Data Processing Agreement · v1
Соглашение об обработке данных
Для клиентов Pro / Enterprise, обрабатывающих персональные данные конечных пользователей через lixev. Данный DPA автоматически включается в основной договор для Enterprise; для Pro — по запросу.
1. Роли
Клиент — Data Controller. lixev — Data Processor (обрабатывает данные по инструкции клиента).
2. Обработка
- lixev хранит и обрабатывает ПДн только чтобы предоставить услугу PaaS клиенту
- Никакого профилирования, анализа контента, продажи третьим лицам
- Данные не покидают территорию РУз
3. Sub-processors
- собственном DC — хостинг серверов (Ташкент)
- Payme / Click — только payment ID, не полные данные
- Cloudflare — DDoS-защита + DNS (метаданные, не контент)
Изменение списка — уведомление за 30 дней с правом клиента расторгнуть договор.
4. Безопасность
- Шифрование at-rest (AES-256) для env vars и backups
- Шифрование in-transit (TLS 1.3) для всего трафика
- 2FA обязательно для admin-ролей
- Audit-log всех действий с ПДн — 90 дней retention
- Ежегодный внешний security-аудит
5. Data breach
При обнаружении утечки lixev уведомляет клиента в течение 24 часов с описанием масштаба и мер реагирования. Клиент решает, уведомлять ли конечных пользователей.
6. Возврат / удаление
По окончании договора lixev по выбору клиента: (а) экспортирует все данные в течение 14 дней, (б) удаляет всё в течение 30 дней. Backups — 90 дней в силу технических ограничений.
Запросить подписанный DPA: sales@lixev.uz