Политика конфиденциальности
Последнее обновление 8 сентября 2026 г.
Дата вступления в силу: 8 сентября 2026 г. | Последнее обновление: 8 сентября 2026 г.
Настоящая Политика конфиденциальности разъясняет, каким образом Zentrum24 LLC («Zentrum24 Academy», «мы», «нас» или «наш») собирает, использует, раскрывает и защищает персональные данные в связи с платформой обучения по вопросам соответствия нормативным требованиям Zentrum24 Academy («Сервис») — мультитенантной SaaS-системой управления обучением для персонала регулируемых фармацевтических и медико-биологических (GxP) организаций. В ней также описаны права, предоставляемые физическим лицам Общим регламентом ЕС по защите данных («GDPR»), UK GDPR, Законом Калифорнии о конфиденциальности потребителей с изменениями, внесёнными CPRA («CCPA/CPRA»), и аналогичными законами.
Просим ознакомиться с настоящей Политикой совместно с нашей Политикой в отношении файлов cookie, нашей страницей субобработчиков и — для клиентов — Дополнением об обработке данных («DPA»), которое является частью нашего договора с клиентом. Если какое-либо положение DPA противоречит настоящей Политике в отношении Данных обучения Клиента (определение приведено ниже), преимущественную силу имеет DPA.
1. Кто мы & наши роли (контролер и обработчик)
Zentrum24 LLC является лицом, ответственным за Сервис.
- Зарегистрированное юридическое лицо: Zentrum24 LLC
- Юридический адрес: 1621 Central Ave, Cheyenne, Wyoming 82001, USA
- Контактное лицо по вопросам конфиденциальности / DPO: contact@zentrum24.com
- Представитель в ЕС / Великобритании (если применимо согласно Art. 27 GDPR): в настоящее время не назначен.
Наша роль согласно законодательству о защите данных зависит от категории данных:
- Zentrum24 Academy выступает обработчиком («поставщиком услуг» в терминологии CCPA/CPRA) в отношении Данных обучения Клиента. Когда организация («Клиент» — как правило, работодатель) оформляет подписку на Сервис и загружает или формирует данные об обучении собственного персонала, Клиент является контролером и определяет цели и способы обработки. Zentrum24 Academy обрабатывает такие данные исключительно по документированным указаниям Клиента, изложенным в договоре с клиентом и в DPA. «Данные обучения Клиента» включают идентификационные сведения об обучающихся, назначения обучения по ролям, сведения о прохождении курсов, результаты тестов, электронные подписи по 21 CFR Part 11, сертификаты о прохождении обучения и связанные с ними записи аудита, защищённые от незаметного изменения.
- Zentrum24 Academy выступает контролером («предприятием» в терминологии CCPA/CPRA) в отношении Учётных и Платёжных данных, а также данных, которые мы используем для эксплуатации, защиты и совершенствования Сервиса. Сюда относятся сведения об учётной записи и подписке Клиента, контактные данные администраторов и иных контактных лиц по учётной записи, платёжные записи, а также наши собственные журналы безопасности, эксплуатации и диагностики. В отношении этих данных Zentrum24 Academy определяет цели и способы обработки и несёт прямую ответственность перед соответствующими физическими лицами.
Конечным пользователям (обучающимся) следует учитывать: если вы используете Zentrum24 Academy потому, что доступ вам предоставил ваш работодатель или иная организация, контролером ваших записей об обучении является эта организация, а не Zentrum24 Academy. Вопросы о том, как ваш работодатель использует ваши данные, а также большинство запросов о доступе к записям об обучении или об их удалении следует направлять этой организации. См. Раздел 9 (Ваши права).
2. Какие данные мы собираем
2.1 Учётные данные (Zentrum24 Academy как контролер)
- Сведения об организации / тенанте: наименование организации, тарифный план и уровень подписки, настройки конфигурации.
- Сведения об администраторах и контактных лицах по учётной записи: полное имя, рабочий адрес электронной почты и роль.
2.2 Персональные данные пользователей (как обработчик для Клиентов; как контролер в отношении администраторов и контактных лиц, с которыми мы взаимодействуем напрямую)
- Полное имя, рабочий адрес электронной почты и, факультативно, табельный номер сотрудника.
