Ця Угода про обробку даних («DPA») є частиною Умов надання послуг між вами («Контролер») та Juan José Camacho («Обробник») і застосовується щоразу, коли Обробник обробляє персональні дані від вашого імені під час надання сервісу QR Branding.
1. Сторони
Контролер: фізична або юридична особа, яка погодилася з Умовами надання послуг. Обробник: Juan José Camacho, зареєстрований за адресою 04005, Almería, Іспанія, контакт support@qr-branding.com.
2. Предмет і тривалість
Обробник обробляє персональні дані виключно для роботи сервісу QR Branding: керування обліковим записом, генерація QR, доступ до API, звірка платежів і підтримка клієнтів. Обробка триває протягом усього строку існування облікового запису Контролера, а також строків зберігання, описаних у розділі 11.
3. Характер і мета обробки
Зберігання, отримання, передавання та видалення персональних даних, необхідних для створення QR-кодів, надання платних завантажень, автентифікації викликів API, надсилання транзакційних листів і виплати партнерських комісій.
4. Категорії суб’єктів даних і даних
- Суб’єкти даних: кінцеві користувачі Контролера, працівники Контролера, сам Контролер.
- Категорії: адреса електронної пошти, IP-адреса, мова браузера, країна (визначена за IP), метадані покупок, ідентифікатори партнерів.
5. Інструкції Контролера
Обробник обробляє персональні дані лише за задокументованими інструкціями Контролера, зокрема щодо передавання до третіх країн. Задокументованими інструкціями є ці Умови, Політика конфіденційності та будь-які письмові інструкції, надіслані на support@qr-branding.com.
6. Конфіденційність
Персонал, уповноважений обробляти персональні дані, пов’язаний зобов’язаннями щодо конфіденційності, рівноцінними передбаченим статтею 28(3)(b) GDPR.
7. Заходи безпеки
Обробник застосовує належні технічні й організаційні заходи відповідно до статті 32 GDPR, зокрема шифрування під час передавання (TLS 1.2+) і зберігання (AES-256), контроль доступу за принципом мінімальних привілеїв, журнали аудиту, ротацію секретів і регулярну перевірку сертифікацій постачальників (SOC 2 / ISO 27001, де вони є).
8. Субобробники
Контролер дозволяє залучення таких категорій субобробників. Повний поіменний перелік (із юридичною особою та регіоном) опубліковано на сторінці /subprocessors і оновлюється щоразу, коли змінюється субобробник:
- Наш Merchant of Record (платіжний провайдер, зареєстрований в ЄС) — виставлення рахунків, відшкодування, сплата податків.
- Наш провайдер транзакційної пошти — доставлення квитанцій і листів облікового запису.
- Наш провайдер CDN та edge-середовища — хостинг фронтенду, CDN для ресурсів, об’єктне сховище.
- Наш провайдер керованої бази даних Postgres (регіон США) — облік замовлень і кредитів.
- Наш провайдер керованого кешу й лічильників лімітів — кешування, ліміти запитів, ідемпотентність вебхуків.
- Наш хостинг serverless-функцій (Microsoft Azure West Europe) — обчислення рушія та телеметрія застосунку.
- Сторонні провайдери LLM (залучаються лише тоді, коли кінцевий користувач явно обирає генерацію з ШІ) — конкретний провайдер для кожного запиту записується в журнал для звірки витрат.
Кожен субобробник пов’язаний письмовою угодою, що покладає на нього зобов’язання щодо захисту даних, рівноцінні цій DPA. Обробник повідомлятиме Контролера про будь-яку заплановану зміну субобробника щонайменше за 30 днів через сторінку /subprocessors і дасть Контролеру змогу заперечити з обґрунтованих підстав.
9. Міжнародне передавання
Коли персональні дані передаються за межі ЄЕЗ, Обробник спирається на Стандартні договірні положення Європейської комісії (Рішення 2021/914) та відповідні додаткові заходи.
10. Запити суб’єктів даних
Обробник без невиправданої затримки допомагає Контролеру відповідати на запити суб’єктів даних (доступ, виправлення, видалення, перенесення, заперечення), надаючи інструменти й інформацію, необхідні для виконання запиту.
11. Повідомлення про порушення
Обробник повідомляє Контролера без невиправданої затримки і в будь-якому разі протягом 72 годин після того, як дізнається про порушення безпеки персональних даних, надаючи інформацію, якої вимагає стаття 33(3) GDPR.
12. Аудит, строк дії та припинення
Контролер може не частіше ніж раз на календарний рік і за власний рахунок перевіряти дотримання цієї DPA, переглядаючи сертифікації постачальників або залучивши погодженого обома сторонами стороннього аудитора за умови конфіденційності. Ця DPA припиняється автоматично разом з Умовами надання послуг; після припинення Обробник видаляє або повертає всі персональні дані протягом 90 днів, якщо закон не вимагає їх зберігання.