Дополнение об обработке данных
Порядок обработки компанией Gizmo Labs Inc. (OpenWhispr) персональных данных от имени клиентов. Контент Клиента никогда не используется для обучения моделей ИИ (Раздел 3).
Действует с 17 июля 2026 г. · Версия 1.1, обновлена 13 августа 2026 г.
Настоящий перевод предоставляется исключительно для удобства. В случае расхождений с английской версией преимущественную силу имеет английская версия.
О настоящем Дополнении
Настоящее Дополнение об обработке данных ("DPA") является частью Условий использования OpenWhispr и включается в них посредством ссылки либо, при его наличии, частью генерального соглашения об услугах или корпоративного договора между заключившим его клиентом ("Клиент", "Контролёр") и Gizmo Labs Inc. ("Договор"). Оно применяется всякий раз, когда Gizmo Labs Inc., корпорация, зарегистрированная в штате Delaware, с зарегистрированным адресом 221 W 9th Street, Wilmington, Delaware 19801 ("OpenWhispr", "Обработчик"), обрабатывает Персональные данные от имени Клиента при предоставлении услуг OpenWhispr ("Услуги"). Для вступления настоящего DPA в силу подпись не требуется; блоки подписей предусмотрены для клиентов, чьи закупочные процедуры требуют подписанный экземпляр. При противоречии между настоящим DPA и Договором по вопросам защиты данных преимущественную силу имеет DPA; при противоречии между DPA и SCC (или UK Addendum) в отношении Ограниченной передачи преимущественную силу в пределах противоречия имеют SCC (или UK Addendum). Уведомления по DPA направляются контактным лицам сторон по аккаунту, а для OpenWhispr — на support@openwhispr.com.
1. Определения
Термины с прописной буквы, не определённые здесь, имеют значение, установленное Законодательством о Защите Данных. "Законодательство о Защите Данных" означает все законы, применимые к обработке Персональных данных по Договору, включая GDPR ЕС (Регламент (ЕС) 2016/679), UK GDPR и Data Protection Act 2018, швейцарский FADP и применимые законы штатов США о конфиденциальности (включая CCPA/CPRA). "SCC" означает Standard Contractual Clauses, установленные Исполнительным решением Комиссии (ЕС) 2021/914. "UK Addendum" означает International Data Transfer Addendum to the EU SCCs, принятый ICO. "Ограниченная передача" означает передачу Персональных данных в третью страну, в отношении которой отсутствует решение об адекватности. "Субобработчик" означает третье лицо, привлечённое OpenWhispr для обработки Персональных данных от имени Контролёра.
2. Объём и роли
OpenWhispr обрабатывает Персональные данные исключительно как обработчик от имени Клиента. Предмет, срок, характер и цель обработки, виды Персональных данных и категории субъектов данных указаны в Приложении 1. Во избежание сомнений: если конечные пользователи запускают OpenWhispr только локально или со своими API-ключами моделей ("bring your own key"), аудио и содержимое транскрипции/инференса передаются непосредственно с устройства пользователя выбранному им поставщику либо обрабатываются на устройстве; такие потоки определяются пользователем, а соответствующие сторонние поставщики действуют по его указаниям, а не как Субобработчики OpenWhispr. Данные аккаунта, облачная синхронизация (если включена), данные об использовании и платежах во всех режимах продолжают обрабатываться OpenWhispr и её Субобработчиками по DPA. OpenWhispr также вправе обрабатывать агрегированные и обезличенные данные, переставшие быть Персональными данными (например, показатели работы сервиса), для эксплуатации, защиты и улучшения Услуг и не будет пытаться повторно идентифицировать их.
3. Запрет обучения ИИ на Данных Клиента
OpenWhispr не будет использовать Персональные данные Клиента — включая голосовое аудио, транскрипции, заметки, промпты и разговоры с ИИ-агентами — для обучения, повторного обучения или улучшения любых моделей искусственного интеллекта или машинного обучения, принадлежащих OpenWhispr или третьим лицам, и не разрешает этого Субобработчикам. Поставщики моделей из Приложения 3 обрабатывают такой контент исключительно для предоставления Услуг; для аккаунтов OpenWhispr обучение отключено либо исключено. Это ограничение сохраняется после прекращения Договора.
