MERKLELABS
ГлавнаяZeusAegisИсследованияБлогСообщить о подозрительном кошельке
Правовая информация

Поручение на обработку персональных данных

Условия для организаций, которые поручают обработку данных в рамках Aegis или исследования.

Редакция: 15 сентября 2026Поддержка и ПД: info@merklelabs.ruЮридические обращения: sales@merklelabs.ru

Поручение на обработку персональных данных

Приложение к Лицензионному соглашению Aegis и/или Договору оказания информационно-аналитических услуг

Редакция от 15.09.2026

Поручение применяется, когда Организация или иной Заказчик, являющийся оператором персональных данных по Федеральному закону № 152-ФЗ, передаёт в Aegis либо Компании персональные данные других лиц и самостоятельно определяет цели, состав и условия такой обработки.

Термины

Компания / Обработчик ООО «КРИПТОН», ОГРН: 1265000059070, ИНН: 5032400699
Оператор Организация или иной Заказчик, который является оператором персональных данных, самостоятельно определяет цели и состав обработки данных третьих лиц и поручает Компании совершать с ними операции, необходимые для работы Aegis или выполнения конкретного исследования.
Aegis профессиональный программный сервис MerkleLabs для анализа публичных блокчейн-данных, хранения исследований, комментариев, ролей, выгрузок, мониторинга и иных функций.
Исследование сохранённый в Aegis либо выполняемый вручную набор аналитических действий по конкретной задаче Оператора.
  1. Параметры поручения

    1. Оператор поручает Компании автоматизированную и смешанную обработку персональных данных третьих лиц исключительно для предоставления функциональности Aegis, хранения Исследований, совместной работы, технической поддержки и/или выполнения конкретного информационно-аналитического исследования по заданию Оператора.

    2. Компания не определяет самостоятельно цель включения данных третьих лиц в Исследование и не использует переданные по Поручению данные для рекламы, самостоятельного профилирования физических лиц, обучения моделей либо иных собственных целей.

Чьи данные Цель обработки Какие данные Что Компания может делать с данными
Физические лица, сведения о которых Оператор включает в Исследование Aegis: представители и работники контрагентов, участники переписки, предполагаемые отправители или получатели активов, заявители и иные лица. Предоставление функциональности Aegis для выполнения аналитической задачи Оператора по исследованию публичных блокчейн-данных, связей и движения цифровых активов, включая хранение Исследования, совместную работу и мониторинг. Конкретная задача определяется Оператором в Исследовании или ином документированном указании. ФИО; контактные данные; имя пользователя и идентификаторы в мессенджерах; место работы или должность; сведения из документов и переписки; адреса кошельков, TXID и иные блокчейн-данные, если они относятся к определённому или определяемому лицу. Получение от Оператора и из публичных блокчейн-источников; запись; систематизация; накопление; хранение; уточнение; извлечение; использование; предоставление уполномоченным Пользователям Оператора; передача (предоставление, доступ) в необходимом объёме; блокирование; удаление; уничтожение. Преимущественно автоматизированная обработка; доступ работников Компании только для поддержки, безопасности и исполнения указаний Оператора.
Физические лица, сведения о которых Оператор передаёт для конкретного информационно-аналитического исследования. Выполнение согласованного информационно- аналитического исследования публичных блокчейн-данных по Техническому заданию Оператора. ФИО; контактные данные; сведения о месте работы или должности; сведения из документов и переписки; адреса кошельков, TXID и иные блокчейн-данные; публично известная связь лица с адресом или транзакцией; иные материалы, необходимые для согласованной задачи. Получение от Оператора и из публичных блокчейн-источников; запись; систематизация; накопление; хранение; уточнение; извлечение; использование; включение необходимых сведений в аналитический результат; предоставление результата Оператору; передача (предоставление, доступ) в необходимом объёме; блокирование; удаление; уничтожение. Смешанная обработка.
  1. Ограничения по составу данных

    1. Оператор передаёт Компании только персональные данные, указанные в таблице раздела «Параметры поручения» и необходимые для конкретной аналитической задачи. Оператор вправе дополнительно сузить состав данных в документированном указании.

    2. Расширение перечня за пределы указанной таблицы допускается только после письменного согласования с Компанией и, когда это необходимо, обновления Поручения.

    3. Оператор не должен передавать специальные категории персональных данных, биометрические данные, сведения о частной жизни, медицинские данные, пароли, seed-фразы, приватные ключи и иную информацию, не необходимую для цели исследования.

  2. Способ обработки

    1. Допустимые операции и способ обработки указаны в таблице раздела «Параметры поручения». Компания не вправе самостоятельно расширять перечень операций или использовать данные для целей, не определённых Оператором.

