Редакция от 16 сентября 2026 года. Эта страница устанавливает общий B2B-слой для организации, которая использует Cicora через рабочее пространство, API или иной корпоративный заказ. Конкретный B2B-заказ и приложение об обработке данных определяют применимые роли, маршруты, аудит, сроки, условия передачи и специальные настройки. Эти условия применяются к Клиенту, когда они прямо включены в его B2B-договор с RIZZ TRADE.
Для обычного личного аккаунта RIZZ TRADE обычно определяет цели обработки аккаунта, оплаты, защиты и поддержки как самостоятельный оператор; применима Политика конфиденциальности. Для персональных данных, которые организация-клиент передаёт через Cicora о своих сотрудниках, клиентах или иных лицах и для которых она определяет цели/существенные средства, применяется описанный ниже слой «клиент как контролирующая сторона — RIZZ TRADE как обработчик» в пределах фактически заключённого B2B-договора.
1. Роли, область действия и иерархия
В этой странице:
- Клиент — организация или предприниматель, заключивший с RIZZ TRADE B2B-заказ на Cicora;
- Контролирующая сторона — Клиент, когда он определяет цели и существенные средства обработки персональных данных своих пользователей, сотрудников, клиентов или иных лиц;
- Обработчик — RIZZ TRADE, когда он обрабатывает Customer Personal Data по документированным указаниям Клиента для предоставления Cicora;
- Customer Data — данные, которые Клиент, его администратор, пользователь API или участник рабочего пространства передаёт в Cicora от имени Клиента, включая персональные данные;
- Customer Personal Data — часть Customer Data, которая является персональными данными по применимому праву;
- Субобработчик — лицо, которое RIZZ TRADE привлекает для обработки Customer Personal Data от имени Клиента в применимой роли;
- Документированные указания — письменные условия договора/заказа, выбранная Клиентом конфигурация, настройки рабочего пространства/API и иные указания уполномоченного лица, которые RIZZ TRADE может законно и технически исполнить.
Отдельный B2B-заказ или DPA имеет приоритет над этой общей страницей в вопросах, которые он конкретно регулирует. В вопросах персональных данных DPA имеет приоритет над общими коммерческими условиями в объёме противоречия. Обязательное право имеет приоритет над договором. Ничто в этой странице не отменяет права физических лиц по применимому праву и не превращает каждого внешнего поставщика автоматически в субобработчика: роль зависит от фактического потока, договора и цели обработки.
RIZZ TRADE остаётся самостоятельным оператором для минимального объёма данных, который необходим для управления своим договором и продуктом: создание/администрирование аккаунта Клиента, расчёты и налоги, предотвращение мошенничества и нарушений, защита инфраструктуры, ведение обязательной отчётности, разрешение споров и защита правовых требований. Для этих самостоятельных целей применяется Политика конфиденциальности Cicora, а не неограниченная инструкция Клиента.
2. Обработка только по инструкции и допустимая цель
Когда RIZZ TRADE действует как обработчик, он обрабатывает Customer Personal Data только для предоставления, поддержки, защиты и исполнения Cicora согласно B2B-договору, заказу, выбранной конфигурации и законным указаниям Клиента. Обработка может включать получение, запись, организацию, хранение, доступ, передачу выбранному маршруту, отображение результата, ограниченное кэширование, удаление/обезличивание, техническую диагностику и меры безопасности — лишь в объёме, необходимом для соответствующей функции.
Клиент отвечает за то, что его указания законны, прозрачны для субъектов данных, не нарушают права третьих лиц, соответствуют его основанию обработки и содержат необходимые уведомления/согласия. Клиент поручает Cicora только ту обработку, которую вправе осуществлять сам, и не использует пользовательский интерфейс для скрытой передачи специальной, биометрической, медицинской, детской или иной высокорисковой информации без подходящей оценки, договора и защиты.
RIZZ TRADE информирует Клиента, если по разумной оценке явное указание противоречит применимому праву или B2B-договору, кроме случая, когда раскрытие запрещено законом. RIZZ TRADE может обработать Customer Personal Data иначе, если это обязательно по закону; когда закон позволяет, он уведомляет Клиента до такой обработки или без неоправданной задержки после неё.
