Угода про обробку даних

Угода про обробку даних

Ця Угода про обробку даних (DPA) укладається відповідно до статті 28 Загального регламенту про захист даних (GDPR) і є невід'ємною частиною Умов надання послуг. Вона регулює обробку персональних даних компанією ClientFlow від імені наших клієнтів.

Останнє оновлення: грудень 2024 | Версія 2.0

1. Сторони

Контролер даних

Ви, клієнт (особа, яка визначає цілі та засоби обробки даних)

Процесор даних

ClientFlow (обробляє персональні дані від вашого імені)

1. Сфера застосування та застосовність

Ця Угода про обробку даних ("DPA") доповнює Умови обслуговування ClientFlow та застосовується до обробки Персональних даних (як визначено в GDPR) компанією ClientFlow від імені клієнтів ("Контролерів даних"), що знаходяться в Європейській економічній зоні (ЄЕЗ), Великобританії або Швейцарії.

  • Ця DPA автоматично включається та є частиною Умов обслуговування
  • Окремий підпис не потрібен
  • Використовуючи ClientFlow, ви визнаєте та погоджуєтесь з цією DPA

Діяльність з обробки

  • Зберігання та впорядкування контактної інформації клієнтів
  • Реєстрація та відстеження платіжних операцій
  • Надсилання авторизованих повідомлень (нагадування, сповіщення)
  • Формування аналітики та звітів на основі агрегованих даних

2. Категорії даних

КатегоріяПрикладиПризначення
Дані облікового записуЕлектронна адреса, ім'я, зображення профілюДоступ до служби
Дані клієнтаІмена клієнтів, телефони, електронні адресиФункції CRM
Платіжні записиСуми, дати, статусиPayment tracking
Usage DataLogin Times, Feature usageSecurity, improved

3. Зобов'язання процесора

Ми:

  • Обробляти дані лише згідно з вашими задокументованими інструкціями
  • Забезпечити конфіденційність персоналу
  • Застосувати відповідні заходи безпеки
  • Допомагати із запитами суб'єктів даних
  • Сповіщати вас про порушення даних протягом 72 годин
  • Видалити дані після завершення (після періоду зберігання)

4. Заходи безпеки

технічний

  • TLS 1.3 (транзит)
  • AES-256 (у стані спокою)
  • Автентифікація OAuth 2.0
  • Контроль доступу на основі ролей
  • Моніторинг у реальному часі

Організаційні

  • Письмові політики безпеки та обробки даних
  • Процедура реагування на інциденти
  • Перевірки постачальників та субобробників
  • Зобов'язання щодо конфіденційності для всіх, хто має доступ до даних
  • Керування змінами для продуктивних систем

5. Підпроцесори

Ми використовуємо такі авторизовані субпроцесори:

ПостачальникСервісРозташуванняDPF
Google CloudAuthenticationUSAТак
iyzicoПлатежіTurkeySCC
Meta (WhatsApp)MessagingUSAТак
ResendЕлектронна поштаUSASCC
HetznerHosting & DatabaseGermany (EU)SCC
CloudflareCDN & StorageEUТак

DPF = Сертифіковано ЄС-США

Повідомлення про зміни

Ми повідомимо вас про будь-які заплановані зміни субпроцесорів:

  • Попереднє сповіщення принаймні за 14 днів перед додаванням або заміною субпроцесорів
  • Сповіщення електронною поштою на адресу електронної пошти вашого зареєстрованого облікового запису
  • Ви можете заперечувати проти змін протягом 14 днів, зв’язавшись з нами
  • Якщо ваше заперечення не може бути вирішено, ви можете припинити роботу відповідних служб

7. Права на аудит

За обґрунтованим запитом та з повідомленням за 30 днів ми надамо інформацію про наші практики обробки даних для демонстрації відповідності цій DPA.

  • Запити на аудит мають бути надіслані в письмовій формі на contact@clientflow.center
  • Ми надамо відповідну документацію, сертифікати та звіти про аудит
  • Аудити на місці можуть проводитись не частіше одного разу на рік за ваш рахунок
  • Всі аудити мають проводитись таким чином, щоб мінімізувати порушення наших операцій

Охоплення аудиту

  • Заходи безпеки та технічні засоби захисту
  • Відповідність субобробників
  • Процедури обробки даних
  • Спроможність реагування на інциденти

Аудити на місці проводяться за рахунок Контролера. Ми надамо документацію та віддалену допомогу без додаткових витрат.

