Перекладено для вашої зручності. У разі будь-якого конфлікту між цією версією та англійською версією, англійська версія має переважну силу.
Ця Додаткова угода про обробку даних («DPA») є частиною Умов використання («Умови»), укладених між Proyecta Labs, Inc. («Proyecta», «ми», «нас» або «наш») та клієнтом, який їх прийняв («Клієнт», «ви» або «ваш»). Вона застосовується щоразу, коли Proyecta обробляє персональні дані від вашого імені, і поширюється на кожного клієнта незалежно від його місцезнаходження. Терміни з великої літери, не визначені в цій DPA, мають значення, наведені в Умовах.
Окремий підпис не потрібен. Цю DPA включено до Умов шляхом посилання: ви укладаєте її, приймаючи Умови, а Proyecta укладає її, публікуючи на цій сторінці. Ви можете завантажити або роздрукувати цю сторінку як свій підписаний примірник. Вона набирає чинності з дати прийняття вами Умов або з 22 вересня 2026 року, залежно від того, яка з цих дат є пізнішою.
1. Визначення
- «Чинне законодавство про захист даних» означає будь-який закон, що застосовується до обробки Персональних даних Клієнта відповідно до Умов, включаючи, де це застосовно: Загальний регламент ЄС про захист даних 2016/679 («GDPR»); GDPR у тому вигляді, в якому його інкорпоровано до законодавства Сполученого Королівства, та Закон Сполученого Королівства про захист даних 2018 року («UK GDPR»); Федеральний закон Швейцарії про захист даних («FADP»); Закон Каліфорнії про захист прав споживачів на конфіденційність зі змінами, внесеними CPRA («CCPA»), та інші закони штатів США про конфіденційність; Федеральний закон Мексики про захист персональних даних, що перебувають у володінні приватних осіб (Ley Federal de Protección de Datos Personales en Posesión de los Particulares, «LFPDPPP»); та Загальний закон Бразилії про захист даних (Lei Geral de Proteção de Dados, «LGPD»).
- «Персональні дані Клієнта» означає персональні дані, які Proyecta обробляє від імені Клієнта під час надання Сервісів, як описано в Додатку I. Вони включають персональні дані Кінцевих користувачів ваших Опублікованих застосунків.
- «Контролер», «процесор», «суб'єкт даних», «персональні дані», «обробка» та «наглядовий орган» мають значення, наведені в GDPR. Відповідні терміни іншого Чинного законодавства про захист даних (наприклад, «business» та «service provider» згідно з CCPA або «responsable» та «encargado» згідно з LFPDPPP) тлумачаться відповідно.
- «Порушення безпеки персональних даних» означає порушення безпеки, яке призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття Персональних даних Клієнта або несанкціонованого доступу до них.
- «Субпроцесор» означає будь-яку третю сторону, яку Proyecta залучає до обробки Персональних даних Клієнта.
- «Стандартні договірні положення» або «SCC» означає стандартні договірні положення, затверджені Європейською Комісією Імплементаційним рішенням (ЄС) 2021/914.
2. Ролі та сфера застосування
2.1. Клієнт є контролером; Proyecta є процесором. Щодо Персональних даних Клієнта ви є контролером (або процесором, що діє від імені власного контролера), а Proyecta є вашим процесором (або субпроцесором). Це відповідає Розділу 28.3 Умов.
2.2. Що не охоплює ця DPA. Proyecta є незалежним контролером персональних даних, які він обробляє для ведення власної діяльності: інформації вашого облікового запису та платіжної інформації, вашого використання конструктора, журналів безпеки та нашого власного маркетингу. Таку обробку описано в нашій Політиці конфіденційності, а не в цій DPA.
2.3. Ваші обов'язки як контролера. Ви несете відповідальність за законність обробки, яку ви доручаєте. Це включає надання повідомлення про конфіденційність вашим Кінцевим користувачам, наявність правової підстави для обробки, отримання будь-якої необхідної згоди та забезпечення того, щоб дані, які подаєте ви або ваші Кінцеві користувачі, могли на законних підставах оброблятися за допомогою Сервісів.
