Riadov Systemsавтоматизація процесів

Договір доручення обробки персональних даних

Редакція 1.0 від · Riadov Systems Vladyslav Riadov

1. Сторони й що це за договір

Це шаблон Договору доручення обробки персональних даних (далі — «Договір обробки») — договору, якого вимагає ст. 28 GDPR, коли Riadov Systems обробляє персональні дані від імені замовника. Він є частиною Замовлення за Умовами розробки й розміщення й укладається в письмовій або електронній формі (ст. 28(9) GDPR) — підписаним документом або підтвердженням заповненого тексту з e-mail замовника, указаного в Замовленні.

  • Адміністратор, «ви» — [назва чи ім'я], [адреса], [NIP чи інший реєстраційний номер], [хто діє від імені адміністратора].
  • Обробник, «ми» — Riadov Systems Vladyslav Riadov, NIP 6972395549, REGON 526790012, ul. Jana Ostroroga 1a/28, 64-100 Leszno, Polska; контакт щодо даних та інцидентів: support@riadov.systems, Telegram @Riadov_Systems.

Поля в квадратних дужках тут і в Додатках 1–4 заповнюються для кожного договору. Терміни «персональні дані», «обробка», «адміністратор», «обробник», «субобробник» (інший обробник) і «порушення безпеки персональних даних» вжито в значенні GDPR. «Замовлення», «Секрети» й «Кероване розміщення» — у значенні Умов розробки й розміщення.

Попередні договори не змінюються. Якщо між нами вже укладено договір щодо обробки даних, він діє на своїх умовах. Цей шаблон замінює його лише за письмовою домовленістю обох сторін і заднім числом не діє.

2. Предмет, характер і мета обробки

Предмет, характер і мета обробки, види персональних даних і категорії людей, яких вони стосуються, визначені в Додатку 1. Ми обробляємо дані лише для виконання Замовлення — розробки, Керованого розміщення й Підтримки — і в потрібному для цього обсязі.

Договір обробки діє протягом строку Замовлення й далі — доки ми не повернемо й не видалимо дані за розділом 12.

3. Обробка лише за інструкціями

  • Ми обробляємо персональні дані лише за вашими задокументованими інструкціями — цим Договором обробки, Замовленням і письмовими вказівками з контакту, указаного в Додатку 1, — зокрема щодо передачі даних за межі Європейської економічної зони (ЄЕЗ).
  • Якщо закон ЄС чи держави-члена зобов'язує нас обробляти дані інакше, ми повідомляємо вас про цю вимогу до обробки, якщо закон не забороняє такого повідомлення з важливих причин суспільного інтересу.
  • Якщо, на нашу думку, інструкція порушує GDPR чи інші норми про захист даних, ми негайно повідомляємо вас і до вашої відповіді таку інструкцію не виконуємо.
  • Ваші персональні дані ми не використовуємо для власних цілей: не продаємо, не використовуємо для реклами, для аналітики власних продуктів, для навчання моделей штучного інтелекту чи як тестові дані в інших проєктах. Повторне використання Нашого коду (Умови розробки й розміщення, розділ 7) ніколи не охоплює ваших даних і Секретів.
  • Для розробки й тестування ми використовуємо тестові чи знеособлені дані. Робочі дані — лише коли без них неможливо (наприклад, щоб розібрати конкретний збій), і в мінімальному обсязі.
  • Інструменти розробки зі штучним інтелектом ми використовуємо лише ті, що названі в Додатку 3, на комерційних умовах їхнього постачальника з договором обробки даних. Робочі дані потрапляють туди лише в мінімальному обсязі, потрібному для розбору конкретного збою. Дані про здоров'я ми в інструменти розробки зі штучним інтелектом не передаємо ніколи — для розбору таких збоїв використовуємо лише синтетичні чи знеособлені дані.

4. Хто має доступ

Доступ до персональних даних з нашого боку мають лише особи, яким він потрібен для Замовлення, — названі в Додатку 1. Кожна з них зобов'язалася зберігати конфіденційність або має таке зобов'язання за законом і обробляє дані лише за вашими інструкціями. Нову особу ми допускаємо лише з тим самим зобов'язанням і повідомляємо вас про це.

Це стосується наших людей. Постачальники інфраструктури (розділ 6) працюють на своїх умовах і можуть мати технічний доступ до свого обладнання й мережі. Ми не стверджуємо, що крім нас ніхто не має фізичної чи технічної можливості доступу до серверів.

5. Безпека обробки

Ми застосовуємо технічні й організаційні заходи, яких вимагає ст. 32 GDPR, з урахуванням ризику для людей, чиї дані обробляються. Заходи й стан кожного з них на дату укладення — у Додатку 2. Змінювати заходи ми можемо, лише не знижуючи загального рівня захисту.

