Договір доручення обробки персональних даних
Постійна адреса цієї редакції: https://riadov.systems/dohovir-obrobky-danykh/1-0/
1. Сторони й що це за договір
Це шаблон Договору доручення обробки персональних даних (далі — «Договір обробки») — договору, якого вимагає ст. 28 GDPR, коли Riadov Systems обробляє персональні дані від імені замовника. Він є частиною Замовлення за Умовами розробки й розміщення й укладається в письмовій або електронній формі (ст. 28(9) GDPR) — підписаним документом або підтвердженням заповненого тексту з e-mail замовника, указаного в Замовленні.
- Адміністратор, «ви» — [назва чи ім'я], [адреса], [NIP чи інший реєстраційний номер], [хто діє від імені адміністратора].
- Обробник, «ми» — Riadov Systems Vladyslav Riadov, NIP 6972395549, REGON 526790012, ul. Jana Ostroroga 1a/28, 64-100 Leszno, Polska; контакт щодо даних та інцидентів: support@riadov.systems, Telegram @Riadov_Systems.
Поля в квадратних дужках тут і в Додатках 1–4 заповнюються для кожного договору. Терміни «персональні дані», «обробка», «адміністратор», «обробник», «субобробник» (інший обробник) і «порушення безпеки персональних даних» вжито в значенні GDPR. «Замовлення», «Секрети» й «Кероване розміщення» — у значенні Умов розробки й розміщення.
Попередні договори не змінюються. Якщо між нами вже укладено договір щодо обробки даних, він діє на своїх умовах. Цей шаблон замінює його лише за письмовою домовленістю обох сторін і заднім числом не діє.
2. Предмет, характер і мета обробки
Предмет, характер і мета обробки, види персональних даних і категорії людей, яких вони стосуються, визначені в Додатку 1. Ми обробляємо дані лише для виконання Замовлення — розробки, Керованого розміщення й Підтримки — і в потрібному для цього обсязі.
Договір обробки діє протягом строку Замовлення й далі — доки ми не повернемо й не видалимо дані за розділом 12.
3. Обробка лише за інструкціями
- Ми обробляємо персональні дані лише за вашими задокументованими інструкціями — цим Договором обробки, Замовленням і письмовими вказівками з контакту, указаного в Додатку 1, — зокрема щодо передачі даних за межі Європейської економічної зони (ЄЕЗ).
- Якщо закон ЄС чи держави-члена зобов'язує нас обробляти дані інакше, ми повідомляємо вас про цю вимогу до обробки, якщо закон не забороняє такого повідомлення з важливих причин суспільного інтересу.
- Якщо, на нашу думку, інструкція порушує GDPR чи інші норми про захист даних, ми негайно повідомляємо вас і до вашої відповіді таку інструкцію не виконуємо.
- Ваші персональні дані ми не використовуємо для власних цілей: не продаємо, не використовуємо для реклами, для аналітики власних продуктів, для навчання моделей штучного інтелекту чи як тестові дані в інших проєктах. Повторне використання Нашого коду (Умови розробки й розміщення, розділ 7) ніколи не охоплює ваших даних і Секретів.
- Для розробки й тестування ми використовуємо тестові чи знеособлені дані. Робочі дані — лише коли без них неможливо (наприклад, щоб розібрати конкретний збій), і в мінімальному обсязі.
- Інструменти розробки зі штучним інтелектом ми використовуємо лише ті, що названі в Додатку 3, на комерційних умовах їхнього постачальника з договором обробки даних. Робочі дані потрапляють туди лише в мінімальному обсязі, потрібному для розбору конкретного збою. Дані про здоров'я ми в інструменти розробки зі штучним інтелектом не передаємо ніколи — для розбору таких збоїв використовуємо лише синтетичні чи знеособлені дані.
4. Хто має доступ
Доступ до персональних даних з нашого боку мають лише особи, яким він потрібен для Замовлення, — названі в Додатку 1. Кожна з них зобов'язалася зберігати конфіденційність або має таке зобов'язання за законом і обробляє дані лише за вашими інструкціями. Нову особу ми допускаємо лише з тим самим зобов'язанням і повідомляємо вас про це.
Це стосується наших людей. Постачальники інфраструктури (розділ 6) працюють на своїх умовах і можуть мати технічний доступ до свого обладнання й мережі. Ми не стверджуємо, що крім нас ніхто не має фізичної чи технічної можливості доступу до серверів.
5. Безпека обробки
Ми застосовуємо технічні й організаційні заходи, яких вимагає ст. 32 GDPR, з урахуванням ризику для людей, чиї дані обробляються. Заходи й стан кожного з них на дату укладення — у Додатку 2. Змінювати заходи ми можемо, лише не знижуючи загального рівня захисту.
