Главная / Правовая информация / Соответствие GDPR

Соответствие GDPR

Версия 1.3 · Дата вступления в силу: 9 июля 2026 · Последнее обновление: 9 июля 2026

Перевод для ознакомления. Юридически обязывающей является английская версия настоящего документа; при любом расхождении преимущественную силу имеет английский текст.

Наши обязательства

Принципы обработки данных в LiKE

Минимизация данных

Собираем только необходимые данные для функционирования платформы. Никакого избыточного сбора информации.

Ограничение целей

Данные используются строго по назначению, определённому в Политике конфиденциальности и DPA (для бизнес-клиентов). Нет перепродажи, нет вторичного использования.

Ограничение хранения

Данные хранятся не дольше необходимого. Удаление после завершения контракта — в соответствии с условиями DPA.

Целостность и конфиденциальность

Шифрование, контроль доступа, журналирование аудита (audit logging). Мы стремимся к высокому уровню защиты ваших данных.

Роли и ответственность

Кто за что отвечает

Lynkora — обработчик данных (Data Processor)

Мы обрабатываем персональные данные по поручению вашей организации или вас как частного пользователя, согласно инструкциям и условиям, указанным в Data Processing Agreement.

Наша ответственность включает:

  • ✓ Обеспечение безопасности данных
  • ✓ Соблюдение применимых к нам обязательств обработчика по GDPR (Art. 28)
  • ✓ Поддержка прав субъектов данных
  • ✓ Журналирование действий администраторов и внутренний контроль доступа

Ваша организация — контролёр данных (Data Controller)

Вы определяете цели, средства и способ обработки персональных данных в рамках LiKE. Если вы используете LiKE как частный пользователь (личное рабочее пространство), эти роли применяются к вам как к клиенту; в отношении данных вашего аккаунта Lynkora выступает контролёром (см. Политику конфиденциальности).

Ваша ответственность включает:

  • ✓ Согласование целей обработки
  • ✓ Уведомление субъектов данных
  • ✓ Управление согласиями
  • ✓ Законность обработки

Data Processing Agreement (DPA) — стандартный DPA (включая Standard Contractual Clauses, где применимо) будет доступен до начала платного B2B-обслуживания и корпоративного (enterprise) онбординга. Для вопросов о DPA: [email protected].

Субпроцессоры (Sub-processors)

Мы привлекаем проверенных субпроцессоров (облачная инфраструктура, AI-провайдеры, email-доставка, веб-аналитика — с вашего согласия). Актуальный список субпроцессоров доступен в Политике конфиденциальности и обновляется при изменениях — с уведомлением минимум за 30 дней до добавления нового субпроцессора. Условия уведомления о смене sub-processors определяются в DPA.

Права субъектов данных

Поддержка прав субъектов данных по GDPR

Право на доступ (Article 15)

Субъект данных может запросить и получить всю информацию, которую мы храним о нём.

Право на исправление (Article 16)

Субъект может исправить неточные или неполные персональные данные.

Право на удаление (Article 17)

«Право быть забытым» — удаление всех персональных данных при соблюдении условий закона.

Право на ограничение (Article 18)

Приостановка обработки данных до разрешения спора без их удаления.

Право на переносимость (Article 20)

Получение данных в структурированном формате и передача другому сервису.

Право на возражение (Article 21)

Возражение против обработки данных, включая маркетинг и профилирование.

Технические меры безопасности

GDPR Article 32 — Шифрование, изоляция, контроль

Шифрование

В покое: шифрование резервных копий; размещение на защищённой EU-инфраструктуре OVHcloud; меры описаны в TOMs.

В пути: TLS 1.2+ для всех передач данных (TLS 1.3 для современных клиентов); внутреннее соединение приложение↔БД — TLS 1.3.

Изоляция тенантов

Логическая изоляция данных тенантов на уровне приложения: обязательный фильтр рабочего пространства (tenant) в каждом запросе к данным, закреплённый автоматическими тестами в CI.

Данные каждого тенанта логически изолированы на уровне приложения: обязательная фильтрация всех запросов по тенанту, кросс-тенантные тесты изоляции в CI.

Контроль доступа

RBAC (Role-Based Access Control) для гранулярных прав.

Вход по email и паролю или через Google (OAuth); SSO (OIDC) на соответствующих тарифах. Одноразовые email-коды — для подтверждения адреса и сброса пароля.

Логирование аудита

Ключевые действия с персональными данными записываются с тайм-кодом и идентификатором пользователя.

Доступ к журналам ограничен; журналы аудита не редактируются через интерфейсы приложения.

