Юридическая информация
Соглашение об обработке данных
Условия по KVKK, GDPR, праву Великобритании, Швейцарии и США об обработке данных клиентов организаций, использующих Planfly в качестве обработчика, субобработчиках и международной передаче.
Содержание · 24 раздела
- Стороны и область применения
- 1. Определения
- 2. Роли сторон
- 3. Указания Организации
- 4. Обязанности Организации
- 5. Конфиденциальность
- 6. Безопасность
- 7. Субобработчики
- 8. Международная передача
- 8.1. Организации в Турции
- 8.2. Организации в Европейской экономической зоне
- 8.3. Организации в Великобритании
- 8.4. Организации в Швейцарии
- 8.5. Другие страны и последующая передача
- 9. Запросы субъектов данных
- 10. Нарушения безопасности персональных данных
- 11. Оценка воздействия и предварительные консультации
- 12. Удаление и возврат
- 13. Информация и аудит
- 14. Запросы государственных органов
- 15. Дополнительные условия законов штатов США
- 16. HIPAA
- 17. Ответственность
- 18. Срок и прекращение
- 19. Изменения
- 20. Язык и применимое право
- Приложение 1: Сведения об обработке
- A. Стороны
- B. Описание обработки и передачи
- C. Компетентный надзорный орган
- Приложение 2: Технические и организационные меры
- Приложение 3: Субобработчики
Это Соглашение составлено на турецком и английском языках. Русская версия является переводом для удобства; для организаций со страной учетной записи Турция преимущественную силу имеет турецкая версия, для всех остальных организаций, английская версия (раздел 20).
Стороны и область применения
Это Соглашение об обработке данных («Соглашение») заключается между Mobiza Teknoloji («Planfly»), предоставляющей сервис Planfly, и организацией, открывающей учетную запись организации в Planfly и принимающей Условия использования («Организация»). Соглашение является неотъемлемым приложением к Условиям использования и вступает в силу без отдельной подписи при их принятии Организацией.
Соглашение применяется к персональным данным, обрабатываемым Planfly от имени Организации. Данные, обрабатываемые Planfly как контролером для собственных целей (учетные записи организаций, подписки и счета, записи поддержки и безопасности), регулируются Политикой конфиденциальности и Уведомлением о конфиденциальности KVKK, а не этим Соглашением.
Раздел 11 Условий использования и Соглашение применяются совместно. По вопросам защиты персональных данных Соглашение имеет преимущественную силу, а при применимости Стандартных договорных положений преимущественную силу имеют они.
1. Определения
- Законодательство о защите данных: законы о защите персональных данных, применимые к обработке Персональных данных Организации, в частности Закон № 6698 о защите персональных данных («KVKK»), Регламент (ЕС) 2016/679 (Общий регламент по защите данных, «GDPR»), UK GDPR и британский Закон о защите данных 2018 года, Федеральный закон Швейцарии о защите данных («FADP»), Закон Калифорнии о конфиденциальности потребителей («CCPA») и законы о конфиденциальности других штатов США.
- Персональные данные Организации: персональные данные, собранные через страницу записи, виджет, кабинет или мобильное приложение Организации либо внесенные Организацией в Planfly, которые Planfly обрабатывает от имени Организации.
- Субобработчик: третье лицо, привлекаемое Planfly для обработки Персональных данных Организации.
- Нарушение безопасности персональных данных: нарушение безопасности, приводящее к случайному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию Персональных данных Организации или доступу к ним.
- Стандартные договорные положения: стандартные договорные положения в приложении к Исполнительному решению Комиссии (ЕС) 2021/914 от 4 июня 2021 года.
- Британское дополнение: Дополнение о международной передаче данных к Стандартным договорным положениям (версия B1.0), выпущенное Управлением уполномоченного по информации Великобритании (ICO) согласно разделу 119A Закона о защите данных 2018 года.
