Raysly
FeaturesPricingNetworkSign inGet started
Правовая информация

Соглашение об обработке данных Raysly

Версия
2.0.2
Дата вступления в силу
2026-10-01
Страна
GLOBAL
Язык
RU

Настоящее Соглашение об обработке данных («Соглашение») заключено между клиентом, указанным в заказе или при регистрации учётной записи для сервиса Raysly («Клиент»), и Luxa Energy LTD, Private company limited by shares, зарегистрированной под номером HE 482253 в Cyprus, с юридическим адресом Chrysanthou Mylona 1, PANAYIDES BUILDING, 2nd floor, Flat/Office 1, 3030 Limassol, Cyprus («Raysly»), и является неотъемлемой частью соглашения между Клиентом и Raysly, регулирующего использование Клиентом платформы Raysly («Основное соглашение»).

1. Роли сторон

Клиент является контролёром персональных данных посетителей, лидов и клиентов своей собственной витрины, своих загруженных документов и любых иных персональных данных, которые он передаёт на платформу Raysly или собирает через неё («Данные Клиента»). Raysly является обработчиком и обрабатывает Данные Клиента только по документированным указаниям Клиента, изложенным в настоящем Соглашении и Основном соглашении, за исключением случаев, когда Raysly обязана поступить иначе в силу права Евросоюза или государства-члена, права Великобритании или права Швейцарии, которому подчиняется Raysly; в этом случае Raysly проинформирует Клиента об этом требовании закона до начала обработки, если только это законодательство не запрещает такое информирование по важным причинам, связанным с публичным интересом.

Настоящее Соглашение не распространяется на персональные данные, в отношении которых контролёром является сама Raysly (например, данные владельца учётной записи Клиента и данные, связанные с выставлением счетов) — они описаны в Уведомлении о конфиденциальности Raysly.

Лиды, переданные из маркетплейса Comparisun. Когда оператор Comparisun передаёт Клиенту лид из маркетплейса, этот оператор раскрывает лид Клиенту в качестве отдельного контролёра. С момента размещения лида в учётной записи Клиента Клиент становится его контролёром, а Raysly обрабатывает его в рамках настоящего Соглашения.

Два вида деятельности на витринах выходят за рамки настоящего Соглашения, поскольку Raysly определяет их для собственных целей, а не по указанию Клиента: общая учётная запись конечного клиента для входа (привязанная к адресу электронной почты клиента во всех витринах и на Comparisun), и собственная аналитика Raysly на уровне платформы и телеметрия мониторинга ошибок (PostHog, Sentry, Vercel), собираемая на витринах. Они раскрываются как собственная деятельность Raysly в качестве контролёра в Уведомлении о конфиденциальности (раздел 3a), а не в рамках настоящего Соглашения.

Аналитические теги на витринах — роль

В отношении аналитики вовлечённости на витрине, которую Raysly осуществляет от имени Клиента и в соответствии с настройками Клиента (например, данные, отображаемые на вкладке статистики), Клиент является контролёром, а Raysly — обработчиком, как обычный вид обработки в рамках Приложения 1; совместное управление (joint-controller) не применяется. Это отличается от собственной аналитики и телеметрии Raysly на уровне платформы, описанной выше, которую Raysly осуществляет в качестве контролёра в соответствии с собственным Уведомлением о конфиденциальности и только с согласия, полученного через баннер витрины.

2. Предмет, срок, характер и цель обработки

Предмет. Обработка Raysly Данных Клиента в объёме, необходимом для предоставления Клиенту платформы Raysly, включая хостинг витрины арендатора, захват лидов и CRM, оформление заказа, хранение документов, коммуникации (электронная почта/SMS), календарь/бронирование, интеграцию с бухгалтерскими системами и (при включении) функции конфиденциального шифрования (content-blind encryption) и аналитики вовлечённости.

Срок. На срок действия Основного соглашения, а также на период, в течение которого Raysly хранит Данные Клиента в соответствии с §8 (Возврат и удаление).

Характер и цель обработки. Хранение, передача, организация, структурирование, извлечение и, при наличии соответствующего указания, передача Данных Клиента в объёме, необходимом для функционирования включённых Клиентом функций, описанных в Приложении 1.

