziladi va platformaning ishlashiga xalaqit bermasligi kerak. Platforma OpenBao sirlari va HSM ga kirishdan bosh tortish, buning o‘rniga mustaqil audit natijalarini taqdim etish huquqiga ega. Audit xarajatlarini Operator ko‘taradi, agar tekshiruv DPAning sezilarli buzilishlarini aniqlamasa.
13. DPAga o‘zgartirishlar
Platforma qonunchilik yoki texnik arxitektura o‘zgarganda DPAni o‘zgartirish huquqiga ega. Operatorga 30 (o‘ttiz) kun oldin xabardor qilinadi. Agar Operator 14 (o‘n to‘rt) kun ichida yozma e’tiroz bildirmasa, o‘zgartirishlar qabul qilingan deb hisoblanadi. DPAning amaldagi tahrirlari doimo /legal/dpa manzilida mavjud.