Клиент назначает уполномоченных администраторов и поддерживает актуальность их контактных данных. Указание, которое меняет модель, маршрут, retention, доступ администратора, экспорт, тип данных или трансграничную передачу, должно исходить от такого уполномоченного лица и быть явно отражено в доступной конфигурации/заказе. Неясное письмо, инструкция обычного участника или запрос, выходящий за документированную конфигурацию, не обязан исполняться как инструкция контролирующей стороны.
3. Детали обработки: обязательное приложение для каждого B2B-заказа
Каждый B2B-заказ содержит фактическую карточку обработки Customer Personal Data. Карточка определяет конкретные данные и цели обработки; она не распространяется на неопределённый объём «любых данных для любых целей». Минимальный состав:
| Поле приложения | Что требуется указать |
|---|---|
| Стороны и контакты | Клиент, RIZZ TRADE, уполномоченные администраторы, privacy/incident contacts; при необходимости представитель/DPO после фактического назначения |
| Продукт и функции | рабочее пространство, API, файлы, поиск, коннекторы, публичные функции, модели и иной реально включённый объём |
| Предмет и длительность | период договора/заказа, момент начала, применимые критерии прекращения, export/return/delete path |
| Цели | предоставление выбранного продукта, выполнение документированных инструкций, поддержка, защита, законные обязательства; самостоятельные controller-цели RIZZ TRADE выделяются отдельно |
| Категории субъектов | например, пользователи Клиента, сотрудники, клиенты, партнёры или иные лица — только фактически ожидаемые группы |
| Категории данных | account/workspace identifiers, prompt, файл, output, технические записи, support и иные данные, реально необходимые функции |
| Специальные/чувствительные данные | запрет либо конкретно согласованный вид обработки, правовое основание, меры, разрешённые модели и маршруты; отсутствие записи не означает разрешение |
| Операции и частота | получение, хранение, маршрутизация, доступ, возврат результата, кэш, удаление и регулярность — без ложной точности |
| Получатели и маршруты | проверенный реестр субобработчиков, поставщиков модели/инструмента, страны и функции, либо ссылка на поддерживаемый договорный реестр |
| Безопасность, transfer и deletion | применимые меры, incident contact, согласованный механизм международной передачи, правила возврата/удаления и исключения |
Поставщик модели получает Customer Data только в рамках выбранного и применимого маршрута. Справочник моделей и политик позволяет ознакомиться с опубликованными условиями поставщиков. Он не подменяет согласованные с Клиентом сведения о фактическом получателе, режиме данных и международной передаче. Режим отсутствия обучения, ограниченного хранения или конкретной территории действует для Клиента, когда он прямо указан в применимой конфигурации или B2B-договоре.
Публичный справочник условий моделей не заменяет фактическую карточку обработки или согласованный с Клиентом реестр получателей по B2B-заказу.
4. Конфиденциальность и доступ уполномоченных лиц
RIZZ TRADE разрешает обрабатывать Customer Personal Data только лицам, которым такой доступ необходим для оказания услуги, безопасности, поддержки, исполнения закона или выполнения B2B-договора. Эти лица должны быть связаны обязанностями конфиденциальности, применимыми к характеру данных и не менее строгими, чем требуется договором и законом. Доступ организуется по принципу необходимости и соразмерности функции.
Клиент также обязан ограничить доступ к своей конфигурации, API-ключам, административным учётным данным и рабочему пространству. Передача ключа неуполномоченному лицу, общий аккаунт без role-based control или использование данных другой организации вне инструкции могут создать риск, за который RIZZ TRADE не может отвечать как за собственное действие. Это не освобождает RIZZ TRADE от обязанности защищать системы и реагировать на подтверждённый инцидент в своей зоне контроля.
Конфиденциальные данные не включают информацию, которая стала общедоступной не вследствие нарушения получателя, была законно получена от третьего лица без обязанности конфиденциальности, независимо разработана без доступа к конфиденциальной информации или должна быть раскрыта по закону. При обязательном раскрытии RIZZ TRADE, если это законно, уведомляет Клиента и ограничивает раскрытие необходимым объёмом.
5. Субобработчики, поставщики моделей и изменение маршрута
RIZZ TRADE может привлекать субобработчиков, когда это необходимо для предоставления, поддержки, безопасности или исполнения Cicora. До доступа к Customer Personal Data для субобработчика RIZZ TRADE обеспечивает применимые договорные обязанности по конфиденциальности, безопасности и обработке только в разрешённой цели. RIZZ TRADE остаётся ответственным перед Клиентом в пределах B2B-договора за выполнение своих обязанностей субобработчиком, если иное не вытекает из обязательного права.