4. Обязанности Обработчика
OpenWhispr обязуется:
- обрабатывать Персональные данные только по документированным указаниям Клиента (Договор, настоящее DPA и настройка Клиентом Услуг составляют такие указания), включая передачи, кроме случаев, когда обработка требуется применимым к OpenWhispr законом; тогда OpenWhispr до обработки сообщает Клиенту об этом требовании, если закон не запрещает такое сообщение;
- обеспечить, чтобы лица, уполномоченные обрабатывать Персональные данные, были связаны обязательствами конфиденциальности;
- применять технические и организационные меры безопасности из Приложения 2 и периодически пересматривать их;
- с учётом характера обработки помогать Клиенту по запросам субъектов данных, вопросам безопасности, уведомлениям о нарушениях, оценкам воздействия на защиту данных и предварительным консультациям (Разделы 6–9);
- по выбору Клиента удалить или вернуть все Персональные данные по окончании Услуг и удалить имеющиеся копии в течение 30 дней, если применимый к OpenWhispr закон не требует хранения;
- предоставлять разумно необходимую для подтверждения соблюдения информацию, а также разрешать аудиты и содействовать им согласно Разделу 10; и
- немедленно сообщать Клиенту, если, по мнению OpenWhispr, указание нарушает Законодательство о Защите Данных.
5. Субобработка
Клиент предоставляет OpenWhispr общее письменное разрешение привлекать Субобработчиков. Актуальный перечень приведён в Приложении 3 и опубликован в центре доверия OpenWhispr по адресу trust.openwhispr.com (раздел Subprocessors). OpenWhispr возлагает на каждого Субобработчика обязанности по защите данных, равноценные предусмотренным DPA (включая обязанности по передаче), и остаётся ответственным за их исполнение. OpenWhispr письменно уведомляет Клиента о планируемом добавлении или замене не менее чем за 30 дней (по электронной почте владельцу аккаунта Клиента и путём обновления опубликованного перечня); в этот срок Клиент вправе возразить по разумным документированным основаниям защиты данных. Если стороны не урегулируют возражение, Клиент вправе прекратить затронутые Услуги и получить пропорциональный возврат предоплаченных сумм за них.
6. Безопасность
OpenWhispr поддерживает меры из Приложения 2, соразмерные риску с учётом современного уровня техники и характера Персональных данных. Голосовое аудио в облачном контуре транскрипции обрабатывается в реальном времени и не сохраняется OpenWhispr после транскрипции.
7. Нарушение безопасности персональных данных
OpenWhispr без неоправданной задержки и в любом случае в течение 72 часов после обнаружения уведомляет Клиента о нарушении безопасности Персональных данных, затрагивающем Персональные данные Клиента, предоставляет разумно необходимую Клиенту информацию для исполнения его обязанностей по уведомлению и содействует устранению последствий.
8. Запросы субъектов данных
С учётом характера обработки OpenWhispr посредством надлежащих технических и организационных мер помогает Клиенту отвечать на запросы об осуществлении прав субъектов данных (доступ, исправление, удаление, ограничение, переносимость, возражение). Конечные пользователи могут самостоятельно экспортировать и удалять данные в продукте; запросы, полученные OpenWhispr напрямую и позволяющие определить организацию Клиента, без неоправданной задержки пересылаются Клиенту.
9. Оценка воздействия и предварительные консультации
OpenWhispr оказывает разумное содействие при оценках воздействия на защиту данных и предварительных консультациях с надзорными органами в пределах имеющейся у OpenWhispr необходимой информации.
