Приложение № 2 к Публичной оферте о заключении договора возмездного оказания услуг Snippex Редакция от 17 августа 2026 года
Настоящее Соглашение определяет условия, на которых индивидуальный предприниматель «KiddiDev» (Исполнитель) обрабатывает персональные данные по поручению Заказчика при оказании услуг Snippex. Термины используются в значениях, установленных офертой и Законом Республики Казахстан «О персональных данных и их защите» от 21 мая 2013 года № 94-V.
1. Распределение ролей
1.1. Заказчик является собственником базы, содержащей персональные данные: он определяет цели и объём обработки, решает, чью переписку хранить и как долго, и собирает согласия субъектов.
1.2. Исполнитель является оператором: он осуществляет сбор, обработку и защиту персональных данных по поручению Заказчика и в пределах этого поручения. Исполнитель не определяет цели обработки самостоятельно.
1.3. Владельцы каналов (Meta Platforms, Telegram), провайдер хостинга и иные лица, перечисленные в Приложении А, являются третьими лицами в значении Закона.
1.4. В отношении данных, где Исполнитель выступает собственником — учётные записи Пользователей в Сервисе, платёжные и договорные сведения, технические журналы, — применяется Политика конфиденциальности Исполнителя, а не настоящее Соглашение.
2. Предмет поручения
2.1. Заказчик поручает, а Исполнитель принимает на себя обработку персональных данных в объёме, необходимом для оказания услуг по оферте.
2.2. Цель обработки: приём, хранение, отображение и отправка сообщений между Заказчиком и его Собеседниками, ведение карточек Собеседников, распределение обращений между Пользователями, формирование отчётности для Заказчика.
2.3. Категории субъектов:
- Собеседники — клиенты и контрагенты Заказчика, обратившиеся через канал;
- Пользователи — работники Заказчика и иные лица, которым он выдал доступ.
2.4. Состав персональных данных:
| Категория субъектов | Данные |
|---|---|
| Собеседники | Номер телефона (WhatsApp), идентификатор аккаунта (Instagram, Telegram), имя и изображение профиля, содержание сообщений и вложений, время и статусы доставки, заметки, теги и поля карточки, внесённые Пользователями |
| Пользователи | Имя, рабочая электронная почта, номер телефона, должность и роль, хеш пароля, журнал действий, идентификатор устройства для push-уведомлений, IP-адрес и время входа |
2.5. Перечень действий: сбор, запись, систематизация, накопление, хранение, изменение и дополнение, использование, распространение (в пределах передачи через канал), обезличивание, блокирование, удаление и уничтожение.
2.6. Исполнитель обрабатывает персональные данные только по документированному поручению Заказчика. Указания Заказчика, данные через интерфейс Сервиса (настройка каналов, сроков хранения, ролей, экспорт, удаление), считаются документированным поручением.
2.7. Если исполнение указания Заказчика, по мнению Исполнителя, нарушает законодательство о персональных данных, Исполнитель уведомляет об этом Заказчика и вправе приостановить исполнение до получения разъяснений.
3. Обязательства Заказчика
3.1. Заказчик гарантирует, что имеет законное основание для передачи персональных данных Исполнителю, включая:
- согласие Собеседника на сбор и обработку его персональных данных в форме, предусмотренной статьёй 8 Закона, либо иное основание из статьи 9 Закона;
- согласие Собеседника на трансграничную передачу — поскольку сообщение физически проходит через инфраструктуру владельца канала за пределами Республики Казахстан;
- согласие Собеседника на получение сообщений рекламного характера по сетям телекоммуникаций, если Заказчик такие сообщения отправляет.
3.2. Заказчик хранит подтверждения полученных согласий и предъявляет их по запросу уполномоченного органа или Исполнителя.
3.3. Заказчик определяет сроки хранения переписки в настройках Сервиса и несёт ответственность за их соответствие принципу, по которому персональные данные хранятся не дольше, чем требует цель обработки.
3.4. Заказчик самостоятельно рассматривает обращения субъектов, касающиеся данных в его рабочем пространстве, и отвечает на них.
3.5. Заказчик своевременно отзывает доступ Пользователей, утративших основание для работы с персональными данными.
3.6. Заказчик не размещает в Сервисе персональные данные особых категорий — сведения о здоровье, биометрические данные — вне пределов, в которых они естественно возникают в содержании сообщений от Собеседников. Целенаправленный сбор таких данных средствами Сервиса не предусмотрен.
4. Обязательства Исполнителя
4.1. Обрабатывать персональные данные только в целях пункта 2.2 и только в пределах поручения.