2.4. Аналітика в Опублікованих застосунках. Вбудована аналітика Опублікованого застосунку не зберігає в браузері Кінцевого користувача ні файлів cookie, ні будь-яких інших ідентифікаторів. Proyecta підраховує відвідувачів на своїх серверах за допомогою псевдонімного ідентифікатора, обчисленого на основі запиту (IP-адреси та відомостей про браузер) і випадкового значення, яке замінюється щодня та видаляється протягом 48 годин, тож ідентифікатори неможливо пов'язати між різними днями. IP-адреса не зберігається разом з аналітичними даними. Опубліковані застосунки, створені з попередньою версією аналітики, до їх оновлення ще можуть встановлювати основний (first-party) файл cookie (_pry_vid); Proyecta більше не використовує його значення. Отримання згоди на все інше, що ваш Опублікований застосунок зберігає в браузері Кінцевого користувача, — вбудований вміст третіх сторін, пікселі, віджети чату — залишається вашим обов'язком як контролера.
3. Обробка за вашими інструкціями
3.1. Proyecta оброблятиме Персональні дані Клієнта лише за вашими задокументованими інструкціями, у тому числі щодо передачі до третьої країни, якщо інше не вимагається законом. У такому разі ми повідомимо вас про цю правову вимогу до початку обробки, якщо закон не забороняє цього з важливих підстав суспільного інтересу.
3.2. Вашими інструкціями є: (a) Умови та ця DPA; (b) спосіб, у який ви налаштовуєте та використовуєте Сервіси, включаючи те, що збирають і роблять ваші Опубліковані застосунки; та (c) будь-яка інша обґрунтована письмова інструкція, яку ви нам надаєте і яка узгоджується з Умовами. Інструкція, що змінила б обсяг Сервісів, може вимагати окремої угоди.
3.3. Ми негайно повідомимо вас, якщо, на нашу думку, інструкція порушує Чинне законодавство про захист даних. Ми не зобов'язані виконувати інструкцію, що порушує законодавство.
4. Конфіденційність
Proyecta забезпечить, щоб кожна особа, яку він уповноважує обробляти Персональні дані Клієнта, була пов'язана зобов'язанням щодо конфіденційності — договірним або встановленим законом. Доступ обмежено персоналом, якому він потрібен для надання, підтримки або захисту Сервісів.
5. Безпека
5.1. Proyecta впроваджуватиме та підтримуватиме належні технічні та організаційні заходи для захисту Персональних даних Клієнта з урахуванням сучасного рівня техніки, вартості впровадження, а також характеру, обсягу, контексту та цілей обробки, як того вимагає стаття 32 GDPR. Чинні заходи описано в Додатку II.
5.2. Ми можемо з часом оновлювати ці заходи за умови, що оновлення не знижує суттєво загальний рівень захисту.
6. Субпроцесори
6.1. Загальний дозвіл. Ви надаєте Proyecta загальний дозвіл на залучення Субпроцесорів. Чинний перелік із зазначенням мети та місцезнаходження кожного Субпроцесора опубліковано за адресою /subprocessors.
6.2. Повідомлення та заперечення. Ми повідомимо вас щонайменше за 30 днів до того, як новий Субпроцесор почне обробляти Персональні дані Клієнта, шляхом оновлення цієї сторінки та надсилання електронного листа контактним особам вашого облікового запису. Протягом цього строку ви можете заперечити на обґрунтованих підставах захисту даних, написавши на privacy@proyecta.dev. Тоді ми добросовісно співпрацюватимемо з вами щодо альтернативи. Якщо жодна альтернатива обґрунтовано неможлива, ви можете припинити відповідні Сервіси, і ми повернемо будь-які передоплачені Платформні збори за період після припинення.
6.3. Перенесення зобов'язань та відповідальність. Ми зобов'яжемо кожного Субпроцесора письмовим договором із зобов'язаннями щодо захисту даних, не менш захисними, ніж ця DPA. Ми залишаємося відповідальними перед вами за виконання цих зобов'язань нашими Субпроцесорами.
