Bayto Terms and Conditions of Use
1. Who provides the website and Trial
The Bayto website, Demo and managed Trial are provided by:
Individual Entrepreneur Shavnia Leonid Serhiiovych Ukrainian taxpayer number: 3504612110 Place of state registration: Ukraine. The full registration address is not published for owner safety and is disclosed where and to the extent required by law. Email: support.bayto.io@gmail.com Telegram: @Bayto_io Tax status: The Individual Entrepreneur is not registered as a VAT payer. VAT is not charged under the current tax status.
“Bayto”, “we”, “us” and “our” mean the entrepreneur identified above.
2. Who these Terms are for
These Terms govern:
- use of the public Bayto website;
- a request for a Trial, Demo or plan purchase;
- participation in a Demo;
- access to an agreed Trial; and
- related pre-contract communications.
The sales, Trial and B2B clauses are intended for business owners, individual entrepreneurs, legal entities and their authorised representatives aged 18 or over. If you accept for an organisation, you confirm that you are authorised to act for it. End customers use only the customer-booking provisions and the rules of the selected service business.
These Terms also cover the customer web booking form, Telegram Mini App and the free 7-day Trial. For Trial and paid use, the B2B SaaS Agreement, electronic Trial confirmation or Order and DPA form part of the same agreement. Enterprise or negotiated terms may require a separately signed agreement.
3. Accepting the Terms
You accept these Terms by selecting an unchecked mandatory checkbox and submitting the relevant form. The action must clearly state whether it creates only a request/booking or accepts a paid B2B agreement:
I confirm that I have read the Privacy Policy and agree to the Bayto Terms and Conditions of Use.
The checkbox must be unchecked by default. Separate links to the Privacy Policy and Terms must be accessible before submission. The checkbox is not consent to marketing.
Bayto must retain appropriate acceptance evidence: the version and effective date of the Privacy Policy and Terms, locale, content hash, server timestamp, request source and binding to the specific request/account. The evidence must include document versions, effective dates, locale, content hashes, server timestamp, source and linkage to the request, booking, account and authorised business representative.
4. What form submission means
The public Bayto website is informational and pre-contractual unless a specific action expressly states otherwise.
Buttons or forms for ordering a Trial, Demo or specific plan create only a request for a Bayto manager to contact you.
Submitting a form:
- does not activate a Trial automatically;
- does not create a paid subscription;
- does not enter into a paid CRM service contract;
- does not issue an invoice or charge payment; and
- does not guarantee a selected date, plan or custom configuration.
A manager will contact you, assess the request and agree the format, date and conditions. A free Trial begins only after manager approval; the applicable B2B SaaS Agreement and DPA were accepted by the authorised representative when the request was submitted. A magic link or OTP may then provide access without a repeated checkbox while the material document versions remain unchanged. Paid service begins only after a specific electronic Order is confirmed and any required payment is received or otherwise agreed. For the Trial and the Basic, Standard and Pro plans, acceptance occurs through the required request-form action without a handwritten signature or qualified electronic signature unless mandatory law requires another form.
5. Demo
A Demo is a managed demonstration of Bayto functionality in an isolated environment using test data. It lasts approximately 60 minutes unless otherwise agreed.
- It is for product evaluation and is not a production service.
- Do not enter real customer, employee or other personal data unless agreed with Bayto in writing in advance.
- Access links or demo credentials must not be shared with third parties.
- Bayto may adjust the demo scenario or agree to cancel or reschedule a session.
A Demo is not legal, accounting, tax or information-security advice.
6. Managed 7-day Trial
6.1. Activation
A Trial is free and is available for the Basic, Standard and Pro plans after manager confirmation. It lasts for 7 calendar days from the agreed activation date. Access ends or is restricted after that period; an extension is available only at Bayto’s discretion.
Enterprise is not promised a standard Trial. Its format, duration, configuration and evaluation criteria are agreed individually.
6.2. Scope
A Trial may be used as an agreed operational pilot only within the agreed scenario, configuration, term and limits.
A Trial may be limited by:
- organisations, branches, users and roles;
- Telegram channels, integrations or data volume;
- messages, functions, reports or support; and
- test infrastructure and availability.
The electronic activation confirmation and the current Commercial Catalog record the scope and limits. A Trial may be limited by organisations, branches, users, bookings, messages, data, integrations, features, reports, support and infrastructure resources. Current limits are shown before activation and must not be bypassed.
6.3. Trial data
You are responsible for the lawfulness of data entered into a Trial, for informing data subjects and for having an appropriate legal basis. Use test or anonymised data wherever possible.
Before a Trial is activated, the authorised business representative must accept the current B2B SaaS Agreement, electronic Trial confirmation and DPA. Bayto retains immutable acceptance evidence and provides a confirmation or accessible copy. Real CRM data may be entered only after the applicable privacy and security release conditions have been satisfied.
6.4. End of Trial
A Trial is free. It does not require payment or payment details, does not create an invoice or paid subscription, does not convert automatically and does not create automatic charging. As a general rule, one Trial is available per business unless Bayto approves another. Access may be restricted when it ends. Export, retention and deletion arrangements must be disclosed on activation and aligned with the Privacy Policy.
The target rule for a Trial that is not continued is up to 30 days for an agreed export, followed by operational deletion unless law or a dispute requires retention. For a Trial using real CRM data, this rule applies only after the export, deletion and backup procedures have passed the real-data release gate.
7. One-time setup
One-time setup may be offered as a separate optional service. It:
- is not automatically included in the Trial;
- is not required to submit a request;
- does not prevent the business from configuring the system itself;
- has a separately agreed scope, schedule and price; and
- does not transfer rights in the Bayto software.
8. Paid plans and payment
Plan information on the website is informational until final agreement. The final price, term, limits, one-time setup and other commercial conditions are recorded in a separate document or contract.
Bayto does not currently use an integrated payment provider. A Trial is free and does not require payment details. After the applicable business documents were accepted with a Trial or plan request, an invoice or electronic Order records the specific plan, period and amount without another legal checkbox while the material versions remain unchanged. Payment confirms those commercial parameters. If a future payment flow has no prior request acceptance, the invoice or electronic Order must identify and link the applicable document versions and clearly explain the legal effect of payment. Bank details are supplied only in the relevant contract or billing document.
9. Account and security
You must:
- provide accurate, current information;
- not share personal credentials;
- give access only to authorised team members;
- use reasonably protected devices and channels;
- notify Bayto immediately of suspected compromise; and
- remove users who no longer work with the organisation.
Actions carried out through your account before proper notice of compromise may be treated as actions of your organisation unless the law requires otherwise.
10. Acceptable use
You must not:
- break the law, third-party rights or contractual duties;
- upload data without a legal basis;
- attempt to access another organisation, branch or account;
- bypass authorisation, limits, rate limiting or security controls;
- reverse engineer where prohibited by law, scan for vulnerabilities without written permission or conduct attacks;
- distribute malware, spam or deceptive messages;
- use a Trial outside the agreed scenario, configuration, term or limits;
- create unapproved excessive load, resell access or use the Trial to create a competing service; or
- remove rights notices or present Bayto functionality as your own product.
Bayto may suspend access as necessary to stop a breach, protect security or comply with law, with notice where practical and lawful.
11. Customer data and materials
You retain rights in data and materials you lawfully submit. You grant Individual Entrepreneur Shavnia Leonid Serhiiovych limited permission to process them only to provide, support, protect and technically maintain the agreed service, follow documented instructions and comply with law.
This clause does not automatically permit use of Customer Data, aggregated/anonymised telemetry or product analytics to develop the product. Such processing would require a separate product, technical and legal decision.
You confirm that you may provide the data and give the relevant instructions. The parties' roles for business customer personal data are detailed in a DPA.
Feedback and voluntary suggestions may be used to develop Bayto without disclosing confidential information or personal data, unless otherwise agreed in writing.
