← Back to Geniri.AI

Data Processing Addendum (DPA)

(GDPR · UK GDPR · LGPD · PDPL · CCPA/CPRA) · Last Updated: April 21, 2026 · Version 2.0

This Data Processing Addendum ("DPA") forms part of the Geniri Terms of Service or other written or electronic agreement (the "Agreement") between Varneli LLC, a Florida limited liability company d/b/a Geniri ("Geniri," "Processor"), and the customer identified in the Agreement ("Customer," "Controller"), and governs Geniri's Processing of Personal Data on Customer's behalf. Capitalized terms not defined in this DPA have the meanings given in the Agreement. By executing or accepting the Agreement, or by using the Service, Customer is deemed to have executed this DPA.

1. Definitions

2. Scope, Roles, and Duration

2.1 Roles

With respect to Personal Data Processed under this DPA: (a) Customer is the Controller (or, where Customer itself acts as a processor for a third-party controller, the Processor); and (b) Geniri is the Processor (or, as applicable, Sub-processor). Under CCPA/CPRA, Geniri acts as a Service Provider and Customer is the Business.

2.2 Subject Matter and Purpose

Geniri Processes Personal Data solely for the purpose of providing, maintaining, securing, and supporting the Service in accordance with the Agreement and Customer's documented instructions.

2.3 Duration

This DPA applies for the duration of the Agreement and any period thereafter during which Geniri Processes Personal Data.

2.4 Customer Instructions

The Agreement, this DPA, and Customer's use of the features and settings of the Service constitute Customer's complete and documented instructions to Geniri. Geniri shall Process Personal Data only on those instructions unless required otherwise by Applicable Law, in which case Geniri shall, to the extent permitted, inform Customer of that legal requirement before Processing.

3. Customer Obligations as Controller

Customer represents, warrants, and covenants that:

4. Geniri's Obligations as Processor

4.1 Processing on Instructions

Geniri shall Process Personal Data only on Customer's documented instructions, including with regard to transfers to a third country, except as required by Applicable Law. Geniri shall immediately inform Customer if, in its opinion, an instruction violates Data Protection Laws.

4.2 Confidentiality of Personnel

Geniri shall ensure that persons authorized to Process Personal Data are subject to appropriate confidentiality obligations and receive appropriate data-protection training.

4.3 Security

Geniri shall implement and maintain appropriate technical and organizational measures ("TOMs") appropriate to the risk, as described in Annex II.

4.4 Assistance with Data Subject Rights

Taking into account the nature of the Processing, Geniri shall assist Customer, by appropriate technical and organizational measures and insofar as possible, to respond to requests by Data Subjects to exercise their rights (access, rectification, erasure, restriction, portability, objection, withdrawal of consent). Where Geniri receives such a request directly from a Data Subject, Geniri shall promptly forward it to Customer without responding.

4.5 Assistance with DPIAs and Prior Consultations

Geniri shall provide Customer with reasonable assistance necessary to perform DPIAs and prior consultations with Supervisory Authorities under Articles 35 and 36 GDPR and equivalent provisions.

4.6 Personal Data Breach Notification

Geniri shall notify Customer without undue delay, and in any event within seventy-two (72) hours, after becoming aware of a Personal Data Breach affecting Personal Data.

The notification will include, to the extent known: (a) nature of the breach, categories and approximate number of Data Subjects and records; (b) likely consequences; (c) measures taken or proposed; (d) contact details. Geniri shall cooperate in investigating and mitigating the breach. Notifications to Data Subjects and Supervisory Authorities are Customer's responsibility (as Controller), except where Geniri is directly required by law to notify.

4.7 Return and Deletion

Upon termination of the Agreement, or upon Customer's earlier written request, Geniri shall, at Customer's choice, return or delete all Personal Data Processed on Customer's behalf, unless Applicable Law requires retention. Geniri shall delete existing copies within ninety (90) days of termination. Back-ups and logs are deleted in accordance with Geniri's retention schedule and remain subject to this DPA until deletion.

