Anexo sobre procesamiento de datos

Última actualización: 5 de agosto de 2026 · Versión 3.0

1. Aplicabilidad y contexto legal

Este Anexo de procesamiento de datos ("DPA") es una parte obligatoria de los Community Network Términos de servicio y se aplica cuando un usuario ("Controlador", "usted"), siendo un empresario, organización, propietario de una cuenta comercial u organizador de una comunidad/evento en la Plataforma, carga o coloca de otro modo datos de terceros en la Plataforma. La DPA se redacta de conformidad con: la parte 3 del artículo 6 de la Ley federal rusa 152-FZ; artículo 28 del Reglamento (UE) 2016/679 (GDPR); UK-GDPR y Ley de Protección de Datos de 2018; normas de acuerdo de procesador equivalentes en otras jurisdicciones. No se requiere una firma DPA bilateral por separado. La aceptación del DPA es cualquier acción que implique la transferencia de datos de terceros a la Plataforma.

2. Estatutos de las partes y objeto del compromiso

Responsable del tratamiento: el usuario de la Plataforma, en cuyo interés y bajo cuya responsabilidad se realiza el tratamiento de datos de terceros. Procesador: Global Data Labs LLC (la "Compañía", "nosotros"), procesa datos personales de terceros exclusivamente siguiendo las instrucciones del Controlador y exclusivamente en la medida necesaria para el funcionamiento de la Plataforma. Objeto del contrato: prestación por parte de la Empresa de los servicios de infraestructura de la Plataforma, durante los cuales medios técnicos realizan operaciones con los datos personales cargados por el Responsable. Duración del compromiso: desde el momento en que se cargan los datos y hasta que el Responsable o la Compañía los eliminan según lo previsto en la DPA y la ley aplicable.

3. Categorías de datos y interesados

Categorías de interesados: empleados del responsable del tratamiento; miembros de la comunidad gestionados por el Contralor; personas de contacto de las contrapartes del Responsable; participantes en eventos organizados por el Responsable; invitados invitados. Categorías de datos: identificación (nombre completo, nombre de usuario); contacto (correo electrónico, teléfono, mensajería); imágenes (fotos); cargos, lugar de trabajo, rol en la comunidad; técnico (dirección IP, metadatos de sesión). El Responsable garantiza que no carga en la Plataforma categorías especiales de datos personales (biometría, salud, datos de menores, creencias políticas/religiosas, etc.) sin una coordinación previa por escrito con la Compañía y el cumplimiento de requisitos legales adicionales.

4. Operaciones de tratamiento permitidas

El Responsable instruye, y la Compañía tiene derecho a realizar, las siguientes operaciones en la medida necesaria para la prestación de los servicios de la Plataforma: — colección; — grabación; — sistematización; — acumulación; - almacenamiento; — actualización (modificación, cambio); — recuperación; - usar; — transferencia (provisión, acceso) — dentro de la funcionalidad de la Plataforma y a contratistas técnicos (sección 7); — despersonalización; — bloqueo; — supresión; - destrucción. Esta lista es exhaustiva y se alinea con la terminología 152-FZ.

5. Finalidades del tratamiento

El tratamiento se realiza únicamente con las siguientes finalidades: — garantizar el funcionamiento de la Plataforma para el Responsable; — proporcionar capacidades de comunicación técnica, gestión comunitaria y gestión de eventos; — garantizar la seguridad de la información de la Plataforma; — análisis agregados sobre métricas de uso; — responder a solicitudes legales de autoridades gubernamentales. La Compañía no puede utilizar datos personales de terceros para su propio marketing, capacitación en IA (excepto datos públicos con opción de exclusión), venta o transferencia a anunciantes.

6. Obligaciones de la empresa (procesador)

Confidencialidad. Procesar datos de forma confidencial; obligar a los empleados y contratistas con acceso a los datos a la confidencialidad. Medidas de seguridad. Aplicar medidas técnicas y organizativas según los artículos 18.1 y 19 de 152-FZ, artículo 32 del RGPD (lista detallada - sección 11 de la Política de Privacidad). Localización. En el caso de los datos de ciudadanos rusos, garantizar que el registro, la sistematización, la acumulación, el almacenamiento, la actualización y la recuperación se realicen utilizando bases de datos ubicadas en la Federación de Rusia. Notificación de incidentes. Notificar inmediatamente (a más tardar 24 horas) al Responsable del incidente bajo 152-FZ art. 21(3.1) o RGPD art. 33. Asistencia. Proporcionar documentos que confirmen el cumplimiento legal previa solicitud por escrito; ayudar a responder a las solicitudes de los sujetos, EIPD, consultas previas con las autoridades de control. Subprocesadores. Involucrar a terceros únicamente bajo obligaciones no menos estrictas que las de este DPA. Eliminación al finalizar. Al finalizar los servicios o la solicitud del Controlador, eliminar o devolver todos los datos personales, excepto las copias conservadas obligatoriamente por ley. Auditoría. A petición razonable por escrito del Contralor no más de una vez cada 12 meses, proporcionar informes de cumplimiento o someterse a una auditoría a cargo del solicitante.

