Угода про обробку даних
Ця Угода про обробку даних («DPA») є частиною Умов надання послуг Adapty (як визначено нижче) між Клієнтом та Adapty, які регулюють використання Клієнтом послуг Adapty та їх надання.
Клієнт і Adapty надалі разом іменуються «Сторони», а окремо — «Сторона». Відомості про Сторони наведено в Додатку 1.
У разі суперечності або невідповідності умовам Умов надання послуг Adapty ця DPA має переважну силу над іншими умовами Умов надання послуг Adapty у межах такої суперечності або невідповідності.
Терміни, написані з великої літери й не визначені в цьому документі, мають значення, наведене в Умовах надання послуг Adapty.
Ця DPA, включно з усіма Додатками, визначає обов’язки Сторін щодо захисту даних стосовно Персональних даних, які Adapty обробляє від імені Клієнта, як описано в Додатку 1 до цієї DPA, відповідно до Застосовного законодавства про конфіденційність.
1. Визначення
1.1. Умови надання послуг Adapty означає умови надання послуг, доступні за адресою https://adapty.io/terms/, або інший письмовий чи електронний договір між Клієнтом та Adapty.
1.2. Застосовне законодавство про конфіденційність означає всі закони, нормативні акти, регламенти, постанови, кодекси, правила, настанови, накази чи будь-які інші юридичні зобов’язання, видані будь-яким державним органом, які регулюють збирання, використання, передавання та розкриття Персональних даних.
1.3. Контролер даних означає фізичну особу або організацію, яка визначає цілі та засоби обробки Персональних даних або в інший спосіб відповідає за прийняття рішень щодо обробки Персональних даних.
1.4. Обробник даних означає фізичну чи юридичну особу або інший орган, який обробляє Персональні дані від імені Контролера.
1.5. Запит суб’єкта даних має значення, наведене в пункті 3.2 цієї DPA.
1.6. Суб’єкт даних означає прямо чи опосередковано ідентифіковану або ідентифіковну фізичну особу, якої стосуються Персональні дані.
1.7. GDPR означає Регламент (ЄС) 2016/679 Європейського Парламенту та Ради про захист фізичних осіб у зв’язку з обробкою персональних даних і про вільний рух таких даних, що скасовує Директиву 95/46/ЄС.
1.8. UK GDPR означає збережену редакцію Загального регламенту ЄС про захист даних ((ЄС) 2016/679) (EU GDPR), яка є частиною права Англії та Уельсу, Шотландії і Північної Ірландії на підставі статті 3 Закону про Європейський Союз (вихід) 2018 року та зі змінами, внесеними додатком 1 до Положень про захист даних, конфіденційність та електронні комунікації (зміни тощо) (вихід із ЄС) 2019 року (SI 2019/419).
1.9. Персональні дані означає будь-яку інформацію, що стосується ідентифікованої або ідентифіковної фізичної особи, регулюється Застосовним законодавством про конфіденційність і надана Клієнтом для обробки, включно з інформацією, що стосується ідентифікованої або ідентифіковної особи.
1.10. Порушення захисту Персональних даних означає порушення безпеки, що призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття Персональних даних або несанкціонованого доступу до них.
1.11. Обробка, обробляє та обробляти означають будь-яку діяльність, що передбачає використання Персональних даних, або таку, що може бути визначена Застосовним законодавством про конфіденційність щодо обробки. Це охоплює будь-яку операцію або сукупність операцій, які здійснюються з Персональними даними чи наборами Персональних даних, автоматизованими засобами або без них, зокрема збирання, реєстрацію, упорядкування, структурування, зберігання, адаптацію чи зміну, пошук, ознайомлення, використання, розкриття шляхом передавання, поширення або надання доступу в інший спосіб, зіставлення чи комбінування, обмеження, стирання або знищення. Обробка також охоплює передавання Персональних даних третім особам.
