| Термин | Значение |
|---|---|
| Контролёр (Controller) | Клиент — организация или физическое лицо, определяющее цели и способы обработки персональных данных |
| Процессор (Processor) | Compliance Lab — обрабатывает данные по поручению Контролёра |
| Оператор персональных данных | Сторона, осуществляющая сбор, обработку и защиту персональных данных в смысле законодательства РК. В зависимости от сценария оператором может быть Клиент, Compliance Lab или обе стороны в пределах своей роли |
| Персональные данные | Любая информация о физических лицах, передаваемая Контролёром в рамках использования сервиса |
| Обработка | Запросы скрининга, хранение audit_log, формирование результатов, экспорт отчётов, ведение цифрового следа действий пользователя |
| Параметр | Описание |
|---|---|
| Цель обработки | Санкционный скрининг, AML-проверки, оценка рисков сделок |
| Характер обработки | Сопоставление с санкционными базами, хранение audit trail |
| Категории данных | Имена, наименования компаний, ИНН/БИН/ОГРН, email, прочие идентификаторы, переданные для скрининга |
| Субъекты данных | Пользователи аккаунта, сотрудники клиента, проверяемые физические лица, бенефициары, представители, директора и иные лица, переданные Контролёром для проверки |
| Срок обработки | Срок действия договора + 90 дней хранения audit_log |
Контролёр обязуется:
purpose_of_check) там, где это доступноCompliance Lab как Процессор обязуется:
Подробнее: Страница безопасности.
| Субпроцессор | Функция | Страна |
|---|---|---|
| Railway (Render Inc.) | Хостинг базы данных и API | США |
| Cloudflare, Inc. | CDN и защита от DDoS | Глобально |
| Google LLC (Gemini API) | AI-обработка публичного новостного контента | США |
| Resend | Транзакционный email | США |
Полный список: Субпроцессоры. Контролёр соглашается с привлечением перечисленных субпроцессоров. О добавлении новых Контролёр будет уведомлён не менее чем за 14 дней.
Контролёр несёт ответственность за ответы субъектам данных. Процессор оказывает содействие в выполнении запросов субъектов в течение 72 часов с момента получения запроса от Контролёра.
Если запрос субъекта касается публичной compliance-записи из официального источника, Compliance Lab может указать первоисточник и статус записи, но не изменяет официальные государственные реестры. Исправление первичного источника выполняется через соответствующий государственный орган или регулятора.
По умолчанию:
Контролёр может запросить досрочное удаление данных по адресу hello@compliancelab.kz. Удаление выполняется в течение 30 дней.
Контролёр может использовать параметр is_stateless: true в API-запросах. В этом режиме запросы скрининга не записываются в audit_log, webhook-уведомления не отправляются, а в техническом журнале сохраняется только минимальная метаинформация, необходимая для безопасности и расчёта лимитов.
Данные могут передаваться за пределы Республики Казахстан и Европейской экономической зоны субпроцессорам, перечисленным в Разделе 5. Передача осуществляется на основании стандартных договорных условий (SCCs) или иных механизмов, обеспечивающих надлежащий уровень защиты данных.
Для клиентов, на которых распространяется требование хранения базы персональных данных на территории Республики Казахстан, публичный облачный контур не считается локализованным. В таких случаях стороны должны письменно согласовать: stateless-обработку, запрет сохранения персональных данных, отдельное размещение данных или иной допустимый режим.
В случае нарушения безопасности, затрагивающего данные Контролёра, Compliance Lab уведомит Контролёра в течение 72 часов с момента обнаружения. Уведомление будет содержать: описание инцидента, категории затронутых данных, принятые меры реагирования.
По запросу корпоративного клиента Compliance Lab предоставляет описание технических и организационных мер, список субпроцессоров, сведения о резервном копировании, журнал релизных security-smoke проверок и иную разумно необходимую информацию. Независимый pentest, SOC 2 или ISO 27001 предоставляются только после их фактического прохождения.
Настоящий DPA регулируется законодательством Республики Казахстан с соблюдением требований GDPR в части, применимой к данным субъектов из ЕС/ЕЭЗ.
Настоящий DPA вступает в силу с момента регистрации аккаунта или акцепта Условий использования. Его действие прекращается одновременно с расторжением договора на использование сервиса.
По вопросам DPA: hello@compliancelab.kz