- Назначенная роль RBAC (администратор тенанта, автор, руководитель или обучающийся) и связи «руководитель — подчинённый».
- Аутентификационные данные: хешированные пароли (bcrypt), секреты многофакторной аутентификации (TOTP) и резервные коды, а также — если функция включена — идентификаторы SSO/SCIM. Секреты хранятся с использованием конвертного шифрования по модели KMS; мы не храним пароли в открытом виде.
2.3 Записи об обучении (Данные обучения Клиента — Zentrum24 Academy как обработчик)
- Назначения курсов и учебных программ, сроки выполнения и графики повторной сертификации.
- Прогресс прохождения курсов SCORM, попытки прохождения тестов и полученные баллы, статус завершения.
- Электронные подписи по 21 CFR Part 11 (личность подписанта, значение подписи, отметка времени) и формируемые сертификаты о прохождении обучения в формате PDF/A.
2.4 Платёжные данные (Zentrum24 Academy как контролер)
- Тарифный план подписки, платёжный цикл, счета и статус оплаты. Реквизиты платёжных карт собираются и обрабатываются непосредственно компанией Stripe, Inc.; Zentrum24 Academy не хранит полные номера карт.
2.5 Данные аудита, безопасности и технические данные (Zentrum24 Academy как контролер в целях безопасности и эксплуатации; отражаются в журналах аудита Клиента в качестве обработчика)
- Защищённые от незаметного изменения записи журнала аудита, связанные в хеш-цепочку и фиксирующие события, значимые для безопасности и соответствия нормативным требованиям.
- IP-адрес, сведения о браузере (user-agent), отметки времени, активность сессии и счётчики ограничения частоты запросов.
- Диагностические данные и данные об ошибках, используемые для выявления и устранения ошибок платформы.
Мы намеренно не собираем через Сервис персональные данные особых категорий (чувствительные данные). Просим не загружать данные о состоянии здоровья, биометрические или иные чувствительные данные в поля свободного текста, если иное прямо не согласовано с нами в письменной форме.
3. Как и для чего мы используем данные и наши правовые основания
Когда Zentrum24 Academy выступает обработчиком, мы используем Данные обучения Клиента исключительно для предоставления Сервиса по указаниям Клиента; Клиент отвечает за установление правового основания для собственной обработки (как правило, это его законные интересы в обучении персонала и его правовые и нормативные обязанности в рамках систем GxP). Когда Zentrum24 Academy выступает контролером, мы опираемся на следующие правовые основания согласно GDPR/UK GDPR:
- Для предоставления, администрирования и защиты Сервиса — включая аутентификацию, RBAC, MFA, изоляцию тенантов, ограничение частоты запросов и ведение журналов аудита. Правовое основание: исполнение договора (Art. 6(1)(b)) с Клиентом и наши законные интересы (Art. 6(1)(f)) в эксплуатации безопасной и надёжной платформы.
- Для обработки платежей и подписок — выставление счетов, сверка платежей и контроль соблюдения условий тарифного плана через Stripe. Правовое основание: исполнение договора; соблюдение правовых обязанностей (Art. 6(1)(c)), например налоговых и бухгалтерских; а также законные интересы во взыскании причитающихся сумм.
- Для защиты платформы и предотвращения злоупотреблений — мониторинг, обнаружение вторжений, блокировка учётных записей и проверка целостности цепочки аудита. Правовое основание: законные интересы в обеспечении безопасности и предотвращении мошенничества; соблюдение правовых обязанностей.
- Для поддержки клиентов и направления служебных сообщений — ответы на обращения и направление эксплуатационных уведомлений (например, уведомлений о безопасности или о доступности). Правовое основание: исполнение договора; законные интересы.
- Для совершенствования и поддержания работы Сервиса — агрегированная диагностика и устранение неполадок. Правовое основание: законные интересы, соотнесённые с вашими правами; мы минимизируем данные и, где это осуществимо, агрегируем или обезличиваем их.