Спеціальні категорії даних (ст. 9 GDPR), наприклад дані про здоров'я, і дані про судимості (ст. 10 GDPR) ми обробляємо, лише якщо це прямо вказано в Додатку 1 разом із додатковими заходами захисту.
6. Субобробники
- Ви надаєте загальний письмовий дозвіл залучати субобробників, перелічених у Додатку 3, на зазначених там умовах.
- Про намір додати чи замінити субобробника ми повідомляємо вас на e-mail з Додатка 1 щонайменше за строк із Додатка 1 до початку — з назвою, роллю, видом даних і місцем обробки. Протягом цього строку ви можете заперечити, пояснивши причину, пов'язану із захистом даних. Якщо ми не можемо врахувати заперечення, ви можете без штрафних санкцій припинити Послуги, яких стосується зміна, з дня, коли вона набуває чинності.
- Кожен субобробник зобов'язаний договором дотримуватися обов'язків щодо захисту даних, що відповідають ст. 28(3) GDPR, в обсязі своєї ролі. Для великих постачальників інфраструктури це їхні стандартні договори обробки даних: індивідуальних умов з ними ми не обіцяємо.
- За виконання субобробником його обов'язків щодо захисту даних ми відповідаємо перед вами повністю.
Хто не є нашим субобробником. Telegram — платформа, через яку працюють боти: дані своїх користувачів він обробляє як окремий адміністратор за власними умовами. Ваші акаунти в сторонніх сервісах (наприклад, пошта, хмарне сховище, платіжний провайдер чи ключ до сервісу штучного інтелекту), до яких система підключається за вашим доступом, — ваші постачальники за вашими договорами з ними.
7. Передача за межі ЄЕЗ
За межі ЄЕЗ ми передаємо персональні дані лише за вашими інструкціями й лише на підставах глави V GDPR: за рішенням Європейської комісії про належний рівень захисту або за стандартними договірними положеннями, затвердженими Комісією (на дату цієї редакції — рішення (ЄС) 2021/914), з додатковими заходами, якщо вони потрібні. Субобробники, які можуть обробляти дані за межами ЄЕЗ, і підстава передачі зазначені в Додатку 3.
8. Запити людей щодо їхніх даних
- Якщо людина звертається до нас із запитом щодо своїх даних у вашій системі, ми передаємо запит вам у строк із Додатка 1 і по суті самі не відповідаємо, якщо ви не доручили інакше.
- Ми допомагаємо вам виконувати запити — доступ, виправлення, видалення, обмеження, перенесення, заперечення — засобами системи (інструментами експорту й видалення, якщо вони є в Результаті) або вручну за вашим письмовим дорученням з номером запиту. Особу людини перевіряєте й рішення щодо запиту ухвалюєте ви.
- Допомога в межах, указаних у Додатку 1, — без окремої оплати; понад них — за ставкою із Замовлення. Допомога, потрібна через наше порушення, — безкоштовно.
- Якщо базу системи доведеться відновити з резервної копії, ми повторюємо виконані видалення до того, як знову відкрити систему.
9. Порушення безпеки даних
- Про порушення безпеки персональних даних, яке стосується ваших даних, ми повідомляємо вас без зайвої затримки після того, як дізналися про нього, — на контакт для інцидентів з Додатка 1, не пізніше строку, указаного там.
- Повідомлення містить те, що нам відомо: що сталося, категорії й приблизну кількість людей і записів, ймовірні наслідки, вжиті й заплановані заходи та контакт для уточнень. Чого не знаємо одразу, надсилаємо частинами, без зайвої затримки.
- Ми вживаємо заходів, щоб обмежити наслідки, документуємо порушення й допомагаємо вам повідомити наглядовий орган (ст. 33 GDPR) і людей (ст. 34 GDPR). Без вашої інструкції ми не повідомляємо замість вас ні наглядовий орган, ні людей, якщо цього не вимагає закон.
10. Інша допомога й реєстр
З урахуванням характеру обробки й доступної нам інформації ми допомагаємо вам виконувати обов'язки зі ст. 32–36 GDPR: безпека обробки, повідомлення про порушення, оцінка впливу на захист даних і попередня консультація з наглядовим органом. Ми ведемо реєстр категорій обробки, яку виконуємо від вашого імені (ст. 30(2) GDPR), і співпрацюємо з наглядовим органом на його запит.
11. Інформація й аудит
- На ваш запит ми надаємо інформацію, потрібну, щоб показати виконання цього Договору обробки: опис заходів, перелік субобробників, звіти про порушення, підтвердження видалень.
- Ви або незалежний аудитор, якого ви уповноважили й який зобов'язався зберігати конфіденційність, можете провести аудит, зокрема перевірку на місці, — з повідомленням і не частіше, ніж указано в Додатку 1. Обмеження частоти не діє після порушення безпеки ваших даних і на вимогу наглядового органу.