4.8 Records of Processing

Geniri shall maintain records of all categories of Processing activities in accordance with Article 30(2) GDPR and equivalent Data Protection Laws, and shall make such records available to Customer and Supervisory Authorities upon reasonable request.

4.9 No Sale of Personal Data

Geniri shall not "sell" or "share" Personal Data within the meaning of CCPA/CPRA, shall not retain, use, or disclose Personal Data for any purpose other than the specific purpose of performing the services specified in the Agreement, and shall not retain, use, or disclose Personal Data outside the direct business relationship with Customer.

5. Sub-processors

5.1 General Authorization

Customer provides a general authorization to Geniri to engage Sub-processors, subject to the following conditions.

5.2 Current Sub-processors

A current list of Sub-processors is published at legal@geniri.ai and reproduced in Annex III. Customers may subscribe to email notifications by emailing privacy@geniri.ai.

5.3 Notice of New Sub-processors

Geniri shall provide at least thirty (30) days' prior notice of any new or replacement Sub-processor. Customer may object on reasonable data-protection grounds by written notice to privacy@geniri.ai. If the parties cannot resolve the objection, Customer may, as its sole remedy, terminate the affected part of the Service and receive a pro rata refund of any prepaid, unused fees.

5.4 Sub-processor Obligations

Geniri shall enter into a written agreement with each Sub-processor imposing data-protection obligations substantially equivalent to those in this DPA. Geniri remains liable to Customer for the acts and omissions of its Sub-processors as if they were Geniri's own.

6. International Data Transfers

Where Personal Data originating from the EEA, United Kingdom, Switzerland, Brazil, or another jurisdiction imposing transfer restrictions is transferred to Geniri or Sub-processors in a third country without an adequacy decision, such transfers are governed by the Standard Contractual Clauses incorporated by reference:

The parties shall implement supplementary technical, contractual, and organizational measures as further described in Annex II, including where required by Schrems II transfer-impact-assessment principles.

7. Audit Rights

7.1 Information Obligation

Geniri shall make available to Customer all information reasonably necessary to demonstrate compliance with this DPA, including summaries of its most recent third-party security audit reports (SOC 2, ISO 27001, or similar), subject to confidentiality obligations.

7.2 Audits

Customer may audit Geniri's compliance with this DPA no more than once per year, upon at least 60 days' prior written notice, during normal business hours, and subject to confidentiality. Audits will be conducted by Customer or by an independent auditor mutually agreed to by the parties (excluding Geniri's competitors). Customer bears audit costs unless the audit reveals a material breach, in which case Geniri bears reasonable costs.

8. CCPA/CPRA Service-Provider Terms

With respect to Personal Data subject to CCPA/CPRA:

9. Liability

Each party's liability under this DPA is subject to the limitations and exclusions of liability set out in the Agreement. This DPA does not increase or decrease the parties' liability otherwise limited in the Agreement, except where Data Protection Laws require otherwise. Nothing in this DPA limits a Data Subject's rights against either party or a party's liability that cannot be limited under Data Protection Laws.

10. General

10.1 Precedence

In case of conflict between this DPA and the Agreement, this DPA prevails with respect to the Processing of Personal Data. In case of conflict between this DPA and the SCCs, the SCCs prevail to the extent required by Data Protection Laws.

10.2 Governing Law

Except where mandatory Data Protection Laws or the SCCs provide otherwise, this DPA is governed by the law of the State of Florida, United States.

10.3 Updates

Geniri may update this DPA from time to time to reflect changes in the Service, Sub-processors, or Data Protection Laws, provided that updates do not materially reduce the protections for Personal Data.

10.4 Contact

Varneli LLC d/b/a Geniri — Privacy Team

17290 Rainstream Rd, Boca Raton, FL 33496, United States

Email: privacy@geniri.ai · DPO: dpo@geniri.ai

ANNEX I — Description of Processing

A. Parties

Data Exporter / Controller: The Customer identified in the Agreement.

Data Importer / Processor: Varneli LLC d/b/a Geniri, 17290 Rainstream Rd, Boca Raton, FL 33496, United States. Contact: privacy@geniri.ai.

