Приложение об обработке данных (DPA)
Краткая рамочная модель DPA. Перед внешней production-обработкой требуется подписанный обеими сторонами DPA с указанием обеих юридических сторон.
Область действия
Клиент выступает контролёром или процессором, дающим инструкции Postline; Postline — процессор или субпроцессор для данных доставки почты. Обработка включает приём, постановку в очередь, аутентификацию, доставку, отчётность о событиях, suppression, безопасность и удаление или экспорт по указанию клиента.
Инструкции и конфиденциальность
Postline обрабатывает данные клиента только по документированным инструкциям, включая соглашение об оказании услуг и действия через API, если законом не предусмотрено иное. Уполномоченный персонал связан обязательствами о конфиденциальности.
Меры и обязательные приложения к договору
- Scoped и хешированные API-ключи, одноразовые коды и токены сессии
- TLS на поддерживаемых внешних путях и HttpOnly, SameSite=Lax cookie сессии с флагом Secure в production
- Авторизация и suppression-проверки в границах проекта
- Подписанные вебхуки с timestamp, event ID и SSRF-контролем
- Подписанный DPA всё равно должен определить удаление/возврат, резервные копии, уведомление об инцидентах, аудит, субпроцессоров, места обработки и механизм трансграничной передачи; эта страница не является заключённым договором по статье 28
Субпроцессоры и передача данных
Текущие категории опубликованы на странице «Субпроцессоры». Подписанный DPA должен определять порядок уведомления, возражений, локацию и механизмы передачи данных, применимые к сторонам.
Запросы и инциденты
Postline окажет разумное содействие по запросам субъектов данных, оценкам рисков, удалению, экспорту и квалифицирующим инцидентам безопасности согласно подписанному соглашению. Контакт: privacy@srs-postline.com.