Не определенные в Соглашении термины, такие как «контролер», «обработчик», «субъект данных», «обработка» и «поставщик услуг», имеют значения, установленные Законодательством о защите данных.
2. Роли сторон
В отношении Персональных данных Организации Организация является контролером, а Planfly, обработчиком данных. Если сама Организация выступает обработчиком от имени другого контролера, Planfly является ее субобработчиком, и Организация гарантирует соответствие своих указаний Planfly указаниям собственного контролера. Для целей CCPA Planfly является «поставщиком услуг» Организации; для целей иных законов штатов США, ее «обработчиком».
Предмет, продолжительность, характер и цели обработки, виды персональных данных и категории субъектов данных приведены в Приложении 1.
3. Указания Организации
Planfly обрабатывает Персональные данные Организации исключительно по ее документированным указаниям. Условия использования, Соглашение, настройки, устанавливаемые Организацией в кабинете, и указания через кабинет, мобильное приложение или каналы поддержки являются такими документированными указаниями. Если применимое к Planfly право требует иной обработки, Planfly сообщает Организации о соответствующем юридическом требовании до начала обработки, если закон не запрещает такое сообщение.
Если Planfly считает, что указание нарушает Законодательство о защите данных, он немедленно сообщает Организации и может приостановить соответствующую обработку до исправления указания.
4. Обязанности Организации
Организация подтверждает и гарантирует, что:
- имеет правовое основание по Законодательству о защите данных для обработки Персональных данных Организации и проинформировала субъектов данных; при использовании шаблонов уведомлений о конфиденциальности Planfly проверила, что они соответствуют ее собственной деятельности,
- в случаях необходимости согласия получила его в соответствии с законом,
- составляет предварительные вопросы согласно принципу минимизации и не запрашивает особые категории персональных данных, включая данные о здоровье, не необходимые для приема,
- без необходимости не использует формулировки, раскрывающие здоровье человека, в названиях услуг, описаниях платежей или текстах уведомлений,
- отвечает за ответы на запросы субъектов данных,
- предоставляет доступ к кабинету только уполномоченным лицам и обеспечивает безопасность собственной учетной записи,
- дает Planfly только законные указания.
5. Конфиденциальность
Planfly ограничивает доступ своих сотрудников и подрядчиков, имеющих доступ к Персональным данным Организации, объемом, необходимым для их обязанностей, и обеспечивает, чтобы эти лица были связаны договорными или законными обязанностями конфиденциальности.
6. Безопасность
Согласно статье 12 KVKK и статье 32 GDPR Planfly применяет технические и организационные меры, соответствующие характеру обработки и рискам. Меры описаны в Приложении 2. Planfly может обновлять их по мере технического развития при условии, что уровень защиты не снижается. Согласно второму абзацу статьи 12 KVKK стороны совместно отвечают за принятие мер безопасности; Организация отвечает за безопасность собственных учетных записей и устройств и настройки кабинета.
7. Субобработчики
Организация дает общее письменное разрешение на использование Planfly Субобработчиков Приложения 3. Не менее чем за 30 дней до привлечения нового Субобработчика или замены существующего Planfly обновляет Приложение 3 и уведомляет Организацию по электронной почте или в кабинете. В этот срок Организация может возразить по разумным основаниям защиты данных; если стороны не разрешат возражение в разумный срок, она вправе прекратить затронутую изменением подписку.
Planfly письменным договором возлагает на каждого Субобработчика обязанности с защитой не ниже предусмотренной Соглашением и остается ответственным перед Организацией за исполнение его обязанностей в предусмотренном Законодательством о защите данных объеме.
Сервисы, используемые Организацией путем подключения собственной учетной записи (например Google Calendar, Google Meet, собственная учетная запись платежной организации), и платежные организации, предоставляющие платежные услуги как контролеры по собственным законам, не являются Субобработчиками Planfly; данные передаются этим поставщикам по указаниям Организации.