12. Intellectual property
Rights in the Bayto code, design, structure, documentation, trade identifiers and demo materials belong to Individual Entrepreneur Shavnia Leonid Serhiiovych and/or the relevant licensors or rights holders. You receive a limited, non-exclusive, non-transferable and revocable right to use the website, Demo or Trial solely for internal business evaluation.
Nothing transfers to you ownership of the Bayto software, documentation or brand, or a right to use them outside the agreed scope.
13. Third-party services
Some functions may interact with Telegram, Google/Gmail or another agreed service. Their own terms and policies apply separately. Bayto does not control independent changes to those services and does not promise their uninterrupted availability.
If you connect a Telegram bot or WebApp, you are responsible for properly informing your users and for the legality of the business scenario. Telegram's role is determined from the actual data flow, applicable provider terms and applicable law.
14. Availability and changes
We aim to keep the website, Demo and Trial working appropriately, but they are provided for evaluation. No contractual SLA applies to the public website, free Demo or free Trial. Trial support is provided on a best-effort basis during business hours. The baseline response-time SLA in the B2B SaaS Agreement applies only after a paid subscription is activated; Enterprise may have a separately negotiated SLA.
We may fix errors, update features, change test data or temporarily restrict access for maintenance, security, force majeure or third-party dependency. Material changes to an agreed Trial will be notified in advance where possible.
15. No unverified promises
Feature descriptions, analytics examples and Demo outcomes do not guarantee a particular profit, number of customers, saving, uninterrupted operation or compliance with a specialised industry requirement.
To the extent permitted by law, the Demo and Trial are provided “as is” and “as available” for evaluation. This does not exclude duties that cannot be excluded by law and does not permit Bayto to conceal known material defects.
16. Liability
You make the decision to use the website, Demo or Trial independently, voluntarily and with awareness of the applicable terms. You assess fitness for your purposes and bear the related commercial, operational and other risks.
To the maximum extent permitted by law, Bayto is not liable for any loss, damage, claim or consequence arising from use of or inability to use the website, Demo or Trial, your business decisions, data, actions, expectations or independent third-party services.
This exclusion applies as broadly as the law permits, but does not exclude intentional breach or any liability that applicable mandatory law does not allow to be excluded or limited. The B2B SaaS Agreement governs the Trial where applicable and the paid Service.
17. Suspension and termination
You may stop using the website, Demo or Trial at any time and ask us to close access.
Bayto may restrict or terminate access if:
- the agreed Trial has ended;
- you breach these Terms or the law;
- there is a risk to security, other customers or infrastructure;
- a competent authority requires it; or
- continued service depends on a separate agreement that has not been entered into.
Terms concerning rights, privacy, liability, disputes and retention of legal evidence survive to the extent their nature requires.
18. Confidentiality
During a Demo or Trial, each party may receive the other's non-public business, technical or commercial information. The recipient must use it only to evaluate or provide Bayto, restrict access to authorised persons and not disclose it except where required by law.
This does not cover information already lawfully known, made public without breach, independently developed or lawfully obtained from a third party. Production and custom integrations may require separate confidentiality terms.
19. Personal data
Personal-data processing is described in the Bayto Privacy Policy. Real business-customer data must be governed by a separate DPA or an equivalent section of the main agreement.
20. Electronic communications
The parties may exchange statements and confirmations by email, through Bayto or through another agreed electronic channel. A click or form submission has only the meaning expressly described next to that action.
For standard plans, the B2B agreement and DPA are accepted together with these Terms when the authorised representative submits a Trial or plan request using the required checkbox. A later invoice or electronic Order confirms the plan, period and amount without another legal checkbox while the material versions remain unchanged. Enterprise or negotiated terms may require a separate signed instrument.
21. Governing law and disputes
These Terms are governed by the law of Ukraine.
The parties will first try in good faith to resolve a dispute through negotiation. A written claim may be sent to support.bayto.io@gmail.com. If no agreement is reached, the dispute will be resolved by a competent court of Ukraine under the applicable jurisdiction rules.
These Terms are designed for B2B interaction. If a person nevertheless has non-waivable consumer status, this document does not limit mandatory consumer rights. Applicability of consumer or digital-service legislation is assessed for the specific flow under mandatory law.
22. Changes to the Terms
Each version must have a distinct identifier, effective date, locale, content hash and change log. We may amend the Terms prospectively. Material changes will not apply retrospectively without a proper legal basis and renewed acceptance where required.
The Ukrainian version is primary for interpretation under Ukrainian law. The English version is a functionally equivalent translation. If they conflict, the Ukrainian version prevails to the extent permitted by law.
23. General
If one provision is invalid, the others remain effective, and the invalid provision will be interpreted as close to its original purpose as the law permits.
Failure to enforce a right is not a waiver. You may not assign these Terms without Bayto's written consent. Bayto may assign rights and duties in connection with succession or a business transfer with proper notice and data protection.
24. Contact
For questions about these Terms, the Trial, Demo or a claim:
Individual Entrepreneur Shavnia Leonid Serhiiovych support.bayto.io@gmail.com @Bayto_io
Terms for business users
For Trial and paid use, the B2B SaaS Agreement and DPA form an integral part of these Terms and Conditions of Use.
This business section applies only to a business owner, sole proprietor/legal entity or duly authorised business representative. A car wash or detailing customer who accepts the customer-booking rules does not become a party to the B2B SaaS Agreement or DPA.
The Ukrainian B2B SaaS Agreement and DPA below are the governing business versions. They are also available as separate documents at B2B SaaS Agreement and DPA. No machine-translated business version is provided.
B2B SaaS Agreement — основна українська редакція
Рамковий договір із формою Замовлення, правилами допустимого використання та базовими умовами підтримки
1. Сторони та укладення Договору
1.1. Виконавець: Фізична особа — підприємець Шавня Леонід Сергійович, РНОКПП 3504612110, місце державної реєстрації: Україна, email: support.bayto.io@gmail.com («Bayto» або «Виконавець»). Повна реєстраційна адреса надається контрагенту лише у випадках і в обсязі, передбачених законом.
1.2. Замовник: суб’єкт господарювання, ідентифікований в обліковому записі, електронному Замовленні та записі акцепту, який набуває доступ до Сервісу для власної професійної або підприємницької діяльності («Замовник»).
1.3. Договір складається з цієї оферти, електронного Замовлення, DPA та додатків, прямо включених до Замовлення. Разом вони становлять єдину угоду.
1.4. Для безкоштовного 7-денного Trial і стандартних планів Basic, Standard та Pro Договір укладається без власноручного підпису або КЕП шляхом повного й безумовного акцепту цієї оферти та DPA через єдиний незаповнений за замовчуванням checkbox у Trial-заявці або заявці на тариф і підтверджену дію уповноваженого представника, якщо імперативний закон не вимагає іншої форми. Електронне підтвердження Trial або Замовлення фіксує погоджені комерційні параметри без повторного legal checkbox, доки матеріальні редакції документів не змінилися.
1.5. Особа, яка акцептує Договір від імені Замовника, підтверджує належні повноваження. Замовник несе ризик дій особи, якій він надав доступ до підтвердженого бізнес-акаунта або каналу активації, якщо Bayto не було своєчасно повідомлено про компрометацію.
1.6. Bayto зберігає мінімальний доказ акцепту: ідентифікатори Замовника та представника, підтверджений канал, версії, effective dates і content hashes документів, локаль, серверний час, IP/user agent у необхідному обсязі, електронне Замовлення та результат дії. Після акцепту Замовнику надається підтвердження або доступна незмінна копія.
1.7. Для Enterprise, індивідуальної відповідальності, спеціального SLA, custom development або іншого negotiated scope Bayto може вимагати окремий договір і DPA на папері, з КЕП або через погоджену систему електронного документообігу.