6. Зберігання та видалення даних

Ми зберігаємо персональні дані лише протягом часу, необхідного для описаних цілей, або відповідно до вимог застосовного законодавства (наприклад, турецького Закону про податкову процедуру та турецького Торговельного кодексу, які вимагають зберігання бухгалтерських і комерційних записів до 10 років).

ТерміниДія
На запит про видалення облікового записуАктивні дані клієнтів видаляються або анонімізуються протягом 30 днів
До 10 роківЗаписи про платежі та виставлення рахунків зберігаються там, де цього вимагає податкове та комерційне законодавство
Після припиненняПерсональні дані повертаються або видаляються протягом 30 днів, якщо не застосовуються юридичні зобов'язання щодо зберігання

7. Положення CCPA

Відповідно до CCPA ми виступаємо як «Постачальник послуг» і:

  • Обробляти дані лише для певних бізнес-цілей
  • Не продавати особисту інформацію
  • Допомагати із запитами щодо захисту прав споживачів
  • Запроваджувати розумні заходи безпеки

8. Процедура повідомлення про порушення даних

У випадку порушення даних ми виконаємо наступну процедуру повідомлення:

Часові рамки повідомлення

  • Повідомити вас протягом 72 годин після виявлення порушення
  • Надати початкову оцінку обсягу та впливу порушення
  • Надати детальне письмове повідомлення протягом 5 робочих днів

Зміст повідомлення

  • Характер порушення, включно з категоріями та приблизною кількістю постраждалих суб'єктів даних
  • Контактні дані з питань конфіденційності для додаткових запитів
  • Опис ймовірних наслідків порушення
  • Вжиті або запропоновані заходи для вирішення порушення
  • Заходи для зменшення можливих негативних наслідків

Ми будемо повністю співпрацювати з вами для виконання будь-яких юридичних зобов'язань з повідомлення наглядових органів або суб'єктів даних.

9. Міжнародні передачі даних

Вся основна обробка даних відбувається в Європейському Союзі (Франкфурт, Німеччина), забезпечуючи повну відповідність GDPR. Коли субобробники обробляють дані за межами ЄС/ЄЕЗ, ми забезпечуємо адекватний захист через відповідні механізми передачі.

Механізми передачі

Рішення ЄС про адекватність

Передавання до країн, визнаних Європейською Комісією такими, що забезпечують адекватний рівень захисту

Рамкова угода ЄС–США про конфіденційність даних

Для обробників зі США, сертифікованих за DPF

Стандартні договірні застереження (SCC)

Затверджені Європейською Комісією застереження (редакція 2021 року) для інших передавань

Ми проводимо оцінку передачі для всіх міжнародних передач даних та впроваджуємо додаткові заходи безпеки, де це необхідно для забезпечення еквівалентного рівня захисту.

За запитом ми надамо копії відповідних механізмів передачі та документацію щодо додаткових заходів безпеки.

10. Відповідальність

Відповідальність процесора

ClientFlow несе відповідальність за збитки, спричинені обробкою, яка не відповідає цьому DPA, або коли ми діяли поза законом або всупереч законним інструкціям Контролера.

Відповідальність контролера

Контролер несе відповідальність за збитки, спричинені обробкою, яка порушує чинне законодавство про захист даних або не відповідає зобов’язанням Контролера згідно з цим DPA.

Обмеження

  • Жодна зі сторін не несе відповідальності за непрямі, випадкові або побічні збитки
  • Сукупна відповідальність за цим DPA обмежується сумою платежів за 12 місяців, що передували виникненню вимоги
  • Ці обмеження не застосовуються до порушень конфіденційності, умисних неправомірних дій або грубої недбалості

Кожна сторона відшкодовує іншій стороні претензії третіх осіб, що виникають внаслідок порушення нею зобов'язань за цією DPA.

11. Припинення та повернення даних

Тривалість

Цей DPA залишається чинним протягом терміну дії Угоди про надання послуг і доки ми обробляємо персональні дані від вашого імені.

Після припинення

  • На ваш вибір ми повернемо або видалимо всі персональні дані протягом 30 днів
  • Ви можете запросити експорт даних у поширеному машинозчитуваному форматі
  • На запит ми надамо підтвердження видалення
  • Дані можуть зберігатися, якщо цього вимагає застосовне законодавство

Положення щодо конфіденційності, аудиту та відповідальності залишаються чинними після припинення.

12. Контактна інформація

Контактна особа з питань конфіденційності

contact@clientflow.center

Юридичний

contact@clientflow.center

Пов'язані документи