7. Subprocesadores

Lista actual de subencargados y sus categorías de servicios: — Alojamiento: DigitalOcean (EE.UU./Rusia, segmentado), AWS (EE.UU./UE: copias de seguridad); — CDN / protección: Cloudflare (EE. UU.); — Correo electrónico: SendGrid / Mailgun (EE. UU.); — Push: Firebase (Google) / Apple APN (EE. UU.); — SMS: pasarelas autorizadas (RU/UE/EE.UU.); — KYC: SumSub (Reino Unido/UE); — Pagos: Stripe / ЮKassa (EE.UU./UE/RU); — Analytics: Google Analytics (opcional, EE. UU., con consentimiento); — Modelos de IA: OpenRouter / DeepSeek / OpenAI (EE. UU., sin capacitación sobre consultas). Los datos de los ciudadanos rusos se procesan en subprocesadores con infraestructura en Rusia, de conformidad con la localización. Al contratar un nuevo subprocesador, la Compañía notifica a los Controladores por correo electrónico y/o banner con al menos 14 días de anticipación; durante ese plazo el Responsable podrá oponerse.

8. Transferencias transfronterizas

La transferencia transfronteriza de datos personales se realiza de conformidad con el artículo 12 de 152-FZ, capítulo V del RGPD, las normas equivalentes del RGPD del Reino Unido y las leyes de otras jurisdicciones. Mecanismos aplicables: — Decisiones de adecuación; — UE-EE.UU. Marco de Privacidad de Datos (DPF); — Cláusulas contractuales tipo (CCT) — Anexo al DPA previa solicitud; — Anexo IDTA/IDTA del Reino Unido; — Evaluación de Impacto de Transferencia (TIA) para jurisdicciones sin adecuación.

9. Obligaciones del responsable del tratamiento

Base legal. Tener una base legal para el procesamiento según la ley aplicable para cada categoría de datos transferidos a la Compañía. Consentimientos. Obtener consentimientos debidamente ejecutados de los interesados ​​o garantizar otra base legal. Informar a los sujetos. Cumplir con las obligaciones de información hacia los sujetos (art. 18 de 152-FZ, art. 13-14 del RGPD). No cargar datos cuyo tratamiento esté prohibido por la ley o exceda el alcance necesario para la finalidad indicada. Indemnización. Reembolsar a la Compañía por todas las pérdidas, multas y gastos legales que surjan del incumplimiento por parte del Controlador de la ley aplicable o de este DPA.

10. Responsabilidad

Las partes son responsables según la ley aplicable teniendo en cuenta las limitaciones de los Términos de Servicio (sección 11). El deber principal de respuesta a los interesados ​​recae en el Responsable. Al recibir la solicitud de un sujeto, la Compañía la envía al Controlador dentro de un período razonable y/o brinda asistencia técnica en el ejercicio de los derechos del sujeto.

11. Duración y terminación

El DPA entra en vigor tras la aceptación de los Términos de servicio y la primera carga de datos de terceros a la Plataforma. El DPA finaliza tras la terminación de los Términos de servicio o tras la solicitud de eliminación de datos del Controlador, lo que ocurra primero. Tras la terminación, la Compañía elimina o anonimiza los datos dentro de los plazos de la Política de Privacidad (sección 10), excepto los datos retenidos obligatoriamente por ley.

12. Varios

Prioridad de la versión en ruso (en caso de discrepancia con las traducciones). Cuando la DPA y los Términos de servicio entren en conflicto, la DPA prevalece con respecto al procesamiento de datos personales. Ley aplicable, jurisdicción y arbitraje, según los Términos de servicio.

13. Información de contacto

DPO / preguntas de procesamiento: privacidad@communitynet.app / dpo@communitynet.app Preguntas legales: legal@communitynet.app Plataforma: www.communitynet.ru (idioma ruso) · www.communitynet.app (internacional) Empresa: Global Data Labs LLC