10. Аудит
По запросу OpenWhispr предоставляет через центр доверия при соблюдении конфиденциальности актуальную документацию о соответствии (SOC 2 Type 2: аудит завершён и период наблюдения пройден, итоговый отчёт после выпуска доступен по NDA; подтверждения GDPR и HIPAA, выданные через платформу соответствия, 2026; программа информационной безопасности, согласованная с ISO 27001). Если Законодательство о Защите Данных предоставляет Клиенту обязательное право аудита, которое нельзя удовлетворить такими отчётами, OpenWhispr допускает аудит Клиентом или независимым аудитором не чаще одного раза за любой 12-месячный период, а также после подтверждённого нарушения Персональных данных Клиента; каждый раз — с уведомлением не менее чем за 30 дней, при соблюдении конфиденциальности и политик безопасности OpenWhispr. Клиент несёт собственные расходы. Для Ограниченных передач Раздел применяется без ущерба правам аудита по SCC.
11. Обязанности и гарантии Клиента
Клиент гарантирует соответствие своих указаний и предоставления Персональных данных OpenWhispr Законодательству о Защите Данных, включая наличие правового основания, предоставление субъектам данных обязательных уведомлений и — если конечные пользователи могут диктовать или обрабатывать специальные категории персональных данных (например, сведения о здоровье) — наличие надлежащего правового основания и необходимых соглашений (см. Раздел 14 о HIPAA).
12. Международные передачи
Настоящий Раздел регулирует передачу Персональных данных из ЕЭЗ, Великобритании или Швейцарии в страну за пределами этих территорий, включая Ограниченную передачу. OpenWhispr и её Субобработчики обрабатывают Персональные данные преимущественно в Соединённых Штатах (места по каждому Субобработчику: Приложение 3). Для каждой передачи стороны используют первый применимый механизм:
- Адекватность. Если в отношении страны назначения принято решение об адекватности, передача осуществляется на этом основании.
- Standard Contractual Clauses. Для любой Ограниченной передачи из ЕЭЗ стороны заключают SCC, Модуль два (Контролёр → Обработчик), где Клиент — экспортёр данных, а OpenWhispr — импортёр данных; SCC включаются в DPA посредством ссылки и заполняются следующим образом: Пункт 7 (присоединение) не включён; Пункт 9 Вариант 2 (общее разрешение, уведомление за 30 дней); факультативный орган урегулирования по Пункту 11 не включён; компетентный надзорный орган по Пункту 13/Приложению I.C — Irish Data Protection Commission; применимое право по Пункту 17 — право Ирландии; суд по Пункту 18 — суды Ирландии; Приложения 1–3 DPA заполняют Приложения I–III SCC. Последующие передачи Субобработчикам регулируются Пунктами 8.8 и 9(b) SCC Модуля два (перенос тех же обязанностей).
- Передачи из Великобритании и Швейцарии. Для Персональных данных Великобритании стороны заключают UK Addendum to the EU SCCs, заполненный сведениями из Приложений; для швейцарских Персональных данных SCC применяются с изменениями согласно FADP.
Если в будущем OpenWhispr пройдёт самосертификацию по EU–US Data Privacy Framework, передачи смогут дополнительно основываться на этой сертификации.
Если оценка воздействия передачи выявит необходимость дополнительных мер, стороны применяют их, а OpenWhispr содействует оценке Клиента. OpenWhispr принимает обязанности по SCC, включая уведомление Клиента о любой невозможности их соблюдать.
13. Запросы государственных органов о доступе
Если OpenWhispr получит юридически обязательный запрос государственного органа на Персональные данные Клиента, OpenWhispr, насколько допускает закон: незамедлительно уведомит Клиента; проверит законность запроса и оспорит его при наличии разумных оснований; раскроет лишь минимальный объём данных, требуемый законом. OpenWhispr ведёт учёт таких запросов для проверки Клиентом.
14. HIPAA
Настоящее DPA не является Business Associate Agreement. Если Клиент является Covered Entity или Business Associate по HIPAA, конечные пользователи не должны обрабатывать защищённую медицинскую информацию (protected health information, PHI) через облачные Услуги без отдельного Business Associate Agreement между сторонами — OpenWhispr предоставляет BAA Клиентам начиная с тарифа Business, по запросу на support@openwhispr.com. После подписания такой BAA регулирует PHI вместо DPA в пределах противоречия.
