Data Processing Agreement · v1

Соглашение об обработке данных

Для клиентов Pro / Enterprise, обрабатывающих персональные данные конечных пользователей через lixev. Данный DPA автоматически включается в основной договор для Enterprise; для Pro — по запросу.

1. Роли

Клиент — Data Controller. lixev — Data Processor (обрабатывает данные по инструкции клиента).

2. Обработка

  • lixev хранит и обрабатывает ПДн только чтобы предоставить услугу PaaS клиенту
  • Никакого профилирования, анализа контента, продажи третьим лицам
  • Данные не покидают территорию РУз

3. Sub-processors

  • собственном DC — хостинг серверов (Ташкент)
  • Payme / Click — только payment ID, не полные данные
  • Cloudflare — DDoS-защита + DNS (метаданные, не контент)

Изменение списка — уведомление за 30 дней с правом клиента расторгнуть договор.

4. Безопасность

  • Шифрование at-rest (AES-256) для env vars и backups
  • Шифрование in-transit (TLS 1.3) для всего трафика
  • 2FA обязательно для admin-ролей
  • Audit-log всех действий с ПДн — 90 дней retention
  • Ежегодный внешний security-аудит

5. Data breach

При обнаружении утечки lixev уведомляет клиента в течение 24 часов с описанием масштаба и мер реагирования. Клиент решает, уведомлять ли конечных пользователей.

6. Возврат / удаление

По окончании договора lixev по выбору клиента: (а) экспортирует все данные в течение 14 дней, (б) удаляет всё в течение 30 дней. Backups — 90 дней в силу технических ограничений.

Запросить подписанный DPA: sales@lixev.uz