- Для исполнения наших собственных правовых, нормативных и комплаенс-обязанностей, а также для установления, осуществления или защиты правовых требований. Правовое основание: правовая обязанность; законные интересы.
- Факультативные аналитические файлы cookie и любые маркетинговые сообщения, где это применимо. Правовое основание: согласие (Art. 6(1)(a)), которое вы можете отозвать в любое время.
Согласно CCPA/CPRA «деловые или коммерческие цели», для которых мы используем персональную информацию, соответствуют перечисленным выше видам использования. Zentrum24 Academy не «продаёт» персональную информацию и не «передаёт» её для целей поведенческой рекламы в разных контекстах в значении этих терминов согласно CCPA/CPRA. Мы не используем чувствительную персональную информацию в целях, в отношении которых предусмотрено право на ограничение.
4. Файлы cookie и аналогичные технологии
Сервис использует строго необходимый сессионный файл cookie — не сохраняющий состояние JWT, размещаемый в файле cookie с атрибутом httpOnly, — чтобы вы оставались в системе, для применения тайм-аута бездействия и для защиты от межсайтовой подделки запросов. Этот файл cookie необходим для работы Сервиса и не используется в рекламных целях.
Там, где эта функция включена, мы также можем использовать факультативную аналитику, чтобы понимать характер использования и совершенствовать Сервис; такие технологии применяются только с вашего согласия, когда оно требуется. Вы можете принять или отклонить не являющиеся необходимыми файлы cookie и в любое время отозвать согласие с помощью наших средств управления файлами cookie. Полный перечень файлов cookie, их назначение, сроки действия и способы управления ими см. в нашей Политике в отношении файлов cookie.
5. Раскрытие данных и субобработчики
Мы не продаём персональные данные. Мы раскрываем персональные данные только в описанных здесь случаях:
- Соответствующему Клиенту (контролеру): данные об обучении обучающегося доступны администраторам и руководителям его собственной организации в пределах соответствующего тенанта.
- Субобработчикам, которые помогают нам обеспечивать работу Сервиса на основании письменных договоров, налагающих обязанности по защите данных не менее строгие, чем предусмотренные настоящей Политикой и нашим DPA. В число наших текущих субобработчиков входят:
- Vercel Inc. — хостинг приложения и доставка контента; Соединённые Штаты.
- Supabase — управляемая база данных PostgreSQL и частное шифрованное объектное хранилище; Соединённые Штаты.
- Stripe, Inc. — обработка платежей и выставление счетов по подписке; Соединённые Штаты.
- Поставщик электронной почты / SMTP — доставка транзакционных сообщений электронной почты; поставщик ещё не выбран и будет добавлен здесь до запуска.
- По правовым соображениям и соображениям безопасности: когда это необходимо для соблюдения закона, надлежащей правовой процедуры или требования регулятора либо для защиты прав, безопасности и сохранности Zentrum24 Academy, наших Клиентов или иных лиц. Если затрагиваются данные Клиента, мы уведомим Клиента, когда это разрешено законом.
- В рамках корпоративной сделки: в связи со слиянием, приобретением, финансированием или продажей активов, с учётом настоящей Политики и применимого права.
6. Трансграничная передача данных
Сервис размещён на Vercel (хостинг приложения) и Supabase (управляемая база данных PostgreSQL и объектное хранилище), при этом основная обработка осуществляется в Соединённых Штатах (AWS us-east-1 (Northern Virginia, United States)). Если вы обращаетесь к Сервису из Европейской экономической зоны, Соединённого Королевства или иной юрисдикции, в которой действуют правила трансграничной передачи, ваши персональные данные могут передаваться и обрабатываться в Соединённых Штатах или в других странах, законодательство которых может отличаться от законодательства вашей юрисдикции.
При международной передаче персональных данных мы опираемся на надлежащие гарантии, включая Standard Contractual Clauses (SCCs) Европейской комиссии и Дополнение Соединённого Королевства о международной передаче данных, а также дополнительные технические и организационные меры (такие как шифрование при передаче и при хранении). Копия соответствующего механизма передачи предоставляется по запросу по адресу contact@zentrum24.com. Наше DPA устанавливает условия передачи, применимые к Данным обучения Клиента.