7. Допомога вам
7.1. Запити суб'єктів даних. З урахуванням характеру обробки Proyecta допомагатиме вам за допомогою належних технічних та організаційних заходів у реагуванні на запити суб'єктів даних щодо здійснення їхніх прав. Сервіси надають інструменти в консолі адміністратора вашого Опублікованого застосунку для доступу до даних ваших Кінцевих користувачів, їх виправлення, експорту та видалення. Якщо суб'єкт даних звертається безпосередньо до нас щодо Персональних даних Клієнта, ми перешлемо або переадресуємо запит вам і не відповідатимемо на нього самостійно, якщо ви не доручите нам цього.
7.2. Інша допомога. З урахуванням доступної нам інформації ми надаватимемо вам обґрунтовану допомогу у виконанні ваших обов'язків щодо безпеки, повідомлення про Порушення безпеки персональних даних, оцінки впливу на захист даних та попередніх консультацій із наглядовими органами (статті 32–36 GDPR). Ми можемо стягувати обґрунтовану плату за допомогу, що виходить за межі інформації, яку ми надаємо всім клієнтам.
8. Порушення безпеки персональних даних
8.1. Proyecta повідомить вас без невиправданої затримки після того, як дізнається про Порушення безпеки персональних даних, і, де це можливо, протягом 72 годин. Повідомлення надсилається контактним особам вашого облікового запису.
8.2. Повідомлення міститиме, наскільки це відомо на той момент: опис характеру порушення, включаючи категорії та приблизну кількість відповідних суб'єктів даних і записів; його ймовірні наслідки; а також заходи, вжиті або запропоновані для усунення порушення та пом'якшення його наслідків. Якщо надати всю цю інформацію одночасно неможливо, ми надаватимемо її поетапно без подальшої невиправданої затримки.
8.3. Ми вживемо обґрунтованих заходів для локалізації та усунення порушення. Наше повідомлення не є визнанням вини чи відповідальності.
9. Повернення та видалення
9.1. Після припинення Сервісів ви можете експортувати свої Персональні дані Клієнта протягом 30 днів, як описано в Розділі 21.5 Умов. Після закінчення цього строку Proyecta видалить їх зі своїх активних систем, якщо закон не вимагає від нас їх зберігати.
9.2. Копії, що зберігаються в резервних копіях, видаляються в міру закінчення строку зберігання резервних копій у порядку їх звичайної ротації. До того часу вони залишаються під захистом цієї DPA і не використовуються для будь-яких інших цілей.
9.3. Ви також можете видалити Персональні дані Клієнта в будь-який час, поки Сервіси є активними: видаливши записи в консолі адміністратора, скасувавши публікацію Опублікованого застосунку або закривши свій обліковий запис.
10. Аудити та інформація
10.1. Proyecta надасть усю інформацію, обґрунтовано необхідну для підтвердження дотримання цієї DPA та статті 28 GDPR. Ця інформація включає цю DPA, заходи безпеки, наведені в Додатку II, перелік Субпроцесорів і письмові відповіді на обґрунтовані анкети з питань безпеки.
10.2. Якщо цієї інформації недостатньо для підтвердження відповідності або цього вимагає наглядовий орган, ви можете провести аудит нашої відповідності, у тому числі шляхом інспекції, через незалежного аудитора, пов'язаного зобов'язанням щодо конфіденційності. Аудити проводяться не частіше одного разу протягом будь-якого 12-місячного періоду (крім випадків після Порушення безпеки персональних даних або на вимогу органу влади), потребують письмового повідомлення щонайменше за 30 днів, мають проводитися в робочий час без необґрунтованого порушення нашої діяльності та здійснюються за ваш рахунок. Вони охоплюють лише системи, що обробляють Персональні дані Клієнта.
11. Міжнародна передача даних
11.1. Proyecta розташований у Сполучених Штатах, і Персональні дані Клієнта можуть оброблятися в Сполучених Штатах та інших країнах, де працюють наші Субпроцесори, як зазначено за адресою /subprocessors.
11.2. Передача з ЄЕП. У тій мірі, в якій Персональні дані Клієнта, що підпадають під дію GDPR, передаються до країни, щодо якої не ухвалено рішення про адекватність, SCC включено до цієї DPA шляхом посилання, і вони застосовуються таким чином:
- Модуль другий (від контролера до процесора) застосовується, якщо ви є контролером, а Модуль третій (від процесора до процесора) — якщо ви є процесором. Ви є «експортером даних», а Proyecta — «імпортером даних».