B. Description of Transfer

Categories of Data Subjects: Customer's employees, contractors, prospects, leads, customers, business contacts, newsletter subscribers, website visitors, and other individuals whose Personal Data Customer uploads to or processes through the Service.

Categories of Personal Data: identification and contact data (name, email, phone, job title, employer, business address); communication content (email text, subject lines, attachments, commercial proposals); campaign and engagement data (sends, opens, clicks, replies, bounces, unsubscribes); CRM data (activities, notes, pipeline stages, deals, custom fields); authentication and account data (username, hashed password, IP address, session identifiers); technical data (log data, device and browser information).

Sensitive Data: Not intended to be Processed. Customer shall not upload special categories of Personal Data under GDPR Article 9 or sensitive Personal Data under LGPD without prior written agreement.

Frequency of Transfer: Continuous, for the duration of the Agreement.

Nature of Processing: Collection, recording, organization, structuring, storage, adaptation, retrieval, consultation, use, disclosure by transmission, dissemination, alignment, combination, restriction, erasure, or destruction of Personal Data as necessary to provide, secure, support, and improve the Service.

Purpose of Processing: To provide the Service to Customer, including executing email campaigns; managing contacts and CRM records; generating AI-assisted content and proposals; delivering analytics; authenticating Users; securing the Service; providing support; complying with legal obligations.

Retention Period: Personal Data is Processed for the duration of the Agreement and deleted within 90 days of termination. Logs and backups retained per Geniri's documented schedule, generally not exceeding 36 months.

Transfers to Sub-processors: As listed in Annex III.

C. Competent Supervisory Authority

Where the SCCs apply: (a) for EEA Data Subjects, the supervisory authority of the Member State where the Data Subject is resident; (b) for UK, the ICO; (c) for Swiss, the FDPIC; (d) for Brazilian, the ANPD.

ANNEX II — Technical and Organizational Measures (TOMs)

1. Encryption

  • In transit: TLS 1.2+ for all connections (Users, Service, Sub-processors, APIs, UI, email delivery)
  • At rest: AES-256 for databases, file storage, and backups containing Personal Data
  • Key management: industry-standard practices with restricted access

2. Access Controls

  • Role-based access control (RBAC); least-privilege principle
  • Multi-factor authentication (MFA) required for internal access to production and admin interfaces
  • Logical separation between customers' data in multi-tenant environments
  • Regular review and revocation of access rights

3. Organizational Measures

  • Written information-security policies, incident-response procedures, data-handling guidelines
  • Confidentiality obligations on all personnel with access to Personal Data
  • Periodic data-protection and security training
  • Background checks for personnel with access to production systems (as permitted by law)
  • Vendor-risk management and Sub-processor due diligence

4. Network and Infrastructure Security

  • Firewalls, network segmentation, intrusion-detection/prevention systems
  • Cloud providers with ISO 27001 / SOC 2 certifications
  • Secure SDLC including code review and vulnerability scanning
  • Patch management; vulnerability assessments and annual penetration tests

5. Logging and Monitoring

  • Centralized logging of security-relevant events and access to Personal Data
  • Continuous monitoring for suspicious activity with alerting and escalation
  • Audit trails retained consistent with Applicable Law and industry practice

6. Availability and Resilience

  • Automated backups with defined RPO/RTO
  • Documented disaster-recovery and business-continuity plans, tested periodically
  • Redundancy and failover mechanisms for critical components

7. Data Subject Rights Support

  • Self-service tools enabling Customer to honor Data Subject requests (access, rectification, erasure, export, restriction)
  • Full-erasure capability for contact records, including related activities and logs, in addition to suppression
  • Audit log documenting the fact of erasure for demonstrability to Supervisory Authorities

8. Incident Response

  • Documented incident-response plan covering detection, containment, eradication, recovery, post-incident review
  • Defined roles, escalation paths, and communication templates
  • Breach-notification process designed to meet the 72-hour requirement under Section 4.6

9. Supplementary Measures for International Transfers

  • Transfer Impact Assessments for transfers from EEA, UK, Switzerland, Brazil
  • Contractual commitments from Sub-processors, including SCCs
  • Challenge of disproportionate government access requests

ANNEX III — Authorized Sub-processors

The current list is maintained at legal@geniri.ai and may be updated from time to time in accordance with Section 5 of this DPA. The key Sub-processors as of the effective date are listed below. For the full, up-to-date list, locations, purposes, and transfer mechanisms, see the Sub-processors page.