8. Международная передача
8.1. Организации в Турции
Если Организация находится в Турции, передача Персональных данных Организации зарубежным Субобработчикам согласно статье 9 KVKK и Положению о порядке и принципах передачи персональных данных за рубеж прежде всего основывается на решении об адекватности, а при его отсутствии, на надлежащих гарантиях, таких как стандартный договор, опубликованный Советом по защите персональных данных. При необходимости для такой передачи Организация уполномочивает Planfly заключать стандартные договоры также от ее имени.
8.2. Организации в Европейской экономической зоне
Если передача Персональных данных Организации от Организации Planfly подпадает под GDPR, между сторонами применяется Модуль два (контролер обработчику) Стандартных договорных положений либо Модуль три (обработчик обработчику), когда Организация сама является обработчиком; эти модули включаются в Соглашение путем ссылки. Организация является экспортером данных, Planfly, импортером данных. Применяются следующие варианты:
- пункт 7 (положение о присоединении) применяется,
- в пункте 9(a) применяется Вариант 2 (общее письменное разрешение); срок предварительного уведомления составляет 30 дней по разделу 7 Соглашения,
- факультативный текст пункта 11(a) не применяется,
- для пункта 13 компетентным надзорным органом является надзорный орган государства-члена, в котором зарегистрирован экспортер данных; если экспортер не зарегистрирован в Европейском союзе, надзорный орган государства-члена, где находится его представитель по статье 27 GDPR, либо, если он не обязан назначать представителя, надзорный орган одного из государств-членов нахождения субъектов данных,
- в пункте 17 применяется Вариант 2: Стандартные договорные положения регулируются правом государства-члена регистрации экспортера данных либо, если это право не допускает прав третьих лиц-бенефициаров, правом Ирландии,
- для пункта 18(b) споры разрешаются судами государства-члена регистрации экспортера данных либо, если экспортер не зарегистрирован в Европейском союзе, судами Ирландии,
- Приложение I положений соответствует Приложению 1 Соглашения, Приложение II, Приложению 2, Приложение III, Приложению 3.
8.3. Организации в Великобритании
Если передача подпадает под UK GDPR, Стандартные договорные положения раздела 8.2 применяются вместе с Британским дополнением. Сведения сторон для Таблицы 1 дополнения приведены в Приложении 1, модули и варианты для Таблицы 2 в разделе 8.2, сведения приложений для Таблицы 3 в Приложениях 1-3; для Таблицы 4 и импортер, и экспортер вправе прекратить Британское дополнение по его разделу 19. При конфликте между Британским дополнением и Стандартными договорными положениями применяется Британское дополнение.
8.4. Организации в Швейцарии
Если передача подпадает под FADP, Стандартные договорные положения раздела 8.2 применяются с адаптациями: в объеме применения FADP компетентным органом является Федеральный уполномоченный по защите данных и информации (FDPIC); термин «государство-член» нельзя толковать способом, препятствующим субъектам данных в Швейцарии предъявлять требования по обычному месту проживания; ссылки на GDPR следует понимать как ссылки на соответствующие положения FADP.
8.5. Другие страны и последующая передача
Для Организаций иных стран Planfly разумно сотрудничает в установлении гарантий зарубежной передачи, требуемых правом страны нахождения Организации. Последующая передача Planfly Субобработчикам основывается на решении об адекватности (для США, Рамочной программе защиты данных ЕС-США и ее британском и швейцарском расширениях) либо Стандартных договорных положениях с британскими и швейцарскими адаптациями.
9. Запросы субъектов данных
Чтобы Организация могла отвечать на запросы субъектов, Planfly предоставляет в кабинете инструменты просмотра, экспорта, исправления и удаления клиентских карточек, а при необходимости разумную дополнительную помощь. Любой полученный непосредственно запрос о Персональных данных Организации Planfly передает ей без неоправданной задержки и, кроме направления субъекта к Организации, не отвечает без ее указаний.
