← Назад

Соглашение об обработке данных (DPA)

KossFlow Chat · версия 1.0 · действует с 04.05.2026

Это Соглашение об обработке данных (далее «DPA») является неотъемлемой частью Условий использования (Terms of Service) KossFlow Chat и заключается между:

• «Контролёром» — бизнес-клиентом, владельцем аккаунта KossFlow Chat (организацией), который определяет цели и средства обработки персональных данных своих визитёров;

• «Обработчиком» — ФОП Костинюк Ігор Валерійович, РНОКПП 3593802718, Україна, м. Київ, koss.flow@gmail.com.

DPA считается заключённым с момента активации первого платного тарифа Контролёром или подключения первого канала. Применяется к обработке персональных данных визитёров (Subjects), за которых отвечает Контролёр, в рамках Сервиса.

1. Предмет и продолжительность

Обработчик обрабатывает персональные данные Субъектов от имени Контролёра в течение всего срока действия подписки + период retention согласно тарифному плану (7/90/365 дней) + 30 дней на удаление после расторжения.

2. Категории данных и Субъектов

Категории Субъектов: визитёры (конечные клиенты), которые пишут в каналы Контролёра.

Категории данных: идентификаторы каналов (Telegram user_id, WhatsApp phone, Viber ID, cookie UUID), имена профилей, email (если предоставлен), содержимое сообщений и вложений (текст, фото, файлы, голосовые), метаданные диалога (время, статус, рейтинг).

3. Цели обработки

Обработчик обрабатывает данные исключительно по документированному поручению Контролёра для следующих целей: (а) доставка и хранение сообщений; (б) генерация AI-ответов (по умолчанию через нашу инфраструктуру или через BYOK ключ Контролёра); (в) отображение в операторском Inbox; (г) аналитика и retention согласно тарифу. Обработка для иных целей запрещена.

4. Обязательства Обработчика

Обработчик обязуется:

(а) обрабатывать данные только по поручениям Контролёра;

(б) обеспечивать конфиденциальность лиц, имеющих доступ к данным;

(в) применять соответствующие технические и организационные меры безопасности (см. §7);

(г) привлекать sub-processors только согласно §5;

(д) ассистировать Контролёру в выполнении его обязанностей по запросам Субъектов и при инцидентах безопасности;

(е) уведомлять Контролёра об инциденте в течение 72 часов с момента обнаружения;

(ж) по окончании обработки удалить или вернуть данные согласно выбору Контролёра;

(з) предоставлять информацию для подтверждения соответствия и допускать аудит (с разумным предварительным уведомлением, не чаще одного раза в год).

5. Sub-processors

Контролёр даёт общее согласие на привлечение sub-processors, перечисленных в /privacy §4. Обработчик уведомляет Контролёра об изменениях в списке минимум за 30 дней (через email и обновление страницы Privacy). Контролёр вправе возразить против нового sub-processor; в случае несогласия Контролёр имеет право расторгнуть подписку с пропорциональным возвратом средств за неиспользованный период.

С каждым sub-processor Обработчик заключает контракт с обязательствами не ниже, чем в настоящем DPA.

6. Международная передача

Передача данных за пределы EEA (например, в OpenAI/США) защищена Стандартными договорными условиями ЕС (EU Standard Contractual Clauses, Decision 2021/914) или иным разрешённым GDPR механизмом. По запросу Контролёра предоставляется список механизмов передачи.

7. Технические и организационные меры (TOMs)

Минимальные меры безопасности: TLS 1.2+ для всех соединений; AES-256-GCM шифрование sensitive токенов; верификация webhook-каналов (ECDSA для MonoPay, HMAC-SHA256 для WhatsApp/Viber/WayForPay, constant-time secret-token для Telegram); row-level security (RLS) изоляция организаций в БД; multi-tenant изоляция векторного хранилища через org_id; журнал аудита оператора; бэкапы Postgres ежедневно с retention 30 дней; ротация ключей шифрования; access control с принципом минимальных привилегий; запрет хранения PAN (только токены карт).

8. Запросы Субъектов

При получении запроса Субъекта (доступ, исправление, удаление, перенос, возражение) Обработчик незамедлительно уведомляет Контролёра и предоставляет техническую помощь для ответа в установленные GDPR сроки (30 дней). Если Контролёр не отвечает в разумный срок, Обработчик вправе ответить Субъекту самостоятельно.

9. Уведомление об инциденте

При обнаружении инцидента, затрагивающего данные Субъектов, Обработчик уведомляет Контролёра без необоснованной задержки и в течение 72 часов. Уведомление содержит: описание характера инцидента, категории и приблизительное число затронутых Субъектов и записей, ожидаемые последствия, принятые/предлагаемые меры. Контролёр самостоятельно уведомляет надзорный орган и при необходимости Субъектов.

10. Удаление и возврат данных

По окончании Сервиса (расторжение подписки или удаление организации Контролёром) данные Субъектов удаляются в течение 30 дней. По письменному запросу Контролёра до удаления может быть произведена выгрузка в формате JSON/CSV. Записи об оплатах сохраняются в анонимизированном виде 3 года в соответствии с налоговым законодательством Украины (ст. 44 ПКУ).

11. Аудит

Контролёр вправе проводить аудит соответствия Обработчика с предварительным уведомлением минимум за 30 дней, не чаще одного раза в год, в рабочее время Обработчика. Аудит может проводиться независимым аудитором по выбору Контролёра при условии подписания NDA. Расходы на аудит несёт Контролёр; Обработчик несёт расходы на устранение выявленных несоответствий.

12. Ответственность

Каждая сторона несёт ответственность за нарушение GDPR в части, относящейся к её роли (Контролёр или Обработчик). Совокупная ответственность Обработчика по настоящему DPA ограничена общей суммой подписки, оплаченной Контролёром за последние 12 месяцев, за исключением случаев умысла или грубой неосторожности.

13. Применимое право

К DPA применяется законодательство Украины с учётом обязательных требований GDPR, UK GDPR (для UK-Контролёров) и CCPA (для California-Контролёров).

14. Контакты Обработчика по защите данных

Любые вопросы, запросы, уведомления об инцидентах: koss.flow@gmail.com (с темой «DPA» или «GDPR»). Ответ — в течение 5 рабочих дней; в случае инцидента — без необоснованной задержки.