ОНОВЛЕНО 2026-09-30
Договір про обробку персональних даних
Цей договір діє між особою, яка використовує сервіс VeraBIM для своїх проєктів і є контролером даних у них («Клієнт»), зазвичай компанією, створеною в сервісі, та Bäckman, що є оператором сервісу VeraBIM (обробник, «Обробник»). Договір укладається відповідно до статті 28 Загального регламенту захисту даних (GDPR) і є частиною умов використання.
1. Укладення та сфера дії договору
Договір діє з моменту, коли Клієнт створює компанію або проєкт у сервісі чи в інший спосіб дозволяє Обробнику обробляти персональні дані від імені Клієнта, і вважається прийнятим, коли адміністратор або власник проєкту Клієнта приймає умови використання. Він охоплює персональні дані, які користувачі Клієнта та інші особи вносять у проєкти Клієнта. Дані облікових записів і дані про використання сервісу Обробник обробляє як контролер відповідно до політики конфіденційності. У разі суперечностей цей договір має переважну силу над умовами використання в питаннях обробки персональних даних.
2. Характер, мета та тривалість обробки
Обробник обробляє персональні дані виключно для надання сервісу Клієнту: зберігання, відображення, пошук, спільний доступ у межах проєкту, надсилання електронних листів і push-сповіщень, резервне копіювання, усунення несправностей і підтримка. Обробка триває, доки діє договір, а після цього — доки дані не буде видалено відповідно до розділу 12.
3. Категорії суб’єктів даних і даних
- Суб’єкти даних: працівники Клієнта та залучений ним позиковий персонал, співробітники партнерів Клієнта, одержувачі списків розсилки, особи, які подають спостереження з безпеки, відвідувачі та інші особи, які фігурують на фото чи в записах.
- Дані: ідентифікаційні та контактні дані, професійна роль і роботодавець, час і місця в проєкті, фото та довільний текст. У сервісі не повинні оброблятися дані особливих категорій (стаття 9); Клієнт відповідає за те, щоб цього не відбувалося.
4. Відповідальність та інструкції Клієнта
Клієнт є контролером і відповідає за законність обробки: за наявність правової підстави, інформування суб’єктів даних, запрошення лише уповноважених осіб, правильне призначення ролей і за те, щоб не вносилися зайві дані. Клієнт відповідає за вміст того, що завантажується, зокрема за фото людей.
Задокументованими інструкціями Клієнта є цей договір, умови використання, а також налаштування й вибір, які Клієнт здійснює в сервісі. Додаткові інструкції мають надаватися в письмовій формі та бути сумісними з функціями сервісу. Обробник може відхилити інструкції, які вимагають змін у сервісі або є необґрунтованими; у такому разі Клієнт може розірвати договір, припинивши використання сервісу. Клієнт самостійно несе власні витрати на дотримання Загального регламенту захисту даних.
5. Обов’язки Обробника
- Обробник обробляє персональні дані лише відповідно до задокументованих інструкцій Клієнта, зокрема щодо передавання до третьої країни, якщо інше не вимагається правом Союзу або правом Швеції. У такому разі Обробник інформує Клієнта перед початком обробки, якщо закон цього не забороняє.
- Обробник інформує Клієнта, якщо, на думку Обробника, інструкція порушує Загальний регламент захисту даних або інше законодавство про захист даних, при цьому Обробник не зобов’язаний здійснювати власну юридичну перевірку інструкцій Клієнта.
- Обробник забезпечує, щоб особи, уповноважені обробляти персональні дані, взяли на себе зобов’язання щодо конфіденційності або були зв’язані передбаченим законом обов’язком дотримання конфіденційності.
- Обробник вживає заходів безпеки, яких вимагає стаття 32 і які описано в розділі 6.
- Обробник залучає субобробників лише відповідно до розділу 7.
- Обробник, з урахуванням характеру обробки та наскільки це можливо, допомагає Клієнту відповідати на запити суб’єктів даних і виконувати обов’язки за статтями 32–36 відповідно до розділів 9 і 10.
- Обробник видаляє або повертає персональні дані після припинення договору відповідно до розділу 12.