10. Нарушения безопасности персональных данных
Если Planfly становится известно о Нарушении безопасности персональных данных, он сообщает Организации без неоправданной задержки и при возможности в течение 48 часов. В объеме известной на момент информации уведомление описывает характер нарушения, категории и приблизительное число затронутых субъектов и записей, вероятные последствия, принятые или предлагаемые меры и контакты Planfly; сведения дополняются по мере поступления. Planfly предоставляет разумную помощь для уведомления Организацией Совета по защите персональных данных, компетентного надзорного органа и субъектов. Уведомление не означает признания вины Planfly.
11. Оценка воздействия и предварительные консультации
С учетом характера обработки и доступной информации Planfly предоставляет разумную информацию и помощь для проведения Организацией оценки воздействия на защиту данных и при необходимости консультации с надзорным органом.
12. Удаление и возврат
Организация может экспортировать клиентские карточки из кабинета в течение подписки до закрытия учетной записи. После удаления учетной записи организации Planfly удаляет или обезличивает Персональные данные Организации в течение 30 дней. Копии удаляются по завершении резервного цикла, не позднее 35 дней, а до этого хранятся зашифрованными только для аварийного восстановления. Записи, для которых применимый к Planfly закон требует большего срока (например операции Платежного модуля и записи принятия условий), хранятся только для этой цели и требуемый срок.
13. Информация и аудит
Planfly предоставляет Организации сведения, необходимые для подтверждения соблюдения Соглашения (Соглашение, меры Приложения 2, список Приложения 3 и ответы на разумные вопросы). Если разумное сомнение не разрешается этими сведениями либо компетентный орган требует, Организация может за свой счет провести аудит независимым аудитором с обязанностью конфиденциальности не чаще одного раза в год, в рабочие часы и с письменным уведомлением не менее чем за 30 дней. Аудит не включает доступ к данным других клиентов или информации, создающей риск безопасности Planfly. Права пункта 8.9 Стандартных договорных положений сохраняются.
14. Запросы государственных органов
Если Planfly получает запрос государственного органа или суда о доступе к Персональным данным Организации, он уведомляет ее без неоправданной задержки, если это не запрещено законом; оценивает законность запроса, оспаривает считаемый незаконным запрос доступными средствами применимого права и раскрывает только минимальные данные, требуемые законом.
15. Дополнительные условия законов штатов США
Если Персональные данные Организации подпадают под CCPA или законы о конфиденциальности иных штатов США, Planfly как поставщик услуг и обработчик:
- не продает Персональные данные Организации и не передает их для межконтекстной поведенческой рекламы,
- хранит, использует и раскрывает их только для деловых целей Приложения 1 и в прямых деловых отношениях с Организацией,
- не объединяет их с данными иных лиц или собираемыми в собственных взаимодействиях, кроме разрешенных законом случаев,
- соблюдает эти законы и обеспечивает требуемую ими защиту, сообщая Организации, если определяет невозможность дальнейшего соблюдения,
- позволяет Организации принимать разумные надлежащие меры для проверки использования по Соглашению, прекращения и устранения несанкционированного использования,
- сотрудничает с Организацией при ответах на запросы потребителей,
- возлагает те же обязанности на Субобработчиков.
В отношении Washington My Health My Data Act и аналогичных законов о потребительских данных о здоровье Planfly обрабатывает такие данные исключительно по указаниям Организации и в рамках Соглашения; обязанности политики конфиденциальности и согласий по этим законам лежат на Организации.
16. HIPAA
Planfly не заключает соглашений с деловыми партнерами по американскому Закону о переносимости и подотчетности медицинского страхования 1996 года (HIPAA), и сервис не предназначен для обязанностей HIPAA. Организация, являющаяся «охватываемым субъектом» или «деловым партнером» HIPAA, обязуется не использовать Planfly для создания, получения, хранения или передачи защищенной медицинской информации (PHI).
17. Ответственность
Ответственность сторон по Соглашению регулируется положениями об ответственности Условий использования. Это не ограничивает права субъектов по Стандартным договорным положениям и Законодательству о защите данных.