15. Законы штатов США о конфиденциальности
В применимой части CCPA/CPRA или иного закона штата США о конфиденциальности OpenWhispr действует как "service provider"/"processor": не продаёт и не передаёт Персональные данные, не хранит, не использует и не раскрывает их иначе как для предоставления Услуг или в разрешённых законом случаях и подтверждает понимание и соблюдение этих ограничений.
16. Ответственность и срок
Ответственность по вопросам защиты данных определяется Договором с учётом установленных в нём ограничений. DPA действует, пока OpenWhispr обрабатывает Персональные данные от имени Клиента.
Подписи (необязательно — для клиентов, которым требуется подписанный экземпляр)
| Имя и должность | Подпись | Дата | |
|---|---|---|---|
| За Клиента (Контролёра) | ___________________ | ___________________ | ________ |
| За Gizmo Labs Inc. (Обработчика) | Gabriel Stein, CEO | ___________________ | ________ |
Приложение 1 — Сведения об обработке
A. Стороны (Приложение I.A SCC). Экспортёр данных: Клиент (контролёр) — наименование, адрес и контактное лицо согласно Договору или Форме заказа. Импортёр данных: Gizmo Labs Inc. (обработчик), 221 W 9th Street, Wilmington, Delaware 19801, USA, контакт: support@openwhispr.com; деятельность: предоставление описанных ниже Услуг.
B. Описание обработки (Приложение I.B SCC).
| Поле | Сведения |
|---|---|
| Предмет | Предоставление услуг OpenWhispr по голосовому вводу и ведению заметок с ИИ (настольные приложения и API) |
| Срок | Срок Договора плюс период удаления/возврата после прекращения по Разделу 4(e) |
| Характер и цель | Транскрипция речи в текст в реальном времени; создание, форматирование и логический анализ текста с ИИ; хранение, поиск и совместное использование заметок; управление аккаунтом; выставление счетов; транзакционные письма |
| Категории Персональных данных | Данные аккаунта и личности (имя, электронная почта, идентификаторы аутентификации); голосовое аудио (обрабатывается в реальном времени в облачном контуре, не хранится OpenWhispr); транскрибированный текст и заметки (могут содержать любые продиктованные конечным пользователем персональные данные); история разговоров с функциями ИИ; метаданные использования и устройства; платёжные данные (обрабатываются платёжным Субобработчиком) |
| Специальные категории данных | Возможны случайно: продиктованный контент является свободным текстом под управлением пользователя и может содержать сведения о здоровье или иные специальные категории. Меры защиты: шифрование при передаче и хранении, отсутствие хранения аудио, локальный режим и BYOK, BAA обязательно для PHI (Раздел 14) |
| Категории субъектов данных | Конечные пользователи Клиента (работники, подрядчики); лица, упомянутые в продиктованном контенте или заметках |
| Периодичность | Непрерывно в течение срока Услуг |
Приложение 2 — Технические и организационные меры
Краткое описание программы безопасности OpenWhispr (актуальные сведения: центр доверия OpenWhispr — trust.openwhispr.com, раздел Security Controls):
- Шифрование Персональных данных при передаче (TLS 1.2+) и хранении.
- Облачное голосовое аудио обрабатывается в реальном времени и не хранится OpenWhispr после транскрипции (Субобработчики транскрипции/инференса временно обрабатывают аудио по своим договорам); локальный режим и bring-your-own-key полностью обходят облако OpenWhispr.
- Контроль доступа по принципу минимальных привилегий с MFA и журналированием/мониторингом в производственных системах; ежемесячная проверка мониторинга сессий и входов.
- Управление уязвимостями и исправлениями; безопасные методы разработки.
- Отказоустойчивость и резервное копирование с документированными целями восстановления (RTO ≤ 4h / RPO ≤ 1h для основного хранилища) и ежегодным тестированием плана действий в чрезвычайных ситуациях.