    2. В рамках Aegis обработка осуществляется преимущественно автоматизировано. Доступ работников Компании допускается для поддержки, безопасности и исполнения законных указаний Оператора.

    3. В рамках ручного исследования сотрудники Компании могут просматривать переданные материалы и включать необходимые сведения в аналитический результат.

  3. Контакты и документированные указания

    1. Документированными указаниями являются настоящее Поручение, действия Оператора в интерфейсе Aegis, выбранные им роли и права доступа, Техническое задание на исследование и дополнительные письменные указания.

    2. Компания направляет уведомления Оператору на e-mail Владельца Организации в Aegis либо на адрес, указанный в Заказе, договоре или Техническом задании. Сообщения об инцидентах Оператор может направлять на info@merklelabs.ru.

    3. Компания не исполняет указание, которое очевидно нарушает законодательство о персональных данных, и уведомляет Оператора о выявленной проблеме.

  4. Обязанности Компании и защита данных

    1. Компания соблюдает конфиденциальность персональных данных и принимает меры, предусмотренные статьями 18.1 и 19 Федерального закона № 152-ФЗ.

    2. Компания назначает ответственного за организацию обработки персональных данных, утверждает необходимые локальные акты, проводит внутренний контроль, оценивает возможный вред субъектам и знакомит работников с требованиями законодательства и внутренними правилами.

    3. Если персональные данные обрабатываются в информационных системах Компании, Компания выявляет актуальные угрозы, определяет необходимый уровень защищённости и применяет меры, предусмотренные законодательством и Постановлением Правительства РФ № 1119. К таким мерам относятся разграничение и учёт доступа, фиксация несанкционированного доступа, восстановление данных после инцидентов и контроль эффективности защиты.

    4. Средства защиты, прошедшие оценку соответствия, применяются в случаях, когда это необходимо для нейтрализации актуальных угроз или прямо требуется законодательством.

    5. По запросу Оператора Компания предоставляет документы и иную информацию, подтверждающие принятие мер и соблюдение требований Поручения, в течение 10 рабочих дней. Запрос может быть направлен в течение срока действия Поручения, в том числе до начала обработки персональных данных. Если Оператору необходимо соблюсти более короткий срок, установленный законом, стороны согласуют сокращённый срок предоставления информации.

    6. Компания помогает Оператору исполнять требования субъектов персональных данных в пределах доступных Компании данных и функциональности, включая уточнение, блокирование, прекращение обработки и уничтожение данных по законному указанию Оператора.

    7. Если Компания выявила неправомерную или случайную передачу, предоставление, распространение или доступ к персональным данным, которые могут повлечь нарушение прав субъектов, Компания сообщает Оператору об инциденте без промедления, но не позднее 12 часов с момента выявления. В уведомлении указываются затронутые категории субъектов и данных, известные или предполагаемые причины, предполагаемый вред, принятые меры и контакт ответственного лица.

    8. Компания сообщает Оператору результаты внутреннего расследования не позднее 48 часов с момента выявления инцидента и, при наличии, сведения о лицах, действия которых стали его причиной.

    9. Если после первоначального уведомления появляется существенная новая информация об инциденте, Компания передаёт её Оператору не позднее 24 часов с момента её получения.

  5. Обязанности Оператора

    1. Оператор самостоятельно обеспечивает законное основание обработки и передачи данных Компании, включая согласие субъекта на обработку его данных другим лицом, когда такое согласие требуется законом.

    2. Если данные получены не от субъекта, Оператор выполняет обязанности по информированию субъекта в случаях, предусмотренных законом. Оператор соблюдает принцип минимизации и не передаёт избыточные сведения.

    3. Оператор отвечает за законность предоставления доступа приглашённым участникам и получателям ссылок.

    4. Оператор принимает решения об уточнении, блокировании и удалении данных третьих лиц и передаёт соответствующее указание Компании.

  6. Третьи лица, привлекаемые к обработке персональных данных

    1. Оператор разрешает Компании привлекать указанных в настоящем разделе третьих лиц к обработке персональных данных в объёме, необходимом для исполнения Поручения. С каждым таким лицом Компания оформляет договор или иное обязательство, которое устанавливает требования к конфиденциальности, безопасности и обработке данных не менее строгие, чем применимые требования настоящего Поручения.

    2. Компания обеспечивает, чтобы привлечённое лицо сообщало ей об инцидентах с персональными данными в срок, позволяющий Компании своевременно уведомить Оператора.

    3. О привлечении нового лица, которому будут передаваться персональные данные по Поручению, Компания уведомляет Оператора не менее чем за 10 рабочих дней до начала передачи. В уведомлении указываются наименование или имя, ИНН либо иной регистрационный номер, место нахождения, функция такого лица и категории передаваемых данных. Для срочной замены, необходимой из-за угрозы безопасности или обязательного требования закона, уведомление направляется без неоправданной задержки.