Sub-processorServiceLocation
Twilio SendGrid, Inc.Email deliveryUnited States
Amazon Web Services, Inc. (AWS)Cloud infrastructureUS / EU regions
Stripe, Inc.Payment processing (billing)United States
OpenAI, L.L.C.AI model inferenceUnited States
Anthropic, PBCAI model inference (Claude)United States
Google LLC (Gemini API)AI model inferenceUS / EU regions
Perplexity AI, Inc.AI search / inferenceUnited States
Cloudflare, Inc.CDN, WAF, DDoSUS (global edge)
Google LLC (Workspace, GA4)Email, analyticsUS / EU regions
Functional Software, Inc. (Sentry)Error monitoringUnited States
Intercom, Inc.Customer supportUS / EU
Vercel Inc.Frontend hostingUS (global edge)
Apollo.io, Inc.Licensed B2B contact dataUnited States
Termly Inc.Cookie consent platformUnited States

Соглашение об обработке данных (DPA)

(GDPR · UK GDPR · LGPD · PDPL · CCPA/CPRA) · Последнее обновление: 21 апреля 2026 · Версия 2.0

Настоящее Соглашение об обработке данных («DPA») является частью Условий использования Geniri или иного письменного либо электронного соглашения («Соглашение») между Varneli LLC, компанией с ограниченной ответственностью штата Флорида, d/b/a Geniri («Geniri», «Обработчик»), и клиентом, указанным в Соглашении («Клиент», «Контроллер»), и регулирует обработку Geniri Персональных данных от имени Клиента. Принимая Соглашение или используя Сервис, Клиент считается подписавшим настоящее DPA.

В случае расхождений преимущественную силу имеет английская версия.

1. Определения

2. Сфера, роли и срок действия

2.1 Роли

В отношении Персональных данных, обрабатываемых по настоящему DPA: (а) Клиент действует как Контроллер (или, если сам Клиент является процессором для стороннего контроллера, — как Процессор); (б) Geniri действует как Процессор (или, при необходимости, Суб-процессор). По CCPA/CPRA Geniri действует как Service Provider, а Клиент — как Business.

2.2 Предмет и цель

Geniri обрабатывает Персональные данные исключительно для предоставления, обслуживания, защиты и поддержки Сервиса в соответствии с Соглашением и документированными инструкциями Клиента.

2.3 Срок действия

Настоящее DPA применяется на срок действия Соглашения и любой период после, в течение которого Geniri обрабатывает Персональные данные.

2.4 Инструкции Клиента

Соглашение, настоящее DPA и использование Клиентом функций и настроек Сервиса составляют полные и документированные инструкции Клиента для Geniri. Geniri обрабатывает Персональные данные только по этим инструкциям, если иное не требуется Применимым правом, при этом в допустимых пределах Geniri информирует Клиента о таком юридическом требовании до обработки.

3. Обязательства Клиента как Контроллера

Клиент заявляет, гарантирует и обязуется, что:

4. Обязательства Geniri как Процессора

4.1 Обработка по инструкциям

Geniri обрабатывает Персональные данные только по документированным инструкциям Клиента, включая передачи в третью страну, за исключением случаев, требуемых Применимым правом. Geniri незамедлительно информирует Клиента, если, по её мнению, инструкция нарушает Законы.

4.2 Конфиденциальность персонала

Geniri обеспечивает, чтобы лица, уполномоченные обрабатывать Персональные данные, были связаны соответствующими обязательствами конфиденциальности и проходили обучение защите данных.

4.3 Безопасность

Geniri внедряет и поддерживает соответствующие технические и организационные меры (ТОМ), описанные в Приложении II.