Категории субъектов данных:

  • посетители витрины и потенциальные клиенты;
  • лиды (лица, отправившие запрос или результат расчёта);
  • клиенты с оформленным заказом;
  • собственные сотрудники Клиента — в той мере, в которой их данные обрабатываются через настроенные Клиентом интеграции, а не непосредственно в соответствии с Уведомлением о конфиденциальности Raysly.

Категории персональных данных:

  • контактные данные (имя, адрес электронной почты, телефон, адрес);
  • содержание запроса и заказа (сумма ежемесячного счёта за электроэнергию, предпочтения по размеру системы, произвольные текстовые заметки);
  • документы, загружаемые клиентами для завершения оформления заказа, которые по умолчанию на Кипре включают копию удостоверения личности/паспорта с фотографией и копию документа о праве собственности, наряду со счетами за коммунальные услуги — это конфиденциальные документы, и Клиент, как контролёр, несёт ответственность за правовое основание и необходимость их сбора;
  • метаданные, связанные с платежами. Платежи конечных клиентов на витрине и в маркетплейсе проходят исключительно через собственного платёжного провайдера Клиента (например, Mollie Connect) или собственный банковский счёт Клиента (IBAN), который Клиент настраивает самостоятельно — Luxa Energy LTD не является стороной такого платежа и не получает и не удерживает соответствующие денежные средства. Raysly самостоятельно не хранит номера карт или платёжных инструментов.
  • данные устройства/браузера и, если Клиент включил аналитику, показатели вовлечённости (просмотренные страницы, время на странице, глубина прокрутки, прогресс по шагам формы) и ежедневно засоленный (salted) хеш IP-адреса (не исходный IP-адрес);
  • содержание заявок в службу поддержки и вложения.

Raysly не намеренно запрашивает какие-либо специальные категории данных на платформе от имени Клиента, помимо того, что Клиент решает собирать через произвольные текстовые поля или загрузку документов; Клиент несёт ответственность за оценку того, возникают ли в результате какие-либо специальные категории данных, и за собственное правовое основание для их сбора.

3. Указания

Raysly будет обрабатывать Данные Клиента только по документированным указаниям Клиента, в том числе в отношении передач данных, как изложено в настоящем Соглашении, Основном соглашении и в соответствии с использованием Клиентом настраиваемых функций платформы (которое само по себе составляет указание). Если Raysly считает, что какое-либо указание нарушает применимое законодательство о защите данных, она незамедлительно проинформирует об этом Клиента и вправе приостановить исполнение такого указания до разрешения ситуации. Raysly ведёт учёт видов деятельности по обработке, осуществляемых от имени Клиента, как того требуют ст. 30(2) GDPR и ст. 12 revFADP.

4. Конфиденциальность

Raysly обеспечивает, чтобы лица, уполномоченные на обработку Данных Клиента, были связаны надлежащим обязательством о конфиденциальности (договорным или установленным законом).

5. Технические и организационные меры (ТОМ)

Raysly применяет технические и организационные меры, описанные в Приложении 2, с учётом современного уровня техники, затрат на внедрение, а также характера, объёма, контекста и целей обработки и рисков для субъектов данных.

Приложение 2 включает следующие меры:

