Цей договір укладається чеською мовою. Текст нижче — інформативний переклад: обов'язковою є чеська редакція, і в разі розбіжності діє вона (стаття 12). Читати обов'язкову чеську редакцію.
Договір про обробку персональних даних
Додаток № 1 до Комерційних умов. Регулює обробку персональних даних, яку Оператор здійснює від імені Замовника, — даних Кінцевих клієнтів і осіб, яким Замовник надав доступ до панелі адміністрування. Контролером є Замовник, обробником — Оператор.
Додаток № 1 до Комерційних умов, редакція: 2026-08-30
Чинний перелік субпроцесорів є частиною цього договору:
Переглянути субпроцесорів1. Загальні положення
- Цей Договір про обробку персональних даних (далі — «Договір») становить Додаток № 1 до Комерційних умов послуги Admin Base і укладається одночасно з ними. Поняття, написані з великої літери, мають значення згідно з Комерційними умовами.
- Обробником є Yevhenii Palapa, ідентифікаційний номер (IČO) 21725209, місцезнаходження Bělohorská 209/133, Břevnov, 169 00 Praha 6, Чеська Республіка — фізична особа-підприємець, внесена до чеського реєстру підприємців, який веде Управління міської частини Прага 6.
- Контролером є Замовник. Якщо Замовник обробляє персональні дані сам як обробник для третьої особи, Оператор виступає як подальший обробник, а Замовник відповідає за те, що для його залучення має необхідне повноваження.
- Договір укладається згідно зі ст. 28 абз. 3 Регламенту (ЄС) 2016/679 (GDPR) і регулюється ним, а також законом № 110/2019 Sb.
2. Предмет, характер, мета і строк обробки
3. Вказівки Контролера
- Оператор обробляє персональні дані виключно на підставі задокументованих вказівок Замовника, зокрема й щодо передачі персональних даних до третьої країни чи міжнародній організації. Задокументованими вказівками вважаються Комерційні умови, цей Договір, налаштування й конфігурація Послуги, здійснені Замовником, та окремі звернення, які Замовник заявляє через підтримку.
- Винятком є обробка, яку покладає на Оператора право Європейського Союзу або держави-члена, якому Оператор підпорядковується, — зокрема виконання законної вимоги органу публічної влади. У такому разі Оператор інформує Замовника про цю правову вимогу ще до обробки, крім випадків, коли відповідний припис забороняє йому це з важливих причин суспільного інтересу.
- Таку вимогу Оператор перевіряє, виконує її лише в обсязі, який вимагається за законом, і, якщо це можливо, скеровує заявника безпосередньо до Замовника як контролера.
- Якщо Оператор вважає, що вказівка Замовника порушує GDPR або інший припис про захист персональних даних, він невідкладно повідомляє його про це. До з'ясування він має право відкласти виконання вказівки.
- Понад межі попередніх абзаців Оператор не передає персональних даних третім особам, крім обробників за статтею 6, і не використовує їх для власних цілей, зокрема не використовує їх для навчання моделей штучного інтелекту й не продає їх.
- Замовник відповідає за законність обробки, за наявність правової підстави та за виконання інформаційного обов'язку щодо суб'єктів даних згідно зі ст. 13 і 14 GDPR.
4. Конфіденційність
- Оператор забезпечує, щоб особи, уповноважені обробляти персональні дані, зобов'язалися до конфіденційності або щоб на них поширювався законний обов'язок конфіденційності.
- Станом на день укладення цього Договору доступ до робочого середовища має лише Оператор як фізична особа. Доступ до Даних Замовника він використовує виключно в обсязі, необхідному для роботи Послуги, для розгляду звернень підтримки та для виконання правового обов'язку.
- Якщо Оператор розширює коло осіб із доступом до робочого середовища, він зобов'язує їх до конфіденційності в тому самому обсязі ще до надання доступу.
5. Захищеність обробки
- Оператор вжив технічних та організаційних заходів згідно зі ст. 32 GDPR, описаних у Додатку B до цього Договору.
- Оператор має право безперервно змінювати й доповнювати заходи в Додатку B за умови, що це не призведе до зниження досягнутого рівня захищеності.
- Послуга не призначена для обробки особливих категорій персональних даних за ст. 9 GDPR. Заборона вносити їх до Послуги випливає зі статті 9 Комерційних умов. Обробка таких даних можлива лише на підставі окремої письмової домовленості, яка врегулює відповідний рівень захищеності та доповнить Додаток A.