4.4 Поддержка прав Субъектов данных

С учётом характера обработки Geniri оказывает Клиенту помощь посредством соответствующих технических и организационных мер в реализации запросов Субъектов данных (доступ, исправление, удаление, ограничение, переносимость, возражение, отзыв согласия). Если Geniri получает такой запрос напрямую от Субъекта, Geniri незамедлительно перенаправляет его Клиенту без ответа Субъекту.

4.5 Помощь с DPIA и предварительными консультациями

Geniri оказывает Клиенту разумную помощь в проведении оценок воздействия на защиту данных (DPIA) и предварительных консультаций с Надзорными органами согласно ст. 35 и 36 GDPR и эквивалентных норм.

4.6 Уведомление об инцидентах с Персональными данными

Geniri уведомляет Клиента без необоснованной задержки и в любом случае в течение семидесяти двух (72) часов после обнаружения инцидента с Персональными данными.

Уведомление включает (в известных пределах): (а) характер инцидента, категории и примерное число затронутых Субъектов и записей; (б) вероятные последствия; (в) принятые или предложенные меры; (г) контактные данные. Geniri сотрудничает в расследовании и смягчении. Уведомления Субъектов данных и Надзорных органов — ответственность Клиента (как Контроллера), если иное не требуется законом от Geniri напрямую.

4.7 Возврат и удаление

После прекращения Соглашения или по более раннему письменному запросу Клиента Geniri, по выбору Клиента, возвращает или удаляет все Персональные данные, если Применимое право не требует иного. Geniri удаляет существующие копии в течение 90 дней с момента прекращения. Бэкапы и логи удаляются в соответствии с расписанием Geniri и остаются предметом настоящего DPA до удаления.

4.8 Записи обработки

Geniri ведёт записи всех категорий активностей обработки в соответствии со ст. 30(2) GDPR и эквивалентными нормами и предоставляет их Клиенту и Надзорным органам по разумному запросу.

4.9 Отсутствие продажи Персональных данных

Geniri не «продаёт» и не «передаёт» Персональные данные в смысле CCPA/CPRA, не сохраняет, не использует и не раскрывает Персональные данные для любой цели, кроме выполнения услуг по Соглашению, и не сохраняет их вне прямых деловых отношений с Клиентом.

5. Суб-процессоры

5.1 Общее разрешение

Клиент предоставляет общее разрешение Geniri привлекать Суб-процессоров при следующих условиях.

5.2 Текущие Суб-процессоры

Актуальный список опубликован по адресу legal@geniri.ai и воспроизведён в Приложении III. Клиенты могут подписаться на уведомления по email, написав на privacy@geniri.ai.

5.3 Уведомление о новых Суб-процессорах

Geniri предоставляет уведомление не менее чем за 30 дней о любом новом или заменяющем Суб-процессоре. Клиент может возразить по обоснованным основаниям защиты данных письмом на privacy@geniri.ai. Если стороны не могут разрешить возражение, Клиент может в качестве единственного средства защиты прекратить затронутую часть Сервиса и получить пропорциональный возврат предоплаченных неиспользованных платежей.

5.4 Обязательства Суб-процессоров

Geniri заключает письменное соглашение с каждым Суб-процессором, налагающее обязательства защиты данных, по существу эквивалентные настоящему DPA. Geniri остаётся ответственным перед Клиентом за действия и бездействие своих Суб-процессоров как за собственные.

6. Международная передача данных

При передаче Персональных данных из ЕЭЗ, Великобритании, Швейцарии, Бразилии или иной юрисдикции с ограничениями на трансграничную передачу к Geniri или Суб-процессорам в третьей стране без решения о достаточности такие передачи регулируются SCCs, включёнными посредством ссылки:

Стороны внедряют дополнительные технические, договорные и организационные меры, описанные в Приложении II, включая требования Schrems II Transfer Impact Assessment.

7. Права на аудит

7.1 Обязанность информирования

Geniri предоставляет Клиенту всю информацию, разумно необходимую для демонстрации соблюдения настоящего DPA, включая резюме последних отчётов сторонних аудитов безопасности (SOC 2, ISO 27001 и аналогичные), при условии обязательств конфиденциальности.