1.12. Стандартні договірні положення (SCC) означають стандартні договірні положення, затверджені Європейською Комісією (з оновленнями, змінами, замінами або скасуваннями, внесеними Європейською Комісією з часом). Якщо Європейська Комісія замінить Стандартні договірні положення зміненими чи новими стандартними договірними положеннями, то в межах, у яких відповідний наглядовий орган схвалить використання таких змінених чи нових стандартних договірних положень, посилання в цьому документі на «Стандартні договірні положення» тлумачитимуться як посилання на такі змінені чи нові стандартні договірні положення.
1.13. Субобробник означає стороннього обробника даних, залученого Adapty, якому надано або потенційно може бути надано доступ до Персональних даних чи який обробляє Персональні дані.
1.14. Повідомлення про зміну Субобробника має значення, наведене в пункті 4.1 цієї DPA.
2. Обробка персональних даних
2.1. Ролі Сторін. Сторони визнають і погоджуються, що стосовно обробки персональних даних Клієнт є контролером, а Adapty — обробником.
2.2. Деталі обробки даних. Предмет, тривалість, характер і мета (цілі) обробки Персональних даних, а також тип Персональних даних і категорії суб’єктів даних визначені в Додатку 1.
2.3. Обсяг обробки. Adapty утримується від обробки Персональних даних поза межами обґрунтованих і звичайних вказівок, установлених Клієнтом, як це визначено в Умовах надання послуг Adapty або в цій DPA, крім випадків, коли така обробка вимагається законодавством, що застосовується до Adapty.
2.4. Вказівки Клієнта. Вказівки Клієнта щодо обробки Персональних даних повинні відповідати застосовному законодавству про захист даних. Клієнт несе одноосібну відповідальність за точність, якість і законність Персональних даних, а також за способи, у які Клієнт їх отримує. Без обмеження зазначеного, Клієнт несе одноосібну відповідальність за наявність належної правової підстави та права на обробку Персональних даних відповідно до Умов надання послуг Adapty та цієї DPA. Клієнт окремо підтверджує та погоджується, що використання ним Послуг не порушуватиме прав жодного суб’єкта даних.
2.5. Правова підстава для обробки. Клієнт визнає та погоджується, що Послуги Adapty залежать від підтвердженої правової підстави та ґрунтуються на ній, причому отримати таку підставу зобов’язаний Клієнт, а Adapty на неї покладається. Клієнт запевняє, що така правова підстава існує.
2.6. Конфіденційність дітей. Під час обробки персональних даних дітей (як описано в застосовному законодавстві про конфіденційність) Клієнт зобов’язаний дотримуватися додаткових вимог, установлених політиками платформ, нормативними актами та застосовним законодавством про конфіденційність, спрямованим на захист дітей. Частина таких законів стосується саме дітей (як-от COPPA), інші мають ширшу сферу дії, але містять спеціальні гарантії захисту дітей (як-от GDPR і подібні регіональні закони).
3. Запити суб’єктів даних
3.1. Відповіді на запити суб’єктів даних. Клієнт несе одноосібну відповідальність за виконання будь-яких юридичних обов’язків щодо запитів на реалізацію прав суб’єктів даних згідно із застосовним законодавством про конфіденційність. Сторони погоджуються та визнають, що Adapty не має можливості відповідати на запити суб’єктів даних.
3.2. Запити суб’єктів даних.
Відповідальність Клієнта та опрацювання Запитів суб’єктів даних. Клієнт залишається одноосібно відповідальним за дотримання будь-яких установлених законом обов’язків щодо Запитів суб’єктів даних згідно із Застосовним законодавством про конфіденційність. Клієнт уповноважує Adapty, який діє виключно за задокументованими вказівками Клієнта та як Обробник Клієнта, автоматично опрацьовувати та виконувати запити на відписку й заперечення проти прямого маркетингу, отримані безпосередньо від Отримувачів через механізми відписки, доступні в Повідомленнях, зокрема шляхом додавання відповідного Отримувача до списку виключень Клієнта.
За винятком прямо передбаченого цим пунктом, Adapty не надає відповідей по суті на Запити суб’єктів даних від імені Клієнта та, у межах, дозволених законом, скеровує Суб’єкта даних до Клієнта та/або повідомляє Клієнта відповідно до цього пункту.
