Додаток про обробку персональних даних (DPA) до договору публічної оферти ModESP Cloud
Чернетка для юриста. Застосовується до організацій-клієнтів, які вносять у Сервіс персональні дані своїх працівників, техніків або контрагентів. Для клієнтів з ЄС доповнюється Стандартними договірними положеннями (SCC, модуль 3 «процесор → процесор» або модуль 2 «контролер → процесор» залежно від ролі клієнта).
1. Ролі
Організація-клієнт є володільцем (контролером) персональних даних своїх користувачів і контрагентів. Виконавець є розпорядником (процесором) і обробляє дані лише за документованими інструкціями клієнта, якими є налаштування та дії в Сервісі.
2. Предмет, тривалість, характер і мета обробки
Надання доступу до платформи моніторингу холодильного обладнання протягом дії договору. Обробка полягає у зберіганні, передачі сповіщень, формуванні звітів і журналів дій.
3. Категорії даних і суб'єктів
Працівники та підрядники клієнта (адміністратори, техніки, глядачі): email, роль, Telegram ID, push-токени, координати домашньої бази, IP-адреса та user-agent у журналі дій. Контактні особи торгових точок, якщо клієнт їх вносить у поле коментарів.
4. Обов'язки Виконавця
- Обробляти дані лише в межах Сервісу та інструкцій клієнта.
- Забезпечити конфіденційність осіб, що мають доступ до даних (лише засновник/оператор платформи та залучені субпроцесори).
- Застосовувати технічні й організаційні заходи згідно з розділом 6 Політики конфіденційності.
- Залучати субпроцесорів лише з переліку Політики конфіденційності; повідомляти про зміни переліку за 30 днів з правом клієнта заперечити.
- Допомагати клієнту у відповідях на запити суб'єктів даних та у повідомленні про порушення протягом 72 годин з моменту виявлення.
- Після припинення договору повернути дані у вигляді експорту та видалити їх протягом [30] днів, крім даних, які закон вимагає зберігати (журнал дій для комплаєнсу).
5. Обов'язки клієнта
Забезпечити правомірність внесення даних і повідомлення суб'єктів; призначати ролі доступу; своєчасно деактивувати користувачів, що звільнилися.
6. Передача за межі України/ЄС
Дані зберігаються у центрах обробки Hetzner в ЄС. Передачі до Telegram, Google і Resend відбуваються лише в обсязі, потрібному для доставки сповіщень, обраних користувачем.
7. Аудит
Клієнт може раз на рік запитати опис заходів безпеки та результати останнього тестування; виїзний аудит за окремою домовленістю.