  • Хостинг: платформа Raysly работает на Vercel, при этом серверные функции (serverless functions) выполняются в регионе Vercel Франкфурт, Германия (ЕС).
  • Основная база данных: Turso (LibSQL).
  • Хранение файлов: Cloudflare R2, с разделением по регионам (сегменты для Кипра/Великобритании/Швейцарии/глобальный), если только Клиент не подключил собственное хранилище (Google Drive, OneDrive, Dropbox или Amazon S3), в этом случае файлы хранятся в выбранном Клиентом месте, в собственной учётной записи Клиента.
  • Шифрование при передаче: обеспечивается HTTPS/TLS (HTTP Strict Transport Security, включая поддомены).
  • Шифрование при хранении (ключи на стороне сервера): токены OAuth интеграций Клиента и ключи облачного хранилища шифруются с использованием AES-256-GCM под управляемым внутри компании ключом. Секреты двухфакторной аутентификации TOTP шифруются отдельно. Прочие Данные Клиента в основной базе данных не шифруются на уровне приложения; их защита обеспечивается средствами контроля на уровне хранилища хостинг-провайдеров.
  • Хеширование паролей: партнёрский портал использует беспарольный вход (magic link, одноразовый код по SMS, ключ доступа (passkey), TOTP, вход через социальные сети). Там, где существует устаревшая парольная учётная запись в системе входа маркетплейса, пароль хешируется и засаливается.
  • Конфиденциальное (нулевое разглашение, zero-knowledge) шифрование: доступно как функция, подключаемая по желанию для каждого арендатора. При включении указанные поля (как минимум — заметки к заказу; данные лидов, если Клиент включил шифрование для лидов) шифруются на стороне клиента (client-side) до отправки из браузера Клиента, с ключом, производным от парольной фразы Клиента, формируемым в браузере Клиента, который Raysly не получает. При активации Клиент получает карту восстановления, которой самой по себе достаточно для восстановления ключа. Raysly не хранит долю ключа восстановления. Raysly хранит соль, верификатор парольной фразы и материал ключа Клиента, обёрнутый под ключом, производным от парольной фразы (PBKDF2-SHA256, 600 000 итераций; минимальная длина парольной фразы — 12 символов), поэтому конфиденциальность зашифрованного содержимого зависит от надёжности парольной фразы Клиента и от того, насколько бережно Клиент хранит карту восстановления. Отдельно Клиент может предоставить названному администратору доступ к конкретной записи через инициированный Клиентом, ограниченный по времени процесс «break-glass», который заново оборачивает ключ этой записи. Это не является настройкой Raysly по умолчанию и не распространяется на данные вне включённой области действия.
  • Контроль доступа: ролевой доступ (владелец/администратор/менеджер/сотрудник/наблюдатель) для собственной команды Клиента. Если сотрудники поддержки Raysly имитируют (impersonate) учётную запись Клиента, такой сеанс ограничен по времени (максимум 15 минут, 5 минут при бездействии), требует указания причины, регистрирует действия записи и запускает сводное письмо для Клиента.
  • Сетевая/прикладная безопасность: применяется политика безопасности контента (Content-Security-Policy).
  • Изоляция данных арендаторов: по умолчанию Данные Клиента находятся в общей базе данных наряду с данными других партнёров, логически разделённой по идентификатору арендатора. Физически выделенная инфраструктура доступна на тарифах Enterprise либо, по запросу, на других платных тарифах, но не является архитектурой Raysly по умолчанию.
  • Резервное копирование: полные резервные копии базы данных создаются автоматически и хранятся в Cloudflare R2 по ротационному графику (7 ежедневных, 4 еженедельных, 6 ежемесячных), поэтому удалённая запись может сохраняться в резервных копиях до приблизительно 6 месяцев. Файлы резервных копий защищены средствами контроля поставщика хранилища и дополнительно не шифруются Raysly.

6. Субобработчики

Клиент уполномочивает Raysly привлекать субобработчиков, перечисленных в Перечне субобработчиков по состоянию на дату вступления в силу настоящего Соглашения (общее разрешение).

Уведомление об изменениях. Raysly уведомит Клиента о любом намеченном добавлении или замене субобработчика не позднее чем за 30 дней до вступления изменения в силу, направив уведомление по электронной почте владельцу учётной записи и опубликовав обновлённый Перечень субобработчиков с видимой датой «последнего изменения». Клиент вправе возразить по обоснованным причинам, связанным с защитой данных, в течение этого срока; если Клиент возражает и стороны не могут прийти к соглашению об урегулировании, Клиент вправе расторгнуть соответствующую услугу без штрафных санкций, а Raysly вернёт любую предоплаченную плату за период после расторжения.

Raysly возлагает на каждого субобработчика посредством письменного соглашения те же обязательства по защите данных, что установлены настоящим Соглашением, в частности достаточные гарантии внедрения надлежащих технических и организационных мер, и несёт полную ответственность перед Клиентом за исполнение обязательств каждым субобработчиком.

7. Содействие в реализации прав субъектов данных и оценках воздействия

С учётом характера обработки Raysly окажет Клиенту содействие в той мере, в какой это разумно возможно, в реагировании на запросы субъектов данных о реализации их прав, посредством обращения к Raysly по адресу support@raysly.com с указанием запроса. С учётом характера обработки и имеющейся у неё информации Raysly окажет Клиенту содействие в обеспечении соблюдения обязательств Клиента по безопасности обработки, уведомлению надзорных органов и субъектов данных о нарушениях персональных данных, оценкам воздействия на защиту данных и предварительным консультациям с надзорными органами (ст. 32-36 GDPR и соответствующие положения revFADP и UK GDPR).

