ОНОВЛЕНО 2026-09-30

Договір про обробку персональних даних

1. Укладення та сфера дії договору

Договір діє з моменту, коли Клієнт створює компанію або проєкт у сервісі чи в інший спосіб дозволяє Обробнику обробляти персональні дані від імені Клієнта, і вважається прийнятим, коли адміністратор або власник проєкту Клієнта приймає умови використання. Він охоплює персональні дані, які користувачі Клієнта та інші особи вносять у проєкти Клієнта. Дані облікових записів і дані про використання сервісу Обробник обробляє як контролер відповідно до політики конфіденційності. У разі суперечностей цей договір має переважну силу над умовами використання в питаннях обробки персональних даних.

2. Характер, мета та тривалість обробки

Обробник обробляє персональні дані виключно для надання сервісу Клієнту: зберігання, відображення, пошук, спільний доступ у межах проєкту, надсилання електронних листів і push-сповіщень, резервне копіювання, усунення несправностей і підтримка. Обробка триває, доки діє договір, а після цього — доки дані не буде видалено відповідно до розділу 12.

3. Категорії суб’єктів даних і даних

4. Відповідальність та інструкції Клієнта

Клієнт є контролером і відповідає за законність обробки: за наявність правової підстави, інформування суб’єктів даних, запрошення лише уповноважених осіб, правильне призначення ролей і за те, щоб не вносилися зайві дані. Клієнт відповідає за вміст того, що завантажується, зокрема за фото людей.

Задокументованими інструкціями Клієнта є цей договір, умови використання, а також налаштування й вибір, які Клієнт здійснює в сервісі. Додаткові інструкції мають надаватися в письмовій формі та бути сумісними з функціями сервісу. Обробник може відхилити інструкції, які вимагають змін у сервісі або є необґрунтованими; у такому разі Клієнт може розірвати договір, припинивши використання сервісу. Клієнт самостійно несе власні витрати на дотримання Загального регламенту захисту даних.

5. Обов’язки Обробника

6. Заходи безпеки

Клієнт оцінив, що ці заходи забезпечують належний рівень безпеки для даних, які Клієнт вносить у сервіс. Обробник може змінювати заходи, доки загальний рівень захисту не знижується.

7. Субобробники та інші одержувачі

Клієнт надає загальний попередній дозвіл на залучення Обробником субобробників. Сервер, базу даних і файлове сховище Обробник експлуатує самостійно (розміщення: власний сервер у Швеції). На момент укладення договору для вихідної електронної пошти (адреса одержувача, тема й текст повідомлення) залучається Simply.com у Данії, в межах ЄС.

Push-сповіщення доставляються через push-сервіси браузера або операційної системи одержувача (наприклад, Google, Apple, Microsoft або Mozilla). Push-сервіси використовуються лише тоді, коли користувач сам увімкнув push-сповіщення, а вміст сповіщень зашифровано, тому push-сервіс не може його прочитати.

Обробник інформує Клієнта про заплановане додавання або заміну субобробників, оновлюючи цей договір і повідомляючи про це в сервісі або електронною поштою завчасно до здійснення зміни. Клієнт може заперечити протягом 14 днів із дати повідомлення. Якщо сторони не дійдуть згоди, єдиним правом Клієнта є розірвання договору шляхом припинення використання сервісу. Обробник покладає на субобробників ті самі обов’язки щодо захисту даних, що випливають із цього договору, і несе відповідальність перед Клієнтом за виконання ними обов’язків відповідно до статті 28(4) з обмеженням відповідальності, визначеним у розділі 13.

8. Передавання до третіх країн

Обробник зберігає та обробляє дані проєктів Клієнта у Швеції, а електронна пошта надсилається через субобробника в межах ЄС. Push-сервіси можуть обробляти push-адресу пристрою та дані про час надсилання сповіщень за межами ЄС/ЄЕЗ, але не можуть прочитати вміст. В іншому Обробник не передає персональні дані до третіх країн без письмової інструкції Клієнта.

9. Інциденти з персональними даними

Обробник повідомляє Клієнта без невиправданої затримки після того, як йому стало відомо про інцидент із персональними даними, що стосується персональних даних Клієнта. Повідомлення надсилається на адресу електронної пошти адміністратора або власника проєкту Клієнта і містить наявну в Обробника інформацію про характер інциденту, відповідні категорії та приблизну кількість суб’єктів даних і записів, імовірні наслідки та вжиті або запропоновані заходи. Інформацію можна надавати поетапно. Клієнт самостійно вирішує, чи потрібно повідомляти про інцидент наглядовий орган і суб’єктів даних.

10. Допомога та витрати

Запити суб’єктів даних Клієнт насамперед опрацьовує самостійно за допомогою функцій сервісу, наприклад експорту, виправлення та видалення. Якщо Обробник отримує запит, що стосується даних Клієнта, Обробник скеровує суб’єкта даних до Клієнта. В іншому Обробник у розумному обсязі допомагає Клієнту із запитами суб’єктів даних, оцінками впливу та попередніми консультаціями з урахуванням характеру обробки та наявної в Обробника інформації. Допомога, що виходить за межі функцій сервісу, надається за умови відшкодування обґрунтованих витрат Обробника, якщо тільки допомога не потрібна внаслідок порушення Обробником цього договору.

11. Аудит

Обробник підтверджує дотримання обов’язків насамперед за допомогою письмової інформації, наприклад цього договору, опису заходів безпеки та письмових відповідей на обґрунтовані запитання Клієнта. Якщо Клієнт доведе, що аудит на місці все ж вимагається відповідно до Загального регламенту захисту даних, Клієнт може доручити його проведення незалежному аудиторові, зв’язаному обов’язком конфіденційності. Про аудит необхідно повідомити щонайменше за 30 днів, його можна проводити не частіше ніж раз на рік, він має здійснюватися без порушення роботи сервісу чи розкриття даних інших клієнтів і повністю оплачується Клієнтом, включно з розумною компенсацією за час Обробника. Аудит, якого вимагає наглядовий орган, проводиться відповідно до вимог цього органу.

12. Строк дії договору, видалення та повернення даних

Договір діє, доки Обробник обробляє персональні дані від імені Клієнта. Клієнт може будь-коли самостійно експортувати дані проєктів (наприклад, звіти, Excel, BCF і файли) та видаляти проєкти в сервісі. Повернення здійснюється шляхом експорту даних Клієнтом до припинення договору. Якщо Обробник припиняє надання сервісу або доступ Клієнта, Обробник, коли це можливо, надає Клієнту розумний строк, щоб спершу експортувати дані. Після припинення договору Обробник видаляє персональні дані Клієнта протягом розумного строку, а з резервних копій дані зникають у міру їх ротації. Дані, які Обробник зобов’язаний зберігати за законом, видаляються після припинення цього обов’язку.

13. Відповідальність

Право суб’єкта даних на компенсацію відповідно до статті 82 Загального регламенту захисту даних не може бути обмежене цим договором. У відносинах між сторонами застосовується таке:

14. Зміни та застосовне право

Обробник може змінювати договір у той самий спосіб, що й умови використання, наприклад у разі заміни субобробників або коли цього вимагає закон. Договір замінює попередні домовленості щодо тієї самої обробки. Застосовується право Швеції, а спори вирішуються відповідно до умов використання.

15. Контакти

Питання щодо договору, повідомлення та запити суб’єктів даних: support@verabim.com.

© 2026 VeraBIM