Экспорт данных

Встроенный экспорт в Markdown, HTML, PDF, DOCX и JSON для реализации права на переносимость.

Копии данных аккаунта и персональных данных предоставляются по запросу.

Удаление данных

Полное удаление данных тенанта при прекращении контракта или по запросу.

Включает автоматическое удаление резервных копий после истечения периода хранения.

AI-поиск и GDPR

Как мы используем данные для AI функций

Принципы обработки данных для AI

Обработка только в рамках тенанта: AI-поиск работает исключительно с данными вашей организации или вашими данными как частного пользователя. Нет доступа к данным других клиентов.

НЕ используется для обучения моделей: Lynkora не разрешает сторонним AI-провайдерам использовать данные клиентов для обучения их моделей, за исключением случаев, отдельно раскрытых клиенту или согласованных с ним; применяются бизнес-соглашения провайдеров об обработке данных (например, OpenAI Business DPA). Подробности — в Дополнительных условиях использования AI.

Ограничение AI-функций: Администратор может ограничивать AI-функции по ролям (гранулярные AI-права); классический полнотекстовый поиск остаётся доступен.

Логирование запросов: AI-запросы логируются с метаданными (пользователь, время, тип запроса) для аудита; персональные данные в логах анонимизируются через 90 дней.

Оценка воздействия на защиту данных (DPIA): Мы можем помочь провести DPIA для оценки рисков при использовании AI. Доступно для Enterprise тарифа.

Международные передачи данных

GDPR Chapter V — Трансграничные потоки данных

Основные дата-центры в ЕС

Основные вычислительные ресурсы расположены в ЕС. Данные по умолчанию остаются в ЕЭЗ. Трансферы за пределы ЕЭЗ происходят только при наличии соответствующих правовых механизмов.

Standard Contractual Clauses (SCCs)

Lynkora DOO Beograd зарегистрирована в Сербии (EU candidate country, без adequacy decision GDPR). Для трансферов используются EU SCCs (Commission Implementing Decision (EU) 2021/914): Module 2 (Controller → Processor) для трансферов клиент из ЕС → Lynkora; Module 3 (Processor → Processor) для последующих (onward) трансферов к субпроцессорам в США (OpenAI, Resend). Данные клиентов физически хранятся в ЕС (OVHcloud). Как сербское юридическое лицо, Lynkora также соблюдает сербский Закон о защите данных о личности (ZZPL).

EU-US Data Privacy Framework

Для субпроцессоров в США мы опираемся в основном на EU SCCs Module 3. EU-US Data Privacy Framework (вступил в силу в июле 2023, заменил отменённый Privacy Shield) применяется как дополнительный (supplementary) механизм там, где субпроцессор сертифицирован под DPF (например, Resend).

Уведомление об инцидентах

GDPR Articles 33, 34 — Процедура реагирования на утечки

Обнаружение инцидента

Автоматизированный мониторинг инфраструктуры и защита от злоупотреблений (ограничение частоты запросов, выявление аномальных паттернов запросов).

Уведомление вас (без неоправданной задержки)

После подтверждения инцидента, затрагивающего ваши данные, мы уведомляем вас без неоправданной задержки, указав природу утечки, затронутые данные, возможные последствия и принятые меры — чтобы вы могли уложиться в ваши 72 часа на уведомление надзорного органа.

Ваше уведомление субъектам (когда требуется)

Вы как контролёр данных (Data Controller) решаете, нужно ли уведомлять субъектов данных. Мы предоставляем поддержку и материалы.

Расследование и отчёт

Детальное расследование, криминалистический (forensics) анализ, корневая причина, рекомендации по предотвращению. Отчёт предоставляется в разумные сроки после завершения расследования.

Уведомление надзорного органа (если требуется)

Если инцидент требует уведомления надзорного органа (DPA), мы помогаем в подготовке документов и анализе обязательств.

Готовы к сотрудничеству?

Стандартный Data Processing Agreement (включая SCCs, где применимо) будет доступен до начала платного B2B-обслуживания. Вопросы по DPA: [email protected].

Контакты по защите данных

Контакты для вопросов GDPR

Privacy-команда

Email: [email protected]

Время ответа: в рабочие дни, обычно в течение нескольких дней

Юридический адрес

Lynkora DOO Beograd

Kneza Miloša 15, 11000 Beograd Сербия

Процедура запроса: Вы можете отправить запрос на доступ, удаление, возражение или другие GDPR права напрямую на [email protected]. Мы подтверждаем получение запроса и обрабатываем его в сроки, предусмотренные GDPR Article 12.

Версия 1.3, действует с 2026-07-09