Обработка данных

Приложение об обработке данных (DPA)

Краткая рамочная модель DPA. Перед внешней production-обработкой требуется подписанный обеими сторонами DPA с указанием обеих юридических сторон.

Область действия

Клиент выступает контролёром или процессором, дающим инструкции Postline; Postline — процессор или субпроцессор для данных доставки почты. Обработка включает приём, постановку в очередь, аутентификацию, доставку, отчётность о событиях, suppression, безопасность и удаление или экспорт по указанию клиента.

Инструкции и конфиденциальность

Postline обрабатывает данные клиента только по документированным инструкциям, включая соглашение об оказании услуг и действия через API, если законом не предусмотрено иное. Уполномоченный персонал связан обязательствами о конфиденциальности.

Меры и обязательные приложения к договору

  • Scoped и хешированные API-ключи, одноразовые коды и токены сессии
  • TLS на поддерживаемых внешних путях и HttpOnly, SameSite=Lax cookie сессии с флагом Secure в production
  • Авторизация и suppression-проверки в границах проекта
  • Подписанные вебхуки с timestamp, event ID и SSRF-контролем
  • Подписанный DPA всё равно должен определить удаление/возврат, резервные копии, уведомление об инцидентах, аудит, субпроцессоров, места обработки и механизм трансграничной передачи; эта страница не является заключённым договором по статье 28

Субпроцессоры и передача данных

Текущие категории опубликованы на странице «Субпроцессоры». Подписанный DPA должен определять порядок уведомления, возражений, локацию и механизмы передачи данных, применимые к сторонам.

Запросы и инциденты

Postline окажет разумное содействие по запросам субъектов данных, оценкам рисков, удалению, экспорту и квалифицирующим инцидентам безопасности согласно подписанному соглашению. Контакт: privacy@srs-postline.com.