Договір про обробку даних
Умови статті 28, на яких Oleks Tech OÜ обробляє персональні дані від імені автосалону, що користується miraride. Є частиною умов користування.
На цій сторінці
- 1. Сфера дії та звʼязок з умовами
- 2. Предмет, тривалість, характер і мета
- 3. Категорії персональних даних
- 4. Обробка лише за вашою вказівкою
- 5. Конфіденційність персоналу
- 6. Безпека обробки
- 7. Субобробники
- 8. Допомога з правами субʼєктів даних
- 9. Допомога щодо безпеки, оцінок впливу та порушень
- 10. Повернення та видалення
- 11. Аудити
- 12. Міжнародне передавання
- 13. Відповідальність
1. Сфера дії та звʼязок з умовами
Цей договір про обробку даних є частиною умов користування й застосовується щоразу, коли ми обробляємо персональні дані від вашого імені в ході надання miraride. У разі суперечності з умовами користування в питаннях захисту даних переважає цей договір.
Контролером цих персональних даних є ви. Ми — обробник. Терміни «персональні дані», «обробка», «контролер», «обробник», «субʼєкт даних» і «порушення захисту персональних даних» мають значення, надані Загальним регламентом про захист даних (ЄС) 2016/679.
Ви можете запросити примірник, підписаний від нашого імені, написавши нам. Ми не вимагаємо узгодженого договору перед початком користування й не беремо за нього плати.
2. Предмет, тривалість, характер і мета
Предмет і тривалість: обробка персональних даних з метою надання сервісу miraride, доки діє ваш договір з нами, і протягом періоду згортання, описаного в розділі 10.
Характер і мета: розміщення, зберігання, пошук, структурування, передавання електронною поштою за вашою вказівкою, формування документів, шифрування, резервне копіювання та видалення — усе для того, щоб працювали вітрина й панель, якими ви користуєтеся.
Категорії субʼєктів даних:
- Ваші клієнти та потенційні клієнти: покупці, орендарі та особи, які надсилають звернення через вашу вітрину.
- Водії, зазначені в бронюванні оренди, зокрема додаткові водії.
- Сторони, зафіксовані в документі, який ви виставляєте.
- Учасники вашої команди — як користувачі вашої панелі.
3. Категорії персональних даних
Сервіс розрахований на обробку наведеного нижче, і вам не слід зберігати в ньому щось істотно інше:
- Ідентифікаційні дані: імена та відомості про сторони, зафіксовані в документі.
- Контактні дані: адреси електронної пошти, номери телефонів, ідентифікатори в месенджерах і поштові адреси.
- Дані оренди й водія: дата народження, номер посвідчення водія, країна видачі, дати видачі та закінчення строку дії.
- Бізнес-ідентифікатори: назви компаній, податкові номери й реєстраційні відомості.
- Дані операцій: звернення, бронювання, ціни, застави, розрахунки та виставлені документи.
- Довільні нотатки, які ви пишете про клієнта, стан при оренді або скасування.
4. Обробка лише за вашою вказівкою
Ми обробляємо персональні дані лише за вашими задокументованими вказівками, зокрема щодо передавання до третьої країни. Ваше користування сервісом разом з умовами користування й цим договором становить ці вказівки; будь-що поза ними потребує окремої письмової вказівки від вас.
Ми можемо обробляти персональні дані, коли цього вимагає право Європейського Союзу чи Естонії. У такому разі ми повідомимо вас до обробки, якщо тільки це право не забороняє повідомляти.
Якщо ми вважатимемо, що вказівка порушує законодавство про захист даних, ми повідомимо вас і можемо призупинити її виконання до врегулювання.
5. Конфіденційність персоналу
Доступ до персональних даних, оброблюваних від вашого імені, мають лише ті, кому він потрібен для роботи чи підтримки сервісу. Кожен із них звʼязаний письмовим обовʼязком конфіденційності, що діє й після завершення співпраці, і кожен має доступ лише до того, чого вимагає його роль.
6. Безпека обробки
З урахуванням сучасного рівня техніки, вартості впровадження та ризиків обробки ми впроваджуємо належні технічні й організаційні заходи за статтею 32 GDPR. Вони включають:
- Автентифіковане шифрування персональних даних у сховищі ключем, виведеним для кожного окремого значення, при цьому шифротекст криптографічно привʼязаний до свого поля й до вашого автосалону, тож його неможливо перенести.
- Шифрування під час передавання із застосуванням актуального TLS.
- Ізоляцію орендарів: кожен запит звужено до автосалону, визначеного з хоста запиту, а кожен повʼязаний запис перевіряється щодо цього автосалону окремо.
- Контроль доступу: автентифіковані сесії, привʼязані до хоста й позначені HTTP-only, захист від міжсайтової підробки запитів при кожній зміні та вимогу активного членства на кожній приватній кінцевій точці.
- Виключення персональних даних із журналів застосунку та подій аудиту.
- Зашифровані резервні копії з відновленням на момент часу та задокументовану процедуру відновлення.
