Угода про обробку даних

Як N40 обробляє персональні дані від імені клієнта: обсяг, безпека, субобробники та передавання даних

Востаннє оновлено та чинна з: Ця версія замінює всі попередні. Попередні версії надаємо за запитом.

Вступ

Ця сторінка узагальнює зобов’язання, які N40 Agency, LLC (компанія з обмеженою відповідальністю штату Делавер, EIN 36-5172738, File No. 10548740; зареєстрований агент Legalinc Corporate Services Inc., 131 Continental Dr, Suite 305, Newark, DE 19713, USA) бере на себе, обробляючи персональні дані від імені клієнта, згідно зі статтею 28 GDPR та еквівалентними обов’язками за іншим застосовним правом.

Проєкти, договори за якими укладено в Україні, виконує ФОП Василенко Вадим Володимирович, і до них застосовуються ті самі зобов’язання. Реквізити обох суб’єктів наведені в наших Умовах використання.

Це узагальнення, а не договір. Якщо між нами підписано DPA, саме той документ регулює відносини і має переважну силу над цією сторінкою. Запитати його можна за посиланням наприкінці.

Ролі сторін

Контролер

Клієнт. Визначає цілі та засоби обробки.

Обробник

N40 або українська особа, якщо договір за проєктом укладено в Україні. Обробляє персональні дані виключно для надання погоджених послуг.

Ми не обробляємо персональні дані Клієнта для власних цілей і не розкриваємо їх нікому, крім субобробників, перелічених нижче, або якщо цього вимагає закон.

Предмет обробки

Наведені нижче категорії відображають те, що фактично охоплюють дві наші послуги. Конкретні дані, суб’єкти даних і строк для кожного проєкту закріплені у відповідному договорі або Statement of Work (описі робіт), який має перевагу над цим загальним описом.

Діяльність

Типи даних

Суб’єкти даних

Бізнес-аудит

Переліки систем, зразки звітів, документація процесів. Персональні дані — лише побічно, якщо вони трапляються в переглянутих зразках

Працівники Клієнта; особи, які згадуються у вибіркових записах

Інтеграція даних і звітності

Записи про продажі, запаси, фінанси та канали збуту; ідентифікатори клієнтів і контрагентів; прив’язка до торгових представників і менеджерів

Працівники, клієнти, партнери та постачальники Клієнта

Системи знань

Документи, процедури, листування та внутрішні матеріали, передані для індексування

Працівники Клієнта; особи, названі в цих документах

Управлінські дашборди

Агреговані бізнес-показники; облікові записи користувачів і ролі доступу

Керівники та аналітики Клієнта

Аналіз за допомогою ШІ та підтримка прийняття рішень

Запити та їх контекст; вибірки зі зведеного набору даних; згенеровані зведення

Працівники Клієнта; особи, наявні у вихідних даних

Автоматизація робочих процесів

Записи про замовлення, завдання та погодження; журнали маршрутизації й аудиту, що ідентифікують користувача, який виконав дію

Працівники, клієнти та постачальники Клієнта

Контактна форма на n40.agency

Ім’я, електронна пошта, а також, за бажанням, телефон, компанія та деталі запиту

Відвідувачі сайту

Ми просимо клієнтів не передавати нам дані особливих категорій або дані про кримінальні правопорушення, якщо цього прямо не потребує проєкт і не передбачає договір.

Вказівки щодо обробки

Ми обробляємо персональні дані лише за задокументованими вказівками Клієнта, зокрема щодо передавання, якщо інше не вимагається законом. Якщо цього вимагає закон, ми повідомляємо Клієнта до початку обробки, крім випадків, коли такий закон забороняє нам це робити з міркувань важливого суспільного інтересу.

Якщо ми вважаємо, що вказівка порушує застосовне законодавство про захист даних, ми повідомляємо про це Клієнта.

Персонал

Доступ до персональних даних Клієнта мають лише працівники та підрядники, яким він потрібен для надання погоджених послуг. Кожен, хто має доступ, зв’язаний зобов’язанням про конфіденційність — договірним або встановленим законом, — яке зберігає чинність після завершення співпраці, і отримує доступ лише до того, чого потребує його завдання.

Заходи безпеки (ст. 32 GDPR)

Ми впроваджуємо технічні та організаційні заходи, відповідні ризику, з урахуванням сучасного рівня розвитку технологій, вартості впровадження, а також характеру, обсягу, контексту та цілей обробки. Ці заходи охоплюють:

  • • Шифрування даних під час передавання, а також шифрування у стані спокою, якщо платформа, що використовується, це підтримує.
  • • Контроль доступу за принципом найменших привілеїв, з індивідуальними обліковими записами та періодичним переглядом того, хто має доступ.
  • • Багатофакторну автентифікацію для адміністративного доступу, якщо сервіс це підтримує.
  • • Журналювання доступу та адміністративних дій.
  • • Резервне копіювання систем, якими ми керуємо, з періодичною перевіркою відновлення.
  • • Практики безпечної розробки, зокрема рецензування коду та управління залежностями.
  • • Розділення середовищ різних клієнтів, а також відокремлення промислових даних від даних розробки.

