1. Предмет и продолжительность
Обработчик обрабатывает персональные данные Субъектов от имени Контролёра в течение всего срока действия подписки + период retention согласно тарифному плану (7/90/365 дней) + 30 дней на удаление после расторжения.
2. Категории данных и Субъектов
Категории Субъектов: визитёры (конечные клиенты), которые пишут в каналы Контролёра.
Категории данных: идентификаторы каналов (Telegram user_id, WhatsApp phone, Viber ID, cookie UUID), имена профилей, email (если предоставлен), содержимое сообщений и вложений (текст, фото, файлы, голосовые), метаданные диалога (время, статус, рейтинг).
3. Цели обработки
Обработчик обрабатывает данные исключительно по документированному поручению Контролёра для следующих целей: (а) доставка и хранение сообщений; (б) генерация AI-ответов (по умолчанию через нашу инфраструктуру или через BYOK ключ Контролёра); (в) отображение в операторском Inbox; (г) аналитика и retention согласно тарифу. Обработка для иных целей запрещена.
4. Обязательства Обработчика
Обработчик обязуется:
(а) обрабатывать данные только по поручениям Контролёра;
(б) обеспечивать конфиденциальность лиц, имеющих доступ к данным;
(в) применять соответствующие технические и организационные меры безопасности (см. §7);
(г) привлекать sub-processors только согласно §5;
(д) ассистировать Контролёру в выполнении его обязанностей по запросам Субъектов и при инцидентах безопасности;
(е) уведомлять Контролёра об инциденте в течение 72 часов с момента обнаружения;
(ж) по окончании обработки удалить или вернуть данные согласно выбору Контролёра;
(з) предоставлять информацию для подтверждения соответствия и допускать аудит (с разумным предварительным уведомлением, не чаще одного раза в год).
5. Sub-processors
Контролёр даёт общее согласие на привлечение sub-processors, перечисленных в /privacy §4. Обработчик уведомляет Контролёра об изменениях в списке минимум за 30 дней (через email и обновление страницы Privacy). Контролёр вправе возразить против нового sub-processor; в случае несогласия Контролёр имеет право расторгнуть подписку с пропорциональным возвратом средств за неиспользованный период.
С каждым sub-processor Обработчик заключает контракт с обязательствами не ниже, чем в настоящем DPA.
6. Международная передача
Передача данных за пределы EEA (например, в OpenAI/США) защищена Стандартными договорными условиями ЕС (EU Standard Contractual Clauses, Decision 2021/914) или иным разрешённым GDPR механизмом. По запросу Контролёра предоставляется список механизмов передачи.
7. Технические и организационные меры (TOMs)
Минимальные меры безопасности: TLS 1.2+ для всех соединений; AES-256-GCM шифрование sensitive токенов; верификация webhook-каналов (ECDSA для MonoPay, HMAC-SHA256 для WhatsApp/Viber/WayForPay, constant-time secret-token для Telegram); row-level security (RLS) изоляция организаций в БД; multi-tenant изоляция векторного хранилища через org_id; журнал аудита оператора; бэкапы Postgres ежедневно с retention 30 дней; ротация ключей шифрования; access control с принципом минимальных привилегий; запрет хранения PAN (только токены карт).
8. Запросы Субъектов
При получении запроса Субъекта (доступ, исправление, удаление, перенос, возражение) Обработчик незамедлительно уведомляет Контролёра и предоставляет техническую помощь для ответа в установленные GDPR сроки (30 дней). Если Контролёр не отвечает в разумный срок, Обработчик вправе ответить Субъекту самостоятельно.
9. Уведомление об инциденте
При обнаружении инцидента, затрагивающего данные Субъектов, Обработчик уведомляет Контролёра без необоснованной задержки и в течение 72 часов. Уведомление содержит: описание характера инцидента, категории и приблизительное число затронутых Субъектов и записей, ожидаемые последствия, принятые/предлагаемые меры. Контролёр самостоятельно уведомляет надзорный орган и при необходимости Субъектов.
10. Удаление и возврат данных
По окончании Сервиса (расторжение подписки или удаление организации Контролёром) данные Субъектов удаляются в течение 30 дней. По письменному запросу Контролёра до удаления может быть произведена выгрузка в формате JSON/CSV. Записи об оплатах сохраняются в анонимизированном виде 3 года в соответствии с налоговым законодательством Украины (ст. 44 ПКУ).
11. Аудит
Контролёр вправе проводить аудит соответствия Обработчика с предварительным уведомлением минимум за 30 дней, не чаще одного раза в год, в рабочее время Обработчика. Аудит может проводиться независимым аудитором по выбору Контролёра при условии подписания NDA. Расходы на аудит несёт Контролёр; Обработчик несёт расходы на устранение выявленных несоответствий.
12. Ответственность
Каждая сторона несёт ответственность за нарушение GDPR в части, относящейся к её роли (Контролёр или Обработчик). Совокупная ответственность Обработчика по настоящему DPA ограничена общей суммой подписки, оплаченной Контролёром за последние 12 месяцев, за исключением случаев умысла или грубой неосторожности.
13. Применимое право
К DPA применяется законодательство Украины с учётом обязательных требований GDPR, UK GDPR (для UK-Контролёров) и CCPA (для California-Контролёров).
14. Контакты Обработчика по защите данных
Любые вопросы, запросы, уведомления об инцидентах: koss.flow@gmail.com (с темой «DPA» или «GDPR»). Ответ — в течение 5 рабочих дней; в случае инцидента — без необоснованной задержки.