7.2 Аудиты

Клиент может аудировать соблюдение Geniri настоящего DPA не чаще одного раза в год с уведомлением не менее чем за 60 дней, в нормальные рабочие часы, при соблюдении конфиденциальности. Аудит проводит Клиент или независимый аудитор, согласованный сторонами (за исключением конкурентов Geniri). Клиент несёт расходы на аудит, кроме случая выявления существенного нарушения, когда расходы несёт Geniri.

8. Условия Service Provider по CCPA/CPRA

В отношении Персональных данных, подпадающих под CCPA/CPRA:

9. Ответственность

Ответственность каждой стороны по настоящему DPA подчинена ограничениям и исключениям, установленным в Соглашении. Настоящее DPA не увеличивает и не уменьшает ответственность сторон, иначе ограниченную в Соглашении, за исключением случаев, когда Законы о защите данных требуют иного. Ничто в настоящем DPA не ограничивает права Субъекта данных против любой стороны или ответственность, которая не может быть ограничена по Законам о защите данных.

10. Общие положения

10.1 Приоритет

В случае конфликта между настоящим DPA и Соглашением настоящее DPA имеет приоритет в отношении обработки Персональных данных. В случае конфликта между настоящим DPA и SCCs приоритет имеют SCCs в пределах, требуемых Законами.

10.2 Применимое право

За исключением случаев, когда обязательные Законы о защите данных или SCCs предусматривают иное, настоящее DPA регулируется правом штата Флорида, США.

10.3 Обновления

Geniri может обновлять настоящее DPA для отражения изменений в Сервисе, Суб-процессорах или Законах, при условии что обновления не уменьшают защиту Персональных данных.

10.4 Контакты

Varneli LLC d/b/a Geniri — Команда Privacy

17290 Rainstream Rd, Boca Raton, FL 33496, США

Email: privacy@geniri.ai · DPO: dpo@geniri.ai

Приложение I — Описание обработки

A. Стороны

Экспортёр / Контроллер: Клиент, указанный в Соглашении.

Импортёр / Обработчик: Varneli LLC d/b/a Geniri, 17290 Rainstream Rd, Boca Raton, FL 33496, США. Контакт: privacy@geniri.ai.

B. Описание передачи

Категории Субъектов данных: сотрудники, подрядчики, потенциальные клиенты, лиды, клиенты, деловые контакты, подписчики рассылок, посетители сайта и другие лица, чьи Персональные данные Клиент загружает в Сервис.

Категории Персональных данных: идентификационные и контактные (имя, email, телефон, должность, работодатель, рабочий адрес); контент коммуникаций (текст email, темы, вложения, коммерческие предложения); данные кампаний (отправки, открытия, клики, ответы, bounce, отписки); данные CRM (активности, заметки, стадии pipeline, сделки, custom fields); аутентификационные данные (username, хэшированный пароль, IP, session identifiers); технические данные (логи, информация об устройстве/браузере).

Чувствительные данные: не предполагается обработка. Клиент не загружает специальные категории по GDPR ст. 9 или чувствительные данные по LGPD без письменного согласия.

Частота передачи: непрерывно на срок Соглашения.

Характер обработки: сбор, запись, организация, структурирование, хранение, адаптация, извлечение, консультация, использование, раскрытие посредством передачи, распространение, выравнивание, комбинация, ограничение, удаление или уничтожение Персональных данных, необходимые для предоставления, защиты, поддержки и улучшения Сервиса.

Цель обработки: предоставление Сервиса Клиенту — выполнение email-кампаний; управление контактами и CRM; генерация AI-контента; доставка аналитики; аутентификация Пользователей; безопасность Сервиса; поддержка; соблюдение юридических обязательств.

Срок хранения: Персональные данные обрабатываются на срок Соглашения и удаляются в течение 90 дней после прекращения. Логи и бэкапы — по документированному расписанию Geniri, обычно не более 36 месяцев.

Передачи Суб-процессорам: как указано в Приложении III.

C. Компетентный надзорный орган

При применении SCCs: (а) для Субъектов в ЕЭЗ — надзорный орган страны-члена, где Субъект является резидентом; (б) для Великобритании — ICO; (в) для Швейцарии — FDPIC; (г) для Бразилии — ANPD.