3.3. Запит суб’єкта. Якщо Клієнт звертається за сприянням Adapty у відповіді на запит, Adapty, наскільки це можливо, докладатиме комерційно обґрунтованих зусиль для сприяння Клієнту у відповіді на такий запит у межах, у яких Adapty має на це законне право і в яких відповідь на такий запит вимагається застосовним законодавством про конфіденційність.
3.4. Витрати. У межах, дозволених законом, Клієнт відповідає за будь-які витрати, понесені внаслідок надання Adapty такого сприяння, включно з будь-якою платою, пов’язаною з наданням додаткової функціональності. У таких випадках Adapty заздалегідь повідомляє Клієнта про ці витрати.
4. Субобробники
4.1. Призначення Субобробника. Клієнт уповноважує Adapty залучати субобробників відповідно до цього розділу та з урахуванням обмежень, установлених DPA. Клієнт визнає та погоджується, що Adapty може залучати субобробників без попередньої згоди Клієнта. Умовою допуску стороннього субобробника до обробки персональних даних є укладення Adapty письмового договору з кожним субобробником, що містить зобов’язання щодо захисту даних, які забезпечують щонайменше такий самий рівень захисту персональних даних, як і ця DPA. Adapty письмово повідомлятиме Клієнта про будь-які запропоновані зміни щодо додавання або заміни субобробників до настання таких змін (далі — «Повідомлення про зміну Субобробника»). Клієнт може заперечити проти таких змін субобробників відповідно до розділу 4.2 цієї DPA.
4.2. Поточний перелік Субпроцесорів. Поточний перелік Субпроцесорів, залучених Adapty до обробки, наведено в Додатку 3 до цієї DPA. Adapty оновлює перелік Субпроцесорів у цій DPA протягом тридцяти (30) днів з моменту будь-яких змін, пов’язаних із додаванням або заміною Субпроцесора.
4.3. Відповідальність. Щодо кожного субобробника Adapty зобов’язується: (i) вживати обґрунтованих заходів для того, щоб субобробник був зобов’язаний забезпечувати рівень захисту персональних даних, передбачений DPA, та (ii) залишатися повністю відповідальним перед Клієнтом за дотримання субобробником його обов’язків щодо захисту даних у разі, якщо субобробник не виконає такі обов’язки.
4.4. Право заперечувати проти Субпроцесорів. Клієнт може обґрунтовано заперечити проти будь-якої запропонованої зміни, пов’язаної з додаванням або заміною Субпроцесора (наприклад, якщо надання Персональних даних Субпроцесору може порушити застосовне законодавство про захист даних або послабити захист таких Персональних даних), невідкладно повідомивши про це Adapty у письмовій формі протягом тридцяти (30) днів з моменту отримання повідомлення про зміну Субпроцесора. У такому повідомленні Клієнт має викласти обґрунтовані підстави заперечення.
Якщо Клієнт повідомляє Adapty про таке заперечення, Сторони добросовісно обговорюють це питання з метою досягнення комерційно обґрунтованого рішення. Якщо такі заперечення не вдається врегулювати протягом п’ятнадцяти (15) днів, оскільки обробка не може належним чином тривати без залучення такого Субпроцесора, Adapty має право відмовитися від подальшої обробки відповідно до цієї DPA та розірвати Умови надання послуг Adapty без відповідальності за таке розірвання.
5. Транскордонна передача персональних даних
5.1. Передавання з ЄС. Тією мірою, якою обробка Персональних даних захищається GDPR, Сторони цим погоджуються, що таке передавання здійснюється на підставі SCC, які включені до цієї DPA шляхом посилання та становлять її невід’ємну частину. Варіанти та доповнення SCC вважаються заповненими відповідно до Додатка 4 до цієї DPA.
