Угода про обробку даних
Ця Угода про обробку даних (далі — «УОД») є частиною Умов користування між Aweb Design SRL, CUI RO30874746, із зареєстрованим офісом за адресою Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 («Оператор», «ми»), і Клієнтом («Контролер», «ви»). Вона застосовується, коли ми обробляємо персональні дані від імені Клієнта в межах надання Послуги, і відображає вимоги статті 28 Регламенту (ЄС) 2016/679 (далі — «GDPR») та, де це застосовно, UK GDPR. Якщо Клієнт сам є оператором для стороннього контролера, ця УОД застосовується на дзеркальній основі.
1. Ролі та сфера застосування
Щодо персональних даних Кінцевих клієнтів та інших суб'єктів даних, які обробляються через AI-віджет і Робочий простір, Клієнт є контролером (або оператором для власного контролера), а ми діємо як оператор (або субоператор). Ми обробляємо такі персональні дані виключно за задокументованими вказівками Клієнта — включно з тими, що надані через конфігурацію та звичайне користування Послугою, — якщо тільки право ЄС або держави-члена не зобов'язує нас діяти інакше; у такому разі ми повідомляємо Клієнта заздалегідь, якщо закон цього не забороняє. Ми повідомимо Клієнта, якщо, на нашу думку, вказівка порушує законодавство про захист даних. Щодо власних даних облікового запису, виставлення рахунків і безпеки ми діємо як незалежний контролер згідно з нашою Політикою конфіденційності, і така обробка перебуває поза межами цієї УОД.
2. Предмет, тривалість, характер і мета
Предмет, тривалість, характер і мета обробки, типи персональних даних і категорії суб'єктів даних викладені в Додатку I. Обробка триває протягом строку дії Умов користування та будь-якого додаткового періоду, протягом якого ми зобов'язані або маємо право зберігати дані згідно з цією УОД і застосовним правом.
3. Конфіденційність
Ми забезпечуємо, щоб особи, уповноважені обробляти персональні дані, були зобов'язані дотримуватися належного обов'язку конфіденційності та обробляли дані лише в обсязі, необхідному для надання Послуги.
4. Безпека обробки
З урахуванням сучасного рівня розвитку технологій, витрат на впровадження, а також характеру, обсягу, контексту та цілей обробки і ризиків для осіб ми впроваджуємо належні технічні та організаційні заходи для забезпечення рівня безпеки, що відповідає ризику, згідно зі статтею 32 GDPR. Ці заходи описані в Додатку II і включають псевдонімізацію та маскування персональних ідентифікаційних даних (PII), шифрування під час передавання (TLS) і в стані спокою, контроль доступу та багатофакторну автентифікацію, ізоляцію даних кожного клієнта, журналювання, резервне копіювання й анонімізацію IP-адрес.
5. Субоператори
Клієнт надає загальний письмовий дозвіл на залучення нами субоператорів для обробки персональних даних з метою надання Послуги. Наші поточні субоператори перелічені за адресою https://account.ovebot.ai/uk/legal/sub-processors. Ми покладаємо на кожного субоператора обов'язки із захисту даних, які забезпечують не менший рівень захисту, ніж передбачений цією УОД, і залишаємося повністю відповідальними перед Клієнтом за їхню діяльність. Ми повідомляємо Клієнта щонайменше за 30 днів до додавання або заміни субоператора; Клієнт може заперечити з обґрунтованих підстав захисту даних протягом цього періоду, і сторони добросовісно працюватимуть над врегулюванням заперечення, а в разі недосягнення згоди Клієнт може припинити відповідну частину Послуги.
6. Права суб'єктів даних
З урахуванням характеру обробки ми допомагаємо Клієнту належними технічними та організаційними заходами, наскільки це можливо, відповідати на запити суб'єктів даних щодо реалізації їхніх прав за Розділом III GDPR (доступ, виправлення, видалення, обмеження обробки, переносимість даних і заперечення). Послуга надає інструменти самообслуговування, щоб Кінцеві клієнти могли самостійно завантажити або видалити власну розмову. Якщо ми отримуємо запит, що стосується даних Клієнта, ми передаємо його Клієнту без невиправданої затримки і не відповідаємо безпосередньо, крім випадків, коли це доручено Клієнтом або вимагається законом.