2. Визначення
«Сервіс» — B2B CRM/SaaS Bayto та активовані у Замовленні функції: запис через Telegram і клієнтську web-форму, клієнтська база, календар, філії, пости/бокси, послуги, працівники, Work Orders/Checks, склад, аналітика, повідомлення та інші модулі. Наявність згадки про модуль не означає його активацію для конкретного Замовника.
«Замовлення» — електронний order record, order form, комерційна пропозиція або інший погоджений запис, який визначає тариф, Trial/підписку, строк, кількість, ліміти, ціну, оплату, початок доступу та спеціальні умови.
«Адміністратор Замовника» — уповноважений користувач, який керує організацією, ролями, налаштуваннями, інтеграціями та іншими користувачами.
«Користувач» — фізична особа, якій Замовник надав доступ до Сервісу.
«Дані Замовника» — дані та матеріали, які Замовник або його користувачі вносять, передають, генерують чи зберігають у Сервісі, включно з персональними даними, які Bayto обробляє від імені Замовника.
«Документація» — актуальні інструкції та функціональні описи, які Bayto надає для користування Сервісом.
«Конфіденційна інформація» — непублічна технічна, комерційна, фінансова, організаційна або інша інформація сторони, яка за обставинами має вважатися конфіденційною.
«Підписка» — обмежене у часі право доступу до Сервісу за параметрами Замовлення; Підписка не є продажем програмного забезпечення.
3. Предмет Договору
3.1. Bayto надає Замовнику віддалений доступ до Сервісу та пов’язані послуги в обсязі Замовлення, а Замовник приймає їх і сплачує погоджену винагороду.
3.2. Доступ є невиключним, обмеженим строком Підписки, непередаваним за межі Замовника і призначеним лише для внутрішньої господарської діяльності Замовника.
3.3. Права на вихідний код або копію програмного забезпечення не передаються, якщо сторони прямо не погодили інше.
3.4. Окремі модулі, інтеграції, імпорт, міграція, навчання, налаштування «під ключ» або custom development надаються лише якщо вони включені до Замовлення.
4. Замовлення, тарифи та ліміти
4.1. Кожне Замовлення визначає щонайменше: організацію Замовника, тариф/план, активовані модулі та add-ons, кількість філій, постів/боксів, бізнес-користувачів і Telegram-каналів, строк, ціну, валюту, спосіб оплати та дату початку.
4.2. Публічний опис тарифу є інформаційним до погодження Замовлення. У разі розбіжності перевагу має Замовлення.
4.3. Замовник не повинен обходити технічні або договірні ліміти. При перевищенні Bayto може запропонувати перехід на інший план, add-on, зменшення використання або тимчасово обмежити створення нових ресурсів без видалення наявних даних, якщо це безпечно.
4.4. Зміна плану, лімітів або кількості здійснюється письмово, через підтверджену адміністративну дію або нове Замовлення. Наслідки для ціни й дати набрання чинності повідомляються до зміни.
5. Активація та приймання
5.1. Сервіс вважається активованим у дату, зазначену в Замовленні або повідомленні про готовність доступу.
5.2. Замовник перевіряє доступ і повідомляє про істотні невідповідності у строк, зазначений у Замовленні, або, якщо строк не вказано, протягом 5 робочих днів.
5.3. Використання Сервісу у звичайній господарській діяльності після активації підтверджує, що доступ надано, але не позбавляє Замовника права повідомляти про приховані помилки.
5.4. Акти, якщо вони потрібні сторонам або законодавству, оформлюються у порядку, зазначеному у Замовленні.
6. Облікові записи та адміністрування
6.1. Замовник призначає щонайменше одного Адміністратора Замовника та відповідає за повноваження користувачів, їх ролі, філії й налаштування.
6.2. Облікові дані є індивідуальними. Спільні логіни допускаються лише коли це прямо підтримується Сервісом і погоджено з урахуванням аудиту та безпеки.
6.3. Замовник своєчасно відкликає доступ осіб, які припинили роботу або більше не потребують доступу, та негайно повідомляє про компрометацію.
6.4. Bayto може вимагати зміну пароля, повторну автентифікацію, завершення сесій або інший пропорційний захід у разі ризику безпеки.
6.5. Операційний запис працівника у модулі Employees не є автоматично обліковим записом користувача. Доступ виникає лише після окремого створення User та надання membership/ролі.
7. Обов’язки Замовника
7.1. Використовувати Сервіс відповідно до Договору, Документації, закону та прав третіх осіб.
7.2. Забезпечити законність збирання, внесення та використання Даних Замовника, належно інформувати клієнтів і працівників та мати правову підставу для Telegram, повідомлень, запису, CRM й аналітики.
7.3. Забезпечувати точність даних, коректність послуг, цін, тривалості, графіків, доступних слотів, філій, ролей і бізнес-правил.
7.4. Не вносити спеціальні категорії даних, дані дітей, біометрію, медичні дані, відомості про кримінальні правопорушення чи платіжні секрети без окремого письмового погодження.
7.5. Захищати пристрої, email, Telegram-акаунти, паролі, bot tokens та інші облікові дані, що контролюються Замовником.
7.6. Зберігати власні копії критично важливих документів і не використовувати Bayto як єдиний архів, якщо така функція прямо не погоджена.
7.7. Надавати інформацію та сприяння, обґрунтовано необхідні для налаштування, підтримки, безпеки й виконання закону.
8. Допустиме використання
8.1. Заборонено: порушувати закон або права третіх осіб; завантажувати шкідливий код; надсилати спам; обходити авторизацію, tenant boundaries, rate limiting, ліміти чи захисні механізми; проводити penetration testing без письмового дозволу; перешкоджати роботі; перепродавати доступ; надавати доступ сторонньому бізнесу; використовувати Сервіс для створення конкуруючого продукту шляхом систематичного копіювання.
8.2. Законні дії з інтероперабельності, дослідження безпеки або використання відкритих API допускаються лише у межах закону, Документації та письмово погодженого scope.
8.3. Деталізовані правила містяться у Додатку 3.
9. Дані Замовника та права на них
9.1. Замовник зберігає права на Дані Замовника. Bayto не набуває права власності на них.
9.2. Замовник надає Bayto обмежене право розміщувати, копіювати, передавати, резервувати, відновлювати та іншим чином обробляти Дані Замовника лише настільки, наскільки це необхідно для надання, підтримки, захисту й виконання Договору та документованих інструкцій.
9.3. Bayto не продає Дані Замовника, не використовує їх для власної реклами та не використовує зміст CRM-даних для навчання AI-моделей без окремої правової і договірної підстави.
9.4. Агреговані або знеособлені технічні показники можуть використовуватися лише якщо вони не дозволяють обґрунтовано ідентифікувати Замовника, його клієнта чи розкрити конфіденційні дані; до запуску такого використання Bayto документує критерії знеособлення.
10. Захист персональних даних
10.1. Сторони виконують обов’язки, що відповідають їх фактичним ролям за застосовним законодавством.
10.2. Щодо персональних даних, які Bayto обробляє від імені Замовника, застосовується DPA. Для стандартного потоку DPA приймається одночасно з цією офертою під час надсилання Trial-заявки або заявки на тариф; окремий підпис чи повторна позначка в момент активації не потрібні, якщо матеріальні редакції не змінилися. До підтвердженого акцепту DPA реальні масиви CRM-даних завантажувати заборонено.
10.3. Замовник залишається відповідальним за відповіді суб’єктам і за законність інструкцій. Bayto надає технічну допомогу відповідно до DPA.
10.4. Інформація про власну controller-обробку Bayto міститься у Політиці конфіденційності.
