Ця Угода про обробку даних («DPA») є частиною Умов використання та/або будь-якої іншої угоди, що регулює використання Сервісу Helveris («Угода»), між FOP Kushnir Denis Olehovych, фізичною особою-підприємцем, зареєстрованим відповідно до законодавства України, з адресою реєстрації: вул. Василя Тютюнника, 28А, Київ, 03150, Україна («Helveris», «Обробник», «ми», «нас» або «наш»), та юридичною чи фізичною особою-клієнтом, яка використовує Сервіс («Клієнт» або «Контролер»).
Ця DPA застосовується у випадках, коли Helveris обробляє Персональні дані від імені Клієнта у зв’язку з використанням Сервісу.
1. Визначення
Для цілей цієї DPA Застосовне законодавство про захист даних означає будь-який закон або нормативний акт, що застосовується до обробки Персональних даних за Угодою, включно, де це застосовно, з GDPR, GDPR Великої Британії, Законом Великої Британії про захист даних 2018 року та іншими застосовними законами про конфіденційність або захист даних. Контролер означає особу, яка визначає цілі та способи обробки Персональних даних. Обробник означає особу, яка обробляє Персональні дані від імені Контролера. Персональні дані означають будь-яку інформацію, що стосується ідентифікованої або такої, що може бути ідентифікована, фізичної особи, яку Helveris обробляє від імені Клієнта за Угодою. Обробка означає будь-яку операцію, що виконується щодо Персональних даних. Субобробник означає будь-яку третю особу, залучену Helveris для обробки Персональних даних від імені Клієнта.
2. Сфера дії та ролі сторін
Ця DPA застосовується лише в тій мірі, в якій Helveris обробляє Персональні дані від імені Клієнта під час надання Сервісу. У відносинах між сторонами Клієнт виступає Контролером Персональних даних, які обробляються через Сервіс для його власних бізнес-цілей, а Helveris виступає Обробником, обробляючи такі Персональні дані лише на підставі документованих інструкцій Клієнта, якщо інше не вимагається застосовним законодавством.
Клієнт несе одноосібну відповідальність за визначення правової підстави для обробки Персональних даних, надання належних повідомлень суб’єктам даних, отримання всіх необхідних згод і забезпечення того, щоб використання ним Сервісу відповідало Застосовному законодавству про захист даних.
3. Предмет, строк, характер і мета обробки
Предмет обробки: Helveris надає AI-асистента для продажів і підтримки на сайтах, який може обробляти Персональні дані, передані через сценарії допомоги на сайті, форми, інтеграції, експорт, сповіщення та пов’язаний функціонал сервісу. Це включає навігацію по сайту, відповіді на запитання відвідувачів, збір лідів і маршрутизацію запитів у процеси Клієнта.
Строк обробки: Helveris оброблятиме Персональні дані протягом строку дії Угоди та будь-якого додаткового періоду, необхідного для надання Сервісу, виконання юридичних зобов’язань, вирішення спорів, забезпечення виконання угод або завершення процедур видалення чи повернення даних відповідно до цієї DPA.
Характер обробки: Обробка може включати збір, запис, структурування, зберігання, організацію, пошук, перегляд, передачу, експорт, синхронізацію, хостинг, аналіз, доступ для підтримки, видалення та інші операції, необхідні для надання Сервісу.
Мета обробки: Метою обробки є надання Helveris можливості надавати Сервіс Клієнту, включно з взаємодіями в межах допомоги на сайті, збором лідів, кваліфікацією, сповіщеннями, зберіганням історії запитів, експортом або синхронізацією з обраними Клієнтом інструментами, підтримкою, технічним обслуговуванням і безпекою.
Helveris створений для клієнтських бізнес-процесів на сайтах і працює в межах контрольованого сервісного середовища, а не як публічна AI-система. Клієнти самостійно визначають, які дані є належними для обробки через Сервіс і як саме Сервіс налаштовується на їхньому сайті.
4. Категорії даних і суб’єктів даних
Категорії Персональних даних можуть включати ім’я, адресу електронної пошти, номер телефону, історію взаємодії з сайтом, зміст запитів, поданих через Сервіс, іншу особисту, контактну або бізнес-інформацію, добровільно надану відвідувачами сайту, дані акаунтів і контактні дані представників Клієнта, а також технічні дані та дані використання, пов’язані з Сервісом, якщо такі дані стосуються особи, яку можна ідентифікувати.
Категорії Суб’єктів даних можуть включати відвідувачів сайту, які взаємодіють із асистентом Клієнта на базі Helveris, лідів і потенційних клієнтів Клієнта, представників Клієнта, співробітників, підрядників або інших уповноважених користувачів, а також інших осіб, чиї Персональні дані передаються Клієнтом через Сервіс.