6. Залучення інших обробників
- Замовник надає Оператору загальний дозвіл на залучення інших обробників.
- Чинний перелік залучених обробників оприлюднено за адресою /legal/subprocessorsі він є невід'ємною частиною цього Договору.
- Про намір залучити нового обробника Оператор повідомляє Замовника щонайменше за 30 днів, у порядку за статтею 18 Комерційних умов.
- Замовник має право подати проти нового обробника вмотивоване заперечення з підстав захисту персональних даних протягом 10 днів від доставлення повідомлення. Якщо сторони не дійдуть згоди й Оператор наполягатиме на залученні, Замовник має право припинити відповідну передплату без санкції та з пропорційним поверненням ціни за невикористаний період.
- Оператор покладає на кожного іншого обробника ті самі обов'язки у сфері захисту персональних даних, які має сам за цим Договором, і відповідає перед Замовником за виконання їхніх обов'язків.
7. Передача до третіх країн
- Частина обробки відбувається за межами Європейського економічного простору. Щодо кожного такого обробника в переліку за статтею 6 зазначено гарантію за ст. 46 GDPR, на підставі якої відбувається передача, — як правило, стандартні договірні положення, у відповідних випадках сертифікацію в межах EU–US Data Privacy Framework.
- Оператор не здійснює передачі до третьої країни без відповідної гарантії.
- Оператор прагне поступово обмежити обробку територією Європейського економічного простору. Зміни в цьому напрямі відображаються в переліку за статтею 6.
8. Сприяння Контролеру
- Оператор сприяє Замовнику відповідними технічними та організаційними заходами у виконанні обов'язку реагувати на запити суб'єктів даних щодо здійснення їхніх прав за главою III GDPR.
- Якщо суб'єкт даних звертається із запитом безпосередньо до Оператора, Оператор сам його не розглядає; він без невиправданої затримки передає його Замовнику і повідомляє про це суб'єкта даних.
- Оператор сприяє Замовнику в забезпеченні дотримання обов'язків за ст. 32–36 GDPR, з урахуванням характеру обробки та відомостей, які має у своєму розпорядженні.
- Сприяння понад звичайний обсяг, зокрема повторювані масштабні експорти або підготовку матеріалів для експертизи, Оператор може надати за відшкодування доцільно понесених витрат, про яке він попереджає Замовника заздалегідь.
9. Порушення захисту персональних даних
- Якщо Оператор виявляє порушення захисту персональних даних, він повідомляє про нього Замовника без невиправданої затримки після того, як про нього дізнався, у порядку за статтею 18 Комерційних умов.
- Повідомлення містить, в обсязі, в якому відомості доступні: опис характеру порушення, відповідні категорії та приблизну кількість суб'єктів даних і записів, ймовірні наслідки, вжиті й запропоновані заходи та контактні дані для отримання додаткової інформації. Якщо неможливо надати всі відомості одночасно, Оператор надає їх поступово без подальшої невиправданої затримки.
- Строк 72 години для повідомлення наглядового органу за ст. 33 абз. 1 GDPR та обов'язок повідомлення суб'єктів даних за ст. 34 GDPR належать Замовнику як контролеру. Оператор надає йому сприяння, потрібне для їх виконання.
- Оператор веде записи про порушення захисту і на запит надає до них доступ Замовнику в обсязі, що стосується його Даних.
10. Видалення та повернення персональних даних
- Після припинення надання Послуги Дані Замовника залишаються протягом 90 днів збереженими в режимі лише для читання та експорту, щоб Замовник міг їх забрати. Після спливу цього строку вони будуть остаточно видалені з робочих систем.
- Резервні копії оновлюються за ротацією автоматично; видалені Дані можуть бути усунені з них щонайпізніше протягом наступних 35 днів. Протягом цього строку до них не звертаються інакше, ніж під час відновлення після збою.
- Замовник має право обрати замість видалення повернення Даних і має право попросити про видалення також до спливу зазначеного строку.
- Оператор має право зберігати персональні дані протягом строку та в обсязі, в якому це покладає на нього законодавство; протягом цього строку він обробляє їх виключно з метою виконання цього обов'язку.
