Ця Угода про обробку даних (далі - «DPA») є невід'ємною частиною Умов надання послуг Construction Team (далі - «Умови»). Вона регулює обробку персональних даних компанією Two Men Code EOOD, UIC 208910446 (далі - «Постачальник»), від імені Замовника під час надання Сервісу відповідно до ст. 28 Регламенту (ЄС) 2016/679 (далі - «GDPR»). Терміни з великої літери, не визначені в цій DPA, мають значення, надане їм в Умовах.
1. Прийняття та сфера застосування
Ця DPA укладається в електронній формі та приймається Замовником разом з Умовами - шляхом реєстрації, встановлення позначки про згоду з Умовами або продовження використання Платформи. Електронна форма відповідає вимозі ст. 28(9) GDPR.
Ця DPA застосовується тією мірою, якою Постачальник обробляє від імені Замовника персональні дані, що містяться в Даних Замовника (далі - «Персональні дані»).
Ця DPA не застосовується до даних, які Постачальник обробляє як незалежний контролер, а саме до даних щодо реєстрації та управління обліковим записом, виставлення рахунків і платежів, безпеки Платформи, комунікації із Замовником і статистики вебсайту. Ці дані описано в Політиці конфіденційності.
Якщо Замовник є фізичною особою, яка використовує Платформу виключно для особистих або побутових потреб, GDPR може не застосовуватися (ст. 2(2)(c) GDPR). У такому разі ця DPA застосовується тією мірою, якою вона може бути застосована.
У разі суперечності між цією DPA та Умовами з питань захисту персональних даних переважну силу має ця DPA.
2. Ролі та відповідальність сторін
Замовник є контролером, а Постачальник - обробником Персональних даних. Якщо Замовник обробляє персональні дані від імені третьої особи, Замовник гарантує, що отримав дозвіл відповідного контролера, а Постачальник у такому разі діє як субобробник.
Замовник відповідає за законність обробки: наявність правової підстави, інформування суб'єктів даних, точність даних і законність вказівок, які він надає.
Замовник гарантує, що його вказівки та Персональні дані, які він надає, не порушують чинного законодавства або прав третіх осіб.
3. Вказівки Замовника
Постачальник обробляє Персональні дані лише на підставі задокументованих вказівок Замовника, зокрема щодо передачі даних до третіх країн, крім випадків, коли Постачальник зобов'язаний обробляти їх відповідно до права ЄС або держави-члена. У такому разі Постачальник повідомляє про це Замовника, якщо закон не забороняє такого повідомлення.
Задокументованими вказівками Замовника є: Умови, ця DPA, використання та налаштування Платформи Замовником і його Користувачами, а також будь-які додаткові письмові вказівки, погоджені обома сторонами.
Замовник доручає обробляти Персональні дані з метою надання, підтримки, забезпечення безпеки, усунення несправностей, тестування та вдосконалення Сервісу, зокрема шляхом створення похідних даних (наприклад, векторних вкладень для пошуку), тією мірою, якою це необхідно для цих цілей, і за умови дотримання конфіденційності та безпеки даних.
Постачальник негайно повідомляє Замовника, якщо, на його думку, певна вказівка порушує GDPR або інше чинне законодавство про захист даних. Постачальник не зобов'язаний здійснювати юридичну перевірку вказівок Замовника.
Вказівки, що виходять за межі Сервісу, виконуються лише за згодою Постачальника і можуть оплачуватися окремо.
4. Конфіденційність
Постачальник забезпечує, щоб особи, уповноважені обробляти Персональні дані, взяли на себе зобов'язання щодо дотримання конфіденційності або були зв'язані відповідним передбаченим законом обов'язком щодо дотримання конфіденційності.
Доступ до Персональних даних надається лише особам, яким він необхідний для виконання їхніх обов'язків.
5. Безпека обробки
Постачальник впроваджує технічні та організаційні заходи відповідно до ст. 32 GDPR, описані в Додатку 2, з урахуванням сучасного рівня технологій, витрат, характеру, обсягу, контексту та цілей обробки, а також ризиків для прав суб'єктів даних.
Постачальник може оновлювати ці заходи за умови, що загальний рівень захисту не знижується.
Замовник відповідає за безпеку у своїй сфері, зокрема за захист паролів, правильний розподіл прав Користувачів, захист своїх пристроїв і своєчасне припинення доступу осіб, які більше не повинні його мати.