- Обробник надає Клієнту доступ до інформації, необхідної для підтвердження виконання обов’язків за статтею 28, і уможливлює проведення аудитів відповідно до розділу 11.
6. Заходи безпеки
- Трафік між пристроями користувачів і сервісом шифрується за допомогою HTTPS (TLS). Паролі зберігаються у вигляді хешів PBKDF2 із сіллю, а також пропонується двофакторний вхід. Вхід через власний каталог Клієнта (OpenID Connect) можна підключити після підтвердження права власності на домен.
- Доступ до даних проєкту перевіряється на сервері під час кожного запиту з урахуванням ролей Клієнта. Користувач може завершувати сеанси; після кількох невдалих спроб вхід обмежується.
- Дані зберігаються на сервері у Швеції. Резервні копії бази даних і файлів створюються щодня; копії зберігаються 14 днів. Журнали сервера зберігаються 30 днів.
- Доступ до сервера мають лише Обробник та особи, яких Обробник залучає на умовах дотримання конфіденційності, і лише в тій мірі, в якій це необхідно для експлуатації, усунення несправностей і підтримки.
- Видалені записи зберігаються в кошику проєкту 30 днів, після чого автоматично видаляються; остаточне видалення може негайно виконати власник проєкту.
Клієнт оцінив, що ці заходи забезпечують належний рівень безпеки для даних, які Клієнт вносить у сервіс. Обробник може змінювати заходи, доки загальний рівень захисту не знижується.
7. Субобробники та інші одержувачі
Клієнт надає загальний попередній дозвіл на залучення Обробником субобробників. Сервер, базу даних і файлове сховище Обробник експлуатує самостійно (розміщення: власний сервер у Швеції). На момент укладення договору для вихідної електронної пошти (адреса одержувача, тема й текст повідомлення) залучається Simply.com у Данії, в межах ЄС.
Push-сповіщення доставляються через push-сервіси браузера або операційної системи одержувача (наприклад, Google, Apple, Microsoft або Mozilla). Push-сервіси використовуються лише тоді, коли користувач сам увімкнув push-сповіщення, а вміст сповіщень зашифровано, тому push-сервіс не може його прочитати.
Обробник інформує Клієнта про заплановане додавання або заміну субобробників, оновлюючи цей договір і повідомляючи про це в сервісі або електронною поштою завчасно до здійснення зміни. Клієнт може заперечити протягом 14 днів із дати повідомлення. Якщо сторони не дійдуть згоди, єдиним правом Клієнта є розірвання договору шляхом припинення використання сервісу. Обробник покладає на субобробників ті самі обов’язки щодо захисту даних, що випливають із цього договору, і несе відповідальність перед Клієнтом за виконання ними обов’язків відповідно до статті 28(4) з обмеженням відповідальності, визначеним у розділі 13.
8. Передавання до третіх країн
Обробник зберігає та обробляє дані проєктів Клієнта у Швеції, а електронна пошта надсилається через субобробника в межах ЄС. Push-сервіси можуть обробляти push-адресу пристрою та дані про час надсилання сповіщень за межами ЄС/ЄЕЗ, але не можуть прочитати вміст. В іншому Обробник не передає персональні дані до третіх країн без письмової інструкції Клієнта.
9. Інциденти з персональними даними
Обробник повідомляє Клієнта без невиправданої затримки після того, як йому стало відомо про інцидент із персональними даними, що стосується персональних даних Клієнта. Повідомлення надсилається на адресу електронної пошти адміністратора або власника проєкту Клієнта і містить наявну в Обробника інформацію про характер інциденту, відповідні категорії та приблизну кількість суб’єктів даних і записів, імовірні наслідки та вжиті або запропоновані заходи. Інформацію можна надавати поетапно. Клієнт самостійно вирішує, чи потрібно повідомляти про інцидент наглядовий орган і суб’єктів даних.