5.2. Передача зі Швейцарії. У межах, у яких обробка Персональних даних захищена Федеральним законом Швейцарії про захист даних від 19 червня 1992 року («FADP»), Сторони цим погоджуються, що такі передачі регулюються SCC з необхідними адаптаціями, щоб SCC відповідали швейцарському праву й у такий спосіб були придатними для забезпечення належного рівня захисту під час передачі даних зі Швейцарії до третьої країни згідно зі статтею 6 частиною 2 пунктом «a» FADP. Перелік адаптацій наведено в пункті 4.3 щодо передачі персональних даних до країни з неналежним рівнем захисту даних на підставі стандартних договірних положень і типових договорів від 27 серпня 2021 року Федерального уповноваженого із захисту даних та інформації (доступно за адресою https://www.edoeb.admin.ch/edoeb/en/home/data-protection/handel-und-wirtschaft/transborder-data-flows.html). Застосовується приклад 2 випадку 2.
5.3. Передача зі Сполученого Королівства. У межах, у яких обробка Персональних даних захищена UK GDPR, Сторони цим погоджуються, що така передача регулюється Міжнародним додатком до стандартних договірних положень Європейської Комісії щодо міжнародної передачі даних, доступним за адресою https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf, у редакції, ухваленій, зміненій або оновленій Офісом Уповноваженого з питань інформації Великої Британії, Парламентом чи Державним секретарем.
6. Технічні та організаційні заходи
6.1. Технічні та організаційні заходи Adapty впроваджує та підтримує належні технічні й організаційні заходи для забезпечення належного рівня безпеки, конфіденційності та цілісності Персональних даних, зокрема, де це доречно та застосовно, заходи, передбачені статтею 32 GDPR, як визначено в Додатку 2 до цієї DPA, щоб захистити Персональні дані від:
- випадкового або незаконного знищення, а також
- втрати, зміни, несанкціонованого розкриття Персональних даних чи доступу до них (кожне з них — «Порушення захисту персональних даних»).
6.2. Моніторинг дотримання вимог. Adapty регулярно контролює дотримання заходів, визначених у Додатку 2 до цієї DPA.
6.3. Сприяння в забезпеченні відповідності. З урахуванням характеру Обробки та Персональних даних, доступних Adapty, Adapty допомагає Клієнту забезпечувати дотримання обов’язків, передбачених статтями 32-36 GDPR.
7. Порушення захисту персональних даних
7.1. Повідомлення про порушення захисту персональних даних. Якщо Adapty дізнається про порушення захисту персональних даних, Adapty, у межах, дозволених законом, без невиправданої затримки повідомляє Клієнта електронною поштою після того, як Adapty або будь-який Субобробник дізнався про порушення захисту персональних даних, що стосується персональних даних Клієнта, і надає обґрунтовану інформацію (у межах, які обґрунтовано відомі Adapty та/або перебувають під його контролем).
7.2. Співпраця. Adapty забезпечує співпрацю з урахуванням характеру обробки та інформації, доступної Adapty, щоб допомогти Клієнту виконати будь-які обов’язки з інформування суб’єктів даних або органів із захисту даних про порушення захисту персональних даних відповідно до Застосовного законодавства про конфіденційність. Adapty також вживає всіх заходів і дій, обґрунтовано необхідних для усунення чи пом’якшення наслідків порушення захисту персональних даних, та інформує Клієнта про всі суттєві обставини, пов’язані з порушенням захисту персональних даних.
8. Аудит
8.1. Право Клієнта проводити аудити. Adapty надає Клієнту всю інформацію, обґрунтовано необхідну для підтвердження дотримання обов’язків, установлених цією DPA, а також сприяє проведенню аудитів, зокрема перевірок, які здійснює Клієнт або інший аудитор, уповноважений Клієнтом, щодо дотримання обов’язків за цією DPA.
8.2. Сприяння Adapty у проведенні аудиту. Adapty надає Клієнту всю інформацію, системи та персонал, обґрунтовано необхідні для проведення такого аудиту Клієнтом або його сторонніми аудиторами, за умови, що Клієнт:
8.2.1. повідомляє про аудит за сорок п’ять (45) днів; та
8.2.2. проводить аудит у звичайні робочі години; та
8.2.3. вживає всіх обґрунтованих заходів для запобігання зайвим перешкодам у діяльності Adapty. Такі аудити мають бути строго обмежені інформацією, що стосується обробки персональних даних.