11. Безпека
11.1. Bayto впроваджує співмірні ризику технічні та організаційні заходи, описані у DPA та Security Overview.
11.2. До початку production або real-data Trial мають бути виконані зафіксовані release conditions: захищені сесії й відкликання доступу, backend-авторизація та tenant isolation, Telegram initData validation, шифрування отриманих через Telegram персональних даних at rest із ключем, що зберігається окремо, rate limiting, зашифрована offsite-копія, перевірене відновлення, incident procedure та контрольований export/delete.
11.3. Жодна система не гарантує абсолютної безпеки. Сторони співпрацюють для зменшення ризиків і реагування на інциденти.
11.4. Замовник не повинен публічно розкривати технічні деталі потенційної вразливості до надання Bayto розумної можливості перевірити та усунути її, крім випадків, коли закон вимагає іншого.
12. Резервування, експорт і видалення
12.1. Доступні способи експорту залежать від активованого плану та технічного формату. Стандартний експорт надається через функцію Сервісу або погоджений запит.
12.2. Після припинення Замовник має цільовий 30-денний період для погодженого експорту, якщо Замовлення не встановлює інше.
12.3. Після періоду експорту Bayto видаляє або знеособлює Дані Замовника з активних систем, крім даних, які необхідно зберігати за законом, для безпеки, обліку або спору.
12.4. Дані можуть залишатися у захищених резервних копіях до завершення задокументованого rolling cycle та не повертаються до звичайного використання. Після відновлення застосовується deletion manifest.
12.5. Нестандартна міграція, спеціальний формат або великий обсяг робіт може бути окремою платною послугою, якщо стандартного експорту об’єктивно недостатньо.
13. Сторонні сервіси та інтеграції
13.1. Сервіс може взаємодіяти з Telegram, хостингом, email та іншими сторонніми сервісами, які фактично активовані Замовником або потрібні для надання Сервісу. Платіжний провайдер не вважається залученим до його фактичного підключення.
13.2. Сторонній сервіс може мати власні умови, політику, тарифи та обмеження. Bayto не відповідає за незалежні зміни, припинення або дії стороннього сервісу поза контролем Bayto.
13.3. Якщо Bayto залучає постачальника як субпроцесора, застосовується DPA та актуальний реєстр субпроцесорів.
13.4. Якщо інтеграція працює безпосередньо між Замовником і стороннім сервісом, Замовник відповідає за власний акаунт, договір, налаштування та правову підставу.
14. Налаштування, імпорт і професійні послуги
14.1. Разове налаштування є необов’язковою додатковою послугою за запитом Замовника та не входить автоматично до безкоштовного Trial або тарифу. Замовник може налаштувати систему самостійно. Імпорт, міграція, навчання, кастомізація або інтеграція надаються лише в обсязі, строк і за ціною, зазначеними у Замовленні.
14.2. Замовник відповідає за повноту, якість, законність і структуру вихідних даних. Bayto повідомляє про виявлені помилки, але не гарантує виправлення прихованих дефектів джерела.
14.3. Результат імпорту має бути перевірений Замовником до операційного використання. Замовник підтверджує категорії, ціни, тривалості, vehicle mapping та активність послуг.
14.4. Налаштування не передає Замовнику прав на платформу, загальні компоненти, бібліотеки, know-how або інструменти Bayto.
15. Підтримка та доступність
15.1. Стандартний рівень підтримки визначено у Додатку 2 або Замовленні.
15.2. Безкоштовний Trial надається без договірного SLA; підтримка під час Trial здійснюється у форматі best effort у робочий час. Базовий SLA з Додатка 2 застосовується лише після активації платної підписки, якщо Замовлення не встановлює інше. Він визначає строки первинної реакції, а не гарантований строк виправлення, uptime, штраф або автоматичну компенсацію.
15.3. Планове обслуговування, критичні оновлення безпеки, форс-мажор, дії Замовника або сторонніх сервісів можуть впливати на доступність.
15.4. Bayto може змінювати Сервіс для безпеки, закону, сумісності та розвитку, не позбавляючи Замовника істотної оплаченої функціональності протягом поточного строку без пропозиції співмірної альтернативи або права припинити відповідну частину.
16. Beta, preview та експериментальні функції
16.1. Функції, позначені beta, preview, experimental або early access, можуть бути неповними, змінюватися чи припинятися і не повинні використовуватися для критичних процесів без письмового погодження.
16.2. Для них може не застосовуватися стандартна підтримка або SLA. Реальні персональні дані не повинні оброблятися у preview-функції, якщо її безпека та роль не оцінені.
17. Винагорода, рахунки й податки
17.1. Ціна, валюта, період, дата рахунку і строк оплати визначаються Замовленням. Якщо не вказано інше, оплата здійснюється банківським переказом на реквізити в рахунку.
17.1.1. Trial є безкоштовним і триває 7 календарних днів від погодженої дати активації. Його функціональність і ресурси обмежуються електронним підтвердженням Trial та актуальним Commercial Catalog. Активація Trial не створює рахунку, платної підписки, автоматичного продовження або обов’язку оплатити Сервіс. За загальним правилом одному бізнесу надається один Trial; інший Trial можливий лише за окремим рішенням Bayto.
17.2. Bayto не здійснює інтегрованого онлайн-списання. Оплата проводиться банківським переказом за рахунком; реквізити надаються лише у рахунку або іншому платіжному документі.
17.3. Усі суми зазначаються з урахуванням податкового статусу Виконавця, описаного в рахунку/Замовленні. На дату цієї редакції Виконавець не є платником ПДВ; податкові та первинні документи оформлюються відповідно до чинного законодавства й облікової політики.
17.4. Замовник сплачує рахунок у погоджений строк і зазначає коректне призначення платежу.
17.5. Обґрунтовано оспорювана сума не вважається простроченою, якщо Замовник письмово повідомив про спір до строку оплати та сплатив неоспорювану частину.
17.6. Комісії банку Замовника сплачує Замовник, якщо Замовлення не передбачає інше.
17.7. Для цілей оплати й повернення місячний розрахунковий період визначається датами активації та наступного поновлення, зафіксованими в електронному Замовленні. Річний строк складається з дванадцяти послідовних місячних розрахункових періодів. Будь-який період, дата початку якого настала, вважається розпочатим незалежно від фактичної інтенсивності використання Сервісу.
18. Прострочення та призупинення
18.1. У разі прострочення Bayto надсилає повідомлення. Якщо Замовлення не встановлює інше, grace period становить 5 календарних днів.
18.2. Після grace period Bayto може обмежити створення нових записів або доступ до функцій, а потім призупинити доступ, якщо це пропорційно і безпечно. Доступ до експорту та сплати боргу зберігається настільки, наскільки це практично.
18.3. Негайне призупинення допускається при реальному ризику безпеки, незаконному використанні, загрозі іншим клієнтам, вимозі органу або істотному порушенні. Bayto повідомляє причину, якщо це практично та законно.
18.4. Призупинення не звільняє від сплати сум, що вже належно нараховані.
19. Строк, продовження та зміна ціни
19.1. Договір набирає чинності у дату, зазначену в Замовленні, і діє протягом погодженого строку.
19.2. Автоматичне продовження застосовується лише якщо це прямо зазначено у Замовленні разом із періодом і строком відмови. За відсутності такого запису сторони погоджують наступний строк окремо.
19.3. Зміна ціни на наступний період повідомляється завчасно у строк, зазначений у Замовленні, або щонайменше за 30 календарних днів. Вона не застосовується ретроспективно.
19.4. Збільшення кількості/лімітів протягом строку може бути розраховано пропорційно залишку періоду, якщо це зазначено у Замовленні.
20. Конфіденційність
20.1. Одержувач використовує Конфіденційну інформацію лише для виконання Договору, захищає її не гірше за власну інформацію подібної важливості та надає доступ тільки особам із need-to-know.
20.2. Не є конфіденційною інформація, яка законно була відома, стала публічною без порушення, незалежно розроблена або правомірно отримана від третьої особи.