7. Сприяння щодо безпеки, порушень і оцінок впливу на захист даних
З урахуванням характеру обробки та наявної в нас інформації ми допомагаємо Клієнту забезпечити дотримання його обов'язків за статтями 32–36 GDPR, включно з безпекою обробки, повідомленням про порушення захисту персональних даних, оцінкою впливу на захист даних і попередніми консультаціями з наглядовим органом.
8. Повідомлення про порушення захисту персональних даних
Ми повідомляємо Клієнта без невиправданої затримки після того, як нам стало відомо про порушення захисту персональних даних, що стосується персональних даних Клієнта, і в будь-якому разі вчасно, щоб Клієнт міг дотриматися власних строків повідомлення за статтями 33–34 GDPR. Повідомлення описує, наскільки це відомо, характер порушення, категорії та приблизну кількість уражених суб'єктів даних і записів, імовірні наслідки, а також вжиті чи запропоновані заходи. Ми вживаємо розумних кроків для пом'якшення та усунення наслідків порушення. Таке повідомлення не є визнанням вини або відповідальності.
9. Міжнародні передачі
Персональні дані обробляються переважно в межах ЄС/ЄЕЗ. Деякі субоператори (зокрема постачальники великих мовних моделей) розташовані у Сполучених Штатах. Якщо персональні дані передаються за межі ЄС/ЄЕЗ, така передача охоплюється рішенням про адекватність, Рамкою конфіденційності даних ЄС-США або Стандартними договірними положеннями Європейської комісії (Імплементаційне рішення (ЄС) 2021/914) разом із будь-якими необхідними додатковими заходами, а для даних зі Сполученого Королівства — UK Addendum / IDTA. Копії відповідного механізму передачі надаються на запит.
10. Аудити
Ми надаємо Клієнту інформацію, необхідну для підтвердження дотримання статті 28 GDPR, а також уможливлюємо аудити, включно з інспекціями, які проводить Клієнт або уповноважений ним незалежний аудитор, і сприяємо їх проведенню. Аудити відбуваються за розумного попереднього повідомлення, у робочі години, не частіше ніж раз на рік (якщо цього не вимагає наглядовий орган або якщо не сталося порушення), з дотриманням конфіденційності та у спосіб, що не перешкоджає нашій діяльності. Ми можемо спершу задовольнити запит на аудит наданням відповідних сертифікацій і звітів.
11. Повернення та видалення даних
Після припинення надання Послуги та за вибором Клієнта ми видаляємо або повертаємо всі персональні дані, оброблені від імені Клієнта, і видаляємо наявні копії, якщо тільки право ЄС або держави-члена не вимагає їх зберігання. Якщо видалення неможливе негайно (наприклад, у резервних копіях), ми ізолюємо дані від подальшої обробки і видаляємо їх у звичайному циклі ротації резервних копій. Автоматизоване зберігання та анонімізація також застосовуються протягом усього строку відповідно до графіка зберігання, що залежить від тарифу, і налаштованого Клієнтом вікна зберігання.
12. Заборонені дані
Клієнт не повинен надсилати через Послугу і має налаштувати свій віджет так, щоб не запитувати і не збирати жодних особливих категорій персональних даних (стаття 9 GDPR), даних про судимості та кримінальні правопорушення (стаття 10 GDPR), ідентифікаторів, виданих державними органами, номерів платіжних карток, облікових даних, біометричних або генетичних даних чи точних даних геолокації.
Інтерфейс чату приймає довільний текстовий ввід від Кінцевих клієнтів, і жодна зі сторін не може завадити Кінцевому клієнту повідомити такі дані з власної ініціативи. Ми не запитуємо, не вимагаємо і свідомо не обробляємо заборонені дані. Якщо їх усе ж надіслано, ми застосовуємо заходи маскування та безпеки, описані в розділі 4 і Додатку II, щоб обмежити їх фіксацію, а самі дані видаляються або анонімізуються згідно з розділом 11. Автоматизоване маскування виявляє структуровані шаблони — адреси електронної пошти, номери телефонів, IBAN, національні ідентифікаційні номери та номери платіжних карток — і не здатне виявити особливі категорії даних, висловлені у довільному тексті. Поза цими заходами ми не несемо відповідальності за заборонені дані, які Кінцевий клієнт вирішує надіслати або які надсилає чи спричиняє надсилання Клієнт. Як контролер Клієнт залишається відповідальним за інформацію про конфіденційність, надану Кінцевим клієнтам, і за правову підставу обробки, яку він доручає.