7. Сроки хранения данных
Данные обучения Клиента Zentrum24 Academy хранит в течение всего срока действия подписки Клиента и в соответствии с указаниями Клиента, чтобы Клиент мог исполнять собственные обязанности по ведению документации GxP (записи об обучении, электронные подписи, сертификаты и журналы аудита нередко подлежат хранению в течение длительных сроков согласно 21 CFR Part 11, EU Annex 11 и связанным требованиям). При прекращении отношений мы возвращаем или удаляем Данные обучения Клиента в соответствии с DPA, с учётом любых установленных законом требований к хранению.
Учётные, платёжные данные и данные безопасности, в отношении которых мы выступаем контролером, мы храним в течение срока действия отношений с клиентом, а после этого — только до тех пор, пока это необходимо для целей, описанных в настоящей Политике, например для исполнения налоговых, бухгалтерских, аудиторских обязанностей и обязанностей по правовой защите, а также для сохранения целостности цепочки аудита, защищённой от незаметного изменения. Конкретные сроки хранения: платёжные и налоговые документы — семь (7) лет; журналы безопасности и аудита — 24 месяца; записи об обучении и об экзаменах — в течение срока, которого требуют собственные нормативные обязанности клиента по хранению.
8. Как мы защищаем данные (меры безопасности)
Zentrum24 Academy применяет технические и организационные меры, предназначенные для защиты персональных данных, в том числе:
- Жёсткую изоляцию тенантов с использованием защиты на уровне строк PostgreSQL (RLS), применяемой через роль приложения, не являющуюся суперпользователем, так что данные одного Клиента не могут быть прочитаны другим.
- Шифрование при передаче (TLS) и при хранении, включая зашифрованное объектное хранилище и зашифрованную базу данных PostgreSQL (Supabase).
- Строгую аутентификацию: многофакторную аутентификацию (TOTP с резервными кодами), хеширование паролей bcrypt с настраиваемыми требованиями к сложности, историю паролей и блокировку учётной записи при повторных неудачных попытках.
- Защиту секретов: конвертное шифрование по модели KMS для хранимых секретов MFA и SSO.
- Управление доступом: ролевую модель управления доступом (администратор тенанта, автор, руководитель, обучающийся), а на соответствующих тарифных уровнях — SAML SSO с провижионингом SCIM.
- Контроль сессий и злоупотреблений: не сохраняющие состояние сессии JWT в файлах cookie с атрибутом
httpOnlyи тайм-аутом бездействия, а также ограничение частоты запросов на уровне тенанта и на уровне пользователя. - Целостность и подотчётность: защищённый от незаметного изменения журнал аудита со связыванием записей в хеш-цепочку и электронные подписи, соответствующие 21 CFR Part 11.
Ни одна система не может быть гарантированно полностью защищённой. Мы поддерживаем процедуры реагирования на инциденты и уведомим затронутых Клиентов, а при необходимости — надзорные органы и субъектов данных о нарушении безопасности персональных данных в соответствии с применимым правом и DPA.
9. Ваши права
С учётом применимого права физические лица обладают правами в отношении своих персональных данных, к числу которых могут относиться:
- Доступ — получить подтверждение обработки и копию персональных данных, которые мы храним о вас.
- Исправление — исправить неточные или неполные данные.
- Удаление («право быть забытым») — добиться удаления данных при определённых обстоятельствах.
- Переносимость — получить определённые данные в структурированном, широко используемом, машиночитаемом формате.
- Ограничение и возражение — ограничить определённые виды обработки или возразить против них, включая обработку на основании законных интересов.
- Отзыв согласия — если обработка основана на согласии (например, факультативная аналитика), в любое время, без ущерба для ранее осуществлённой обработки.
- Права по CCPA/CPRA — знать, удалять и исправлять персональную информацию, а также не подвергаться дискриминации за осуществление этих прав. Поскольку мы не продаём и не передаём персональную информацию для целей поведенческой рекламы в разных контекстах и не используем чувствительную персональную информацию в целях, для которых это право требуется, права на отказ от продажи или передачи и на ограничение использования чувствительных данных не применяются; если это когда-либо изменится, соответствующий запрос будет исполнен именно как таковой. Вы можете действовать через уполномоченного представителя, а мы проверим запрос в порядке, требуемом законом.
