Последнее обновление: 20 апреля 2026 г.
Настоящее Соглашение об обработке данных («DPA») является частью Условий использования LedgerPort («Условия») между юридическим лицом, указанным при регистрации учетной записи LedgerPort («Клиент», «Контролер», «вы» или «ваш»), и PushEngage LLC, компанией с ограниченной ответственностью штата Флорида, ведущей деятельность под названием LedgerPort, расположенной по адресу: 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 («LedgerPort», «Обработчик», «мы», «наш» или «нас»).
Настоящее DPA применяется к обработке Персональных данных компанией LedgerPort от имени Клиента в связи с предоставлением услуг синхронизации данных LedgerPort («Услуги»). В случае противоречия между настоящим DPA и Условиями, настоящее DPA имеет преимущественную силу в отношении обработки Персональных данных.
Подписываясь на Услуги и используя их, Клиент заключает настоящее DPA от своего имени и, в той мере, в какой это требуется применимыми Законами о защите данных, от имени своих конечных клиентов и других субъектов данных, чьи Персональные данные обрабатываются через Услуги.
1. Определения
«Законы о защите данных» означает все применимые законы и нормативные акты, касающиеся обработки Персональных данных, включая, где применимо: (a) Калифорнийский закон о конфиденциальности потребителей 2018 года с поправками, внесенными Калифорнийским законом о правах на конфиденциальность 2020 года (совместно именуемые «CCPA»); (b) Общий регламент ЕС о защите данных 2016/679 («GDPR»); (c) Общий регламент Великобритании о защите данных и Закон Великобритании о защите данных 2018 года («UK GDPR»); и (d) любое другое применимое законодательство о конфиденциальности или защите данных.
«Персональные данные» означает любую информацию, относящуюся к идентифицированному или поддающемуся идентификации физическому лицу, которая обрабатывается LedgerPort от имени Клиента в связи с Услугами. Это включает «персональную информацию», как определено CCPA, и «персональные данные», как определено GDPR и UK GDPR.
«Обработка» означает любую операцию или набор операций, выполняемых с Персональными данными, включая сбор, запись, организацию, структурирование, хранение, адаптацию, изменение, извлечение, консультацию, использование, раскрытие путем передачи, распространение, согласование, комбинирование, ограничение, удаление или уничтожение.
«Инцидент безопасности» означает любое случайное или незаконное уничтожение, утерю, изменение, несанкционированное раскрытие или доступ к Персональным данным, переданным, хранящимся или иным образом обработанным LedgerPort в связи с Услугами.
«Субпроцессор» означает любую третью сторону, нанятую LedgerPort для обработки Персональных данных от имени Клиента в связи с Услугами.
«Стандартные договорные положения» или «SCC» означает стандартные договорные положения для передачи персональных данных в третьи страны, принятые Европейской комиссией, которые могут время от времени изменяться, заменяться или обновляться.
2. Роли и объем обработки
2.1 Роли
Заказчик является Контролером (или «бизнесом» согласно CCPA) Персональных данных, обрабатываемых через Сервисы. LedgerPort является Обработчиком (или «поставщиком услуг» согласно CCPA), который обрабатывает Персональные данные исключительно от имени и в соответствии с документальными инструкциями Заказчика.
2.2 Объем обработки
Детали обработки следующие:
Предмет обработки: Синхронизация данных электронной коммерции и финансовых данных между подключенными Сторонними платформами Заказчика (например, Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) через Сервисы LedgerPort.
Срок: На срок подписки Заказчика на Сервисы, плюс тридцать (30) календарных дней для удаления данных после прекращения действия, при условии соблюдения любых юридических или нормативных обязательств по хранению.
Характер и цель: Автоматизированная синхронизация, трансформация, сопоставление и передача данных записей электронной коммерции и финансовых записей между подключенными платформами Заказчика, как настроено Заказчиком через Сервисы.