20.3. Розкриття за обов’язковою вимогою допускається у мінімальному необхідному обсязі. Одержувач, якщо закон дозволяє, завчасно повідомляє власника інформації.
20.4. Обов’язок діє протягом Договору та 3 роки після припинення; комерційні таємниці й персональні дані захищаються довше, якщо цього вимагає їх природа або закон.
21. Інтелектуальна власність
21.1. Bayto та його ліцензіари зберігають усі права на Сервіс, код, архітектуру, дизайн, API, документацію, торговельні позначення, загальні шаблони та вдосконалення.
21.2. Замовник зберігає права на власні дані, матеріали, логотипи й контент та надає Bayto право використовувати їх лише для виконання Договору.
21.3. Відгуки та пропозиції можуть використовуватися Bayto для розвитку продукту без розкриття Конфіденційної інформації й без обов’язку сплачувати винагороду, якщо сторони не погодили інше.
21.4. Назву або логотип Замовника не можна використовувати у публічному customer list, кейсі чи рекламі без окремої письмової згоди.
22. Гарантії сторін
22.1. Кожна сторона гарантує, що має право укласти Договір.
22.2. Bayto докладає професійно розумних зусиль, щоб Сервіс істотно відповідав Документації та погодженому scope.
22.3. У разі підтвердженої істотної невідповідності Bayto на власний вибір може виправити її, надати обхідний спосіб, змінити або припинити відповідну функцію. Такі дії не створюють автоматичного права на повернення коштів; повернення можливе лише за правилами розділу 25, електронного Замовлення або імперативної норми закону.
22.4. Bayto не гарантує безперервність, відсутність усіх помилок, конкретний фінансовий результат, кількість клієнтів, відповідність спеціальним галузевим правилам Замовника або безперебійну роботу сторонніх сервісів.
22.5. Замовник самостійно оцінює придатність Сервісу для свого бізнесу, податкового, касового, трудового, споживчого та іншого регулювання.
23. Претензії третіх осіб щодо прав
23.1. Якщо третя особа заявляє обґрунтовану вимогу, що стандартний Сервіс порушує її права інтелектуальної власності, Bayto може на власний вибір забезпечити право подальшого використання, змінити або замінити спірний компонент чи припинити його. Припинення компонента саме по собі не створює права на повернення коштів; застосовується розділ 25.
23.2. Це не застосовується до вимог, спричинених Даними Замовника, інструкцією Замовника, непогодженою модифікацією, використанням поза Документацією або поєднанням із непередбаченим компонентом.
23.3. Замовник своєчасно повідомляє про вимогу та надає розумне сприяння; контроль захисту погоджується сторонами з урахуванням інтересів обох.
24. Обмеження відповідальності
24.1. Замовник підтверджує, що самостійно, добровільно й усвідомлено приймає рішення про придбання та використання Сервісу, самостійно оцінює його придатність для власних процесів і несе пов’язані з цим комерційні, фінансові, операційні, податкові та управлінські ризики.
24.2. У максимальному обсязі, дозволеному законом, Сервіс надається «як є» та «за наявності», а Bayto не несе відповідальності за будь-які збитки, втрати, вимоги чи наслідки, пов’язані з використанням або неможливістю використання Сервісу, бізнес-рішеннями Замовника, внесеними ним даними, діями його користувачів, недотриманням інструкцій, втратою прибутку, доходу, клієнтів, можливостей, репутації чи даних, а також роботою або недоступністю сторонніх сервісів.
24.3. Якщо відповідальність Bayto за конкретною вимогою не може бути повністю виключена законом, її сукупний розмір у будь-якому разі обмежується сумою, фактично сплаченою Замовником за один місячний розрахунковий період, у якому сталася подія. Для річної оплати таким лімітом є одна дванадцята фактично сплаченої річної ціни.
24.4. Виключення та обмеження цього розділу не застосовуються лише до умисного порушення зобов’язання та іншої відповідальності, яку імперативна норма закону прямо забороняє виключати або обмежувати. Вони не обмежують повноваження державних органів або права суб’єктів персональних даних, які не можуть бути обмежені договором.
24.5. Замовник зобов’язаний вживати розумних заходів для запобігання та зменшення можливих втрат, підтримувати власні необхідні копії й перевіряти критичні операції та результати до їх використання у бізнесі. Enterprise-замовлення може встановити інший ліміт лише прямо та окремо.
25. Припинення
25.1. Сторона може припинити Договір у разі істотного порушення іншою стороною, якщо порушення не усунено протягом 15 календарних днів після письмового повідомлення, або негайно, якщо усунення неможливе чи закон вимагає припинення.
25.2. Припинення без порушення допускається лише якщо це передбачено Замовленням.
25.3. Після припинення право доступу завершується, нараховані суми підлягають оплаті, а Дані Замовника обробляються за розділом 12 та DPA.
25.4. Кожний розпочатий платний місячний розрахунковий період є неподільним та не підлягає поверненню або пропорційному перерахунку незалежно від фактичного використання чи дати відмови. Інше застосовується лише якщо це прямо вимагається імперативною нормою закону.
25.5. У разі річної оплати Замовник може подати заяву на повернення коштів за повні майбутні місячні розрахункові періоди, які на дату припинення ще не розпочалися. Поточний або частково минулий місячний період не вважається невикористаним і не повертається.
25.6. Заява подається на support.bayto.io@gmail.com уповноваженим представником Замовника. Сума повернення дорівнює одній дванадцятій фактично сплаченої річної ціни за кожний повний місячний період, що відповідає умовам пункту 25.5, після зарахування належних до сплати сум. Повернення здійснюється протягом 30 календарних днів після підтвердження заяви та платіжних реквізитів.
25.7. Оплата за разове налаштування, імпорт, міграцію, навчання, кастомізацію, інтеграцію та інші разові роботи не повертається після підтвердження відповідного замовлення і початку виконання таких робіт.
25.8. Не створюють права на повернення коштів: зміна рішення Замовника; невикористання доступного Сервісу; відсутність очікуваного комерційного результату; призупинення або припинення через порушення Замовника, несплату чи ризик безпеки; а також збій або припинення незалежного стороннього сервісу. Інше може бути прямо визначено електронним Замовленням або імперативною нормою закону.
25.9. Розділи, які за природою мають діяти після припинення, залишаються чинними.
26. Форс-мажор
26.1. Сторона не несе відповідальності за затримку, спричинену обставиною поза її розумним контролем, включно з війною, атакою на інфраструктуру, тривалим відключенням енергії або зв’язку, діями органів, стихійним лихом чи масштабним збоєм незалежного постачальника.
26.2. Сторона повідомляє іншу сторону та вживає розумних заходів для зменшення наслідків.
26.3. Якщо обставина триває понад 60 днів і істотно унеможливлює виконання, кожна сторона може припинити невиконану частину Договору без відповідальності за майбутній період.
27. Повідомлення та електронні документи
27.1. Офіційні повідомлення надсилаються на адреси, зазначені у Замовленні, через погоджену систему електронного документообігу або інший підтверджений канал.
27.2. Операційні повідомлення можуть надсилатися через інтерфейс, email або Telegram; повідомлення про припинення, спір, зміну ціни чи субпроцесора надсилаються у спосіб, що дозволяє підтвердити доставку.
27.3. Сторона зобов’язана оновлювати контактні дані. Ризик недоставлення через неактуальні дані несе сторона, яка не повідомила про зміну.
28. Застосовне право та спори
28.1. Договір регулюється правом України.
28.2. Сторони спочатку добросовісно проводять переговори. Письмова претензія розглядається протягом строку, встановленого законом або погодженого сторонами.
28.3. Неврегульований спір передається компетентному суду України відповідно до правил юрисдикції та підсудності.