8.3. Параметри аудиту. Сторони спільно погоджують обсяг, час і тривалість аудиту чи перевірки.
8.4. Конфіденційність. Усі аудити за цією DPA підпадають під зобов’язання щодо конфіденційності. Клієнт зобов’язаний надати Adapty повний звіт про аудит і не має права передавати його третім особам, окрім своїх бухгалтерів та юридичних радників, які зобов’язані зберігати конфіденційність. Клієнт не має права використовувати такий звіт про аудит для будь-яких інших цілей, окрім оцінювання дотримання Adapty цієї DPA.
8.5. Витрати. Клієнт несе витрати на такий аудит, якщо Сторони не домовилися про інше.
8.6. Періодичність аудитів. Клієнт не може реалізовувати свої права на аудит частіше ніж один раз на будь-які дванадцять (12) календарних місяців, за винятком таких випадків:
8.6.1. якщо і коли цього вимагає компетентний орган із захисту даних; або
8.6.2. якщо це необхідно у зв’язку з порушенням безпеки персональних даних, якого зазнали Adapty та/або Субобробники.
9. Конфіденційність
9.1. Adapty вживатиме всіх обґрунтованих заходів для забезпечення надійності персоналу, уповноваженого обробляти персональні дані, і гарантуватиме, що такий персонал має належні зобов’язання щодо конфіденційності та завжди діятиме відповідно до застосовного законодавства про захист даних.
10. Видалення або повернення персональної інформації
10.1 У разі (i) припинення цієї DPA, або (ii) письмового запиту Клієнта, або (iii) якщо Adapty більше не потребує обробки Персональних даних для виконання своїх обов’язків за Умовами надання послуг Adapty і цією DPA, або (iv) якщо Adapty відмовляється від обробки відповідно до розділу 4.4 цієї DPA, Adapty на вибір Клієнта видалить, знищить або поверне Клієнту всі Персональні дані та знищить чи поверне будь-які наявні копії, окрім випадків, коли Застосовне законодавство про конфіденційність вимагає від Adapty зберігати копію Персональних даних протягом визначеного строку зберігання. Після завершення такого строку зберігання Adapty невідкладно видалить або знищить усі Персональні дані, що залишилися.
Щодо профілів Отримувачів в Adapty Mail видалення здійснюється шляхом незворотного знеособлення Персональних даних у профілі та позначення профілю як видаленого. Отриманий запис не може бути обґрунтовано використаний Adapty, окремо чи в поєднанні з іншою доступною Adapty інформацією, для ідентифікації або повторної ідентифікації відповідного Отримувача.
Резервні копії зберігаються та перезаписуються відповідно до стандартного циклу ротації резервних копій Adapty.
10.2. Якщо Персональні дані оброблялися будь-якими Підрядниками, Adapty забезпечує, щоб у таких випадках такі Підрядники також повернули, видалили або знищили всі Персональні дані, які вони зберігають, відповідно до умов, визначених у цьому розділі.
11. Права на приватність споживачів Каліфорнії
11.1. «Персональна інформація», «Споживач» та інші терміни, написані з великої літери, у цьому Розділі 11 мають значення, наведені в Законі Каліфорнії про приватність споживачів 2018 року, Cal. Civ. Code §§ 1798.100 et. Seq., з періодичними змінами («CCPA»).
11.2. Цим погоджено, що будь-який обмін персональними даними між Сторонами здійснюється виключно з метою виконання ділової мети, і Adapty не отримує та не обробляє жодних персональних даних як винагороду за Послуги.
11.3. Отже, Клієнт несе одноосібну відповідальність за дотримання CCPA щодо використання ним Послуг. Клієнт одноосібно відповідає за те, щоб обмін персональними даними Суб’єктів даних або їх передавання під час надання Послуг не становили Продажу персональних даних.
11.4. Adapty не зберігатиме, не використовуватиме та не передаватиме персональні дані в комерційних цілях, окрім надання Послуг, визначених в Умовах надання послуг Adapty.