Типы обрабатываемых Персональных данных:
- Имена (конечных клиентов Заказчика, контактов и пользователей учетной записи)
- Адреса электронной почты
- Номера телефонов
- Физические адреса (для выставления счетов и доставки)
- Детали заказов и транзакций (идентификаторы заказов, суммы, даты, позиции в заказе)
- Платежная информация (способы оплаты, ссылки на платежные шлюзы — не полные номера карт)
- История покупок продуктов
- Учетные данные (имена пользователей, хешированные пароли, токены OAuth)
Категории Субъектов данных:
- Конечные клиенты Заказчика (физические лица, чьи заказы, контактная информация и данные транзакций синхронизируются)
- Сотрудники Заказчика и Авторизованные пользователи, которые получают доступ к Сервисам
- Деловые контакты Заказчика, хранящиеся в подключенных бухгалтерских платформах
3. Обязательства Заказчика
3.1. Заказчик гарантирует, что: (a) он имеет законное основание в соответствии с применимыми Законами о защите данных для сбора и обработки Персональных данных, которые он предоставляет или делает доступными через Сервисы; (b) он предоставил все необходимые уведомления и получил все необходимые согласия или разрешения от субъектов данных, чьи Персональные данные будут обрабатываться через Сервисы; и (c) его инструкции LedgerPort относительно обработки Персональных данных соответствуют всем применимым Законам о защите данных.
3.2. Заказчик несет единоличную ответственность за точность, качество и законность Персональных данных, предоставленных или обработанных через Сервисы, а также за способы, которыми Заказчик получил такие данные.
3.3. Заказчик незамедлительно уведомит LedgerPort, если ему станет известно о любых обстоятельствах, которые могут повлиять на способность LedgerPort соблюдать свои обязательства по настоящему DPA.
4. Обязательства LedgerPort
4.1. Инструкции по обработке. LedgerPort обрабатывает Персональные данные только от имени и в соответствии с документированными инструкциями Заказчика. Инструкции Заказчика документированы в: (a) настоящем DPA; (b) Условиях; и (c) настройках конфигурации синхронизации Заказчика в Сервисах. LedgerPort незамедлительно уведомляет Заказчика, если, по его мнению, инструкция нарушает применимые законы о защите данных.
4.2. Конфиденциальность. LedgerPort обеспечивает, чтобы весь персонал, уполномоченный обрабатывать Персональные данные, принял на себя обязательства по соблюдению конфиденциальности или находился под соответствующим законодательным обязательством по соблюдению конфиденциальности.
4.3. Безопасность. LedgerPort внедряет и поддерживает соответствующие технические и организационные меры для защиты Персональных данных от несанкционированной или незаконной обработки, случайной потери, уничтожения или повреждения. Эти меры включают, но не ограничиваются:
- Шифрование Персональных данных при передаче с использованием протоколов TLS/SSL
- Шифрование хранимых токенов OAuth, учетных данных и других конфиденциальных данных в состоянии покоя
- Ролевые модели контроля доступа, ограничивающие доступ к Персональным данным только для уполномоченного персонала на основе принципа «необходимо знать»
- Регулярные оценки безопасности, сканирование уязвимостей и тестирование на проникновение
- Безопасный хостинг на Google Cloud Platform с инфраструктурой корпоративного уровня, изоляцией сети и защитой брандмауэром
- Автоматический мониторинг и оповещение о подозрительной активности и попытках несанкционированного доступа
- Практики безопасного жизненного цикла разработки программного обеспечения, включая проверку кода и управление зависимостями
- Обучение сотрудников основам безопасности
4.4. Соответствие CCPA. В той мере, в какой LedgerPort обрабатывает Персональные данные, подпадающие под действие CCPA, от имени Заказчика, LedgerPort: (a) не продает и не передает (как определено CCPA) Персональные данные; (b) не сохраняет, не использует и не раскрывает Персональные данные для каких-либо целей, кроме деловых целей, указанных в Условиях и настоящем DPA, или как иным образом разрешено CCPA; (c) не сохраняет, не использует и не раскрывает Персональные данные за пределами прямых деловых отношений между LedgerPort и Заказчиком; и (d) подтверждает, что понимает ограничения, изложенные в этом Разделе 4.4, и будет их соблюдать.