8. Уведомление о нарушении

Raysly уведомит Клиента без неоправданной задержки после того, как ей станет известно о нарушении персональных данных, затрагивающем Данные Клиента, предоставив имеющуюся на тот момент информацию о характере нарушения, категориях и приблизительном количестве затронутых субъектов данных и записей, вероятных последствиях, а также принятых или предлагаемых мерах по его устранению. Если полная информация недоступна незамедлительно, Raysly предоставит её поэтапно без дальнейшей неоправданной задержки. Raysly предоставит такое уведомление в течение 48 часов с момента, когда ей стало известно о нарушении — намеренно короче, чем 72-часовой срок уведомления регулятора, который затем применяется к Клиенту как контролёру, чтобы у Клиента было время на оценку ситуации и уведомление.

9. Удаление и возврат

По выбору Клиента, сделанному в письменной форме в течение 30 дней с момента прекращения действия Основного соглашения, Raysly либо вернёт Данные Клиента Клиенту в широко используемом формате (архив ZIP для самостоятельной выгрузки, охватывающий как структурированные данные, так и содержимое загруженных файлов, либо экспорт только в формате JSON), либо удалит их. Если Клиент не сделал выбор в течение этого срока, Raysly удалит Данные Клиента в течение дополнительных 30 дней. В любом случае Raysly удалит существующие копии, если только право Евросоюза или государства-члена, право Великобритании или право Швейцарии не требует от Raysly их сохранения (например, финансовые/налоговые записи, хранимые в течение установленного законом периода бухгалтерского учёта, описанного в Уведомлении о конфиденциальности Raysly — 10 лет в каждой стране). Копии в резервных копиях перезаписываются согласно ротации, описанной в Приложении 2 (до приблизительно 6 месяцев), и не восстанавливаются в действующих системах, за исключением случаев восстановления после инцидента.

10. Аудиты

Raysly предоставит Клиенту информацию, разумно необходимую для подтверждения соблюдения настоящего Соглашения (например, актуальную копию Перечня субобработчиков и, при наличии, сводки по итогам сторонних аудитов или сертификаций), а также будет содействовать проведению аудитов, включая инспекции, проводимых Клиентом или уполномоченным Клиентом аудитором, при условии разумного предварительного уведомления, соблюдения конфиденциальности, ограничения области проверки вопросами, относящимися к настоящему Соглашению, и не чаще, чем once per year при отсутствии оснований, с предварительным уведомлением за 30 дней, предваряемым письменным опросником, и за счёт Клиента, если только аудит не выявит существенное нарушение настоящего Соглашения, в этом случае Raysly несёт собственные разумные расходы. Raysly вправе удовлетворить запрос об аудите, предоставив актуальный отчёт стороннего аудита, охватывающий по существу те же средства контроля, если такой отчёт существует. В настоящее время у Raysly такого отчёта нет. Ничто в настоящем разделе не ограничивает аудит или инспекцию со стороны компетентного надзорного органа.

11. Международные передачи данных

Для передач в пределах ЕС/ЕЭЗ, либо в страну, на которую распространяется решение об адекватности или соответствующее заключение согласно применимому праву, механизм передачи не требуется. Любая иная передача Данных Клиента за пределы ЕС/ЕЭЗ, Великобритании или Швейцарии осуществляется только в рамках надлежащего механизма передачи:

  • Экспорт из ЕС/ЕЭЗ: Стандартные договорные условия Европейской комиссии. Если Клиент экспортирует данные Raysly, а Raysly зарегистрирована в стране без решения об адекватности, между Клиентом и Raysly применяется и включается по ссылке Модуль 2 (от контролёра к обработчику). Последующие передачи от Raysly субобработчикам охватываются Модулем 3 (от обработчика к обработчику) либо иным действительным механизмом в договорах Raysly с этими субобработчиками, как описано в Приложении 4.
  • Экспорт из Великобритании: Британское международное соглашение о передаче данных (UK IDTA) или Британское дополнение к Стандартным договорным условиям ЕС.
  • Экспорт из Швейцарии: признанная Федеральным комиссаром по защите данных и информации Швейцарии адаптация Стандартных договорных условий («швейцарское дополнение») вместе с перечнем Федерального совета стран, признанных обеспечивающими адекватную защиту.