Якщо будь-якій зі сторін стане відомо, що заборонені дані було надіслано, вона повідомляє іншу сторону без невиправданої затримки, і ми видаляємо ці дані за вказівкою Клієнта.
13. Відповідальність і пріоритет
Відповідальність кожної сторони за цією УОД підпорядковується обмеженням і виключенням, передбаченим Умовами користування. У разі суперечності порядок пріоритету є таким: (1) Стандартні договірні положення (де вони застосовуються), (2) ця УОД, (3) Умови користування, (4) Політика конфіденційності.
14. Застосовне право
Ця УОД регулюється тим самим правом і тією самою юрисдикцією, що й Умови користування (законодавством Румунії), крім випадків, коли Стандартні договірні положення або імперативні норми законодавства про захист даних вимагають іншого. Цю УОД складено англійською мовою; переклади надаються для зручності, і в разі розбіжностей переважну силу має англійська версія.
Додаток I — Деталі обробки
- Предмет: надання Послуги взаємодії з клієнтами на основі штучного інтелекту Ovebot.
- Тривалість: строк дії Умов користування плюс застосовні періоди зберігання.
- Характер і мета: розміщення, отримання, зберігання, маскування, аналіз і передавання персональних даних для роботи AI-чат-помічника, генерування відповідей і рекомендацій, маршрутизації передач фахівцю підтримки та віднесення замовлень для аналітики Клієнта.
- Категорії суб'єктів даних: відвідувачі сайту та Кінцеві клієнти Клієнта, а також його Користувачі.
- Категорії персональних даних: зміст розмов, IP-адреса (обрізається через 90 днів), адреса електронної пошти та деталі замовлення, надані у формі передачі в чаті, ідентифікатори відстеження замовлень, натиснуті посилання на товари та псевдонімні ідентифікатори cookie (ovebot_vid, ovebot_sid).
- Особливі категорії: не запитуються і свідомо не обробляються — заборонені згідно з розділом 12. Будь-які такі дані, повідомлені Кінцевим клієнтом з власної ініціативи, підлягають маскуванню та видаляються чи анонімізуються згідно з розділом 11.
Додаток II — Технічні та організаційні заходи
- Маскування персональних ідентифікаційних даних (PII) — електронна пошта, телефон, IBAN, національний ідентифікаційний номер, номери карток — перед збереженням і перед надсиланням до великої мовної моделі.
- Шифрування під час передавання (TLS) і шифрування збережених даних та резервних копій у стані спокою.
- Ізоляція баз даних за клієнтами та ручне розмежування просторів імен ключів Redis для запобігання витокам між клієнтами.
- Контроль доступу, принцип найменших привілеїв, багатофакторна автентифікація та списки дозволених IP-адрес для адміністративного доступу.
- Анонімізація IP-адрес через 90 днів; ключі віднесення на основі хешу із сіллю видаляються через 90 днів.
- Зберігання залежно від тарифу з автоматизованою анонімізацією змісту розмов після завершення вікна зберігання.
- Підписані файли cookie першої сторони, суворо необхідні (без стороннього відстеження, без створення цифрових відбитків).
- Аудитні сліди підтвердження згоди/ознайомлення з повідомленням про конфіденційність і дій з видалення даних згідно з GDPR.
- Заплановані завдання очищення, процедури резервного копіювання з періодичним тестуванням, журналювання та моніторинг.
- Договори із субоператорами, що покладають рівнозначні обов'язки.
Додаток III — Субоператори
Поточний перелік уповноважених субоператорів, їхня мета, розташування та гарантії передачі ведеться за адресою https://account.ovebot.ai/uk/legal/sub-processors і є частиною цієї УОД.