- Задокументований процес тестування, оцінювання й удосконалення цих заходів.
7. Субобробники
Ви надаєте нам загальний дозвіл залучати субобробників. Ті, що залучені наразі, перелічені на нашій сторінці субобробників, яка є частиною цього договору.
Ми повідомимо вас поштою щонайменше за тридцять днів до додавання чи заміни субобробника. У цей строк ви можете заперечити з обґрунтованих підстав захисту даних; якщо заперечення не вдасться врегулювати, ви можете відмовитися від відповідної частини сервісу без наслідків на решту оплаченого періоду.
Кожен субобробник залучається за письмовим договором, що покладає обовʼязки із захисту даних не менш захисні, ніж у цьому договорі. Ми лишаємося повністю відповідальними перед вами за їхню роботу.
8. Допомога з правами субʼєктів даних
Панель дає вам прямий доступ до персональних даних, які ви зберігаєте, тож більшість запитів ви опрацюєте самі. Там, де не зможете, ми допоможемо вам належними технічними й організаційними заходами, наскільки це можливо, виконати ваш обовʼязок відповісти на запити щодо доступу, виправлення, стирання, обмеження, перенесення чи заперечення.
Якщо субʼєкт даних звернеться безпосередньо до нас щодо даних, які ми обробляємо від вашого імені, ми не відповідатимемо по суті самі. Ми скажемо йому звернутися до вас і передамо запит вам без невиправданої затримки.
Робочий простір і наша служба підтримки забезпечують експорт, виправлення, обмеження та видалення. За письмовим запитом ми надаємо додаткову розумну допомогу у встановлений законом строк.
9. Допомога щодо безпеки, оцінок впливу та порушень
З урахуванням характеру обробки й доступної нам інформації ми допомагатимемо вам виконувати обовʼязки за статтями 32–36 GDPR — безпека обробки, повідомлення про порушення наглядовому органу та субʼєктам даних, оцінка впливу на захист даних і попередні консультації.
Ми повідомимо вас про порушення захисту персональних даних, що стосується даних, оброблюваних від вашого імені, без невиправданої затримки після того, як дізнаємося про нього. Повідомлення описуватиме характер порушення, категорії та приблизну кількість субʼєктів даних і записів, ймовірні наслідки, вжиті або запропоновані заходи та контактну точку — надаючи те, що відомо на той момент, а решту в міру зʼясування, замість відкладати перше повідомлення до встановлення всього.
10. Повернення та видалення
Після припинення сервісу ми, за вашим вибором, повернемо вам персональні дані або видалимо їх. Скажіть, чого ви хочете; якщо не скажете нічого, ми тримаємо дані доступними тридцять днів, щоб ви могли їх отримати, а потім видаляємо.
Активні дані видаляються наприкінці тридцятиденного періоду після припинення, крім випадків, коли право Європейського Союзу чи Естонії вимагає щось зберегти — тоді ми зберігаємо лише це й лише на потрібний строк.
Персональні дані, наявні в зашифрованих резервних копіях, зникають у міру виходу цих копій за межі вікна зберігання, а не стираються з кожної копії окремо. Після запиту на видалення резервні копії не відновлюються у робочий сервіс, крім відновлення після збою — і тоді видалення застосовується повторно.
11. Аудити
Ми надамо вам усю інформацію, потрібну для підтвердження дотримання статті 28, а також уможливимо аудити, зокрема інспекції, що проводяться вами або уповноваженим вами аудитором, і сприятимемо їм.
На практиці: ми відповімо на анкету з безпеки й надамо нашу документацію на запит. Аудит на місці або аудит системи можна запитати раз на дванадцять місяців, з письмовим повідомленням щонайменше за тридцять днів, у робочі години, з дотриманням конфіденційності та так, щоб він не діставався до даних іншого автосалону й не порушував його роботу. Коли аудиту вимагає наглядовий орган, ці обмеження не застосовуються.
Ви несете власні витрати на аудит, а також наші обґрунтовані витрати, коли аудит виходить за межі відповідей на запитання й надання документації.
12. Міжнародне передавання
Персональні дані, оброблювані від вашого імені, зберігаються в Європейському Союзі. Там, де субобробник заснований за межами Європейського економічного простору, передавання спирається на Стандартні договірні положення Європейської Комісії, на рішення про належний рівень захисту там, де воно застосовне, і на додаткові заходи, описані в нашій документації з безпеки. Механізм для кожного субобробника зазначено на сторінці субобробників.
Ви доручаєте нам здійснювати ці передавання для надання сервісу. Ми укладаємо необхідні умови передавання з кожним субобробником у власному договірному ланцюгу та на запит надаємо інформацію про гарантії.
13. Відповідальність
Обмеження відповідальності з умов користування застосовуються до цього договору. Вони не обмежують і не виключають відповідальності жодної зі сторін перед субʼєктом даних чи перед наглядовим органом за статтею 82 GDPR або за будь-яким іншим імперативним положенням законодавства про захист даних.