В отдельном DPA/заказе указывается способ получения актуального реестра значимых субобработчиков и модельных маршрутов. Реестр содержит подтверждённые на дату записи сведения о получателе/категории, функции, статусе маршрута и стране/передаче, когда такое раскрытие требуется. Реестр определяется продуктом, моделью и конфигурацией Клиента.
Если B2B-договор предоставляет Клиенту уведомление или право обоснованно возразить против нового существенного субобработчика, он определяет канал, срок, требование к обоснованию, возможные альтернативы и последствия отсутствия технически допустимого решения. Такое право действует в пределах права, безопасности, доступности поставщика и продукта. Если индивидуальный B2B-договор не устанавливает это право, изменение маршрута регулируется общими условиями и применимым правом.
Изменение модели/маршрута, которое существенно меняет условия Customer Personal Data, обрабатывается как изменение конфигурации: RIZZ TRADE раскрывает его уполномоченному Клиенту в объёме договора и получает требуемое подтверждение/действие до использования, если это необходимо по закону, заказу или согласованной настройке. Автоматический fallback не применяется для обхода согласованного ограничения данных.
6. Безопасность и персональные инциденты
RIZZ TRADE применяет к Customer Personal Data меры, соразмерные риску фактической обработки. B2B-приложение содержит проверенный набор применимых организационных и технических мер. Сертификация, конкретный алгоритм, аудит, страна инфраструктуры, время восстановления или независимая проверка входят в обязательства RIZZ TRADE только при их прямом указании в B2B-договоре или приложении.
При обнаружении персонального инцидента в сфере контроля RIZZ TRADE он принимает разумные меры для сдерживания, расследования и уменьшения последствий. Если инцидент затрагивает Customer Personal Data и требует уведомления Клиента по закону или B2B-договору, RIZZ TRADE уведомляет Клиента без неоправданной задержки после того, как располагает достаточной исходной информацией. Уведомление включает известные на тот момент сведения о характере события, затронутых категориях/системах, принятых или планируемых мерах и канале дальнейшей связи. Последующая информация может уточняться по мере расследования.
Клиент определяет, должен ли он уведомлять субъектов данных или надзорный орган в своей роли контролирующей стороны, если закон не возлагает иную обязанность непосредственно на RIZZ TRADE. RIZZ TRADE оказывает разумное содействие в пределах доступной информации, фактического продукта и договора. Срок уведомления определяется применимым правом, B2B-договором и согласованным incident process.
7. Запросы субъектов данных, органы власти и сотрудничество
Если RIZZ TRADE получает запрос субъекта данных, относящийся к Customer Personal Data, за которое Клиент отвечает как контролирующая сторона, RIZZ TRADE по возможности направляет запрос Клиенту или предлагает субъекту обратиться к Клиенту. Он оказывает Клиенту разумное содействие в пределах B2B-договора, доступной информации и закона. Ответ RIZZ TRADE ограничивается так, чтобы не раскрыть данные другого субъекта, коммерческую тайну Клиента, меры безопасности или сведения, защищённые законом.
По обоснованному запросу Клиента RIZZ TRADE может оказать соразмерное содействие в оценке воздействия на защиту данных, консультации с органом или выполнении иной обязанности контролирующей стороны, если это связано с фактически предоставляемым сервисом. Масштаб, расходы, сроки и допустимые материалы определяются B2B-договором, характером запроса и безопасностью. Такая помощь не означает, что RIZZ TRADE выступает юридическим консультантом Клиента.
При законном запросе органа власти RIZZ TRADE оценивает его в своей компетенции и раскрывает только необходимое. Если договор и закон позволяют, RIZZ TRADE уведомляет Клиента до раскрытия или сразу после него. Уведомление может быть отложено или не направлено, когда оно запрещено, может помешать расследованию, создать риск или нарушить обязательство по закону.
8. Информация о соблюдении и аудит
Клиент может запросить информацию, разумно необходимую для подтверждения выполнения согласованного B2B-слоя. RIZZ TRADE рассматривает запрос с учётом конфиденциальности, безопасности, прав других клиентов, доступных доказательств и характера обработки. Доступные документы, ответы на опросник, summary мер или независимое доказательство могут быть приемлемой альтернативой аудиту, если они фактически существуют и достаточны для цели.