18. Срок и прекращение
Соглашение остается в силе в течение действия Условий использования. После прекращения Условий использования соответствующие положения продолжают применяться, пока Planfly обрабатывает или хранит Персональные данные Организации.
19. Изменения
Planfly может обновлять Соглашение из-за законодательства, решений компетентных органов или изменений сервиса; существенные изменения к невыгоде Организации сообщаются не менее чем за 30 дней до вступления. Официально измененные или замененные версии Стандартных договорных положений и Британского дополнения действуют с даты их вступления в силу.
20. Язык и применимое право
Соглашение составлено на турецком и английском языках. Для Организаций со страной учетной записи Турция преимущественную силу имеет турецкая версия, для остальных Организаций, английская. Стандартные договорные положения и Британское дополнение регулируются правом, указанным в их собственных положениях; для иных положений Соглашения действуют положения о применимом праве и юрисдикции Условий использования.
Приложение 1: Сведения об обработке
A. Стороны
- Экспортер данных / контролер: Организация; ее название, адрес и контакты записаны в учетной записи организации. Деятельность: оказание услуг по записи. Роль: контролер (обработчик, когда Организация действует от имени другого контролера).
- Импортер данных / обработчик: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye; контакт: legal@planfly.app. Деятельность: программный сервис онлайн-записи Planfly. Роль: обработчик.
- Дата электронного принятия Организацией Условий использования является датой принятия сторонами Соглашения и Стандартных договорных положений.
B. Описание обработки и передачи
- Категории субъектов: клиенты Организации и записывающиеся лица (клиенты, пациенты, участники, учащиеся и т. п.) и их законные представители; сотрудники и участники команды Организации; лица, оставляющие отзывы.
- Категории персональных данных: идентификационные и контактные сведения (имя, фамилия, телефон, почта); сведения приема (услуга, сотрудник, дата, время, статус, отмена, неявка, примечание); добавленные Организацией дата рождения, метки, внутренние примечания и история приемов; показатель вероятности явки по истории, показываемый только Организации; ответы предварительной анкеты; уведомления и доставка; отзывы; записи уведомлений конфиденциальности, согласий и согласий коммерческих сообщений (дата, IP-адрес, браузер, версия текста); при Платежном модуле ограниченные платежные данные (сумма, дата, номер операции, тип карты и маскированные последние четыре цифры; номер карты и код безопасности не обрабатываются); ссылки онлайн-приемов; сведения сотрудников (имя, должность, фото, часы работы, учетная запись); журналы безопасности и статистика посещений без cookie.
- Особые категории: в зависимости от выбора Организации ответы анкеты, примечания приема и клиента могут содержать данные о здоровье. Дополнительные гарантии: шифрование внутренних примечаний клиентской карточки в базе, ролевой доступ, деликатное сообщение со скрытым названием услуги в напоминаниях, фиксация добровольного явно выраженного согласия с датой, IP-адресом и версией текста, а также меры Приложения 2.
- Частота передачи: непрерывная.
- Характер обработки: размещение, хранение, систематизация, отображение, передача (почта, сообщения, push-уведомления), вычисления (доступность, статистика), экспорт и удаление.
- Цель обработки: предоставление Организации онлайн-записи, календаря, клиентских карточек, уведомлений, отзывов, статистики и при использовании онлайн-платежей; безопасность, поддержка и обслуживание этих услуг.
- Срок хранения: согласно удалениям и настройкам Организации в кабинете; не позднее сроков раздела 12 Соглашения.
- Передача Субобработчикам: с предметом, характером и продолжительностью Приложения 3.
C. Компетентный надзорный орган
Для Организаций ЕЭЗ компетентен орган по разделу 8.2; для Великобритании, Управление уполномоченного по информации (ICO); для Швейцарии, Федеральный уполномоченный по защите данных и информации (FDPIC); для Турции, Совет по защите персональных данных.