- Застосовується Положення 7 (положення про приєднання).
- Положення 9: застосовується Варіант 2 (загальний письмовий дозвіл) зі строком повідомлення, встановленим у Розділі 6.2 цієї DPA.
- Положення 11: необов'язкове формулювання не застосовується.
- Положення 13: компетентним наглядовим органом є орган, визначений відповідно до Положення 13(a). Якщо ви не засновані в ЄЕП, ним є наглядовий орган держави-члена, в якій заснований ваш представник у ЄС, або, якщо у вас його немає, Австрійський орган із захисту даних (держава-член нашого представника згідно зі статтею 27).
- Положення 17: SCC регулюються правом Ірландії. Положення 18: спори вирішуються судами Ірландії.
- Додатки I та II до SCC заповнюються Додатками I та II до цієї DPA. Додаток III заповнюється переліком за адресою /subprocessors.
11.3. Передача з Сполученого Королівства. Щодо передачі, яка підпадає під дію UK GDPR, SCC застосовуються зі змінами, внесеними Додатком щодо міжнародної передачі даних, виданим Уповноваженим з питань інформації Сполученого Королівства (версія B1.0), який включено шляхом посилання. Його таблиці заповнюються інформацією, наведеною в Розділі 11.2 та в Додатках I і II до цієї DPA, і будь-яка сторона може припинити його дію, як це дозволено його Розділом 19.
11.4. Передача зі Швейцарії. Щодо передачі, яка підпадає під дію FADP, SCC застосовуються з такими змінами: посилання на GDPR тлумачаться як посилання на FADP; компетентним наглядовим органом щодо такої передачі є Федеральний уповноважений Швейцарії з питань захисту даних та інформації; а термін «держава-член» не перешкоджає суб'єктам даних у Швейцарії подавати позови за місцем їхнього звичайного проживання.
11.5. Рамкова програма конфіденційності даних. Якщо одержувач сертифікований відповідно до Рамкової програми конфіденційності даних ЄС–США (EU-US Data Privacy Framework) (або її Розширення для Сполученого Королівства чи рамкової програми Швейцарія–США), передача може ґрунтуватися на цій сертифікації замість SCC.
11.6. Доступ державних органів. Якщо Proyecta отримає юридично обов'язковий запит державного органу щодо Персональних даних Клієнта, ми, якщо це не заборонено законом, негайно повідомимо вас і надамо вам можливість вжити заходів для отримання захисного судового наказу. Ми оскаржуватимемо запит, який обґрунтовано вважаємо незаконним, і розкриватимемо лише мінімальний обсяг даних, якого вимагає запит.
12. Закони штатів США про конфіденційність
Якщо Proyecta обробляє Персональні дані Клієнта як ваш «постачальник послуг» (service provider), «підрядник» (contractor) або «процесор» (processor) згідно з CCPA або іншим законом штату США про конфіденційність, Proyecta:
- не продаватиме та не передаватиме (sell or share) Персональні дані Клієнта (у значенні цих термінів, визначеному в CCPA);
- не зберігатиме, не використовуватиме та не розкриватиме Персональні дані Клієнта для будь-яких цілей, окрім ділових цілей, визначених в Умовах і цій DPA, або поза межами безпосередніх ділових відносин між вами та нами;
- не поєднуватиме Персональні дані Клієнта з персональними даними, які він отримує від будь-кого іншого чи від його імені або збирає самостійно, за винятком випадків, дозволених цими законами;
- виконуватиме обов'язки, які ці закони покладають на постачальників послуг, і забезпечуватиме такий самий рівень захисту конфіденційності, якого вони вимагають;
- повідомить вас, якщо визначить, що більше не може виконувати ці обов'язки; та
- погоджується, що ви можете вживати обґрунтованих і належних заходів для припинення та усунення наслідків будь-якого несанкціонованого використання Персональних даних Клієнта.
Ми засвідчуємо, що розуміємо ці обмеження та дотримуватимемося їх.