6. Субобробники
Замовник надає Постачальнику загальний письмовий дозвіл на залучення субобробників, зазначених у Додатку 3, а також нових субобробників на умовах цього розділу.
Постачальник повідомляє Замовника про будь-яке заплановане залучення нового субобробника або заміну наявного щонайменше за 14 днів шляхом оновлення Додатка 3 та повідомлення Адміністратора облікового запису електронною поштою або через сповіщення на Платформі.
Протягом цього строку Замовник може письмово заявити заперечення з обґрунтованих підстав, пов'язаних із захистом даних. Сторони добросовісно обговорюють заперечення. Якщо рішення не буде знайдено, єдиним правом Замовника є припинення договору шляхом письмового повідомлення до набрання зміною чинності. Припинення регулюється Розділом 15 Умов і не дає права на повернення сплачених сум.
Якщо заміна необхідна у зв'язку з припиненням надання послуг субобробником, інцидентом безпеки або з іншої невідкладної причини, Постачальник може здійснити її без попереднього повідомлення та повідомляє про це Замовника якомога швидше.
Постачальник покладає на кожного субобробника зобов'язання щодо захисту даних, які по суті рівнозначні зобов'язанням за цією DPA, і залишається відповідальним перед Замовником за їх виконання відповідно до ст. 28(4) GDPR з урахуванням обмежень, встановлених Розділом 13 Умов.
Якщо Замовник використовує власні ключі або облікові записи для послуг третіх сторін (наприклад, Google Cloud або OpenAI) чи підключає Платформу до свого банку, ці треті сторони обробляють дані на підставі власного договору із Замовником і не є субобробниками Постачальника.
7. Передача даних за межі ЄЕЗ
Постачальник передає Персональні дані за межі Європейської економічної зони лише з дотриманням глави V GDPR - на підставі рішення Європейської Комісії про належний рівень захисту (включно з Рамковою програмою захисту даних ЄС-США (EU-US Data Privacy Framework) для сертифікованих одержувачів), стандартних договірних положень, затверджених Європейською Комісією, або іншої належної гарантії.
Приймаючи цю DPA, Замовник доручає здійснювати передачі даних, зазначені в Додатку 3, і надає на них дозвіл.
8. Права суб'єктів даних
Платформа надає функції, які дозволяють Замовнику самостійно виконувати запити суб'єктів даних, зокрема запити щодо доступу до даних, їх виправлення, видалення та експорту.
Якщо Постачальник отримує запит безпосередньо від суб'єкта даних, він пересилає його Замовнику або скеровує суб'єкта даних до Замовника і не надає відповіді по суті, якщо тільки Замовник не уповноважив його на це або цього не вимагає закон.
З урахуванням характеру обробки Постачальник надає Замовнику розумне сприяння у виконанні таких запитів. Сприяння, що виходить за межі наявних функцій Платформи, може оплачуватися в розмірі розумних витрат.
9. Порушення безпеки персональних даних
Постачальник повідомляє Замовника без невиправданої затримки після того, як йому стало відомо про порушення безпеки, яке стосується Персональних даних.
Повідомлення містить наявну на момент його надання інформацію, передбачену ст. 33(3) GDPR: характер порушення, категорії та приблизну кількість відповідних суб'єктів даних і записів, імовірні наслідки та вжиті або запропоновані заходи. Інформація може надаватися поетапно.
Постачальник вживає розумних заходів для пом'якшення наслідків порушення.
Повідомлення наглядового органу та суб'єктів даних є обов'язком Замовника як контролера. Постачальник надає розумне сприяння, використовуючи наявну в нього інформацію.
Повідомлення або сприяння з боку Постачальника не є визнанням вини чи відповідальності.
10. Сприяння в оцінці впливу
З урахуванням характеру обробки та наявної в нього інформації Постачальник надає Замовнику розумне сприяння в проведенні оцінки впливу на захист даних і попередньої консультації з наглядовим органом (ст. 35 і 36 GDPR), насамперед шляхом надання документації щодо Сервісу. Сприяння, що виходить за межі наявної документації, може оплачуватися в розмірі розумних витрат.
11. Повернення та видалення даних
Протягом строку дії договору Замовник може експортувати Персональні дані за допомогою наявних функцій експорту. Саме в такий спосіб здійснюється повернення даних відповідно до ст. 28(3)(g) GDPR.