Приложение 2: Технические и организационные меры
- Безопасность передачи: зашифрованная передача TLS (HTTPS) во всех соединениях и HTTP Strict Transport Security.
- Управление доступом: разделение данных по организациям; ролевые права (владелец, руководитель, сотрудник); необязательная двухфакторная аутентификация; пароли только в хешированном виде; сеансовые cookie HttpOnly, Secure, SameSite и защита CSRF.
- Шифрование: шифрование в базе внутренних примечаний карточки, ключей карт и счетов платежных организаций, платежных реквизитов и токенов доступа третьих лиц; шифрование резервных копий базы.
- Безопасность приложения: ограничение частоты запросов, ловушки ботов и выявление злоупотреблений; политика безопасности контента (CSP) и заголовки безопасности; проверка ввода.
- Безопасность инфраструктуры: базы и кеш не открыты интернету; сетевая защита от атак отказа в обслуживании и вредоносного трафика.
- Журналы и мониторинг: хранение и проверка журналов безопасности, доступа и операций.
- Непрерывность: ежедневные зашифрованные резервные копии и процедура восстановления.
- Минимизация данных: Planfly не обрабатывает номера карт и коды безопасности (страницы оплаты размещены платежной организацией); статистика страницы записи без cookie и хранения IP-адресов, учет сигналов Do Not Track и Global Privacy Control; деликатные напоминания.
- Персонал: минимальные права, обязанности конфиденциальности и удаление доступа при смене ролей.
- Управление субобработчиками: договорные обязанности защиты данных и безопасности, оценка конфигураций безопасности.
- Управление инцидентами: выявление, регистрация и уведомление о Нарушениях безопасности персональных данных по разделу 10.
Приложение 3: Субобработчики
Planfly использует следующих Субобработчиков для обработки Персональных данных Организации (обновлено: 10 октября 2026).
| Субобработчик данных | Услуги и обрабатываемые данные | Место обработки |
|---|---|---|
| Поставщик услуг дата-центра, в котором размещаются серверы Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Дата-центр поставщика |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Соединенные Штаты) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Соединенные Штаты) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Соединенные Штаты |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Турция) | SMS gönderimi (telefon numarası ve mesaj metni) | Турция |
| Поставщик услуг отправки электронной почты | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Дата-центр поставщика |
| OpenAI, L.L.C. (Соединенные Штаты) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Соединенные Штаты |
Следующие поставщики не являются Субобработчиками Planfly; данные передаются по указаниям Организации и обрабатываются под их собственной ответственностью:
- Google Calendar и Google Meet (Google LLC), если Организация подключает собственный аккаунт Google,
- платежные организации Платежного модуля (iyzico Ödeme Hizmetleri A.Ş. и организации, к которым подключается собственный счет Организации),
- сторонние сервисы, ссылки на которые Организация размещает на странице записи.
Другие юридические документы
- Уведомление о конфиденциальности по KVKK10 октября 2026
- Уведомление о конфиденциальности по GDPR (Европейская экономическая зона и Швейцария)10 октября 2026
- Уведомление о конфиденциальности для Соединенного Королевства10 октября 2026
- Уведомление о конфиденциальности для США10 октября 2026
- Политика конфиденциальности10 октября 2026
- Условия использования10 октября 2026
- Политика использования файлов cookie11 октября 2026
- Договор дистанционной продажи10 октября 2026
- Политика возврата и предоставления услуг10 октября 2026
- Партнерское соглашение (посредничество в продажах)11 октября 2026
- Уведомление о конфиденциальности для партнеров10 октября 2026
- Удаление учетной записи и данных11 октября 2026
Данные компании
Planfly, продукт, разработанный и управляемый компанией Mobiza Teknoloji.
- Название
- Mobiza Teknoloji
- Адрес
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye
- Налоговый орган (vergi dairesi)
- Налоговая инспекция Улудаг
- Налоговый номер
- 1280527561
- Номер DUNS
- 751143161
- Сайт компании
- mobiza.com.tr