13. Мексика та Бразилія
13.1. Мексика. Щодо Персональних даних Клієнта, що підпадають під дію LFPDPPP, ви є «responsable» (відповідальною особою), а Proyecta — «encargado» (обробником). Proyecta оброблятиме Персональні дані Клієнта лише за вашими інструкціями, не використовуватиме їх для власних цілей, зберігатиме їх конфіденційність, застосовуватиме заходи безпеки, наведені в Додатку II, видалятиме їх відповідно до Розділу 9 і передаватиме їх третім особам лише як Субпроцесорам відповідно до Розділу 6, що становить «remisión» (передачу обробнику) згідно з цим законом.
13.2. Бразилія. Щодо Персональних даних Клієнта, що підпадають під дію LGPD, ви є «controlador» (контролером), а Proyecta — «operador» (оператором), і ця DPA застосовується відповідно.
14. Загальні положення
14.1. Порядок пріоритету. Щодо обробки Персональних даних Клієнта ця DPA має переважну силу над будь-яким суперечливим положенням Умов. SCC, якщо вони застосовуються, мають переважну силу над цією DPA.
14.2. Відповідальність. Відповідальність кожної сторони за цією DPA підлягає обмеженням і виключенням відповідальності, передбаченим Умовами, за винятком випадків, коли Чинне законодавство про захист даних або SCC не допускають такого обмеження.
14.3. Строк дії. Ця DPA діє доти, доки Proyecta обробляє Персональні дані Клієнта від вашого імені, включаючи строк експорту та видалення, передбачений Розділом 9.
14.4. Зміни. Ми можемо оновлювати цю DPA з урахуванням змін у законодавстві, у складі наших Субпроцесорів або в Сервісах, з повідомленням у порядку, передбаченому Розділом 25 Умов. Оновлення не знизить суттєво рівень захисту, який ця DPA надає Персональним даним Клієнта, якщо цього не вимагає закон.
14.5. Мова. Ця DPA може надаватися кількома мовами. У разі розбіжностей переважну силу має англійська версія.
14.6. Контакти. Питання щодо захисту даних: privacy@proyecta.dev. Юридичні повідомлення: legal@proyecta.dev. Нашим представником у ЄС згідно зі статтею 27 GDPR є iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).
Додаток I — Відомості про обробку {#annex-1}
Сторони.
- Експортер даних / контролер: Клієнт, ідентифікований за своїм обліковим записом. Діяльність: створення та експлуатація веб-сайтів і застосунків за допомогою Сервісів. Контакт: адреса електронної пошти власника облікового запису.
- Імпортер даних / процесор: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Діяльність: постачальник Сервісів. Контакт: privacy@proyecta.dev.
Категорії суб'єктів даних.
- Кінцеві користувачі ваших Опублікованих застосунків: відвідувачі, клієнти та покупці, особи, які здійснюють бронювання, особи, які надсилають форми або заявки, учасники та користувачі, що увійшли в систему, підписники розсилок, а також особи, які пишуть вашому бізнесу через підключені канали (наприклад, WhatsApp або електронну пошту)
- Члени вашої команди та інші користувачі, яких ви запрошуєте до своєї Організації або до консолі адміністратора вашого Опублікованого застосунку
- Будь-які інші фізичні особи, чиї персональні дані ви або ваші Кінцеві користувачі подаєте до Сервісів
Категорії персональних даних.
- Ідентифікаційні та контактні дані: ім'я, адреса електронної пошти, номер телефону, поштова адреса або адреса доставки
- Дані облікових записів і входу Кінцевих користувачів: ідентифікатори користувачів, спосіб входу, одноразові коди, пов'язані сторонні ідентифікатори входу
- Дані про транзакції: замовлення, бронювання, підписки, рахунки та статус оплати (дані платіжних карток обробляє підключений вами платіжний постачальник, і Proyecta їх не зберігає)
- Контент, який подають Кінцеві користувачі: відповіді у формах, повідомлення та їхні медіафайли, відгуки, файли та завантаження
- Дані комунікацій: вміст електронних листів і повідомлень, статус доставки та відписки
- Аналітичні та технічні дані: щоденний псевдонімний ідентифікатор відвідувача та ідентифікатор сеансу для кожного відвідування, відвідані сторінки, джерело переходу (referrer), параметри UTM, браузер, операційна система та тип пристрою, а також показники продуктивності сторінок. IP-адреса обробляється тимчасово для обчислення ідентифікатора відвідувача та захисту Сервісів від зловживань і не зберігається разом з аналітичними даними
- Будь-які інші персональні дані, які ви вирішите збирати через свої Опубліковані застосунки
Особливі категорії даних. Сервіси не призначені спеціально для обробки особливих категорій персональних даних (стаття 9 GDPR) або даних, що стосуються кримінальних судимостей. Якщо ваш Опублікований застосунок збирає такі дані (наприклад, інформацію про здоров'я у формі бронювання клініки), ви несете відповідальність за наявність правової підстави та за оцінку того, чи є заходи, наведені в Додатку II, належними. Вони отримують такий самий захист, як і всі інші Персональні дані Клієнта.