Приложение II — Технические и организационные меры (ТОМ)

1. Шифрование

  • При передаче: TLS 1.2+ для всех соединений (Пользователи, Сервис, Суб-процессоры, API, UI, email delivery)
  • При хранении: AES-256 для баз, файлового хранилища и бэкапов с Персональными данными
  • Управление ключами: отраслевые практики с ограниченным доступом

2. Контроль доступа

  • RBAC; принцип наименьших привилегий
  • Многофакторная аутентификация (MFA) для внутреннего доступа к production и admin-интерфейсам
  • Логическая изоляция данных клиентов в multi-tenant окружениях
  • Регулярный пересмотр и отзыв прав доступа

3. Организационные меры

  • Письменные политики информационной безопасности, процедуры реагирования на инциденты, guidelines по обработке данных
  • Обязательства конфиденциальности всего персонала с доступом к Персональным данным
  • Периодическое обучение защите данных и безопасности
  • Проверка биографии персонала с доступом к production (в пределах Применимого права)
  • Управление vendor-рисками и due diligence Суб-процессоров

4. Сетевая и инфраструктурная безопасность

  • Firewalls, сегментация сети, IDS/IPS
  • Облачные провайдеры с ISO 27001 / SOC 2 сертификацией
  • Secure SDLC с code review и сканированием уязвимостей
  • Управление патчами; оценка уязвимостей и ежегодные penetration tests

5. Логирование и мониторинг

  • Централизованное логирование событий безопасности и доступа к Персональным данным
  • Непрерывный мониторинг подозрительной активности с alerting и escalation
  • Audit trails хранятся в соответствии с Применимым правом и отраслевой практикой

6. Доступность и устойчивость

  • Автоматические бэкапы с определёнными RPO/RTO
  • Документированные планы disaster-recovery и business-continuity, периодически тестируемые
  • Механизмы резервирования и failover для критических компонентов

7. Поддержка прав Субъектов данных

  • Self-service инструменты для обработки Клиентом запросов Субъектов (доступ, исправление, удаление, экспорт, ограничение)
  • Полное удаление записей контактов, включая связанные активности и логи, дополнительно к suppression
  • Audit log, документирующий факт удаления для демонстрации Надзорным органам

8. Реагирование на инциденты

  • Документированный план реагирования: обнаружение, локализация, устранение, восстановление, post-incident review
  • Определённые роли, пути эскалации, шаблоны коммуникаций
  • Процесс уведомления об инцидентах, разработанный для соблюдения требования 72 часов по §4.6

9. Дополнительные меры для международных передач

  • Transfer Impact Assessments для передач из ЕЭЗ, UK, Швейцарии, Бразилии
  • Договорные обязательства Суб-процессоров, включая SCCs
  • Оспаривание непропорциональных запросов правительственного доступа

Приложение III — Уполномоченные Суб-процессоры

Актуальный список поддерживается по адресу legal@geniri.ai. Ключевые Суб-процессоры на дату вступления в силу:

Суб-процессорУслугаЛокация
Twilio SendGrid, Inc.Доставка emailСША
Amazon Web Services, Inc. (AWS)Облачная инфраструктураСША / регионы ЕС
Stripe, Inc.Обработка платежей (биллинг)США
OpenAI, L.L.C.AI-инференсСША
Anthropic, PBCAI-инференс (Claude)США
Google LLC (Gemini API)AI-инференсСША / регионы ЕС
Perplexity AI, Inc.AI-поиск / инференсСША
Cloudflare, Inc.CDN, WAF, DDoSСША (глобальный edge)
Google LLC (Workspace, GA4)Email, аналитикаСША / регионы ЕС
Functional Software, Inc. (Sentry)Мониторинг ошибокСША
Intercom, Inc.Клиентская поддержкаСША / ЕС
Vercel Inc.Фронтенд-хостингСША (глобальный edge)
Apollo.io, Inc.Лицензированные B2B контактыСША
Termly Inc.Платформа cookie consentСША