4.2. Обеспечивать конфиденциальность персональных данных (статья 11 Закона). Работники Исполнителя, получающие доступ к персональным данным, принимают письменное обязательство о неразглашении, действующее и после прекращения трудовых отношений.
4.3. Принимать меры защиты, предусмотренные статьями 22 и 23 Закона и Правилами защиты персональных данных, в объёме не ниже описанного в Приложении Б.
4.4. Раскрывать фактическое местонахождение инфраструктуры, в которой хранятся персональные данные. Оно указано в Приложении А; об изменении местонахождения Исполнитель уведомляет Заказчика не позднее чем за 30 календарных дней.
4.4.1. Стороны исходят из того, что статья 12 Закона требует хранения персональных данных в базе, расположенной на территории Республики Казахстан. На дату настоящей редакции инфраструктура Сервиса размещена за пределами Республики Казахстан — в дата-центре во Франкфурте, Федеративная Республика Германия. Исполнитель осуществляет перенос инфраструктуры к провайдеру на территории Республики Казахстан и уведомит Заказчика о его завершении.
4.4.2. Заказчик, для которого размещение данных на территории Республики Казахстан является обязательным условием, вправе отказаться от договора до завершения переноса без штрафных санкций, с возвратом оплаты за неиспользованный период.
4.5. Назначить лицо, ответственное за организацию обработки персональных данных, и опубликовать его контакты.
4.6. Оказывать Заказчику разумное содействие в:
- ответах на обращения субъектов — предоставлением выгрузки, изменением, блокированием или удалением данных средствами Сервиса;
- уведомлении уполномоченного органа и субъектов о нарушении безопасности;
- подготовке ответов на запросы уполномоченного органа.
4.7. Предоставлять Заказчику возможность самостоятельно выгрузить, изменить и удалить персональные данные средствами Сервиса.
4.8. По прекращении договора удалить персональные данные в порядке раздела 8.
5. Третьи лица
5.1. Заказчик даёт Исполнителю общее согласие на привлечение третьих лиц из Приложения А.
5.2. Исполнитель уведомляет Заказчика о привлечении нового третьего лица, получающего доступ к персональным данным, не позднее чем за 15 календарных дней до начала обработки, публикуя обновлённое Приложение А по адресу https://snippex.org/subprocessors и направляя уведомление на адрес электронной почты Заказчика.
5.3. Заказчик вправе в течение 10 календарных дней с даты уведомления мотивированно возразить. При невозможности разрешить возражение Заказчик вправе отказаться от договора без штрафных санкций с возвратом оплаты за неиспользованный период.
5.4. Исполнитель возлагает на привлекаемых третьих лиц обязательства не ниже установленных настоящим Соглашением и отвечает за их действия как за свои собственные.
5.5. Владельцы каналов (Meta Platforms, Telegram) обрабатывают данные также в собственных целях, на основании собственных условий, к которым Заказчик присоединяется напрямую при подключении канала. В этой части Исполнитель не выступает ни собственником, ни оператором и не отвечает за их обработку.
6. Трансграничная передача
6.1. Стороны признают, что передача сообщений через WhatsApp, Instagram и Telegram технически невозможна без передачи данных на инфраструктуру владельцев этих сервисов, расположенную за пределами Республики Казахстан.
6.2. Правовым основанием такой передачи является согласие субъекта, полученное Заказчиком в порядке пункта 3.1, если государство получателя не отнесено к обеспечивающим защиту персональных данных.
6.3. Актуальный перечень стран, в которые передаются данные, приведён в Приложении А.
6.4. Исполнитель не осуществляет трансграничной передачи персональных данных сверх перечня Приложения А без предварительного уведомления Заказчика.
7. Нарушение безопасности
7.1. При обнаружении нарушения безопасности персональных данных Исполнитель уведомляет Заказчика в течение одного рабочего дня с момента обнаружения.
7.2. Уведомление содержит: характер нарушения, категории и примерное число затронутых субъектов, состав затронутых данных, вероятные последствия, принятые и планируемые меры, контакты ответственного лица.
7.3. Если на момент обнаружения полный состав сведений неизвестен, Исполнитель направляет первичное уведомление в указанный срок и дополняет его по мере расследования.
7.4. Исполнитель самостоятельно уведомляет уполномоченный орган в отношении инцидентов в своей инфраструктуре в срок, установленный Правилами уведомления о нарушении безопасности персональных данных.
7.5. Уведомление субъектов, чьи данные размещены Заказчиком, осуществляет Заказчик; Исполнитель предоставляет для этого необходимые сведения.
7.6. Стороны согласуют публичные сообщения об инциденте до их распространения, за исключением случаев, когда раскрытие требуется законом.