28.4. Якщо обов’язкове іноземне право застосовується до конкретного потоку персональних даних або користувача, воно діє у відповідному обсязі без автоматичної зміни права всього Договору.
29. Загальні положення
29.1. Договір є повною угодою щодо його предмета і замінює попередні домовленості з цього предмета.
29.2. Зміни чинні у погодженій сторонами формі. Bayto не може односторонньо змінити чинну ціну або істотно зменшити оплачений scope поточного строку, крім вимог закону чи безпеки з належним засобом захисту.
29.3. Недійсність окремого положення не впливає на інші. Невикористання права не є відмовою.
29.4. Замовник не передає Договір без письмової згоди Bayto, крім реорганізації або продажу бізнесу без погіршення платоспроможності. Bayto може передати Договір правонаступнику або у зв’язку з передачею продукту з повідомленням і захистом даних.
29.5. Сторони є незалежними контрагентами; Договір не створює партнерство, агентство, трудові відносини або спільне підприємство.
29.6. Українська версія має перевагу, якщо у Замовленні не погоджено інше.
30. Акцепт
30.1. Для безкоштовного 7-денного Trial і стандартних планів Договір та DPA приймаються через єдиний обов’язковий checkbox під час надсилання Trial-заявки або заявки на тариф уповноваженим представником Замовника. Електронне підтвердження Trial або Замовлення фіксує параметри доступу, тариф, період і суму та не вимагає повторної legal-позначки, доки матеріальні редакції документів не змінилися. Дані сторін і параметри доступу система отримує з заявки, верифікованого облікового запису та сформованого електронного запису; вручну заповнювати або підписувати цей документ не потрібно. Без акцепту Trial або платний Сервіс не активується. Для Enterprise індивідуальний договір оформлюється окремо.
Додаток 1. Електронне Замовлення
Електронне Замовлення формується Bayto у системі або надсилається уповноваженому представнику бізнесу до акцепту. Воно автоматично фіксує ідентифікатори Замовника і представника, тариф, активовані модулі та ліміти, філії й користувачів, ціну, валюту, строк, порядок оплати, дату активації, умови продовження, додаткові послуги, рівень підтримки та версії прийнятих Договору і DPA.
Замовник перевіряє ці параметри в інтерфейсі до підтвердження. Після акцепту Bayto зберігає незмінний запис Замовлення, дату і спосіб прийняття та надає Замовнику підтвердження або доступну копію. Порожні паперові форми для стандартних планів не використовуються.
Додаток 2. Базовий рівень підтримки
Цей Додаток застосовується, якщо Замовлення не встановлює інший support tier або SLA.
| Пріоритет | Приклад | Ціль первинної відповіді | Режим |
|---|---|---|---|
| P1 — критичний | Недоступність основного production-сервісу для більшості уповноважених користувачів або підтверджений високоризиковий інцидент | До 1 робочого дня | Робочі години; 24/7 лише за Enterprise SLA |
| P2 — високий | Істотна функція не працює, немає прийнятного workaround | До 2 робочих днів | Робочі години |
| P3 — звичайний | Помилка з workaround, питання налаштування або даних | До 5 робочих днів | Робочі години |
| P4 — запит/покращення | Консультація, feature request, косметична проблема | До 10 робочих днів | Робочі години |
- Основний канал: support.bayto.io@gmail.com. SLA-час обчислюється з моменту отримання звернення цим каналом; Telegram може використовуватися лише для оперативного дублювання.
- Робочі години: понеділок–п’ятниця, 10:00–18:00 за київським часом, крім офіційних свят і неробочих днів в Україні.
- Ціль первинної відповіді не є строком повного виправлення.
- Підтримка не включає навчання без ліміту, виправлення даних Замовника, custom development або роботу зі стороннім сервісом поза контролем Bayto.
- Класифікацію пріоритету після первинної перевірки визначає Bayto. Строк реакції зупиняється на час очікування необхідної інформації, доступу або підтвердження від Замовника.
- Планове або аварійне обслуговування, дії Замовника, недоступність Telegram, провайдера зв’язку чи іншої незалежної третьої сторони не є автоматичним порушенням SLA. Невиконання цілі реакції саме по собі не створює право на штраф або service credit; для Enterprise такі наслідки можуть бути погоджені окремо.
Додаток 3. Правила допустимого використання
- не порушувати закон, права третіх осіб, конфіденційність, інтелектуальну власність або правила комунікацій;
- не збирати чи завантажувати дані без правової підстави або поза погодженим scope;
- не створювати фіктивні бронювання, спам, масові небажані повідомлення або оманливий контент;
- не обходити автентифікацію, RBAC, tenant isolation, rate limiting, планові ліміти чи API controls;
- не сканувати, експлуатувати або публічно розкривати вразливості без письмового scope;
- не запускати malware, криптомайнінг, denial-of-service або інше непропорційне навантаження;
- не передавати bot tokens, passwords або інші secrets через незахищені канали чи зберігати їх у відкритому вигляді;
- не використовувати Сервіс для обробки заборонених категорій даних без окремого погодження;
- не перепродавати, white-label або надавати Сервіс третій компанії без відповідного Замовлення;
- не копіювати суттєві елементи продукту для побудови конкуруючої платформи, не порушуючи дозволені законом винятки.
Bayto застосовує пропорційні заходи: попередження, обмеження конкретної функції, rate limit, тимчасове призупинення або припинення. Негайне блокування використовується лише за істотного ризику, закону або реальної загрози.
Додаток 4. Exit та передача даних
Замовник до припинення перевіряє доступність стандартного експорту та визначає відповідальну особу.
Після припинення надсилається запит на експорт у межах погодженого 30-денного вікна.
Bayto формує доступний стандартний формат або оцінює нестандартну міграцію окремо.
Сторони перевіряють безпечний канал, одержувача та цілісність файлу.
Після підтвердження експорту й завершення вікна Bayto запускає видалення з активних систем.
Винятки через закон, спір або legal hold документуються.
Дані у backup завершують rolling cycle; після restore deletion manifest застосовується повторно.
За запитом і якщо це погоджено, Bayto надає коротке підтвердження завершення операційного видалення.
DPA — основна українська редакція
Ця Угода про обробку персональних даних («DPA») є невід’ємною частиною B2B SaaS Agreement, електронного Замовлення або окремого Enterprise-договору («Основний договір») та регулює обробку персональних даних, яку Bayto здійснює від імені Замовника. Для стандартних планів DPA приймається тією самою дією надсилання Trial-заявки або заявки на тариф з єдиним обов’язковим checkbox, що й Основний договір; окремий підпис або повторна позначка під час активації не потрібні, якщо матеріальні редакції документів не змінилися.
1. Сторони
Замовником є суб’єкт господарювання, ідентифікований у верифікованому обліковому записі Bayto, електронному Замовленні та записі акцепту («Замовник», «Володілець» або «Контролер»). Дані Замовника автоматично підтягуються з цих джерел; цей документ не заповнюється вручну.
Виконавець: Фізична особа — підприємець Шавня Леонід Сергійович, РНОКПП 3504612110, місце державної реєстрації: Україна, email: support.bayto.io@gmail.com («Bayto», «Розпорядник» або «Процесор»).
Замовник і Bayto разом іменуються «Сторони», а кожен окремо — «Сторона».
2. Визначення
«Дані Замовника» — персональні дані, які Замовник або його уповноважені користувачі вводять, передають, генерують чи іншим чином роблять доступними через Сервіс та які Bayto обробляє від імені Замовника.
«Застосовне законодавство» — законодавство України про захист персональних даних та, у межах територіальної і матеріальної застосовності, GDPR або інший обов’язковий режим.
«Інцидент персональних даних» — порушення безпеки, що призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття чи доступу до Даних Замовника.
«Сервіс» — B2B CRM Bayto та погоджені функції запису, клієнтської бази, календаря, робочих замовлень, працівників, складу, аналітики та інтеграцій.