Після припинення договору Замовник має 30 днів для експорту даних відповідно до Розділу 15.5 Умов. Після закінчення цього строку Постачальник видаляє Персональні дані зі своїх активних систем протягом розумного строку.
Дані в резервних копіях, а також копії даних у середовищах технічного обслуговування та тестування видаляються або перезаписуються в межах звичайного циклу їх оновлення. До цього моменту вони залишаються захищеними відповідно до цієї DPA і не обробляються активно.
Обов'язок видалення не поширюється на дані, які Постачальник зобов'язаний зберігати відповідно до права ЄС або держави-члена.
12. Інформація та аудит
На обґрунтований письмовий запит Постачальник надає Замовнику інформацію, необхідну для підтвердження дотримання ст. 28 GDPR, зокрема цю DPA, опис заходів у Додатку 2, перелік субобробників, а також наявні сертифікати або аудиторські звіти субобробників.
Якщо такої інформації недостатньо або проведення аудиту вимагає наглядовий орган, Замовник може провести аудит самостійно або через незалежного аудитора, зв'язаного зобов'язанням щодо конфіденційності, за таких умов: письмовий запит щонайменше за 30 днів; не частіше ніж один раз на 12 місяців, крім випадків порушення безпеки або вимоги наглядового органу; у робочий час і без порушення діяльності Постачальника; без доступу до даних інших Замовників і до вихідного коду; з дотриманням правил безпеки Постачальника.
Витрати на проведення аудиту несе Замовник, включно з розумною компенсацією за час, витрачений Постачальником.
Аудит субобробників здійснюється шляхом надання їхніх сертифікатів, аудиторських звітів або іншої документації.
13. Відповідальність
Відповідальність сторін за цією DPA регулюється Розділом 13 Умов, якщо імперативні норми закону не передбачають іншого. Ця DPA не обмежує прав суб'єктів даних за ст. 82 GDPR.
Замовник відшкодовує Постачальнику збитки, штрафи та витрати, що виникли внаслідок вказівок Замовника або надання ним Персональних даних з порушенням чинного законодавства, зокрема за відсутності правової підстави для обробки.
14. Строк дії та прикінцеві положення
Ця DPA діє протягом строку дії Умов і доти, доки Постачальник обробляє Персональні дані від імені Замовника.
Постачальник може вносити зміни до цієї DPA в порядку, передбаченому Розділом 20 Умов. Зміни, зумовлені змінами законодавства або настановами наглядового органу, можуть набирати чинності з моменту їх опублікування.
Ця DPA регулюється законодавством Республіки Болгарія. Спори вирішуються в порядку, передбаченому Розділом 19 Умов.
Додаток 1. Опис обробки
Предмет: обробка Персональних даних під час надання Сервісу - хмарної платформи для управління будівельними проектами.
Тривалість: протягом строку дії договору та до видалення даних відповідно до Розділу 11 цієї DPA.
Характер і цілі: зберігання та хостинг; упорядкування, структурування, пошук і відображення; розрахунки та генерування документів; обробка засобами ШІ (розпізнавання тексту, видобування даних, зіставлення та векторні вкладення для пошуку); надсилання сповіщень і документів електронною поштою з ініціативи Користувачів; підтримка, забезпечення безпеки, усунення несправностей, тестування та вдосконалення Сервісу.
Категорії суб'єктів даних: Користувачі Замовника (працівники та представники); контрагенти Замовника, їхні представники та контактні особи (клієнти, постачальники, субпідрядники, проектувальники, особи, які здійснюють нагляд); працівники та інші особи на будівельних майданчиках; інші фізичні особи, дані яких містяться в документах і файлах, завантажених Замовником.
Категорії персональних даних: ідентифікаційні дані (імена, посада, підпис, зображення на фотографіях); контактні дані (електронна пошта, телефон, адреса); професійні дані (компанія, роль, кваліфікація); фінансові та комерційні дані в документах (рахунки-фактури, договори, банківські рахунки, суми), зокрема щодо фізичних осіб-підприємців; дані про відпрацьований час, присутність і завдання; фотографії та файли з будівельних майданчиків; технічні дані про використання Платформи (записи в журналі аудиту, IP-адреса, час дій); інші персональні дані, які Замовник вирішить внести.
Спеціальні категорії даних: Платформа не призначена для обробки спеціальних категорій персональних даних (ст. 9 GDPR) або даних щодо судимостей і кримінальних правопорушень (ст. 10 GDPR). Замовник не вносить таких даних, крім випадків, коли це необхідно й законно, і несе за це повну відповідальність.