11. Підтвердження відповідності та аудит
- Оператор надає Замовнику можливість перевірити відповідність обов'язкам за ст. 28 GDPR і надає йому сприяння при аудитах згідно зі ст. 28 абз. 3 п. (h) GDPR, у порядку за цією статтею.
- Замовник має право витребувати відомості, потрібні для підтвердження цієї відповідності. Оператор надає їх без невиправданої затримки, щонайпізніше протягом 30 днів, зокрема заповненням анкети з безпеки, описом вжитих заходів і наданням звітів та свідоцтв, які має у своєму розпорядженні.
- Якщо наданих відомостей недостатньо для підтвердження відповідності і цього вимагає щодо Замовника наглядовий орган, або якщо сталося порушення захисту персональних даних, яке торкнулося Даних Замовника, Замовник має право провести перевірку, і то не частіше ніж раз на дванадцять місяців, після попереднього повідомлення щонайменше за 30 днів і у спосіб, який не порушить роботу Послуги.
- Оператор не експлуатує власних центрів обробки даних чи окремих виробничих приміщень; робоче середовище експлуатується в обробників за статтею 6. Тому перевірка проводиться дистанційно, у відповідних випадках — у місці, про яке домовляться сторони.
- Перевірка стосується виключно обробки Даних Замовника. Вона не охоплює доступу до даних інших замовників, до вихідного коду Послуги, ані до тих конфігурацій безпеки, розкриття яких загрожувало б захищеності інших замовників.
- Щодо інших обробників Оператор виконує обов'язок сприяння переданням звітів, сертифікацій і свідоцтв, які ці обробники йому надають. Проводити перевірку в їхніх приміщеннях він не має права і не може забезпечити її Замовнику.
- Перевірку проводить Замовник або призначений ним аудитор, зобов'язаний до конфіденційності. Оператор має право відхилити аудитора, який є його конкурентом або щодо незалежності якого є обґрунтований сумнів.
- Витрати перевірки, включно з доцільно понесеними витратами Оператора, несе Замовник. Це не застосовується, якщо перевірка доведе суттєве порушення обов'язків на боці Оператора.
12. Відповідальність і прикінцеві положення
- Відповідальність сторін за цим Договором підлягає виключенням і обмеженням відповідальності за статтею 13 Комерційних умов. Межа відшкодування є спільною для вимог з Комерційних умов і з цього Договору.
- Цей Договір набирає чинності одночасно з Комерційними умовами і триває протягом строку їх дії, а далі — протягом строку, впродовж якого Оператор обробляє персональні дані згідно зі статтею 10.
- Договір регулюється правом Чеської Республіки. Обов'язковою редакцією є редакція чеською мовою.
- Додатками до цього Договору є Додаток A (Опис обробки) і Додаток B (Технічні та організаційні заходи).
Додатки
Додаток A — Опис обробки
- Предмет обробки: робота адміністративної платформи та публічного інтерфейсу, через які Замовник веде свій Магазин.
- Характер і мета обробки: зберігання, впорядкування, пошук, зміна, надання доступу та видалення персональних даних з метою надання функцій Послуги, якими користується Замовник, — зокрема облік клієнтів, обробка замовлень, продаж у торговій точці, керування медіафайлами та доставлення пов'язаних повідомлень.
- Частиною надання доступу є також тимчасове надання доступу до даних працівникові Оператора з метою підтримки. Це відбувається лише на підставі та за умов згідно з Додатком B.
- Строк обробки: протягом строку дії Комерційних умов і далі протягом строку згідно зі статтею 10 цього Договору.
- Категорії суб'єктів даних: (a) кінцеві клієнти Магазину Замовника; (b) відвідувачі Магазину; (c) особи, яким Замовник надав доступ до панелі адміністрування, зокрема його працівники та співробітники, включно з обслуговуванням каси.
- Категорії персональних даних кінцевих клієнтів і відвідувачів: ім'я та прізвище, адреса електронної пошти, номер телефону, адреса доставки та платіжна адреса, історія замовлень та їх вміст, нотатки, внесені Замовником, ідентифікатори, присвоєні Замовником (наприклад, штрихкод клієнтської картки), IP-адреса та відомості про пристрій, вміст файлів, завантажених до Послуги.
- Категорії персональних даних осіб із доступом до панелі адміністрування: ім'я, адреса електронної пошти, зображення профілю, надана роль і права, записи про входи та сеанси, записи про обслуговування каси та про відкриття й закриття касових змін.