«Субпроцесор» — третя особа, залучена Bayto для обробки Даних Замовника від імені Замовника.
Інші терміни мають значення, визначені Застосовним законодавством.
3. Предмет, ролі та пріоритет
3.1. Замовник визначає цілі та істотні засоби обробки Даних Замовника і виступає їх володільцем/контролером. Bayto обробляє Дані Замовника від імені Замовника як розпорядник/процесор.
3.2. DPA не застосовується до персональних даних, щодо яких Bayto самостійно визначає цілі та засоби обробки, зокрема даних контактних осіб, договорів, рахунків, підтримки, безпеки, аудиту та правових доказів. Така обробка регулюється Політикою конфіденційності Bayto.
3.3. У разі суперечності між DPA та Основним договором щодо обробки Даних Замовника перевагу має DPA, якщо імперативний закон не вимагає іншого.
4. Документовані вказівки Замовника
4.1. Bayto обробляє Дані Замовника лише для надання, підтримки, захисту, резервування, відновлення та технічного обслуговування Сервісу, за документованими вказівками Замовника або для виконання обов’язкової вимоги закону.
4.2. Основний договір, ця DPA, конфігурація Сервісу, дії належно авторизованих користувачів та письмові звернення Замовника вважаються документованими вказівками.
4.3. Якщо закон вимагає іншої обробки, Bayto повідомляє Замовника до її початку, якщо повідомлення не заборонене законом.
4.4. Якщо вказівка, на обґрунтовану думку Bayto, порушує Застосовне законодавство, Bayto повідомляє Замовника та може призупинити її виконання до належного уточнення.
4.5. Bayto не продає Дані Замовника, не використовує їх для власної реклами та не визначає несумісні з вказівками Замовника цілі обробки.
5. Обов’язки Замовника
- забезпечити законність, конкретність і прозорість цілей обробки та належну правову підставу;
- належно інформувати клієнтів, працівників та інших суб’єктів про використання Bayto й активованих каналів;
- забезпечувати мінімізацію, точність і актуальність даних;
- визначати строки зберігання, ролі користувачів, дозволені експорти та інтеграції;
- не завантажувати спеціальні категорії, дані дітей, біометричні дані, відомості про здоров’я, кримінальні правопорушення або фінансові автентифікаційні дані без окремого письмового погодження та належних гарантій;
- контролювати доступ своїх користувачів та своєчасно його відкликати;
- самостійно ухвалювати рішення щодо запитів суб’єктів та взаємодії з наглядовими органами, використовуючи допомогу Bayto за цією DPA.
6. Конфіденційність персоналу
Bayto надає доступ до Даних Замовника лише особам, яким такий доступ необхідний для виконання обов’язків. Такі особи повинні бути зобов’язані дотримуватися конфіденційності та проінструктовані щодо вимог безпеки. Доступ переглядається і припиняється, коли він більше не потрібний.
7. Технічні та організаційні заходи
7.1. Bayto впроваджує та підтримує заходи, співмірні характеру обробки, обсягу даних і ризикам для прав та свобод фізичних осіб. Поточний перелік заходів наведено у Додатку 2.
7.2. Bayto може змінювати заходи у зв’язку з розвитком технологій та Сервісу, якщо загальний рівень захисту істотно не знижується.
7.3. Жодна інформаційна система не гарантує абсолютної безпеки. Bayto не вважає договірною гарантією контроль, який не впроваджено або не підтверджено документально.
8. Субпроцесори
8.1. Замовник надає Bayto загальний письмовий дозвіл залучати субпроцесорів, необхідних для надання Сервісу. Поточний перелік наведено у Додатку 3 або на іншій погодженій сторінці/реєстрі.
8.2. Bayto покладає на субпроцесора договірні обов’язки щодо захисту даних, які за суттю не є менш захисними, ніж відповідні обов’язки Bayto за цією DPA, та залишається відповідальним перед Замовником за виконання покладених на субпроцесора обов’язків у межах Застосовного законодавства.
8.3. Bayto повідомляє Замовника про заплановане додавання або заміну субпроцесора не пізніше ніж за 30 календарних днів до зміни, якщо інший строк не погоджено Основним договором або термінова зміна не є обґрунтовано необхідною для безпеки чи безперервності. У терміновому випадку повідомлення надається без невиправданої затримки.
8.4. Замовник може протягом строку повідомлення подати обґрунтоване письмове заперечення виключно з причин захисту даних. Сторони добросовісно намагаються погодити технічну або комерційну альтернативу. Якщо це неможливо, Замовник може припинити відповідну частину Сервісу без штрафу за майбутній невикористаний період, а вже виниклі зобов’язання залишаються чинними.
9. Міжнародні передачі
9.1. Дані Замовника можуть оброблятися на інфраструктурі, розташованій за межами України, зокрема на VPS у Німеччині, а також у країнах, де працюють погоджені субпроцесори або сторонні канали.
9.2. Bayto забезпечує, щоб передача здійснювалася відповідно до Застосовного законодавства та супроводжувалася належними договірними, організаційними і технічними гарантіями.
9.3. Якщо застосовується GDPR і передача здійснюється до країни без рішення про адекватність, сторони застосовують відповідний механізм, зокрема чинні стандартні договірні положення Європейської комісії, якщо вони придатні, та за потреби додаткові заходи.
10. Допомога щодо прав суб’єктів
10.1. З урахуванням характеру обробки Bayto надає Замовнику розумну допомогу технічними й організаційними засобами для доступу, пошуку, експорту, виправлення, обмеження або видалення Даних Замовника.
10.2. Якщо Bayto отримує запит безпосередньо від суб’єкта щодо Даних Замовника, Bayto не відповідає по суті без вказівки Замовника, крім випадків закону, та без невиправданої затримки пересилає запит Замовнику після належної ідентифікації відповідного контролера.
10.3. Замовник відповідає за перевірку особи заявника, правову оцінку, рішення та комунікацію із суб’єктом.
11. Оцінки впливу та консультації
Bayto, з урахуванням доступної інформації та характеру Сервісу, надає Замовнику розумну допомогу з оцінкою впливу на захист даних, попередніми консультаціями та документуванням ризиків, коли цього вимагає Застосовне законодавство. Замовник залишається відповідальним за визначення необхідності та завершення відповідної процедури.
12. Інциденти персональних даних
12.1. Bayto повідомляє Замовника без невиправданої затримки після того, як йому стало відомо про Інцидент персональних даних, що стосується Даних Замовника. Первинне повідомлення може бути неповним і доповнюватися в міру встановлення фактів.
12.2. Наскільки це можливо, повідомлення містить опис характеру інциденту, орієнтовні категорії і кількість суб’єктів та записів, імовірні наслідки, вжиті або заплановані заходи та контакт для координації.
12.3. Повідомлення не є визнанням вини або відповідальності. Замовник визначає необхідність повідомлення суб’єктів чи органів, якщо закон не покладає окремий прямий обов’язок на Bayto.
13. Аудит та підтвердження відповідності
13.1. На обґрунтований запит Bayto надає інформацію, необхідну для підтвердження виконання цієї DPA, з урахуванням конфіденційності, безпеки та прав інших клієнтів.
13.2. За відсутності інциденту, обґрунтованої підозри порушення або вимоги органу Замовник може ініціювати документарний аудит не частіше одного разу на 12 місяців, попередивши Bayto не менше ніж за 20 робочих днів.
13.3. Виїзна перевірка допускається лише якщо документів об’єктивно недостатньо, у робочий час, без доступу до даних інших клієнтів і без необґрунтованого втручання у діяльність Bayto. Витрати несе Замовник, якщо аудит не виявив істотного порушення Bayto.
14. Повернення, експорт і видалення
14.1. Протягом дії Основного договору Замовник може експортувати Дані Замовника за допомогою доступної функціональності або погодженого запиту.