Безпеку ми оцінюємо для кожного проєкту з огляду на задіяні дані, а заходи, фактично застосовані до конкретного проєкту, зафіксовані в підписаному DPA щодо нього. Якщо Клієнт потребує певного засобу контролю, стандарту чи сертифікації, місце цьому в договорі, і ми прямо скажемо, чи можемо це забезпечити.

Ми не маємо сертифікації SOC 2, ISO 27001 чи будь-якої подібної й не заявляємо про неї. Щоб отримати актуальний опис наших практик, звертайтеся на contact@n40.agency.

Субобробники

Клієнт надає загальний письмовий дозвіл на залучення нами субобробників. Ми завчасно повідомляємо Клієнта про кожного нового субобробника або його заміну та надаємо розумну можливість заперечити з підстав захисту даних, перш ніж такий субобробник почне обробку.

Наведені нижче постачальники забезпечують нашу власну діяльність. Проєкт може передбачати додаткових субобробників, специфічних для систем, які будуються, — їх визначає відповідний договір, а не ця сторінка.

Субобробник

Призначення

Розташування

Supabase Inc.

База даних і edge-функція, що обслуговують контактну форму

Сполучені Штати

Resend (AWS SES)

Доставка транзакційних електронних листів

Сполучені Штати

Netlify, Inc.

Хостинг сайту та CDN

Сполучені Штати

Calendly, LLC

Планування зустрічей

Сполучені Штати

Google LLC

Tag Manager і Analytics 4, лише на сайті, після згоди

Сполучені Штати

Meta Platforms, Inc.

Meta Pixel, лише на сайті, після згоди

Сполучені Штати

LinkedIn Corporation

Insight Tag, лише на сайті, після згоди

Сполучені Штати

Рахунки за проєктами виставляються у відносинах між суб’єктами господарювання. В Україні розрахунок здійснюється лише банківським переказом на рахунок в АТ «УНІВЕРСАЛ БАНК» (JSC "Universal Bank", ЄДРПОУ 21133352), що працює під торговою маркою monobank. За межами України рахунок може бути оплачено також карткою через Stripe, Inc. як еквайра. Stripe і банки-отримувачі обробляють платіжні дані на підставі власних ліцензій і регуляторних обов’язків — як незалежні контролери, а не як наші субобробники.

Ми покладаємо на своїх субобробників зобов’язання щодо захисту даних, не менш захисні, ніж ті, які маємо перед Клієнтом, і залишаємося відповідальними перед Клієнтом за їх виконання.

Сприяння у здійсненні прав суб’єктів даних

З урахуванням характеру обробки ми сприяємо Клієнту відповідними технічними та організаційними заходами у відповідях на запити за Главою III GDPR — доступ, виправлення, стирання, обмеження, перенесення та заперечення.

Ми діємо за вказівкою Клієнта і в строк, який дає Клієнту змогу дотриматися власного встановленого законом строку; цей строк ми узгоджуємо для кожного проєкту. Якщо запит надходить безпосередньо до нас, ми не відповідаємо на нього по суті, а передаємо його Клієнту без невиправданої затримки, оскільки рішення щодо відповіді ухвалює контролер.

Ми не видаляємо і не змінюємо дані Клієнта, окрім як за вказівкою Клієнта або якщо цього вимагає закон.

Порушення захисту персональних даних (ст. 33)

Дізнавшись про порушення захисту персональних даних, яке стосується даних Клієнта, ми повідомляємо Клієнта без невиправданої затримки. Цей обов’язок стосується кожного такого порушення; на відміну від обов’язку контролера перед наглядовим органом, він не обмежений порогом ризику. У повідомленні ми опишемо, наскільки нам це відомо на той момент:

  • • Характер порушення і, за можливості, категорії та приблизну кількість відповідних суб’єктів даних і записів.
  • • Імовірні наслідки.
  • • Вжиті або запропоновані заходи, зокрема заходи з пом’якшення наслідків.

Якщо ми не можемо надати все одразу, ми надаємо інформацію поетапно, у міру її появи, і сприяємо Клієнту згідно зі ст. 28(3)(f) у виконанні його обов’язків за статтями 32–36.

Клієнт як контролер вирішує щодо повідомлення та здійснює його — до наглядового органу за ст. 33 і до відповідних суб’єктів даних за ст. 34. Ми не повідомляємо органи чи суб’єктів даних від імені Клієнта, якщо Клієнт письмово не доручить нам це зробити.