12. Строк дії
12.1. Ця DPA набирає чинності з дати, визначеної в Умовах надання послуг Adapty. Ця DPA залишається чинною доти, доки залишаються чинними Умови надання послуг Adapty.
13. Подільність
13.1. Якщо будь-яке положення цієї DPA є або буде визнане недійсним, нечинним чи таким, що не підлягає примусовому виконанню, повністю або частково, це не впливає на дійсність, чинність і можливість примусового виконання інших положень цієї DPA.
13.2. Будь-яке таке недійсне, нечинне або таке, що не підлягає примусовому виконанню, положення вважається, у межах, дозволених законом, заміненим таким дійсним, чинним і таким, що підлягає примусовому виконанню, положенням, яке найповніше відображає економічний намір і мету недійсного, нечинного або такого, що не підлягає примусовому виконанню, положення щодо його предмета, часу, місця та сфери застосування.
13.3. Зазначене правило застосовується mutatis mutandis для заповнення будь-яких прогалин, які можуть бути виявлені в цій DPA.
14. Повнота угоди
14.1. Сторони прямо заявляють, що ця DPA (включно з додатками, на які в ній є посилання) і документи, на які в ній є посилання, становлять повну домовленість між Сторонами та замінюють будь-які попередні проєкти, договори, зобов’язання, домовленості, умови й угоди будь-якого характеру між Сторонами, незалежно від будь-якого суперечливого порядку пріоритетності, укладені в письмовій формі чи в інший спосіб, щодо предмета цієї DPA.
15. Застосовне право та юрисдикція
15.1. Ця DPA регулюється правом відповідно до умов, викладених в Умовах надання послуг Adapty.
15.2. Сторони цим підпорядковуються вибору юрисдикції, передбаченому в DPA, щодо будь-яких спорів або вимог, які в будь-який спосіб виникають із цієї DPA, зокрема спорів щодо її існування, дійсності чи припинення, а також наслідків її недійсності.
16. Інші положення
16.1. У разі суперечності або невизначеності між:
16.1.1 будь-яким положенням DPA і будь-яким положенням Умов надання послуг Adapty переважну силу мають положення DPA;
16.1.2. будь-яким положенням цієї DPA та будь-якими підписаними SCC — переважну силу мають положення підписаних SCC.
Додаток 1. Параметри обробки даних
Додаток 2. Технічні та організаційні заходи, зокрема технічні та організаційні заходи для забезпечення безпеки даних
• Регулярне оновлення операційних систем, обладнання та стороннього програмного забезпечення для усунення вразливостей безпеки.
• Використання міжмережевих екранів і систем запобігання вторгненням (IPS) для обмеження доступу до серверів та їх захисту.
• Забезпечення безпечного віддаленого доступу з використанням багатофакторної автентифікації.
• Резервне копіювання даних Клієнта за щоденним ротаційним графіком.
Додаток 3. Перелік Субобробників
Додаток 4. Умови SCC
3. Додаток IA до SCC вважається заповненим таким чином:
- Експортером даних є Клієнт, а дані експортера даних збігаються з тими, що зазначені в Доповненні 1 (Частина A) до DPA.
Діяльність, пов’язана з даними, що передаються згідно із SCC: передавання Персональних даних експортером даних імпортеру даних для того, щоб імпортер даних міг обробляти такі Персональні дані від імені експортера даних і надавати Послуги відповідно до Умов надання послуг Adapty. - Імпортером даних є Adapty, а дані Adapty збігаються з наведеними в Додатку 1 (Частина A) до DPA.
Діяльність, пов’язана з даними, переданими за SCC: отримання Персональних даних від Експортера даних з метою надання Послуг відповідно до Умов надання послуг Adapty.
4. Доповнення IB до SCC буде таким самим, як Додаток 1 до DPA, і додатково для заповнення Доповнення IB зазначається така інформація: періодичність передавання — постійна.
5. Додаток IC заповнюється так: наглядовий орган Республіки Ірландія.
6. Додаток II до SCC збігається з Додатком 2 до DPA.
7. Додаток III до SCC збігається з Додатком 3 до DPA.