Спеціальні категорії даних (ст. 9 GDPR), наприклад дані про здоров'я, і дані про судимості (ст. 10 GDPR) ми обробляємо, лише якщо це прямо вказано в Додатку 1 разом із додатковими заходами захисту.

6. Субобробники

  • Ви надаєте загальний письмовий дозвіл залучати субобробників, перелічених у Додатку 3, на зазначених там умовах.
  • Про намір додати чи замінити субобробника ми повідомляємо вас на e-mail з Додатка 1 щонайменше за строк із Додатка 1 до початку — з назвою, роллю, видом даних і місцем обробки. Протягом цього строку ви можете заперечити, пояснивши причину, пов'язану із захистом даних. Якщо ми не можемо врахувати заперечення, ви можете без штрафних санкцій припинити Послуги, яких стосується зміна, з дня, коли вона набуває чинності.
  • Кожен субобробник зобов'язаний договором дотримуватися обов'язків щодо захисту даних, що відповідають ст. 28(3) GDPR, в обсязі своєї ролі. Для великих постачальників інфраструктури це їхні стандартні договори обробки даних: індивідуальних умов з ними ми не обіцяємо.
  • За виконання субобробником його обов'язків щодо захисту даних ми відповідаємо перед вами повністю.

Хто не є нашим субобробником. Telegram — платформа, через яку працюють боти: дані своїх користувачів він обробляє як окремий адміністратор за власними умовами. Ваші акаунти в сторонніх сервісах (наприклад, пошта, хмарне сховище, платіжний провайдер чи ключ до сервісу штучного інтелекту), до яких система підключається за вашим доступом, — ваші постачальники за вашими договорами з ними.

7. Передача за межі ЄЕЗ

За межі ЄЕЗ ми передаємо персональні дані лише за вашими інструкціями й лише на підставах глави V GDPR: за рішенням Європейської комісії про належний рівень захисту або за стандартними договірними положеннями, затвердженими Комісією (на дату цієї редакції — рішення (ЄС) 2021/914), з додатковими заходами, якщо вони потрібні. Субобробники, які можуть обробляти дані за межами ЄЕЗ, і підстава передачі зазначені в Додатку 3.

8. Запити людей щодо їхніх даних

  • Якщо людина звертається до нас із запитом щодо своїх даних у вашій системі, ми передаємо запит вам у строк із Додатка 1 і по суті самі не відповідаємо, якщо ви не доручили інакше.
  • Ми допомагаємо вам виконувати запити — доступ, виправлення, видалення, обмеження, перенесення, заперечення — засобами системи (інструментами експорту й видалення, якщо вони є в Результаті) або вручну за вашим письмовим дорученням з номером запиту. Особу людини перевіряєте й рішення щодо запиту ухвалюєте ви.
  • Допомога в межах, указаних у Додатку 1, — без окремої оплати; понад них — за ставкою із Замовлення. Допомога, потрібна через наше порушення, — безкоштовно.
  • Якщо базу системи доведеться відновити з резервної копії, ми повторюємо виконані видалення до того, як знову відкрити систему.

9. Порушення безпеки даних

  • Про порушення безпеки персональних даних, яке стосується ваших даних, ми повідомляємо вас без зайвої затримки після того, як дізналися про нього, — на контакт для інцидентів з Додатка 1, не пізніше строку, указаного там.
  • Повідомлення містить те, що нам відомо: що сталося, категорії й приблизну кількість людей і записів, ймовірні наслідки, вжиті й заплановані заходи та контакт для уточнень. Чого не знаємо одразу, надсилаємо частинами, без зайвої затримки.
  • Ми вживаємо заходів, щоб обмежити наслідки, документуємо порушення й допомагаємо вам повідомити наглядовий орган (ст. 33 GDPR) і людей (ст. 34 GDPR). Без вашої інструкції ми не повідомляємо замість вас ні наглядовий орган, ні людей, якщо цього не вимагає закон.

10. Інша допомога й реєстр

З урахуванням характеру обробки й доступної нам інформації ми допомагаємо вам виконувати обов'язки зі ст. 32–36 GDPR: безпека обробки, повідомлення про порушення, оцінка впливу на захист даних і попередня консультація з наглядовим органом. Ми ведемо реєстр категорій обробки, яку виконуємо від вашого імені (ст. 30(2) GDPR), і співпрацюємо з наглядовим органом на його запит.