10. Допомога та витрати
Запити суб’єктів даних Клієнт насамперед опрацьовує самостійно за допомогою функцій сервісу, наприклад експорту, виправлення та видалення. Якщо Обробник отримує запит, що стосується даних Клієнта, Обробник скеровує суб’єкта даних до Клієнта. В іншому Обробник у розумному обсязі допомагає Клієнту із запитами суб’єктів даних, оцінками впливу та попередніми консультаціями з урахуванням характеру обробки та наявної в Обробника інформації. Допомога, що виходить за межі функцій сервісу, надається за умови відшкодування обґрунтованих витрат Обробника, якщо тільки допомога не потрібна внаслідок порушення Обробником цього договору.
11. Аудит
Обробник підтверджує дотримання обов’язків насамперед за допомогою письмової інформації, наприклад цього договору, опису заходів безпеки та письмових відповідей на обґрунтовані запитання Клієнта. Якщо Клієнт доведе, що аудит на місці все ж вимагається відповідно до Загального регламенту захисту даних, Клієнт може доручити його проведення незалежному аудиторові, зв’язаному обов’язком конфіденційності. Про аудит необхідно повідомити щонайменше за 30 днів, його можна проводити не частіше ніж раз на рік, він має здійснюватися без порушення роботи сервісу чи розкриття даних інших клієнтів і повністю оплачується Клієнтом, включно з розумною компенсацією за час Обробника. Аудит, якого вимагає наглядовий орган, проводиться відповідно до вимог цього органу.
12. Строк дії договору, видалення та повернення даних
Договір діє, доки Обробник обробляє персональні дані від імені Клієнта. Клієнт може будь-коли самостійно експортувати дані проєктів (наприклад, звіти, Excel, BCF і файли) та видаляти проєкти в сервісі. Повернення здійснюється шляхом експорту даних Клієнтом до припинення договору. Якщо Обробник припиняє надання сервісу або доступ Клієнта, Обробник, коли це можливо, надає Клієнту розумний строк, щоб спершу експортувати дані. Після припинення договору Обробник видаляє персональні дані Клієнта протягом розумного строку, а з резервних копій дані зникають у міру їх ротації. Дані, які Обробник зобов’язаний зберігати за законом, видаляються після припинення цього обов’язку.
13. Відповідальність
Право суб’єкта даних на компенсацію відповідно до статті 82 Загального регламенту захисту даних не може бути обмежене цим договором. У відносинах між сторонами застосовується таке:
- Кожна сторона несе відповідальність за свою частку шкоди та за адміністративні штрафи, накладені на саму сторону.
- Обробник несе відповідальність перед Клієнтом лише за шкоду, що виникла внаслідок невиконання Обробником обов’язків за Загальним регламентом захисту даних, спеціально покладених на обробників, або дій Обробника поза межами чи всупереч законним інструкціям Клієнта.
- Відповідальність Обробника обмежується так само, як в умовах використання. Обробник не несе відповідальності за непрямі чи наслідкові збитки, а сукупна відповідальність обмежується сумою, яку Клієнт сплатив за сервіс протягом дванадцяти місяців, що безпосередньо передували події, яка спричинила шкоду, тобто нулем (0) шведських крон, доки сервіс є безкоштовним. Обмеження не застосовується у випадку умислу або грубої необережності, а також тією мірою, якою йому перешкоджають імперативні норми закону.
- Клієнт зобов’язаний звільнити Обробника від відповідальності та відшкодувати йому збитки у зв’язку з вимогами суб’єктів даних, наглядових органів та інших третіх осіб, а також компенсаціями й витратами, що зумовлені інструкціями Клієнта, вмістом Клієнта або порушенням Клієнтом цього договору чи Загального регламенту захисту даних.
- Якщо Обробник виплатив суб’єкту даних повну компенсацію відповідно до статті 82(4), Обробник має право отримати від Клієнта частину, що відповідає відповідальності Клієнта (стаття 82(5)).
14. Зміни та застосовне право
Обробник може змінювати договір у той самий спосіб, що й умови використання, наприклад у разі заміни субобробників або коли цього вимагає закон. Договір замінює попередні домовленості щодо тієї самої обробки. Застосовується право Швеції, а спори вирішуються відповідно до умов використання.
15. Контакти
Питання щодо договору, повідомлення та запити суб’єктів даних: support@verabim.com.