Інформація та аудит (ст. 28(3)(h))

Ми надаємо Клієнту інформацію, необхідну для підтвердження дотримання статті 28, а також допускаємо аудити й перевірки, які проводить Клієнт або уповноважений ним аудитор, і сприяємо їх проведенню.

Аудит потребує розумного попереднього письмового повідомлення, проводиться у звичайні робочі години, обмежується тим, що стосується обробки, і підпадає під зобов’язання про конфіденційність. Витрати несе Клієнт, крім випадків, коли аудит виявляє істотне порушення з нашого боку. Якщо мети Клієнта можна досягти за допомогою документації, яка вже є в нас, ми можемо спершу запропонувати її.

Міжнародне передавання (Глава V GDPR)

Наш персонал перебуває в Україні та Сполучених Штатах, а перелічені вище субобробники засновані у Сполучених Штатах. Тому обробка даних Клієнта передбачає передавання за межі Європейського економічного простору.

Механізм передавання визначається окремо для кожного одержувача та кожного потоку даних, а не одним загальним інструментом:

  • Адекватність. Якщо одержувач охоплений рішенням Європейської Комісії про адекватність — зокрема американська особа, яка має чинну сертифікацію за EU–US Data Privacy Framework, що залишається в силі, — саме це рішення є механізмом, і додаткових гарантій не потрібно. Ми перевіряємо сертифікацію для конкретної юридичної особи та категорії даних, а не припускаємо її з належності до групи компаній.
  • Стандартні договірні положення. Якщо одержувач не охоплений рішенням про адекватність, ми спираємося на Положення, ухвалені Commission Implementing Decision (EU) 2021/914, застосовуючи модуль, що відповідає ролям сторін, разом із задокументованою оцінкою передавання та будь-якими додатковими заходами, які вона визначає.
  • Україна. Україна не охоплена рішенням про адекватність. Доступ до даних Клієнта в межах нашої діяльності в Києві є обмеженим передаванням і регулюється Стандартними договірними положеннями. Україна є стороною Конвенції Ради Європи № 108. Діяльність в Україні провадиться в умовах воєнного стану, наразі продовженого Верховною Радою, і ми обговоримо наслідки цього з кожним Клієнтом, чия оцінка ризиків цього потребує.

Ми ведемо актуальний облік кожного одержувача та механізму, на який спираємося щодо нього, і надаємо його Клієнтам на запит. Ми стежимо за змінами, що впливають на ці механізми, зокрема за апеляцією на рішення про адекватність EU–US, яка розглядається Судом ЄС, і переведемо потік даних на альтернативну гарантію, якщо позиція зміниться.

Якщо застосовуються Стандартні договірні положення, вони додаються до підписаного DPA.

Повернення та видалення (ст. 28(3)(g))

Після завершення строку дії або припинення договору ми, на вибір Клієнта, повертаємо персональні дані або видаляємо їх:

  • • Повернення у стандартному форматі (JSON, CSV або іншому погодженому) протягом узгодженого строку, зазвичай 30 днів із дня запиту.
  • • Видалення з активних систем протягом того самого строку.
  • • Резервні копії видаляються у звичайному циклі спливання строку зберігання резервних копій; до того часу вони залишаються захищеними й не обробляються для жодної іншої мети.
  • • Письмове підтвердження на запит.

Ми можемо зберігати дані, якщо цього вимагає закон, і на запит назвемо відповідну вимогу.

Обробка за допомогою ШІ

Якщо проєкт передбачає аналіз за допомогою ШІ, персональні дані із систем Клієнта можуть передаватися постачальнику моделі, залученому як субобробник для цього проєкту та визначеному у відповідному договорі. Ми налаштовуємо таку обробку так, щоб дані Клієнта не використовувалися для навчання моделей постачальника, і підтверджуємо цю умову щодо кожного постачальника.

Результати роботи проєктуються так, щоб дії з істотним впливом на бізнес потребували погодження уповноваженою особою з боку Клієнта. Чи становить обробка, яка з цього випливає, рішення, засноване виключно на автоматизованій обробці у розумінні ст. 22 GDPR, — це питання Клієнта як контролера, і ми сприяємо в його оцінці.

Запитати підписаний DPA

Ця сторінка є узагальненням. Щоб отримати обов’язковий до виконання договір — разом із додатком зі Стандартними договірними положеннями, якщо передавання їх потребує, — запитайте підписаний DPA, і ми надішлемо проєкт.

Запитати підписаний DPA

Маєте запитання щодо своїх даних? Напишіть нам або на пошту contact@n40.agency.

Ми використовуємо файли cookie для аналітики — лише за вашою згодою. Докладніше в нашій Політиці щодо файлів cookie.