4.5. Помощь в реализации прав субъектов данных. LedgerPort, учитывая характер обработки, оказывает Заказчику содействие посредством соответствующих технических и организационных мер, насколько это возможно, в выполнении обязательств Заказчика по реагированию на запросы субъектов данных, осуществляющих свои права в соответствии с применимыми законами о защите данных (включая права на доступ, исправление, удаление, переносимость данных, ограничение и возражение). Если LedgerPort получает запрос непосредственно от субъекта данных, LedgerPort незамедлительно перенаправляет субъекта данных к Заказчику и уведомляет Заказчика о запросе.
4.6. Содействие в обеспечении соответствия. LedgerPort оказывает Заказчику содействие в обеспечении соответствия его обязательствам в соответствии с применимыми законами о защите данных в отношении: (a) безопасности обработки; (b) уведомления об инцидентах безопасности; (c) оценки воздействия на защиту данных (где это требуется); и (d) предварительных консультаций с надзорными органами (где это требуется). Такое содействие предоставляется с учетом характера обработки и информации, доступной LedgerPort.
4.7. Удаление данных. По истечении срока действия или прекращении подписки Заказчика LedgerPort по выбору Заказчика удаляет или возвращает все Персональные данные, обработанные от имени Заказчика, в течение тридцати (30) календарных дней, а также удаляет существующие копии, если применимое законодательство не требует дальнейшего хранения. Заказчик признает, что по истечении тридцати (30) дневного срока удаления LedgerPort не несет никаких обязательств по хранению или предоставлению каких-либо Персональных данных.
5. Уведомление об инцидентах безопасности
5.1. Уведомление. LedgerPort уведомляет Заказчика о любом инциденте безопасности без неоправданной задержки после того, как ему станет известно о таком инциденте. По возможности уведомление должно быть сделано в течение семидесяти двух (72) часов с момента, когда LedgerPort узнал об инциденте безопасности.
5.2. Содержание уведомления. Уведомление должно содержать, насколько это разумно доступно:
- Описание характера инцидента безопасности, включая категории и примерное количество затронутых субъектов данных и записей персональных данных
- Имя и контактные данные представителя LedgerPort для получения дополнительной информации
- Описание вероятных последствий инцидента безопасности
- Описание мер, принятых или предложенных для устранения инцидента безопасности, включая меры по смягчению его возможных неблагоприятных последствий
5.3. Сотрудничество. LedgerPort сотрудничает с Заказчиком и предпринимает коммерчески разумные шаги для содействия в расследовании, смягчении и устранении каждого инцидента безопасности. LedgerPort также помогает Заказчику в соблюдении любых обязательств по уведомлению об утечке в соответствии с применимыми законами о защите данных, включая требования Калифорнии о уведомлении об утечке в соответствии с разделом 1798.82 Гражданского кодекса Калифорнии.
5.4. Ограничения. Обязательство LedgerPort сообщать или реагировать на инцидент безопасности в соответствии с настоящим Разделом 5 не является и не будет толковаться как признание LedgerPort какой-либо вины или ответственности в отношении инцидента безопасности.
6. Субподрядчики
6.1. Авторизованные субподрядчики. Заказчик предоставляет общее письменное разрешение LedgerPort на привлечение субподрядчиков для обработки Персональных данных от имени Заказчика. Текущий список авторизованных субподрядчиков приведен в Приложении 1 (Список субподрядчиков) ниже, а также поддерживается по адресу www.ledgerport.com/sub-processors.
6.2. Обязательства субподрядчика. LedgerPort обязуется: (a) заключить письменное соглашение с каждым субподрядчиком, которое налагает обязательства по защите данных, не менее строгие, чем изложенные в настоящем соглашении о защите данных (DPA); (b) оставаться полностью ответственным перед Заказчиком за выполнение обязательств каждого субподрядчика; и (c) обеспечить, чтобы каждый субподрядчик предоставлял достаточные гарантии для внедрения соответствующих технических и организационных мер.