11. Інформація й аудит

  • На ваш запит ми надаємо інформацію, потрібну, щоб показати виконання цього Договору обробки: опис заходів, перелік субобробників, звіти про порушення, підтвердження видалень.
  • Ви або незалежний аудитор, якого ви уповноважили й який зобов'язався зберігати конфіденційність, можете провести аудит, зокрема перевірку на місці, — з повідомленням і не частіше, ніж указано в Додатку 1. Обмеження частоти не діє після порушення безпеки ваших даних і на вимогу наглядового органу.
  • Аудит не дає доступу до даних інших клієнтів і до Секретів інфраструктури й не може загрожувати безпеці систем: на спільній інфраструктурі ми показуємо те, що стосується ваших даних, — демонстрацією, вибірковими доказами чи звітами.
  • Центри обробки даних постачальників (розділ 6) ми відкрити для перевірки не можемо: щодо них ми надаємо їхні сертифікати, звіти й договори обробки даних — у тому обсязі, в якому постачальник їх надає.
  • Кожна сторона несе свої витрати на аудит.

12. Завершення: повернення й видалення даних

  • Після завершення Послуг, пов'язаних з обробкою, на ваш вибір ми повертаємо вам усі персональні дані (експорт за Умовами розробки й розміщення, розділ 10) і видаляємо їх або лише видаляємо — у строк із Додатка 1. Якщо до завершення ви не повідомили вибору, ми спершу надаємо вам експорт безпечним способом, а потім видаляємо дані.
  • Видалення охоплює робочі бази, файли, журнали з персональними даними, які ми контролюємо, і робочі копії на наших пристроях. Про завершення видалення ми повідомляємо письмово.
  • Резервні копії. З резервних копій дані зникають не миттєво, а коли спливає строк зберігання копії, яка їх містить, — за Додатком 4. До того копії не використовуються з іншою метою й захищені так само, як робочі дані. Якщо резервну копію сервера доведеться відновити, ми видаляємо ваші дані з відновленої копії до того, як повернути сервер у роботу.
  • Довше ми можемо зберігати дані лише тоді, коли цього вимагає закон ЄС чи держави-члена. Тоді ми повідомляємо, які дані, на якій підставі й до якого строку зберігаються, і обробляємо їх лише з цією метою.
  • Видалення у сторонніх сервісах, до яких система підключена вашим акаунтом (розділ 6), — на вашому боці.

13. Відповідальність, пріоритет і право

Відповідальність між нами визначають Умови розробки й розміщення (розділ 14) і Замовлення. Обмеження відповідальності між сторонами не змінюють відповідальності кожної з нас перед людьми, чиї дані обробляються (ст. 82 GDPR), і перед наглядовим органом та не застосовуються до шкоди, заподіяної умисно. Якщо ми самі визначимо цілі й засоби обробки всупереч цьому Договору обробки, щодо такої обробки ми вважаємося адміністратором (ст. 28(10) GDPR).

Щодо захисту персональних даних цей Договір обробки має перевагу над Замовленням, Умовами розробки й розміщення та Умовами надання послуг.

Договір обробки регулюється правом Республіки Польща; спори — як у розділі 16 Умов надання послуг.

Додаток 1. Опис обробки й строки

ПолеЩо вписати
Система[назва, адреса]
Послуги з обробкою даних[Кероване розміщення / розробка з доступом до робочих даних / Підтримка]
Характер обробки[зберігання й розміщення, резервне копіювання й відновлення, експорт і видалення за інструкцією, перегляд для розбору збоїв, зміни за інструкцією]
Метавиконання Замовлення від [дата]: [опис]
Категорії людей[клієнти, працівники, водії, учасники спільноти, користувачі бота…]
Види даних[ім'я, телефон, e-mail, Telegram ID, адреса, документи, фото…]
Спеціальні категорії й дані про судимості[немає / які — і додаткові заходи]
Контакт адміністратора для інструкцій[ім'я, e-mail, Telegram]
Контакт адміністратора для інцидентів[ім'я, телефон, e-mail]
Інспектор із захисту даних адміністратора[якщо призначено]
Наші особи з доступом[ім'я — роль]
Повідомлення про нового субобробниказа [днів] до початку
Передача вам запиту людинипротягом [робочих днів]
Допомога із запитами без окремої оплати[кількість запитів чи годин на місяць]
Повідомлення про порушення безпекине пізніше [годин] після того, як ми дізналися
Аудитповідомлення за [днів]; не частіше ніж [раз на рік]
Повернення й видалення після завершенняпротягом [днів]

Додаток 2. Заходи безпеки

Стан кожного заходу вписується на дату укладення за фактичним станом інфраструктури: захід, який лише заплановано, позначається як запланований, а не як чинний.

