← Compliance Lab

Data Processing Agreement (DPA)

Compliance Lab · hello@compliancelab.kz · Версия 1.2 · Вступает в силу: 1 августа 2026 г.
Настоящее Соглашение об обработке данных дополняет условия использования сервиса и регулирует обработку персональных данных в соответствии с GDPR (ЕС) и Законом РК «О персональных данных и их защите». DPA применяется при использовании Compliance Lab в корпоративных целях, когда клиент является контролёром данных.
Для корпоративных клиентов из Республики Казахстан DPA должен применяться вместе с оценкой требований к локализации базы персональных данных. Публичный облачный контур Compliance Lab размещён за пределами РК; stateless-режим, запрет сохранения отдельных категорий данных или отдельные условия размещения согласуются письменно.

1. Стороны и определения

ТерминЗначение
Контролёр (Controller)Клиент — организация или физическое лицо, определяющее цели и способы обработки персональных данных
Процессор (Processor)Compliance Lab — обрабатывает данные по поручению Контролёра
Оператор персональных данныхСторона, осуществляющая сбор, обработку и защиту персональных данных в смысле законодательства РК. В зависимости от сценария оператором может быть Клиент, Compliance Lab или обе стороны в пределах своей роли
Персональные данныеЛюбая информация о физических лицах, передаваемая Контролёром в рамках использования сервиса
ОбработкаЗапросы скрининга, хранение audit_log, формирование результатов, экспорт отчётов, ведение цифрового следа действий пользователя

2. Предмет и параметры обработки

ПараметрОписание
Цель обработкиСанкционный скрининг, AML-проверки, оценка рисков сделок
Характер обработкиСопоставление с санкционными базами, хранение audit trail
Категории данныхИмена, наименования компаний, ИНН/БИН/ОГРН, email, прочие идентификаторы, переданные для скрининга
Субъекты данныхПользователи аккаунта, сотрудники клиента, проверяемые физические лица, бенефициары, представители, директора и иные лица, переданные Контролёром для проверки
Срок обработкиСрок действия договора + 90 дней хранения audit_log

2.1 Обязанности Контролёра

Контролёр обязуется:

3. Обязательства Процессора

Compliance Lab как Процессор обязуется:

4. Технические меры безопасности

Подробнее: Страница безопасности.

5. Субпроцессоры

СубпроцессорФункцияСтрана
Railway (Render Inc.)Хостинг базы данных и APIСША
Cloudflare, Inc.CDN и защита от DDoSГлобально
Google LLC (Gemini API)AI-обработка публичного новостного контентаСША
ResendТранзакционный emailСША

Полный список: Субпроцессоры. Контролёр соглашается с привлечением перечисленных субпроцессоров. О добавлении новых Контролёр будет уведомлён не менее чем за 14 дней.

6. Права субъектов данных

Контролёр несёт ответственность за ответы субъектам данных. Процессор оказывает содействие в выполнении запросов субъектов в течение 72 часов с момента получения запроса от Контролёра.

Если запрос субъекта касается публичной compliance-записи из официального источника, Compliance Lab может указать первоисточник и статус записи, но не изменяет официальные государственные реестры. Исправление первичного источника выполняется через соответствующий государственный орган или регулятора.

7. Сроки хранения и удаление

По умолчанию:

Контролёр может запросить досрочное удаление данных по адресу hello@compliancelab.kz. Удаление выполняется в течение 30 дней.

8. Режим без сохранения данных

Контролёр может использовать параметр is_stateless: true в API-запросах. В этом режиме запросы скрининга не записываются в audit_log, webhook-уведомления не отправляются, а в техническом журнале сохраняется только минимальная метаинформация, необходимая для безопасности и расчёта лимитов.

9. Трансграничная передача данных

Данные могут передаваться за пределы Республики Казахстан и Европейской экономической зоны субпроцессорам, перечисленным в Разделе 5. Передача осуществляется на основании стандартных договорных условий (SCCs) или иных механизмов, обеспечивающих надлежащий уровень защиты данных.

Для клиентов, на которых распространяется требование хранения базы персональных данных на территории Республики Казахстан, публичный облачный контур не считается локализованным. В таких случаях стороны должны письменно согласовать: stateless-обработку, запрет сохранения персональных данных, отдельное размещение данных или иной допустимый режим.

10. Уведомление об инцидентах

В случае нарушения безопасности, затрагивающего данные Контролёра, Compliance Lab уведомит Контролёра в течение 72 часов с момента обнаружения. Уведомление будет содержать: описание инцидента, категории затронутых данных, принятые меры реагирования.

10.1 Аудит и подтверждение мер

По запросу корпоративного клиента Compliance Lab предоставляет описание технических и организационных мер, список субпроцессоров, сведения о резервном копировании, журнал релизных security-smoke проверок и иную разумно необходимую информацию. Независимый pentest, SOC 2 или ISO 27001 предоставляются только после их фактического прохождения.

11. Применимое право

Настоящий DPA регулируется законодательством Республики Казахстан с соблюдением требований GDPR в части, применимой к данным субъектов из ЕС/ЕЭЗ.

12. Вступление в силу

Настоящий DPA вступает в силу с момента регистрации аккаунта или акцепта Условий использования. Его действие прекращается одновременно с расторжением договора на использование сервиса.

13. Контакт

По вопросам DPA: hello@compliancelab.kz