6.3. Изменения в субподрядчиках. LedgerPort уведомит Заказчика по электронной почте не менее чем за тридцать (30) дней до привлечения любого нового субподрядчика или замены существующего субподрядчика. Уведомление должно содержать информацию о новом субподрядчике, описание его деятельности по обработке данных и указание его местонахождения. Если Заказчик возражает против нового субподрядчика по обоснованным причинам, связанным с защитой данных, Заказчик уведомит LedgerPort в письменной форме в течение пятнадцати (15) дней с момента получения уведомления. Стороны будут добросовестно сотрудничать для поиска взаимоприемлемого решения. Если решение не будет найдено в течение тридцати (30) дней с момента возражения Заказчика, Заказчик может расторгнуть соответствующие Услуги без штрафных санкций, направив письменное уведомление LedgerPort.
7. Международная передача данных
7.1. Услуги размещаются на инфраструктуре, расположенной в Соединенных Штатах. Персональные данные, обрабатываемые через Услуги, хранятся и обрабатываются в Соединенных Штатах.
7.2. В той степени, в которой обработка Персональных данных включает передачу Персональных данных из Европейской экономической зоны («ЕЭЗ»), Соединенного Королевства или Швейцарии в страну, которая не была признана обеспечивающей адекватный уровень защиты данных, стороны соглашаются, что такие передачи будут регулироваться Стандартными договорными условиями, принятыми Европейской комиссией (Решение Европейской комиссии о реализации (ЕС) 2021/914), которые настоящим включаются путем ссылки в настоящее DPA. Для передач из Великобритании будет применяться Дополнение к международной передаче данных к ЕС SCC, выпущенное Управлением комиссара по информации Великобритании.
7.3. LedgerPort внедрит соответствующие дополнительные меры для обеспечения того, чтобы уровень защиты Персональных данных не был подорван передачей, принимая во внимание законы и практику страны назначения.
Примечание: LedgerPort в настоящее время ориентирован на рынок Соединенных Штатов. По мере расширения Услуг для обслуживания клиентов в ЕЭЗ и Великобритании LedgerPort выполнит применимые Стандартные договорные условия и сделает их доступными для совместного подписания Заказчиком на www.ledgerport.com/legal.
8. Права на аудит
8.1. LedgerPort предоставит Заказчику по запросу всю информацию, разумно необходимую для демонстрации соответствия настоящему DPA и применимым законам о защите данных.
8.2. Заказчик (или квалифицированный, независимый сторонний аудитор, назначенный Заказчиком) может провести аудит деятельности LedgerPort по обработке данных и мер безопасности при соблюдении следующих условий:
- Заказчик должен предоставить письменное уведомление о любом запросе на аудит не менее чем за тридцать (30) дней.
- Аудиты должны проводиться в обычные рабочие часы, не чаще одного раза в двенадцать (12) месяцев, если инцидент безопасности или нормативное требование не требует дополнительного аудита.
- Заказчик должен обеспечить, чтобы аудитор подписал соглашение о конфиденциальности, приемлемое для LedgerPort, до начала аудита.
- Аудиты должны проводиться таким образом, чтобы минимизировать сбои в операционной деятельности LedgerPort.
- Заказчик несет расходы по любому аудиту, за исключением случаев, когда аудит выявляет существенное нарушение настоящего DPA со стороны LedgerPort.
8.3. В качестве альтернативы очному аудиту LedgerPort может по своему усмотрению предоставить Заказчику: (a) копию любого применимого отчета SOC 2 Type II, сертификата ISO 27001 или эквивалентного отчета стороннего аудита; или (b) письменные ответы на обоснованные аудиторские вопросы Заказчика. Если такая документация предоставляется и обоснованно удовлетворяет аудиторские требования Заказчика, Заказчик соглашается с тем, что это удовлетворит право на аудит за соответствующий период.