Періодичність: безперервно, протягом строку дії договору.
Додаток 2. Технічні та організаційні заходи
Постачальник застосовує щонайменше такі заходи:
Шифрування під час передачі: увесь трафік до Платформи передається захищеним протоколом HTTPS (TLS).
Шифрування у стані спокою: база даних і файлове сховище шифруються у стані спокою провайдерами хостингу. Ключі доступу до зовнішніх послуг, введені Замовником, додатково зберігаються в зашифрованому вигляді на рівні застосунку (AES-256-GCM).
Ізоляція даних Замовників: логічна ізоляція на рівні записів - кожен запис прив'язаний до компанії Замовника, доступ до нього автоматично обмежується цією компанією, а дотримання цього правила забезпечують автоматизовані перевірки коду.
Контроль доступу: індивідуальні облікові записи, ролі та права доступу, якими керує Адміністратор облікового запису; паролі зберігаються лише в хешованому вигляді (bcrypt).
Захист від зловживань: обмеження частоти запитів і захист від автоматизованих реєстрацій.
Простежуваність: журнал аудиту створення, зміни та видалення записів.
Доступність: регулярне резервне копіювання бази даних, моніторинг помилок і доступності Платформи.
Місцезнаходження: база даних і середовище виконання застосунку розміщені в ЄС (Ірландія); розпізнавання тексту, обробка моделей IFC і моніторинг помилок також здійснюються в ЄС.
Організаційні заходи: доступ персоналу до Персональних даних лише за принципом службової необхідності, зобов'язання щодо конфіденційності та автоматизовані перевірки змін коду перед їх випуском.
Додаток 3. Субобробники
Станом на дату останнього оновлення Постачальник залучає таких субобробників:
Vercel Inc.
Діяльність
Хостинг і середовище виконання застосунку
Місцезнаходження
ЄС (Ірландія); можливий доступ із США
Механізм передачі
Рамкова програма захисту даних ЄС-США та/або стандартні договірні положення
Supabase Inc.
Діяльність
Хостинг бази даних
Місцезнаходження
ЄС (Ірландія); можливий доступ із США
Механізм передачі
Стандартні договірні положення
Cloudflare, Inc.
Діяльність
Зберігання файлів
Місцезнаходження
Європа; можливий доступ із США
Механізм передачі
Рамкова програма захисту даних ЄС-США та/або стандартні договірні положення
Upstash, Inc.
Діяльність
Кешування та обмеження частоти запитів
Місцезнаходження
ЄС або США
Механізм передачі
Рамкова програма захисту даних ЄС-США та/або стандартні договірні положення
Railsware Products Studio LLC (Mailtrap)
Діяльність
Надсилання електронних листів
Місцезнаходження
США
Механізм передачі
Рамкова програма захисту даних ЄС-США та/або стандартні договірні положення
Functional Software, Inc. (Sentry)
Діяльність
Моніторинг помилок
Місцезнаходження
ЄС (Німеччина); можливий доступ із США
Механізм передачі
Рамкова програма захисту даних ЄС-США та/або стандартні договірні положення
OpenAI
Діяльність
ШІ-функції: розпізнавання та видобування даних з документів, інтелектуальний пошук і зіставлення
Місцезнаходження
США
Механізм передачі
Стандартні договірні положення
Google Cloud EMEA Limited
Діяльність
Розпізнавання тексту в документах (Cloud Vision) та обробка моделей IFC (Cloud Run)
Місцезнаходження
ЄС; можливий доступ з-поза меж ЄС
Механізм передачі
Рамкова програма захисту даних ЄС-США та/або стандартні договірні положення
CompanyBook (companybook.bg)
Діяльність
Довідки про компанії за ідентифікаційним кодом (UIC)
Місцезнаходження
Болгарія (ЄС)
Механізм передачі
Не вимагається
Постачальник також користується послугами, щодо яких він діє як незалежний контролер, наприклад Stripe для платежів за підписку, Google Analytics, Google Ads і Vercel Analytics для статистики та реклами, а також Cloudflare Turnstile для захисту під час реєстрації. Їх описано в Політиці конфіденційності та Політиці щодо файлів cookie, і вони не є субобробниками за цією DPA.
Ми використовуємо файли cookie для забезпечення коректної роботи платформи та покращення вашого досвіду. Дізнатися більше про файли cookie