Правовая информация
Договор об обработке данных
Текст по статье 28 GDPR, действующий между вами — компанией, использующей Grammateas, — и нами, её поставщиком. Он является неотъемлемой частью Условий использования.
Версия 1.0 · 12 сентября 2026 г. · Русская версия предоставляется для удобства; в случае расхождений преимущественную силу имеет текст на греческом языке.
Нужен подписанный экземпляр? Отправьте реквизиты вашей компании на i.kotrotsios@rm.gr, и в течение двух рабочих дней вы бесплатно получите подписанный экземпляр в формате PDF. Мы также готовы рассмотреть ваш собственный шаблон договора об обработке данных.
1. Стороны и их роли
Контролёр: компания или специалист с активной подпиской на Grammateas («Клиент»). Клиент определяет цели и средства обработки: на какие звонки отвечает ассистент, что она говорит, ведётся ли запись, как долго хранятся данные.
Обработчик: Retail Management Solutions, налоговый номер (VAT) 801291892, Grammou 73, Marousi 15124, Греция («мы»). Мы обрабатываем данные исключительно для предоставления сервиса.
2. Предмет, срок, характер и цель
- Предмет: предоставление сервиса ИИ-секретаря «Grammateas».
- Срок: на всё время действия подписки плюс период возврата или удаления данных.
- Характер и цель: приём телефонных звонков и ответ на них, преобразование речи в текст и текста в речь, формирование ответа с помощью языковой модели, запись на приём, сохранение сообщений, отправка уведомлений, хранение расшифровок и (по выбору) записей, а также статистика сервиса.
Категории субъектов данных
Клиенты, поставщики и любые третьи лица, которые звонят на номера Клиента или которым звонят с них; сотрудники Клиента.
Категории данных
Имя и фамилия, номер телефона, адрес e-mail и почтовый адрес, если они сообщены, содержание разговора (аудио и расшифровка), записи на приём, сообщения, история общения и заметки, которые ведёт ассистент.
Особые категории данных (статья 9 GDPR). Сервис не предназначен для систематической обработки данных о здоровье или других особых категорий. Если в силу характера деятельности Клиента (например, медицинского кабинета) такие данные упоминаются в звонках, Клиент должен обеспечить надлежащее правовое основание, настроить соответствующим образом срок хранения и запись и сообщить нам, чтобы мы согласовали дополнительные меры.
3. Обработка только по указаниям
Мы обрабатываем данные только по документально оформленным указаниям Клиента — такими указаниями являются настройки, которые он задаёт на платформе, и настоящий договор. Если право ЕС или государства-члена обязывает нас обрабатывать данные иначе, мы заранее сообщаем об этом Клиенту, если только само это право не запрещает этого. Если мы считаем, что какое-либо указание нарушает GDPR, мы немедленно сообщаем об этом.
Мы не используем данные Клиента в собственных целях, для рекламы или для обучения моделей искусственного интеллекта — ни наших, ни чьих-либо ещё.
4. Конфиденциальность
Каждый сотрудник нашей команды, имеющий доступ, связан письменным обязательством о конфиденциальности, которое сохраняет силу и после окончания сотрудничества. Доступ предоставляется только к строго необходимому и журналируется.
5. Меры безопасности (статья 32)
- Шифрование при передаче (TLS) для каждого соединения; шифрование хранимых секретов и учётных данных.
- Строгое разделение данных по клиентам: каждая запись содержит идентификатор клиента, и каждый запрос фильтруется по нему.
- Управление доступом на основе ролей и разрешений; каждое чувствительное действие записывается в журнал аудита.
- Языковая модель не выполняет код, SQL или URL; она действует только через явно разрешённые инструменты, с проверкой разрешений и одобрения.
- Никаких персональных данных и секретов в журналах.
- Резервные копии с проверенным восстановлением; отдельные тестовые среды без реальных данных.
- Автоматическое удаление записей по истечении заданного Клиентом срока хранения.
Подробнее: Безопасность.
6. Субподрядчики
Клиент даёт общее разрешение на привлечение субподрядчиков, опубликованных на странице Субподрядчики. О каждом добавлении или замене сообщается по e-mail не менее чем за 30 дней; Клиент может возразить по обоснованным причинам, связанным с защитой данных, и, если решение не будет найдено, расторгнуть договор без каких-либо расходов. Мы возлагаем на каждого субподрядчика те же обязательства и несём полную ответственность перед Клиентом за его действия.
7. Передача за пределы ЕЭЗ
Основное хранилище находится внутри ЕС. Если обработка поставщиком услуг искусственного интеллекта или электронной почты осуществляется в третьей стране, передача основана на Стандартных договорных условиях Европейской комиссии и/или на Рамочной программе защиты данных ЕС–США, с оценкой последствий передачи и дополнительными техническими мерами.
8. Права субъектов данных
С учётом характера обработки мы помогаем Клиенту отвечать на запросы по статьям 15–22: платформа обеспечивает поиск, выгрузку и удаление данных конкретного человека одним действием (удаляются идентифицирующие данные, текст всех разговоров, записи и заметки, а статистика остаётся обезличенной). Если запрос субъекта данных поступает к нам, мы не отвечаем на него сами: мы без промедления передаём его Клиенту.
9. Утечки персональных данных
Мы уведомляем Клиента без неоправданной задержки и в любом случае в течение 24 часов с момента, когда нам стало известно об утечке, затрагивающей его данные, сообщая всё, что нам известно: что произошло, каких данных это касается, что мы сделали и что рекомендуем. Мы помогаем ему уведомить надзорный орган и субъектов данных.
10. Содействие Клиенту
В разумных пределах мы содействуем Клиенту при оценке воздействия (статья 35), предварительной консультации с надзорным органом (статья 36) и документировании мер безопасности, предоставляя имеющуюся у нас информацию.
11. Возврат и удаление
По окончании договора Клиент выбирает возврат или удаление. Данные остаются доступными для выгрузки в течение 30 дней, а затем безвозвратно удаляются из рабочих систем; резервные копии истекают в своём собственном цикле и не восстанавливаются. Исключение составляет то, что закон требует хранить; такие данные остаются в режиме ограниченной обработки.
12. Аудит
Мы предоставляем Клиенту всю информацию, подтверждающую соблюдение статьи 28, и допускаем проведение аудита — раз в год или после инцидента безопасности, с уведомлением за 30 дней, в рабочее время, без прерывания сервиса и без раскрытия данных других клиентов. Аудит может проводить независимый аудитор, связанный обязательством о конфиденциальности.
13. Общие положения
В случае противоречия настоящий договор имеет преимущественную силу перед Условиями использования в вопросах персональных данных. Применяются греческое право и GDPR. О любом существенном изменении сообщается за 30 дней.
Контакт по вопросам, касающимся настоящего договора: i.kotrotsios@rm.gr, тел. +30 210 3004011.