ЗахідЯкСтан
Шифрування під час передачіHTTPS між користувачами й системою[діє / заплановано]
Доступ до серверівлише за SSH-ключами, без входу за паролем; брандмауер; блокування підбору паролів[діє / заплановано]
Розділення системокремі контейнери, окрема база й окремий користувач бази з потрібними правами для кожної системи[діє / заплановано]
Секретиу файлах середовища на сервері, поза репозиторіями коду[діє / заплановано]
Резервні копіїщоденні; шифрування копій перед зберіганням і передачею на резервний сервер, ключі розшифрування — поза серверами[діє / заплановано]
Відновленнявідновлення в ізольованому середовищі з повтором виконаних видалень перед відкриттям системи[діє / заплановано]
Моніторингсповіщення адміністратору про збої резервного копіювання й сервісів[діє / заплановано]
Мінімізаціятестові дані в розробці; інструменти експорту й видалення даних людини там, де вони є в Результаті[діє / заплановано]
Оновленняоновлення залежностей і образів у межах Підтримки[діє / заплановано]
Організаційнізобов'язання конфіденційності, доступ лише для потрібних осіб, облік запитів людей і порушень[діє / заплановано]

Додаток 3. Субобробники

Інших субобробників для ваших даних ми не залучаємо без процедури розділу 6. Рядок, який не стосується вашої системи, позначається «не залучається».

ПостачальникРольЯкі даніМісце обробки й підстава передачіКоли залучається
Contabo GmbHСервер (VPS), на якому працюють система, її бази, файли й резервні архівиУсі дані системиЄС (Німеччина)Завжди при Керованому розміщенні
Cloudflare, Inc.Мережа доставки й захисту: через неї проходять запити до системи на адресах, які ми обслуговуємо через Cloudflare (зокрема в домені riadov.app)Вміст запитів і відповідей системи, IP-адреси й технічні дані запитівМережа Cloudflare, можлива обробка за межами ЄЕЗ; підстава: [за договором обробки даних Cloudflare на дату укладення]Якщо адреса системи обслуговується через Cloudflare за нашим акаунтом
[Постачальник резервного сервера]Зберігання знімків резервних копій поза основним серверомКопії баз і файлів системи[країна]; підстава: [якщо поза ЄЕЗ]З дня запуску резервного сервера — після повідомлення за розділом 6
OpenAIФункції штучного інтелекту системи (наприклад, розбір документів чи перевірка повідомлень)Тексти й документи, які система передає на розбір[місце обробки й підстава — за умовами OpenAI на дату укладення]Лише якщо така функція є в Замовленні й працює на нашому ключі API
Google (Drive, Gmail)Сховище чи пошта, з якими працює система[дані][місце обробки й підстава]Лише якщо система працює з Google на нашому акаунті
Anthropic Ireland, Limited / Anthropic PBCІнструменти розробки зі штучним інтелектом (Claude, на комерційних умовах Anthropic з договором обробки даних): допомога з кодом і розбір збоївКод; персональні дані — лише в мінімальному обсязі, потрібному для розбору конкретного збою; дані про здоров'я — ніколиСША; підстава: стандартні договірні положення, модуль 3 (рішення (ЄС) 2021/914)Під час розробки й Підтримки

Додаток 4. Резервні копії й строки зникнення даних

Видалені з системи дані лишаються в резервних копіях, доки не сплине строк зберігання останньої копії, що їх містить. Строки нижче — налаштування нашої інфраструктури; на дату укладення вписується фактичний стан кожного шару.

Шар копійСтрокЩо це означає для видалених даних
Щоденні архіви баз і файлів на сервері системи[R] діб (на дату цієї редакції налаштовано 7)Зникають, коли ротація прибирає останній архів, що їх містить: до R діб плюс інтервал між запусками
Копії файлів (фото, документи) на сервері системи[M] діб від підтвердженого зникнення оригіналу / [автоматичне очищення не ввімкнене — дата ввімкнення]Копія файла видаляється через M діб після того, як резервне копіювання підтвердило, що оригіналу більше немає
Знімки на резервному сервері іншого постачальника[не використовується / до 35 щоденних і 12 місячних знімків, але не довше S діб, S = [400]]Зникають, коли ротація прибирає останній знімок, що їх містить
Разом[для баз — до R + S діб, для файлів — до M + S діб, плюс інтервали запусків]Наприклад, при M = 30 і S = 400 копія видаленого файла може існувати близько 430 діб

Якщо частина резервного копіювання не працює, останню вдалу копію цієї частини ми утримуємо, доки збій не усунено, — щоб не лишитися без придатної копії; про збій ми дізнаємося зі сповіщення й усуваємо його. Шифрування копії захищає її, але не є видаленням. Копії в сторонніх сервісах (наприклад, кошик Google Drive) зникають за правилами їхніх постачальників.