Приложение 4 описывает, каким образом обеспечивается защита при передаче данных субобработчикам.

12. Ответственность

Ответственность каждой стороны по настоящему Соглашению регулируется положениями об ответственности Условий предоставления услуг для бизнеса (раздел 13), за исключением того, что ничто в настоящем Соглашении или в Условиях предоставления услуг для бизнеса не ограничивает и не исключает: (a) ответственность стороны за собственные регуляторные штрафы, наложенные в результате её собственного нарушения законодательства о защите данных; (b) ответственность любой из сторон перед субъектом данных согласно ст. 82 GDPR (при этом каждая сторона несёт ответственность за свою долю любой солидарной ответственности, с правом регрессного требования между ними); либо (c) любую иную ответственность, которая не может быть ограничена или исключена согласно применимому праву, включая ст. 100(1) OR для соглашений, регулируемых швейцарским правом.

13. Приоритет положений

В случае противоречия между настоящим Соглашением и Основным соглашением в отношении обработки персональных данных настоящее Соглашение имеет приоритет. Если применяются Стандартные договорные условия или иной установленный законом инструмент передачи данных, такой инструмент имеет приоритет над любым противоречащим положением настоящего Соглашения или Основного соглашения в той мере, в какой это требуется его собственными условиями.

14. Срок действия и изменения

Настоящее Соглашение остаётся в силе, пока Raysly обрабатывает Данные Клиента от имени Клиента. Raysly вправе обновлять настоящее Соглашение с учётом изменений применимого законодательства, нового механизма авторизации субобработчика или операционных изменений. Raysly уведомит Клиента не позднее, чем за срок, требуемый для внесения изменений в Основное соглашение (но не менее чем за 15 дней) до вступления существенного изменения в силу. Никакое изменение не может снижать уровень защиты Данных Клиента или прав Клиента по настоящему Соглашению без согласия Клиента. Если Клиент возражает против существенного изменения, Клиент вправе расторгнуть соответствующую услугу до его вступления в силу, с возвратом предоплаченной платы за период после расторжения. Принятие новой версии Соглашения фиксируется в учётной записи Клиента в неизменяемом (append-only) журнале доказательств принятия, вместе с хешем точного показанного текста, отметкой времени и идентификатором принявшего пользователя, так что конкретное принятие всегда можно сопоставить именно с принятыми условиями, а не только с меткой версии.


Приложение 1 — Особенности обработки

  • Предмет: предоставление платформы Raysly (см. §2).
  • Срок: срок действия Основного соглашения, плюс хранение в соответствии с §9.
  • Характер и цели: см. §2.
  • Субъекты данных: посетители витрины, лиды, клиенты, сотрудники Клиента (в случаях обработки через настроенные Клиентом интеграции).
  • Категории данных: см. §2, включая загруженные документы, удостоверяющие личность/о праве собственности, если конфигурация оформления заказа Клиента по умолчанию запрашивает их.
  • Указания Клиента и уполномоченные контактные лица: владелец учётной записи и любой сотрудник с ролью admin, зафиксированный в учётной записи Клиента на момент дачи указания.

Приложение 2 — Технические и организационные меры

См. §5 выше.

Приложение 3 — Уполномоченные субобработчики

См. Перечень субобработчиков, включённый по ссылке и обновляемый в соответствии с §6.

Приложение 4 — Механизмы передачи данных

Если субобработчик, указанный в Перечне субобработчиков, обрабатывает Данные Клиента в стране, на которую не распространяется решение или заключение об адекватности в соответствии с применимым правом, Raysly опирается в отношении такой передачи на механизмы передачи, описанные в §11. По запросу Raysly сообщит Клиенту, какой механизм применяется к конкретному субобработчику.

История версий

  • Версия 2.0.2 · 2026-10-01
  • Версия 2.0.1 · 2026-10-01
© Raysly — the operating system for solar installers.
Terms of ServicePrivacy NoticeContactCookie NoticeLegal information