8. Прекращение обработки и удаление
8.1. По прекращении договора Исполнитель прекращает обработку, за исключением хранения в течение 30 календарных дней, предоставленных Заказчику для выгрузки данных.
8.2. По истечении этого срока Исполнитель удаляет персональные данные Заказчика из продуктивной среды безвозвратно. Резервные копии, содержащие эти данные, перезаписываются в течение следующих 30 календарных дней; до перезаписи копии не используются ни для каких целей, кроме восстановления после аварии.
8.3. Заказчик вправе потребовать удаления до истечения срока пункта 8.1, направив требование через интерфейс Сервиса или на privacy@snippex.org. В этом случае возможность выгрузки утрачивается.
8.4. Исполнитель вправе сохранить персональные данные сверх указанных сроков, если это прямо требуется законодательством Республики Казахстан, — в объёме и на срок, установленные таким требованием, уведомив Заказчика.
8.5. По требованию Заказчика Исполнитель подтверждает удаление письменно.
9. Проверки
9.1. Исполнитель по письменному запросу Заказчика, но не чаще одного раза в календарный год, предоставляет сведения о принятых мерах защиты в объёме, достаточном для оценки соответствия настоящему Соглашению, — за исключением сведений, раскрытие которых снизило бы защищённость данных других Заказчиков.
9.2. Проверка проводится дистанционно. Выездная проверка возможна по отдельному письменному соглашению и за счёт Заказчика.
9.3. Внеочередная проверка допускается после подтверждённого нарушения безопасности, затронувшего данные Заказчика.
10. Ответственность
10.1. Каждая сторона отвечает за нарушение законодательства о персональных данных в пределах своей роли.
10.2. Заказчик возмещает Исполнителю убытки, возникшие вследствие отсутствия у Заказчика согласий, предусмотренных пунктом 3.1, и вследствие размещения им персональных данных с нарушением закона.
10.3. Ограничение размера ответственности Исполнителя, установленное разделом 9 оферты, применяется и к настоящему Соглашению.
11. Срок
Соглашение действует с момента акцепта оферты и до момента полного удаления персональных данных Заказчика в порядке раздела 8. Положения о конфиденциальности сохраняют силу и после этого.
Приложение А. Третьи лица, привлекаемые к обработке
| Третье лицо | Роль | Данные | Страна обработки |
|---|---|---|---|
| Meta Platforms Ireland Ltd., Meta Platforms, Inc. | Владелец каналов WhatsApp и Instagram | Содержание и метаданные сообщений, номер телефона, идентификатор аккаунта | Ирландия, США |
| Telegram Messenger | Владелец канала Telegram | Содержание и метаданные сообщений, идентификатор аккаунта | За пределами РК |
| Apple Inc. | Доставка push-уведомлений на iOS | Идентификатор устройства, текст уведомления | США |
| Google LLC | Доставка push-уведомлений на Android | Идентификатор устройства, текст уведомления | США |
| DigitalOcean, LLC | Размещение инфраструктуры и хранение данных | Все данные Сервиса | Германия (Франкфурт) |
| АО «Банк ЦентрКредит» | Приём оплаты | Платёжные и договорные данные | Республика Казахстан |
Приложение Б. Меры защиты
Организационные
- Назначено лицо, ответственное за организацию обработки персональных данных.
- Доступ работников Исполнителя к продуктивной среде выдаётся поимённо, по принципу минимальной необходимости, и пересматривается не реже раза в полугодие.
- Работники, допущенные к персональным данным, подписывают обязательство о неразглашении.
- Действует Регламент реагирования на нарушения безопасности персональных данных.
- Ведётся перечень обрабатываемых персональных данных и мест их хранения.
Технические
- Передача данных по сети защищена TLS; доступ по незашифрованному протоколу отключён.
- Токены доступа к каналам и сессии хранятся зашифрованными алгоритмом AES-256-GCM; ключ шифрования хранится отдельно от базы данных и не входит в резервные копии базы.
- Пароли хранятся в виде необратимого хеша с солью.
- Данные разных Заказчиков логически изолированы; каждый запрос к данным ограничивается рабочим пространством инициатора.
- Доступ Пользователей разграничен ролями и правами, настраиваемыми Администратором Заказчика.
- Ведутся журналы событий системы и действий Пользователей, включая доступ к переписке, изменение тегов и переназначение обращений.
- Резервное копирование выполняется ежедневно; копии хранятся в зашифрованном виде.
- Контроль целостности и мониторинг доступности инфраструктуры выполняются непрерывно.
Для персональных данных ограниченного доступа применяются средства криптографической защиты уровня не ниже третьего по СТ РК 1073-2007.