5. Інструкції Клієнта
Helveris обробляє Персональні дані лише на підставі документованих інструкцій Клієнта, як це відображено в Угоді, у використанні та налаштуванні Сервісу Клієнтом, у запитах до підтримки та письмових інструкціях Клієнта, а також в інших документованих комунікаціях між сторонами.
Helveris може обробляти Персональні дані в обсязі, необхідному для надання Сервісу відповідно до налаштувань Клієнта, підтримки, захисту та супроводу Сервісу, запобігання шахрайству, зловживанням і загрозам безпеці, а також для виконання застосовного законодавства. Якщо Helveris вважає, що інструкція Клієнта порушує Застосовне законодавство про захист даних, Helveris може повідомити Клієнта та призупинити відповідну обробку до вирішення питання.
6. Конфіденційність
Helveris забезпечує, щоб особи, уповноважені обробляти Персональні дані, були пов’язані належними зобов’язаннями щодо конфіденційності або мали відповідний законодавчий обов’язок дотримуватися конфіденційності.
7. Заходи безпеки
Helveris впроваджує розумні та належні технічні й організаційні заходи, спрямовані на захист Персональних даних від випадкового чи незаконного знищення, втрати, зміни, несанкціонованого розкриття або несанкціонованого доступу. Такі заходи можуть включати, де це доречно, контроль доступу та автентифікацію, рольові обмеження доступу, захист під час передачі та зберігання, моніторинг інфраструктури й застосунків, резервне копіювання та відновлення, оновлення безпеки та управління вразливостями, а також процедури журналювання та реагування на інциденти.
Клієнт визнає, що жоден сервіс, який працює через інтернет, не може гарантувати абсолютну безпеку.
8. Субобробники
Клієнт дозволяє Helveris залучати Субобробників для обробки Персональних даних від імені Клієнта за умови, що Helveris покладає на таких Субобробників зобов’язання щодо захисту даних, не менш захисні, ніж передбачені цією DPA, у тій мірі, в якій це застосовується до характеру наданих послуг.
До Субобробників можуть належати постачальники хостингу, хмарної інфраструктури, сповіщень, аналітики, електронної пошти, підключення до CRM, інструментів підтримки, платіжних сервісів та інші постачальники, необхідні для роботи Сервісу. На обґрунтований запит Клієнта Helveris надає доступну інформацію про чинних Субобробників. Helveris залишається відповідальним за виконання обов’язків своїх Субобробників у межах, передбачених Застосовним законодавством про захист даних.
9. Міжнародна передача даних
Клієнт визнає, що Helveris може обробляти Персональні дані в країнах, відмінних від країни, в якій ці дані були спочатку зібрані, у тому числі через Субобробників або постачальників інфраструктури. Якщо Застосовне законодавство про захист даних вимагає спеціальних гарантій для міжнародної передачі, сторони погоджуються добросовісно співпрацювати для впровадження належних механізмів передачі, які можуть включати рішення про достатній рівень захисту, Стандартні договірні положення, Міжнародний додаток Великої Британії щодо передачі даних або інші законні механізми передачі. У необхідному та застосовному обсязі відповідний затверджений механізм передачі вважається включеним до цієї DPA шляхом посилання.
10. Допомога Клієнту
З урахуванням характеру обробки та інформації, доступної Helveris, Helveris надає Клієнту розумну допомогу, наскільки це є комерційно обґрунтованим і юридично необхідним, у зв’язку з реагуванням на запити суб’єктів даних, оцінками впливу на захист даних, консультаціями з наглядовими органами, підтвердженням дотримання Застосовного законодавства про захист даних і розслідуванням інцидентів безпеки, що впливають на Персональні дані. Helveris може стягувати розумну плату за допомогу, яка виходить за межі стандартних зобов’язань підтримки.
11. Запити суб’єктів даних
Якщо Helveris отримує запит від суб’єкта даних щодо Персональних даних, які обробляються від імені Клієнта, Helveris може, де це доречно, перенаправити заявника до Клієнта та/або повідомити Клієнта про такий запит. Helveris не відповідає на такі запити, окрім випадків, коли це робиться на підставі документованих інструкцій Клієнта, якщо цього вимагає застосовне законодавство, або коли необхідно лише підтвердити, що запит було переслано.
12. Порушення безпеки Персональних даних
Helveris без невиправданої затримки повідомляє Клієнта після того, як стане відомо про Порушення безпеки Персональних даних, що впливає на Персональні дані, які обробляються від імені Клієнта. Таке повідомлення повинно, наскільки це можливо на момент повідомлення, містити опис характеру порушення, категорії уражених даних, якщо вони відомі, ймовірні наслідки, якщо вони відомі, а також заходи, вжиті або запропоновані для усунення порушення. Повідомлення Helveris про Порушення безпеки Персональних даних не вважається визнанням вини чи відповідальності.
