Договір про обробку персональних даних
Діє з 1 жовтня 2026 року
Цей Договір про обробку персональних даних (Договір) укладається між Бізнесом, який користується WonderBy (Бізнес, як контролер), і Siiware, Pl. Solny 14 lok. 3, 50-062 Wrocław, Польща, NIP 8992994343 (WonderBy, як обробник). Він є частиною наших Умов використання і відповідає вимогам статті 28 Загального регламенту ЄС про захист даних (GDPR) та UK GDPR.
Бізнес приймає цей Договір, коли створює профіль Бізнесу або продовжує користуватися Платформою після набрання чинності цим Договором.
1. Предмет, характер і мета
WonderBy обробляє персональні дані від імені Бізнесу для надання функцій Платформи, описаних в Умовах: онлайн-запису, календаря, управління клієнтами, сповіщень і розсилок (Послуги). Обробка охоплює збирання, реєстрацію, зберігання, упорядкування, відображення, передавання (наприклад, надсилання SMS, електронних листів і push-повідомлень) та видалення даних.
Цей Договір не поширюється на дані, які WonderBy обробляє як контролер для власних цілей, як-от акаунти Клієнтів, Маркетплейс, відгуки, безпека та білінг, що описані в нашій Політиці конфіденційності.
2. Суб'єкти даних і категорії даних
| Суб'єкти даних | Категорії персональних даних |
|---|---|
| Клієнти Бізнесу, зокрема особи, додані або імпортовані Бізнесом | Ім'я, номер телефону, електронна пошта, ім'я, яким Бізнес їх позначає, історія записів і візитів, витрати, послуги, нотатки, посилання на соціальні мережі, відмова від маркетингу та статус блокування, надіслані їм повідомлення |
| Члени команди | Ім'я, номер телефону, фото, роль, розклад, призначені записи, налаштування сповіщень |
| Особи, які пишуть Бізнесу в Instagram, якщо підключено AI-асистента | Ідентифікатор Instagram і зміст повідомлень |
Бізнес не повинен використовувати Послуги для обробки особливих категорій персональних даних або даних про кримінальні судимості, якщо він не має для цього законної підстави і це не є суворо необхідним. Якщо Бізнес усе ж обробляє такі дані, він несе відповідальність за необхідні додаткові гарантії.
3. Строк дії
Цей Договір діє доти, доки WonderBy обробляє персональні дані від імені Бізнесу, і припиняється, коли ці дані видалено відповідно до розділу 11.
4. Інструкції
WonderBy обробляє персональні дані лише на підставі задокументованих інструкцій Бізнесу. Умови, цей Договір, а також використання й налаштування Послуг Бізнесом становлять повний обсяг інструкцій Бізнесу. WonderBy повідомить Бізнес, якщо вважатиме, що інструкція порушує законодавство про захист даних, і може призупинити таку обробку.
Якщо право ЄС або держави-члена вимагає від WonderBy обробляти дані в інший спосіб, WonderBy попередньо повідомить про це Бізнес, якщо таке повідомлення не заборонене законом.
5. Обов'язки Бізнесу
Бізнес відповідає за законність обробки, зокрема за наявність правової підстави для додавання кожного клієнта та для будь-якого маркетингового повідомлення, інформування суб'єктів даних, ведення обліку згод, якщо це вимагається, і розгляд запитів суб'єктів даних. Бізнес забезпечує, щоб його Члени команди користувалися Послугами відповідно до закону та цього Договору.
6. Конфіденційність і безпека
WonderBy забезпечує, щоб особи, уповноважені обробляти дані, були зобов'язані дотримуватися конфіденційності та мали доступ до даних лише в обсязі, необхідному для надання Послуг, надання підтримки на запит Бізнесу або розслідування зловживань; такий доступ для підтримки фіксується в журналі.
WonderBy впроваджує технічні та організаційні заходи, описані в Додатку 1, і може їх оновлювати за умови, що загальний рівень захисту не знижується.
7. Субобробники
Бізнес надає WonderBy загальний дозвіл на залучення субобробників, перелічених у Додатку 2. WonderBy покладає на кожного субобробника зобов'язання щодо захисту даних, рівноцінні цьому Договору, і залишається відповідальним за їх виконання.
WonderBy повідомлятиме про будь-яке заплановане додавання або заміну субобробника щонайменше за 30 днів електронною поштою або в застосунку, а також шляхом оновлення Додатка 2. Бізнес може заперечити протягом цього строку з обґрунтованих міркувань захисту даних; якщо сторони не можуть врегулювати заперечення, Бізнес може припинити користування відповідними Послугами та отримати повернення передплачених коштів за невикористаний період.
8. Міжнародна передача даних
Якщо обробка передбачає передачу персональних даних за межі Європейської економічної зони до країни, щодо якої немає рішення про адекватність, WonderBy забезпечує належну гарантію, як-от Стандартні договірні положення (SCC) Європейської комісії (модуль 3, від обробника до обробника, із субобробниками) або сертифікацію за EU-US Data Privacy Framework, разом із додатковими заходами, якщо це необхідно.
