Перейти до вмісту

Угоди про обробку даних (DPA): аналіз

QR Branding API — ст. 28 GDPR

ПолеЗначення
КонтролерQR Branding (Quartzon)
Дата2026-10-07
Версія3.0

1. Генерація ШІ: дві моделі

1.1 Власні облікові записи QR Branding у провайдерів

Дизайнер ШІ на qr-branding.com і керований ендпоінт маркетплейсу (POST /api/qr/ai/generate-managed) використовують власні ключі API QR Branding у Groq, Google (Gemini) і OpenAI через внутрішній ланцюжок резервування. Для цих запитів:

  • QR Branding є контролером, а ці провайдери діють як його обробники і зазначені на сторінці субобробників.
  • Провайдеру надсилаються лише промпт для дизайну та параметри генерації; жодної електронної пошти, платіжних даних, IP-адреси чи ідентифікатора клієнта.

1.2 Модель BYOK (Bring Your Own Key)

Ендпоінт маркетплейсу POST /api/qr/ai/generate використовує модель BYOK. Це означає, що:

  • QR Branding не використовує власні облікові записи чи ключі API для цих запитів.
  • Клієнт надає власний ключ API (llmApiKey) у кожному запиті й вибирає провайдера: OpenAI, Anthropic, Google, Mistral, Cohere, Groq, xAI, DeepSeek чи Qwen або власний OpenAI-сумісний ендпоінт (local).
  • QR Branding діє як технічний посередник, що пересилає промпт для дизайну провайдеру, використовуючи ключ клієнта.
  • Ключ API клієнта не зберігається й не журналюється і видаляється після завершення HTTP-запиту.

Наслідки з погляду GDPR

У моделі BYOK договірні відносини з провайдером LLM — це прямі відносини між клієнтом і провайдером. Отже:

  • Для запитів BYOK QR Branding не є контролером щодо провайдера LLM.
  • Саме клієнт має укласти власну DPA з провайдером LLM, якщо обробляє персональні дані.
  • Для запитів BYOK QR Branding не потребує DPA з провайдерами.

2. DPA, потрібні QR Branding

QR Branding потрібні DPA з його прямими провайдерами (повний список — на сторінці субобробників). Для API та генерації ШІ важливі такі:

ПровайдерРольDPAСтатус
Microsoft AzureХостинг (Azure Functions), телеметрія (Application Insights)Online Services Terms (OST) із включеною DPA✅ Чинна (автоматично з підпискою Azure)
RapidAPIМаркетплейс, автентифікація, білінгУмови платформи✅ Чинна (автоматично під час публікації API)
GroqГенерація ШІ з обліковими записами QR BrandingУмови обробки даних провайдера⚠️ Очікує підтвердження
Google (Gemini)Генерація ШІ з обліковими записами QR BrandingУмови обробки даних провайдера⚠️ Очікує підтвердження
OpenAIГенерація ШІ з обліковими записами QR BrandingУмови обробки даних провайдера⚠️ Очікує підтвердження

3. Відповідальність клієнта (ендпоінт BYOK)

Документація API та Політика конфіденційності повідомляють клієнта, що:

  1. Під час використання ендпоінту ШІ BYOK його промпт надсилається вибраному ним провайдеру LLM з використанням його власного ключа API.
  2. Відносини з провайдером LLM регулюються власними умовами клієнта з цим провайдером.
  3. Якщо клієнт обробляє персональні дані через ендпоінт ШІ BYOK, його відповідальність — мати відповідні угоди (DPA) з провайдером LLM.
  4. QR Branding рекомендує клієнтам ознайомитися з політиками конфіденційності вибраного провайдера LLM.

Підтримувані провайдери (довідка для клієнта)

ПровайдерDPA самообслуговуванняКонтакт
OpenAIplatform.openai.com → Settings → Legalprivacy@openai.com
AnthropicConsole → Legalsales@anthropic.com
Google (Gemini)Google Cloud Console → Security → DPAcloud.google.com
Mistral AIconsole.mistral.ai → Settingsprivacy@mistral.ai
CohereЗвернутися до відділу продажівprivacy@cohere.com
GroqЗвернутися до юридичного відділуlegal@groq.com

Ендпоінт BYOK також підтримує xAI, DeepSeek і Qwen, а також власний OpenAI-сумісний ендпоінт клієнта. Клієнт має самостійно перевірити умови обробки даних цих провайдерів.


4. Технічні заходи захисту ключів API клієнтів

Хоча ми не зберігаємо ключі API клієнтів, ми застосовуємо такі заходи захисту:

ЗахідОпис
Без зберіганняКлюч API використовується лише протягом HTTP-запиту
Без журналюванняSanitizeForLog() автоматично маскує шаблони ключів API (sk-, key-, Bearer, gsk_, AIza)
Без збереження стануЖодної бази даних, кешу чи запису на диск
TLS під час передачіУвесь обмін даними відбувається через TLS 1.2+
[JsonIgnore]Чутливі поля моделі виключено із серіалізації у відповідях

Документ оновлено 2026-10-07. Версія 2.0 описувала лише модель BYOK; ця версія додає генерацію ШІ з власними обліковими записами QR Branding у провайдерів (сайт і керований ендпоінт).