    4. Для исполнения Поручения Компания вправе передавать персональные данные следующим лицам:

  • ООО «ТАЙМВЭБ.КЛАУД» (ОГРН 1227800052215, ИНН 7810945525) — для предоставления почтовой инфраструктуры и SMTP, используемых при приёме и передаче материалов в рамках информационно-аналитических исследований;

  • АО «Селектел» (ОГРН 1247800067790, ИНН 7810962785) — для размещения и функционирования Aegis, в том числе серверной инфраструктуры, базы данных и почтовой инфраструктуры.

    1. Компания осуществляет трансграничную передачу персональных данных только после выполнения требований ст. 12 152-ФЗ и отражает соответствующий поток в Политике и обязательных уведомлениях.
  1. Территория обработки и локализация

    1. Запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан Российской Федерации при их сборе осуществляются с использованием баз данных на территории Российской Федерации.
  2. Блокирование, уточнение и уничтожение данных

    1. Данные в Aegis хранятся до удаления соответствующего Исследования владельцем либо прекращения Учётной записи или договора, если более длительное хранение не требуется законом или для защиты требований.

    2. По документированному указанию Оператора Компания уточняет, блокирует, прекращает обработку или уничтожает указанные персональные данные в срок, позволяющий Оператору выполнить требования закона. Если более короткий срок не указан Оператором и данные не подлежат обязательному хранению, уничтожение выполняется не позднее 10 рабочих дней с момента получения указания.

    3. По запросу Оператора Компания в течение 5 рабочих дней предоставляет подтверждение уничтожения: копии документов, выгрузку из системного журнала или иное доступное подтверждение.

    4. Если уничтожить данные в установленный срок технически невозможно, Компания в тот же срок блокирует их, уведомляет Оператора и обеспечивает уничтожение не позднее 6 месяцев с момента получения первоначального указания, если иной срок не установлен законом.

    5. Если данные нельзя уничтожить из-за обязательного требования закона, Компания в срок, установленный для их уничтожения, направляет Оператору обоснование и указывает применимое основание дальнейшего хранения.

    6. Договорные документы и сведения, которые Компания обрабатывает как самостоятельный оператор для подтверждения исполнения договора и защиты своих прав, могут храниться до 3 лет после завершения соответствующего договора либо дольше, если этого требует закон.

    7. Персональные данные третьих лиц, обрабатываемые исключительно по Поручению, удаляются после выполнения задачи или по законному указанию Оператора в установленный срок, если у Компании нет отдельного законного основания для их дальнейшей обработки.

    8. Резервные копии не используются для обычной работы и выводятся из ротации не позднее 30 календарных дней после удаления соответствующих данных из рабочей системы.

  3. Проверка соблюдения Поручения

    1. Оператор вправе запросить сведения и документы о выполнении Поручения, в том числе до начала обработки. Компания предоставляет их в течение 10 рабочих дней, если для исполнения обязательного требования закона не нужен более короткий срок.

    2. Проверка проводится преимущественно дистанционно по документам и не должна раскрывать персональные данные других пользователей, коммерческую тайну или сведения, раскрытие которых создаёт угрозу безопасности систем Компании.

  4. Ответственность

    1. Каждая сторона отвечает за нарушение обязанностей в пределах своей роли. Оператор отвечает за наличие правового основания и содержание переданных данных; Компания — за соблюдение Поручения, конфиденциальность, безопасность и законность собственных действий с полученными данными.
  5. Заключительные положения

    1. Поручение действует с момента принятия соответствующего Лицензионного соглашения Aegis или договора до удаления данных, обработанных по Поручению.

    2. Обязанности по конфиденциальности сохраняются после прекращения Поручения до законного удаления или обезличивания данных.

    3. Реквизиты Компании

    Полное наименование: Общество с ограниченной ответственностью “КРИПТОН”

    ОГРН: 1265000059070

    ИНН: 5032400699

    Адрес: 143085, Россия, Московская область, г.о. Одинцовский, пгт. Заречье, ул. Весенняя, д. 2, к. 6, кв. 54

    E-mail по вопросам персональных данных: info@merklelabs.ru

    E-mail для сообщений об инцидентах: info@merklelabs.ru

MERKLELABS

AML-проверки и аналитика движения цифровых активов.

ООО «КРИПТОН» · ИНН 5032400699 · ОГРН 1265000059070
ПродуктыZeus — проверка рискаAegis — граф расследованийРасследования под ключСообщить о кошелькеМатериалы
Связьinfo@merklelabs.rusales@merklelabs.ruTelegram ↗
© 2026 MerkleLabs
Условия ZeusУсловия AegisПерсональные данныеПоручениеАналитика