13. Видалення або повернення Персональних даних
Після припинення або завершення дії Угоди Helveris, на запит Клієнта та з урахуванням застосовного законодавства і технічної можливості, видаляє Персональні дані Клієнта або повертає їх Клієнту та видаляє наявні копії. Helveris може зберігати Персональні дані в тій мірі, в якій це вимагається застосовним законодавством, для законних цілей резервного копіювання, безпеки, запобігання шахрайству, вирішення спорів або ведення записів, за умови, що такі збережені дані залишаються захищеними відповідно до цієї DPA.
14. Право на аудит та отримання інформації
Helveris надає Клієнту інформацію, обґрунтовано необхідну для підтвердження дотримання цієї DPA. Якщо цього вимагає Застосовне законодавство про захист даних, і не частіше одного разу на рік, якщо тільки Порушення безпеки Персональних даних або запит регулятора не виправдовують додаткову перевірку, Клієнт може запросити розумну інформацію або документацію для аудиту. Будь-який аудит повинен бути обмежений інформацією, що стосується Сервісу, не створювати необґрунтованих перешкод для діяльності Helveris, бути предметом належних зобов’язань щодо конфіденційності та не вимагати розкриття інформації інших клієнтів, комерційних таємниць, внутрішніх деталей безпеки понад обґрунтовано необхідний обсяг або інформації, яка створює ризик безпеці. Helveris може виконати аудиторські запити шляхом надання підсумків безпеки, сертифікацій, анкет або аналогічної документації, де це доречно.
15. Відповідальність
Відповідальність кожної зі сторін за цією DPA регулюється виключеннями та обмеженнями відповідальності, встановленими в Угоді, якщо інше не вимагається Застосовним законодавством про захист даних.
16. Порядок пріоритетності
Якщо існує суперечність між цією DPA та Угодою виключно з питань захисту даних, ця DPA має переважну силу в межах такої суперечності.
17. Застосовне право
Ця DPA регулюється правом, визначеним в Угоді, якщо інше не вимагається Застосовним законодавством про захист даних для конкретного механізму передачі або обов’язкової правової норми.
18. Контакти
Запитання щодо цієї DPA можна надсилати FOP Kushnir Denis Olehovych, вул. Василя Тютюнника, 28А, Київ, 03150, Україна, або електронною поштою на адресу support@helveris.com.
Додаток 1 — Опис обробки
A. Предмет
Надання AI-асистента для сайту та пов’язаних сервісів зі збору лідів, кваліфікації, зберігання, сповіщень, експорту та інтеграцій.
B. Строк
Протягом строку дії Угоди та будь-якого періоду, необхідного для видалення, повернення, ротації резервних копій, дотримання вимог законодавства, вирішення спорів або законного зберігання.
C. Характер і мета обробки
Збір та обробка переданих відвідувачами даних лідів; зберігання історії взаємодій і контактних записів; сповіщення Клієнта про нові ліди чи запити; експорт і синхронізація даних до обраних Клієнтом систем; підтримка налаштування асистента на основі контенту, наданого Клієнтом; підтримка, захист, усунення несправностей і вдосконалення Сервісу.
D. Категорії суб’єктів даних
Відвідувачі сайту; ліди та потенційні клієнти; користувачі акаунта Клієнта та його представники; інші особи, чиї дані передаються через Сервіс.
E. Категорії Персональних даних
Ім’я; адреса електронної пошти; номер телефону; історія взаємодії; текстові запити та надані деталі; контактна інформація акаунта та бізнесу; технічні ідентифікатори та журнали використання, якщо вони пов’язані з особою, яку можна ідентифікувати.
F. Чутливі дані
Клієнт не повинен навмисно передавати до Сервісу спеціальні категорії персональних даних або чутливі дані, якщо це прямо не погоджено письмово та не підтримується належною правовою підставою і додатковими гарантіями.
G. Операції обробки
Збір, запис, організація, зберігання, пошук, перегляд, хостинг, використання, передача, експорт, синхронізація, видалення та операції, пов’язані з безпекою.
Додаток 2 — Короткий опис заходів безпеки
- контрольований доступ до систем і акаунтів;
- заходи автентифікації та захисту облікових даних;
- журналювання та моніторинг;
- шифрована передача даних, де це доречно;
- засоби безпеки інфраструктури та застосунків;
- процедури резервного копіювання та відновлення;
- заходи виявлення інцидентів та реагування на них; і
- зобов’язання щодо конфіденційності для уповноваженого персоналу.