9. Сприяння
З огляду на характер обробки WonderBy допомагає Бізнесу належними технічними та організаційними заходами у відповідях на запити суб'єктів даних, насамперед за допомогою функцій у застосунках (редагування та видалення клієнтів, позначення відмови від маркетингу, експорт даних). Якщо WonderBy отримує запит безпосередньо від клієнта Бізнесу, він без невиправданої затримки пересилає його Бізнесу і сам не відповідає на нього, окрім підтвердження пересилання.
WonderBy також надає обґрунтовано необхідну інформацію, щоб допомогти Бізнесу у питаннях безпеки, повідомлення про порушення, оцінки впливу на захист даних і попередньої консультації з наглядовим органом.
10. Порушення безпеки персональних даних
WonderBy повідомляє Бізнес без невиправданої затримки, але в будь-якому разі протягом 48 годин після того, як дізнався про порушення безпеки персональних даних, що стосується даних Бізнесу. Повідомлення містить, наскільки це відомо, опис характеру порушення, категорій і приблизної кількості суб'єктів даних і записів, яких воно стосується, ймовірних наслідків, а також вжитих або запропонованих заходів. WonderBy вживає розумних заходів, щоб локалізувати порушення та пом'якшити його наслідки.
11. Видалення та повернення даних
Протягом строку дії Договору Бізнес може експортувати та видаляти свої дані в застосунках. Коли Бізнес видаляє свій профіль або надання Послуг припиняється, WonderBy видаляє персональні дані, оброблені від імені Бізнесу, протягом 90 днів, якщо право ЄС або держави-члена не вимагає їх зберігання. До видалення Бізнес може запросити експорт, написавши на [email protected]. Резервні копії видаляються в міру ротації циклу резервного копіювання.
12. Інформація та аудити
WonderBy надає інформацію, необхідну для підтвердження дотримання цього Договору, зокрема відповіді на обґрунтовані опитувальники щодо безпеки. Якщо цього недостатньо, Бізнес може за власний рахунок і не частіше одного разу на рік (або після порушення чи на вимогу наглядового органу) провести аудит через незалежного аудитора, зобов'язаного дотримуватися конфіденційності, з попередженням щонайменше за 30 днів, не порушуючи діяльності WonderBy і не отримуючи доступу до даних інших клієнтів.
13. Відповідальність і пріоритетність
Відповідальність кожної сторони за цим Договором підлягає обмеженням, передбаченим Умовами, за винятком випадків, коли GDPR не допускає такого обмеження. Якщо цей Договір суперечить Умовам щодо персональних даних, переважну силу має цей Договір. Цей Договір регулюється правом Польщі.
Додаток 1. Технічні та організаційні заходи
- Хостинг в Amazon Web Services у ЄС (Франкфурт) із фізичною безпекою, яку забезпечує провайдер, і шифруванням збережених даних там, де це підтримується.
- Шифрування всіх даних під час передачі (TLS); зашифрований обмін даними під час входу; сесійні cookie-файли з позначкою HTTP-only.
- Автентифікація за допомогою одноразових SMS-кодів, короткострокових токенів доступу, обмеження кількості активних сесій та обмеження частоти спроб входу.
- Рольове керування доступом у Платформі (власник, адміністратор, Член команди) та доступ працівників WonderBy за принципом мінімальних привілеїв із журналюванням доступу для підтримки.
- Розділення робочого середовища, середовища розробки та тестового середовища; зберігання секретів у керованому сервісі секретів.
- Вилучення персональних даних із журналів застосунку та звітів про помилки; серверні журнали зберігаються 30 днів.
- Автоматичні обмеження строків зберігання: коди для входу — 24 години, зміст повідомлень — 90 днів, журнали запитів до AI — 30 днів.
- Регулярне резервне копіювання бази даних, яке забезпечує провайдер бази даних.
- Захист від атак і зловживань за допомогою Cloudflare, оновлення залежностей і перевірка коду змін.
- Задокументований порядок реагування на інциденти та порушення безпеки персональних даних.
Додаток 2. Субобробники
| Субобробник | Послуга | Місцезнаходження |
|---|---|---|
| Amazon Web Services EMEA SARL | Хостинг, зберігання, кеш, журнали | ЄС (Німеччина) |
| PlanetScale, Inc. | Хостинг бази даних | ЄС/США |
| Cloudflare, Inc. | Доставка контенту та безпека | Глобально |
| Twilio Inc. (включно з SendGrid) | Доставка SMS та електронної пошти | США |
| AlphaSMS | Доставка SMS, зокрема розсилок | Україна |
| Omnicell | Доставка SMS | Україна |
| OneSignal, Inc. | Push-сповіщення | США |
| OpenAI, L.L.C. | Функції AI, зокрема асистент для Instagram | США |
| Meta Platforms Ireland Ltd. | Інтеграція з Instagram і Messenger, якщо її підключив Бізнес | Ірландія/США |
| Functional Software, Inc. (Sentry) | Моніторинг помилок | США |
| OpenStreetMap Foundation | Геокодування адрес бізнесів | Велика Британія |