- Обязательства персонала по конфиденциальности и обучение безопасности.
- Управление Субобработчиками: договорный перенос обязанностей (Раздел 5), публичный перечень и BAA с основными Субобработчиками, хранящими контент (база данных; облачная транскрипция/LLM); охват остальных Субобработчиков контура HIPAA продолжается.
- Независимая проверка: аудит SOC 2 Type 2 завершён, период наблюдения пройден; итоговый отчёт после выпуска доступен по NDA. Подтверждения соответствия: GDPR и HIPAA (2026, через платформу соответствия OpenWhispr). Программа информационной безопасности согласована с ISO 27001:2022, внедрены все 93 меры Приложения A (сертификационный аудит ещё не проводился).
Приложение 3 — Субобработчики
Разрешённые Субобработчики на 2026-07-17 (актуальный перечень: центр доверия OpenWhispr, trust.openwhispr.com, раздел Subprocessors). Наименования юридических лиц и места обработки проверены 2026-07-17 по условиям/DPA каждого поставщика. "US (primary)" означает, что условия поставщика называют США основным местом обработки, разрешая обработку в других странах его субобработчиками. "Перенос по Пункту 9(b)" означает договор с Субобработчиком с теми же обязанностями по Пунктам 8.8 и 9(b) SCC Модуля два при Ограниченной передаче.
| Субобработчик | Услуга | Категории данных | Страна | Гарантия последующей передачи |
|---|---|---|---|---|
| Neon, LLC (an affiliate of Databricks, Inc.) | Основная база данных и хранилище аутентификации | Данные аккаунта, заметки, транскрибированный текст, история разговоров | US (регион AWS US, фиксируется при создании проекта) | Перенос по Пункту 9(b) |
| Vercel Inc. | Хостинг и доставка приложения | Все данные при передаче через Услуги | US (основной) | Перенос по Пункту 9(b) |
| OpenAI OpCo, LLC | Облачное распознавание речи, языковые модели, embeddings (обучение исключено) | Голосовое аудио (временно), промпты, текст | US (основной) | Перенос по Пункту 9(b) |
| Parasail, Inc. | Облачный ИИ-инференс (логический анализ по умолчанию; без хранения данных) | Промпты, текст (при передаче) | US (основной) | Перенос по Пункту 9(b) |
| Groq, Inc. | Облачный ИИ-инференс и резервная транскрипция | Голосовое аудио (временно), промпты, текст (при передаче) | US (основной) | Перенос по Пункту 9(b) |
| Embedchain, Inc. d/b/a Mem0 | Память ИИ для функций агента | Содержимое разговоров, привязанное к ID пользователя | US | Перенос по Пункту 9(b) |
| Exa Labs, Inc. | Веб-поиск для функций агента | Текст поискового запроса | US (AWS) | Перенос по Пункту 9(b) |
| Stripe, LLC | Обработка платежей | Данные счетов и платежей | US (основной) | Перенос по Пункту 9(b) |
| Plus Five Five, Inc. (d/b/a Resend) | Транзакционная электронная почта | Адрес электронной почты, содержание сообщения (включая заголовки общих заметок) | US (AWS us-east-1) | Перенос по Пункту 9(b) |
| Slack Technologies, LLC (Salesforce) | Внутренние операции и переписка поддержки | Данные поддержки (политика: без PHI) | US (размещение по умолчанию) | Перенос по Пункту 9(b) |
В настоящем приложении перечислены Субобработчики, обрабатывающие Персональные данные Клиента в продуктовых Услугах. Google (вход через OAuth и необязательная интеграция Calendar) не является Субобработчиком: вход предоставляется Google как независимым контролёром, а данные календаря кэшируются только на устройстве пользователя. Более широкий перечень поставщиков OpenWhispr (включая поставщиков маркетингового сайта и операционных услуг, таких как RB2B, lemlist и GitHub, для которых Gizmo Labs выступает контролёром либо которые не получают Персональные данные Клиента) опубликован в центре доверия OpenWhispr.