9. Ответственность
9.1. Общая совокупная ответственность каждой стороны, возникающая в связи с настоящим DPA или в отношении него, подлежит ограничениям ответственности, изложенным в Условиях.
9.2. Ничто в настоящем DPA не ограничивает ответственность любой из сторон за: (a) мошенничество или заведомо ложное искажение информации; (b) смерть или телесные повреждения, вызванные небрежностью; или (c) любую ответственность, которая не может быть исключена или ограничена в соответствии с применимым законодательством.
10. Срок действия и прекращение
10.1. Настоящее DPA вступает в силу с даты первой подписки Заказчика на Услуги и остается в силе в течение всего периода обработки Персональных данных LedgerPort от имени Заказчика.
10.2. После прекращения действия Условий LedgerPort будет соблюдать обязательства по удалению данных, изложенные в Разделе 4.7 настоящего DPA.
10.3. Разделы 1 (Определения), 4.7 (Удаление данных), 5 (Уведомление об инциденте безопасности), 8 (Права на аудит), 9 (Ответственность) и настоящий Раздел 10.3 остаются в силе после прекращения действия настоящего DPA.
11. Общие положения
11.1. Применимое право. Настоящее DPA регулируется законодательством штата Флорида, без учета положений о коллизии законов, за исключением случаев, когда применимые Законы о защите данных требуют применения иного применимого права к конкретным положениям (таким как Стандартные договорные положения, которые регулируются законодательством государства-члена ЕС, в котором зарегистрирован Контролер).
11.2. Поправки. LedgerPort может время от времени обновлять настоящее DPA для отражения изменений в своей практике обработки данных, Субпроцессорах или применимых Законах о защите данных. LedgerPort уведомит Заказчика о существенных изменениях не менее чем за тридцать (30) дней до их вступления в силу. Продолжение использования Услуг после такого уведомления означает принятие обновленного DPA.
11.3. Делимость. Если какое-либо положение настоящего DPA будет признано недействительным или не имеющим законной силы, остальные положения останутся в полной силе.
11.4. Полное DPA. Настоящее DPA вместе с Условиями и Политикой конфиденциальности составляет полное соглашение между сторонами в отношении обработки Персональных данных в связи с Услугами.
11.5. Контакты. По вопросам или опасениям, касающимся настоящего DPA или практики обработки данных LedgerPort, обращайтесь:
LedgerPort (управляется PushEngage LLC) — Конфиденциальность
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
Email: [email protected]
Приложение 1: Авторизованные субобработчики
Действительно с 20 апреля 2026 г. Текущий список субобработчиков также поддерживается на сайте www.ledgerport.com/sub-processors.
| Субобработчик | Цель | Местоположение | Обрабатываемые данные |
|---|---|---|---|
| Google Cloud Platform (Google LLC) | Хостинг облачной инфраструктуры, хостинг баз данных, обработка и хранение данных | Соединенные Штаты | Все Персональные данные, обрабатываемые через Услуги |
| Stripe, Inc. | Обработка платежей по кредитным/дебетовым картам для прямых подписок | Соединенные Штаты | Имя клиента, адрес электронной почты, платежный адрес, данные платежной карты (токенизированные) |
| Shopify Inc. | Биллинг приложений для подписок, установленных через Shopify; интеграция с платформой электронной коммерции | Канада / Соединенные Штаты | Имя клиента, адрес электронной почты, идентификатор учетной записи Shopify, платежная информация; данные электронной коммерции в соответствии с настройками |
| Intuit Inc. (QuickBooks Online) | Интеграция с бухгалтерской платформой | Соединенные Штаты | Данные бухгалтерского учета и записи клиентов в соответствии с настройками Клиента |
| Xero Limited | Интеграция с бухгалтерской платформой (планируется) | Новая Зеландия / Глобально | Данные бухгалтерского учета и записи клиентов в соответствии с настройками Клиента |
| Lindris | Доставка транзакционных и маркетинговых электронных писем | Соединенные Штаты | Имя клиента, адрес электронной почты, содержание электронного письма |
| FreeScout (самостоятельный хостинг) | Управление заявками в службу поддержки клиентов | США (размещено на инфраструктуре LedgerPort) | Имя клиента, адрес электронной почты, содержание заявки в службу поддержки |
| Google LLC (Аналитика) | Аналитика использования веб-сайта и продуктов | Соединенные Штаты | IP-адрес (анонимизированный), информация об устройстве, поведение при просмотре, данные об использовании |
| Meta Platforms, Inc. | Измерение эффективности маркетинговых кампаний и реклама | Соединенные Штаты | IP-адрес, информация об устройстве, поведение при просмотре (через пиксель) |
Этот список субобработчиков может быть изменен в соответствии с разделом 6.3 настоящего DPA. Клиенты будут уведомлены как минимум за тридцать (30) дней до привлечения любого нового субобработчика.