Очный или удалённый аудит проводится, когда он прямо предусмотрен B2B-договором и согласованы scope, срок, независимость аудитора, конфиденциальность, защита систем, частота и расходы. Аудит не предоставляет доступ к инфраструктуре, исходному коду, ключам, данным других клиентов, безопасности поставщика модели или иным материалам, раскрытие которых нарушает конфиденциальность, безопасность, права третьих лиц или закон.
9. Возврат, удаление и прекращение B2B-заказа
При прекращении B2B-заказа Клиент получает разумную возможность запросить возврат или экспорт Customer Data в доступном формате, если это технически реализуемо, не нарушает права третьих лиц, безопасность, закон или условия поставщика. B2B-заказ или приложение обработки указывает срок, формат, стоимость, объём и контакт для такого запроса.
После применимого периода возврата/экспорта RIZZ TRADE удаляет или обезличивает Customer Personal Data в пределах своей роли, если закон, безопасность, спор, бухгалтерский учёт, защита прав или договор не требует ограниченного хранения. Резервные и изолированные копии очищаются по фактическому циклу, не возвращаются в обычное использование и не дают доступа к восстановленному рабочему пространству без самостоятельного основания. Поставщики модели могут хранить данные в пределах собственных договорных условий; применимый путь и возможность содействия указываются в реестре/приложении.
Возврат и удаление выполняются по критериям B2B-заказа, фактического продукта, резервного цикла и применимого права. Специальный срок, data residency, retention lock, destruction certificate или отдельный экспорт действуют, когда они согласованы до обработки и указаны в приложении.
10. Международные передачи
Для Customer Personal Data, подлежащих ограничениям международной передачи, стороны сначала определяют фактический поток: экспортёра, импортёра, роли, страны, категории данных, получателей, маршрут модели и применимое право. Затем они заключают отдельное приложение или используют иной признанный механизм, если он необходим. Это может включать договорные условия для ЕЭЗ, Великобритании, Швейцарии или иной территории, но только после заполнения требуемых сторон, приложений и сведений.
Индивидуальное приложение о трансграничной передаче становится частью B2B-договора после определения применимого механизма и заполнения необходимых сведений о сторонах, маршруте и данных. Общая Политика конфиденциальности применяется как публичное уведомление; конкретная гарантия обработки в одной стране, SCC, UK addendum или иной transfer mechanism действует только в индивидуальном приложении, где она прямо указана.
11. Ответственность, изменения и связь с другими условиями
Обязательства и средства защиты по обработке данных применяются в пределах B2B-договора и обязательного права. Лимит ответственности, indemnity, confidentiality и порядок разрешения споров действуют в объёме, прямо установленном B2B-договором. B2B-ограничение не применяется к потребителю, когда это не допускается законом, и не ограничивает неотчуждаемые права субъекта данных.
RIZZ TRADE может обновить общий B2B-слой при изменении права, продукта, фактического субобработчика или требований безопасности. Существенное изменение применяется по порядку уведомления и будущего действия, согласованному с Клиентом, и не изменяет задним числом уже согласованный маршрут, приложение обработки или права по обязательному праву. Вопросы организации принимаются на support@cicora.ai; B2B-заказ может устанавливать отдельный рабочий контакт.
Приложение: минимальная форма карточки обработки
Следующая форма заполняется актуальными данными для конкретного B2B-заказа:
| Поле | Заполняемое содержание |
|---|---|
| Клиент / контакт контролирующей стороны | наименование, адрес/контакт, privacy и incident contact, уполномоченный администратор |
| RIZZ TRADE / контакт обработчика | юридическая сторона договора, рабочий privacy/incident contact |
| Сервис и заказ | конкретный workspace/API/функции, версия договора, дата начала и окончания |
| Инструкции | договор, заказ, настройки, API-документация, authorized admin; законные обязательные исключения |
| Цели и операции | предоставление сервиса, выбранные функции, поддержка, безопасность, удаление/экспорт |
| Субъекты и данные | реальные категории, чувствительные данные/запрет, ожидаемый объём и частота |
| Субобработчики и модели | текущий реестр, роли, функции, страны/передачи, правило изменения |
| Security / incident | подтверждённые меры, контакт, уведомление и assistance procedure |
| Retention / return / deletion | критерий, формат экспорта, резервные/правовые исключения, подтверждение окончания |
| Transfers | применимое право, экспортёр/импортёр, отдельный механизм и приложения, если нужны |