- Аудит не дає доступу до даних інших клієнтів і до Секретів інфраструктури й не може загрожувати безпеці систем: на спільній інфраструктурі ми показуємо те, що стосується ваших даних, — демонстрацією, вибірковими доказами чи звітами.
- Центри обробки даних постачальників (розділ 6) ми відкрити для перевірки не можемо: щодо них ми надаємо їхні сертифікати, звіти й договори обробки даних — у тому обсязі, в якому постачальник їх надає.
- Кожна сторона несе свої витрати на аудит.
12. Завершення: повернення й видалення даних
- Після завершення Послуг, пов'язаних з обробкою, на ваш вибір ми повертаємо вам усі персональні дані (експорт за Умовами розробки й розміщення, розділ 10) і видаляємо їх або лише видаляємо — у строк із Додатка 1. Якщо до завершення ви не повідомили вибору, ми спершу надаємо вам експорт безпечним способом, а потім видаляємо дані.
- Видалення охоплює робочі бази, файли, журнали з персональними даними, які ми контролюємо, і робочі копії на наших пристроях. Про завершення видалення ми повідомляємо письмово.
- Резервні копії. З резервних копій дані зникають не миттєво, а коли спливає строк зберігання копії, яка їх містить, — за Додатком 4. До того копії не використовуються з іншою метою й захищені так само, як робочі дані. Якщо резервну копію сервера доведеться відновити, ми видаляємо ваші дані з відновленої копії до того, як повернути сервер у роботу.
- Довше ми можемо зберігати дані лише тоді, коли цього вимагає закон ЄС чи держави-члена. Тоді ми повідомляємо, які дані, на якій підставі й до якого строку зберігаються, і обробляємо їх лише з цією метою.
- Видалення у сторонніх сервісах, до яких система підключена вашим акаунтом (розділ 6), — на вашому боці.
13. Відповідальність, пріоритет і право
Відповідальність між нами визначають Умови розробки й розміщення (розділ 14) і Замовлення. Обмеження відповідальності між сторонами не змінюють відповідальності кожної з нас перед людьми, чиї дані обробляються (ст. 82 GDPR), і перед наглядовим органом та не застосовуються до шкоди, заподіяної умисно. Якщо ми самі визначимо цілі й засоби обробки всупереч цьому Договору обробки, щодо такої обробки ми вважаємося адміністратором (ст. 28(10) GDPR).
Щодо захисту персональних даних цей Договір обробки має перевагу над Замовленням, Умовами розробки й розміщення та Умовами надання послуг.
Договір обробки регулюється правом Республіки Польща; спори — як у розділі 16 Умов надання послуг.
Додаток 1. Опис обробки й строки
| Поле | Що вписати |
|---|---|
| Система | [назва, адреса] |
| Послуги з обробкою даних | [Кероване розміщення / розробка з доступом до робочих даних / Підтримка] |
| Характер обробки | [зберігання й розміщення, резервне копіювання й відновлення, експорт і видалення за інструкцією, перегляд для розбору збоїв, зміни за інструкцією] |
| Мета | виконання Замовлення від [дата]: [опис] |
| Категорії людей | [клієнти, працівники, водії, учасники спільноти, користувачі бота…] |
| Види даних | [ім'я, телефон, e-mail, Telegram ID, адреса, документи, фото…] |
| Спеціальні категорії й дані про судимості | [немає / які — і додаткові заходи] |
| Контакт адміністратора для інструкцій | [ім'я, e-mail, Telegram] |
| Контакт адміністратора для інцидентів | [ім'я, телефон, e-mail] |
| Інспектор із захисту даних адміністратора | [якщо призначено] |
| Наші особи з доступом | [ім'я — роль] |
| Повідомлення про нового субобробника | за [днів] до початку |
| Передача вам запиту людини | протягом [робочих днів] |
| Допомога із запитами без окремої оплати | [кількість запитів чи годин на місяць] |
| Повідомлення про порушення безпеки | не пізніше [годин] після того, як ми дізналися |
| Аудит | повідомлення за [днів]; не частіше ніж [раз на рік] |
| Повернення й видалення після завершення | протягом [днів] |
Додаток 2. Заходи безпеки
Стан кожного заходу вписується на дату укладення за фактичним станом інфраструктури: захід, який лише заплановано, позначається як запланований, а не як чинний.