Приложение 2: Технические и организационные меры
LedgerPort реализует следующие технические и организационные меры для защиты Персональных данных, обрабатываемых через Сервисы:
Контроль доступа
- Многофакторная аутентификация для административного доступа к LedgerPort
- Ролевой контроль доступа (RBAC) для всех внутренних систем
- Принцип наименьших привилегий, применяемый ко всему персоналу и служебным учетным записям
- Уникальные учетные данные пользователя для всего персонала; запрещено использование общих учетных записей
- Автоматизированное предоставление и отзыв доступа при приеме и увольнении сотрудников
Шифрование
- TLS 1.2 или выше для всех передаваемых данных
- Шифрование AES-256 для токенов OAuth и конфиденциальных учетных данных при хранении
- Стандартное шифрование при хранении Google Cloud Platform для всех хранимых данных
- Зашифрованные резервные копии баз данных
Сетевая безопасность
- Межсетевой экран веб-приложений (WAF), защищающий общедоступные конечные точки
- Сегментация и изоляция сети между производственной, промежуточной и разработческой средами
- Услуги по смягчению последствий DDoS-атак
- Системы обнаружения и предотвращения вторжений
- Регулярное сканирование уязвимостей внешних и внутренних систем
Безопасность приложений
- Безопасный жизненный цикл разработки ПО (SDLC) с проверками безопасности
- Сканирование уязвимостей зависимостей и автоматическое исправление
- Проверка входных данных и кодирование выходных данных для предотвращения атак внедрения
- Регулярные проверки кода с фокусом на безопасность
- Автоматизированное тестирование безопасности в конвейерах CI/CD
Обработка данных
- Персональные данные разделены по учетным записям клиентов; отсутствует доступ к данным между клиентами
- Автоматическое удаление данных в течение тридцати (30) дней после прекращения действия учетной записи
- Журналы синхронизации и аудиторские следы хранятся в соответствии с периодами хранения планов подписки
- Токены OAuth зашифрованы и хранятся отдельно от данных приложения
- Резервные копии данных зашифрованы и хранятся только для целей аварийного восстановления
Мониторинг и реагирование на инциденты
- Круглосуточный автоматизированный мониторинг состояния инфраструктуры и приложений
- Централизованное ведение журналов с защитой журналов от несанкционированного доступа
- Документированный план реагирования на инциденты с определенными процедурами эскалации
- Регулярные учения по реагированию на инциденты и настольные учения
- Анализ после инцидента и отслеживание исправлений
Персонал
- Проверка биографических данных всех сотрудников, имеющих доступ к производственным системам
- Соглашения о конфиденциальности для всего персонала
- Ежегодное обучение по осведомленности в области безопасности
- Политики чистого рабочего стола и блокировки экрана
Непрерывность бизнеса
- Автоматическое ежедневное резервное копирование базы данных с географическим резервированием
- План аварийного восстановления с определенными целевыми показателями времени восстановления (RTO) и целевыми показателями точки восстановления (RPO)
- Регулярное тестирование восстановления резервных копий