- Особливі категорії персональних даних за ст. 9 GDPR: жодних. Внесення їх до Послуги заборонено згідно зі статтею 9 Комерційних умов, і то включно з даними, зібраними через контактні, замовлювальні та бронювальні форми в Магазині. Якщо сторони письмово домовляться про інше згідно зі статтею 5 цього Договору, така домовленість визначить відповідні категорії та доповнить цей Додаток; до того часу Оператор жодних таких даних не обробляє.
- Персональні дані дітей: Послуга не призначена для обробки персональних даних осіб, молодших 15 років.
Додаток B — Технічні та організаційні заходи
- Шифрування передавання: усе спілкування з Послугою та з її обробниками відбувається виключно через TLS.
- Шифрування чутливих значень: обрані чутливі значення в сховищі захищені автентифікованим шифруванням з окремо керованим ключем. IP-адреси, які Оператор зберігає для обмеження кількості запитів і запобігання зловживанням, він зберігає в хешованому вигляді.
- Відокремлення даних замовників: дані кожного Магазину ведуться окремо. Прив'язка даних до Магазину є частиною схеми бази даних і забезпечується на рівні бази даних, тож дані одного Магазину можна видалити окремо й повністю. Доступ до них регулюється абзацом про керування доступом.
- Керування доступом: доступ до панелі адміністрування керується ролями та членством у конкретному Магазині. Зміна прав робить наявні сеанси користувача недійсними без невиправданої затримки.
- Автентифікація: вхід відбувається без пароля, одноразовим посиланням або кодом з коротким строком дії. Застосовується обмеження кількості спроб.
- Права працівників Оператора: працівники не мають єдиної узагальненої ролі адміністратора. Окремі права надаються поіменно й роздільно; право читати аудиторські записи є самостійним і не охоплює права щось змінювати.
- Доступ підтримки до Магазину не є постійним. Вхід можливий лише на підставі обмеженого в часі права, прив'язаного до єдиного Магазину, яке погоджує користувач Замовника. Замовник погоджує конкретну зазначену причину і конкретну тривалість, а не доступ загалом; без його погодження працівник Оператора до панелі адміністрування Магазину не входить.
- Відкликання доступу: Замовник може будь-коли припинити наданий доступ одним актом у панелі адміністрування, з негайним ефектом.
- Аварійний доступ: застосовується лише у випадках, коли очікування на погодження поглибило б загрозливу шкоду, зокрема при збої або триваючому зловживанні. Замовника про нього повідомляють невідкладно. Використання аварійного доступу підлягає подальшому письмовому обґрунтуванню, яке переглядає інша особа, ніж та, що доступ використала, і воно окремо позначається в аудиторському записі.
- Запис доступів (аудиторський журнал): запит про доступ, його погодження чи відхилення, початок і кінець сеансу, кожен окремий вхід до Магазину, а також кожне надання й відібрання права працівникові Оператора записуються до окремого обліку. Записи ведуться у спосіб, який унеможливлює їх подальшу зміну чи усунення і дозволяє перевірити їх цілісність.
- Замовник бачить записи, що стосуються його Магазину, безпосередньо в панелі адміністрування, без потреби про них просити. Дані, що ідентифікують пристрій працівника Оператора, йому не надаються. Записи зберігаються протягом строку, необхідного для підтвердження відповідності, і після його спливу усуваються.
- Інформування про доступ: про запит щодо доступу та про його надання Замовника інформують електронною поштою, у порядку за статтею 18 Комерційних умов.
- Резервне копіювання: база даних і конфігурація застосунку регулярно резервуються до відокремленого об'єктного сховища.
- Організаційні заходи: доступ до робочого середовища має єдина особа, зобов'язана до конфіденційності. Облікові дані до Послуги та до її обробників зберігаються окремо від застосунку.
- Доступ до бази даних і резервних копій на рівні інфраструктури, необхідний для роботи Послуги, її оновлень і відновлення з резервної копії, регулюється організаційними заходами за попереднім абзацом і не підлягає погодженню за абзацами про доступ підтримки.
- Докладніший опис окремих заходів Оператор надає Замовнику на запит у порядку за статтею 11.
Порядок доступу підтримки до Магазину — його підстави, строки та облік — описано окремо:
Доступ підтримки до адміністрації магазину