| Захід | Як | Стан |
|---|---|---|
| Шифрування під час передачі | HTTPS між користувачами й системою | [діє / заплановано] |
| Доступ до серверів | лише за SSH-ключами, без входу за паролем; брандмауер; блокування підбору паролів | [діє / заплановано] |
| Розділення систем | окремі контейнери, окрема база й окремий користувач бази з потрібними правами для кожної системи | [діє / заплановано] |
| Секрети | у файлах середовища на сервері, поза репозиторіями коду | [діє / заплановано] |
| Резервні копії | щоденні; шифрування копій перед зберіганням і передачею на резервний сервер, ключі розшифрування — поза серверами | [діє / заплановано] |
| Відновлення | відновлення в ізольованому середовищі з повтором виконаних видалень перед відкриттям системи | [діє / заплановано] |
| Моніторинг | сповіщення адміністратору про збої резервного копіювання й сервісів | [діє / заплановано] |
| Мінімізація | тестові дані в розробці; інструменти експорту й видалення даних людини там, де вони є в Результаті | [діє / заплановано] |
| Оновлення | оновлення залежностей і образів у межах Підтримки | [діє / заплановано] |
| Організаційні | зобов'язання конфіденційності, доступ лише для потрібних осіб, облік запитів людей і порушень | [діє / заплановано] |
Додаток 3. Субобробники
Інших субобробників для ваших даних ми не залучаємо без процедури розділу 6. Рядок, який не стосується вашої системи, позначається «не залучається».
| Постачальник | Роль | Які дані | Місце обробки й підстава передачі | Коли залучається |
|---|---|---|---|---|
| Contabo GmbH | Сервер (VPS), на якому працюють система, її бази, файли й резервні архіви | Усі дані системи | ЄС (Німеччина) | Завжди при Керованому розміщенні |
| Cloudflare, Inc. | Мережа доставки й захисту: через неї проходять запити до системи на адресах, які ми обслуговуємо через Cloudflare (зокрема в домені riadov.app) | Вміст запитів і відповідей системи, IP-адреси й технічні дані запитів | Мережа Cloudflare, можлива обробка за межами ЄЕЗ; підстава: [за договором обробки даних Cloudflare на дату укладення] | Якщо адреса системи обслуговується через Cloudflare за нашим акаунтом |
| [Постачальник резервного сервера] | Зберігання знімків резервних копій поза основним сервером | Копії баз і файлів системи | [країна]; підстава: [якщо поза ЄЕЗ] | З дня запуску резервного сервера — після повідомлення за розділом 6 |
| OpenAI | Функції штучного інтелекту системи (наприклад, розбір документів чи перевірка повідомлень) | Тексти й документи, які система передає на розбір | [місце обробки й підстава — за умовами OpenAI на дату укладення] | Лише якщо така функція є в Замовленні й працює на нашому ключі API |
| Google (Drive, Gmail) | Сховище чи пошта, з якими працює система | [дані] | [місце обробки й підстава] | Лише якщо система працює з Google на нашому акаунті |
| Anthropic Ireland, Limited / Anthropic PBC | Інструменти розробки зі штучним інтелектом (Claude, на комерційних умовах Anthropic з договором обробки даних): допомога з кодом і розбір збоїв | Код; персональні дані — лише в мінімальному обсязі, потрібному для розбору конкретного збою; дані про здоров'я — ніколи | США; підстава: стандартні договірні положення, модуль 3 (рішення (ЄС) 2021/914) | Під час розробки й Підтримки |
Додаток 4. Резервні копії й строки зникнення даних
Видалені з системи дані лишаються в резервних копіях, доки не сплине строк зберігання останньої копії, що їх містить. Строки нижче — налаштування нашої інфраструктури; на дату укладення вписується фактичний стан кожного шару.
| Шар копій | Строк | Що це означає для видалених даних |
|---|---|---|
| Щоденні архіви баз і файлів на сервері системи | [R] діб (на дату цієї редакції налаштовано 7) | Зникають, коли ротація прибирає останній архів, що їх містить: до R діб плюс інтервал між запусками |
| Копії файлів (фото, документи) на сервері системи | [M] діб від підтвердженого зникнення оригіналу / [автоматичне очищення не ввімкнене — дата ввімкнення] | Копія файла видаляється через M діб після того, як резервне копіювання підтвердило, що оригіналу більше немає |
| Знімки на резервному сервері іншого постачальника | [не використовується / до 35 щоденних і 12 місячних знімків, але не довше S діб, S = [400]] | Зникають, коли ротація прибирає останній знімок, що їх містить |
| Разом | [для баз — до R + S діб, для файлів — до M + S діб, плюс інтервали запусків] | Наприклад, при M = 30 і S = 400 копія видаленого файла може існувати близько 430 діб |
Якщо частина резервного копіювання не працює, останню вдалу копію цієї частини ми утримуємо, доки збій не усунено, — щоб не лишитися без придатної копії; про збій ми дізнаємося зі сповіщення й усуваємо його. Шифрування копії захищає її, але не є видаленням. Копії в сторонніх сервісах (наприклад, кошик Google Drive) зникають за правилами їхніх постачальників.