Частота передачі. Безперервно, протягом усього часу використання Сервісів.
Характер обробки. Хостинг, зберігання, вилучення, передача, відображення, упорядкування, аналіз для звітування вам, резервне копіювання та видалення. Якщо ви використовуєте функції ШІ (наприклад, ШІ-асистента, який відповідає вашим клієнтам), — також обробка постачальниками моделей ШІ для генерування відповідей.
Мета обробки. Надання вам Сервісів: хостинг та експлуатація ваших Опублікованих застосунків і їхніх даних, електронна пошта та обмін повідомленнями, комерція та бронювання, аналітика, вхід для ваших Кінцевих користувачів, увімкнені вами функції ШІ, підтримка та забезпечення безпеки Сервісів.
Тривалість і зберігання. Протягом строку дії Умов, а потім — до видалення відповідно до Розділу 9 цієї DPA.
Субпроцесори. Як зазначено за адресою /subprocessors, для цілей і в місцях, наведених там.
Додаток II — Технічні та організаційні заходи безпеки {#annex-2}
- Шифрування. Дані шифруються під час передачі за допомогою TLS 1.2 або вище, а під час зберігання — нашими постачальниками хмарної інфраструктури.
- Ізоляція орендарів. Дані опублікованих застосунків зберігаються в багатоорендній базі даних, у якій кожне читання та запис обмежено власним орендарем, із захистом на рівні рядків бази даних для записів контенту. Код виконується в ізольованих середовищах виконання (sandbox), які не мають доступу до даних інших клієнтів.
- Захист мережі. Робочі бази даних не мають публічної IP-адреси і доступні лише з нашої приватної мережі. Адміністративний доступ здійснюється через шлюз з урахуванням ідентичності (identity-aware gateway). Опубліковані застосунки обслуговуються через периферійну мережу із захистом від DDoS-атак.
- Контроль доступу. Доступ до робочих систем і Персональних даних Клієнта обмежено персоналом, якому він потрібен, на основі ролей із найменшими привілеями, з індивідуальними обліковими записами, захищеними надійною автентифікацією. Для звичайних розслідувань використовується доступ лише для читання.
- Журналювання та моніторинг. Доступ і зміни реєструються в журналах. Помилки та аномалії відстежуються, і щодо них надсилаються сповіщення.
- Доступність і стійкість. Керовані бази даних з автоматичним резервним копіюванням та інфраструктура, керована як код, із перевіркою змін.
- Безпечна розробка. Перевірка коду, автоматизоване тестування та статичні перевірки перед випуском, а також керування залежностями та вразливостями.
- Керування секретами. Облікові дані та ключі API зберігаються в керованому сховищі секретів і ніколи — у вихідному коді. Опубліковані застосунки проходять автентифікацію за допомогою ключів окремого застосунку, які можна змінити або відкликати.
- Реагування на інциденти. Задокументований процес виявлення, локалізації, розслідування Порушень безпеки персональних даних і повідомлення про них відповідно до Розділу 8.
- Персонал. Зобов'язання щодо конфіденційності та навчання з питань безпеки для всіх, хто має доступ до Персональних даних Клієнта.
- Перевірка Субпроцесорів. Субпроцесори обираються з урахуванням їхніх практик безпеки та зобов'язуються відповідно до Розділу 6.3.
- Мінімізація та видалення даних. Запити суб'єктів даних підтримуються через Сервіси, а дані видаляються відповідно до Розділу 9.