Запросы конечных пользователей (обучающихся), как правило, направляются через вашего работодателя или Клиента. В отношении данных обучения контролером является ваша организация. Если вы обучающийся и желаете реализовать права в отношении своих записей об обучении, обратитесь к администратору вашей организации; если вы обратитесь непосредственно в Zentrum24 Academy, мы перенаправим или передадим ваш запрос соответствующему Клиенту и окажем ему содействие в подготовке ответа, как того требуют наши обязанности обработчика. Мы не принимаем решения по таким запросам от имени Клиента.
10. Как реализовать свои права (включая экспорт и удаление в приложении)
Когда Zentrum24 Academy выступает контролером (Учётные и Платёжные данные, а также данные администраторов и контактных лиц), вы можете реализовать свои права, обратившись к нам по адресу contact@zentrum24.com. Мы ответим в сроки, установленные применимым правом (как правило, один месяц согласно GDPR/UK GDPR и 45 дней согласно CCPA/CPRA, с возможностью продления там, где это допускается). Нам может потребоваться подтвердить вашу личность до принятия мер; мы не будем допускать дискриминации в отношении вас за реализацию ваших прав.
Сервис также предоставляет инструменты самообслуживания, которыми Клиенты и, если эта функция включена, их пользователи могут воспользоваться напрямую:
- Экспорт данных в приложении: администраторы тенанта могут выгружать записи об обучении и данные аудита (например, с помощью функций экспорта данных и формирования пакета доказательств, предусмотренных Сервисом) в машиночитаемых форматах для поддержки запросов о доступе и о переносимости.
- Удаление учётной записи: администраторы могут деактивировать или удалять пользователей и могут запросить удаление данных тенанта при прекращении отношений, с учётом правил хранения, изложенных в Разделе 7, и DPA.
Если вы не удовлетворены нашим ответом, вы вправе подать жалобу в надзорный орган по месту вашего нахождения (в Соединённом Королевстве — в Information Commissioner's Office; в ЕС — в национальный орган по защите данных) либо, в Калифорнии, обратиться в California Privacy Protection Agency или к Генеральному прокурору. Мы были бы признательны за возможность сначала рассмотреть ваши вопросы напрямую.
11. Данные детей
Сервис представляет собой инструмент обучения персонала по вопросам соответствия нормативным требованиям, предназначенный для использования организациями и их сотрудниками. Он не адресован детям и не предназначен для лиц младше 16 лет. Мы сознательно не собираем персональные данные детей. Если вы полагаете, что ребёнок предоставил персональные данные через Сервис, свяжитесь с нами по адресу contact@zentrum24.com, и мы совместно с соответствующим Клиентом примем надлежащие меры для их удаления.
12. Изменения настоящей Политики
Мы можем время от времени обновлять настоящую Политику, отражая изменения в нашей практике, технологиях, правовых требованиях или в Сервисе. При внесении существенных изменений мы обновим указанную выше дату в поле «Последнее обновление» и, если это уместно, уведомим Клиентов через Сервис или по электронной почте. Продолжение использования вами Сервиса после вступления обновления в силу означает принятие изменённой Политики, за исключением случаев, когда законом требуется дополнительное согласие.
13. Свяжитесь с нами
По любым вопросам, запросам или жалобам, касающимся настоящей Политики или нашего обращения с персональными данными:
- Zentrum24 LLC
- Контактное лицо по вопросам конфиденциальности / защиты данных: contact@zentrum24.com
- Почтовый адрес: 1621 Central Ave, Cheyenne, Wyoming 82001, USA
- Применимое право: штат Wyoming, США
- Представитель в ЕС / Великобритании (если применимо): в настоящее время не назначен.
Напоминание: заполняемые поля, помещённые в квадратные скобки, должны быть заполнены, а настоящая Политика — проверена квалифицированным юридическим консультантом до публикации.