14.2. Після припинення Основного договору Замовник має 30 календарних днів для запиту доступного експорту, якщо інше не погоджено письмово. Після завершення цього строку Bayto видаляє Дані Замовника з активних систем, крім даних, які необхідно зберігати за законом, для захисту прав або виконання документованого legal hold.
14.3. Дані можуть залишатися у зашифрованих резервних копіях до завершення встановленого циклу зберігання. Вони не повертаються до звичайного операційного використання, крім контрольованого відновлення; після відновлення відповідні вимоги видалення застосовуються повторно.
15. Запити державних органів
Bayto розкриває Дані Замовника державному органу лише на підставі дійсної обов’язкової вимоги. Якщо це законно, Bayto повідомляє Замовника до розкриття, перевіряє повноваження запитувача та обмежує розкриття мінімально необхідним обсягом.
16. Відповідальність
Відповідальність Сторін за цією DPA регулюється Основним договором та імперативним законом. Жодне положення не звільняє Сторону від обов’язків перед суб’єктом або компетентним органом, які не можуть бути обмежені договором.
17. Строк дії та припинення
DPA набирає чинності разом з Основним договором або в іншу погоджену дату та діє, доки Bayto обробляє Дані Замовника. Положення про конфіденційність, безпеку, аудит, повернення/видалення та відповідальність діють після припинення настільки, наскільки це необхідно для завершення обробки.
18. Застосовне право, спори та мова
DPA регулюється правом України, якщо імперативне застосовне законодавство не вимагає іншого. Сторони спочатку намагаються врегулювати спір переговорами, а потім звертаються до компетентного суду України.
Українська редакція є основною. Переклад іншою мовою використовується для зручності, якщо сторони письмово не погодили інше.
19. Акцепт
Для безкоштовного 7-денного Trial і стандартних платних планів ця DPA приймається разом з Основним договором через єдиний обов’язковий checkbox під час надсилання Trial-заявки або заявки на тариф. Електронне підтвердження Trial або Замовлення фіксує погоджені параметри й не вимагає повторної legal-позначки, доки матеріальні редакції документів не змінилися. Окремий підпис або заповнення полів не потрібні. Без акцепту DPA Bayto не активує Trial або платний Сервіс із обробкою реальних CRM-даних. Для Enterprise окрема форма договору та DPA оформлюється поза цим публічним документом.
ДОДАТОК 1. ОПИС ОБРОБКИ
1. Предмет і мета
Надання B2B CRM Bayto для запису через Telegram і клієнтську web-форму, ведення клієнтів і транспортних засобів, календаря та бронювань, робочих замовлень, історії послуг, працівників, ролей, філій, складу, операційної аналітики, підтримки, безпеки, резервування і відновлення.
2. Тривалість
Протягом Основного договору, погодженого періоду експорту та технічного циклу контрольованого видалення і резервних копій.
3. Характер операцій
Збирання, запис, організація, структурування, зберігання, перегляд, пошук, використання, передача в межах активованих інтеграцій, зіставлення, обмеження, експорт, резервування, відновлення та видалення.
4. Категорії суб’єктів
Клієнти та потенційні клієнти автомийки/детейлінг-бізнесу; представники клієнтів; працівники, підрядники та уповноважені користувачі Замовника; контактні особи постачальників або партнерів, якщо Замовник правомірно веде їх у Сервісі.
5. Категорії даних
Ім’я, телефон, email, Telegram-ідентифікатор; дані транспортного засобу і номерний знак; записи, дата/час, послуги та історія обслуговування; робочі замовлення, суми, статуси і примітки; організація, філія, посада, роль і розклад працівника; журнали дій та технічні ідентифікатори.
6. Виключення
Дані дітей та спеціальні категорії персональних даних не входять до стандартного предмета обробки.
ДОДАТОК 2. ТЕХНІЧНІ ТА ОРГАНІЗАЦІЙНІ ЗАХОДИ
| Сфера | Заходи та умови застосування |
|---|---|
| Передавання | HTTPS/TLS для production-доменів та API; HSTS, CSP й інші headers застосовуються відповідно до фактично перевіреної конфігурації. |
| Паролі | Argon2id або інший сучасний адаптивний password hashing; відкриті паролі не зберігаються, не логуються і не повертаються через API. |
| Сесії | Строкові JWT/access sessions і refresh rotation/revocation реалізовані у поточній кодовій базі. До real-data production необхідно підтвердити deployed-конфігурацію, Secure/HttpOnly cookies, logout/invalidation та негативні integration tests. |
| Авторизація | Backend-ізоляція за організацією і філією, ownership checks та memberships. Повна permission matrix має бути перевірена до надання відповідної розширеної ролі. |
| Telegram | Telegram identity вважається підтвердженою лише після backend-перевірки initData правильним bot token. Перевірка реалізована у поточній кодовій базі та підлягає production verification. Персональні дані, отримані через Telegram, мають шифруватися at rest, а ключ — зберігатися окремо. |
| Захист від зловживань | Rate limiting, validation та security logging. Redis-backed limiter реалізований у поточній кодовій базі; перед real-data production підтверджуються deployed Redis-конфігурація, охоплення ризикових endpoint і monitoring. |
| Аудит | Журнали суттєвих адміністративних, доступових і безпекових дій; охоплення, цілісність, строк і доступ до журналів документуються. |
| Резервування | Зашифровані резервні копії PostgreSQL із ключем поза VPS. До real-data Trial/production обов’язкові encrypted offsite copy, задокументований restore test і цільовий rolling cycle до 30 днів. |
| Інфраструктура | Самокеровані PostgreSQL, Redis і reverse proxy на VPS у Німеччині відповідно до фактичної production-конфігурації. |
| Організаційні заходи | Need-to-know доступ, реєстр доступів, onboarding/offboarding, DSAR, incident response, vendor review, retention/delete control та регулярна перевірка restore. |
Заходи, які ще не впроваджено або не підтверджено, не є договірними гарантіями. До початку Trial або production із реальними масивами CRM-даних мають бути фактично перевірені restore-процедура, зашифроване offsite-резервування, керування секретами, порядок реагування на інциденти та контроль видалення.
ДОДАТОК 3. СУБПРОЦЕСОРИ ТА СТОРОННІ СЕРВІСИ
| Постачальник | Роль | Мета | Локація/передача | Примітка |
|---|---|---|---|---|
| Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Cyprus | Хостинг-провайдер / пропонований субпроцесор | VPS та пов’язана інфраструктура | VPS: Німеччина; інші локації — лише за актуальними provider terms | До підписання перевірити чинну DPA, subprocessors, transfer terms і production account. |
| Telegram Bot API / WebApp | Flow-specific third party; роль визначається для кожного потоку | Запис, ідентифікація у Telegram, сповіщення | За інфраструктурою Telegram | Власна privacy notice, backend initData validation, мінімізація та оцінка міжнародної передачі до production. |
| Google Gmail (consumer account: support.bayto.io@gmail.com) | Окремий канал комунікації; не автоматично субпроцесор CRM-даних | Підтримка, претензії, комерційне листування | За умовами Google | Не використовувати для CRM-експортів або масивів Даних Замовника без окремо затвердженої захищеної процедури. |
Неактивні сервіси (платіжний провайдер, автоматизована розсилка, аналітика, маркетингові пікселі, Sentry, object storage та зовнішня CRM) не вважаються залученими до моменту фактичного підключення, оцінки ролей, оновлення реєстру та необхідного повідомлення Замовника.
ДОДАТОК 4. УМОВИ ДЛЯ ЄЕЗ/GDPR ТА МІЖНАРОДНИХ ПЕРЕДАЧ
- Цей Додаток застосовується лише у випадку, коли до відповідної обробки застосовується GDPR або інший режим ЄЕЗ і Дані Замовника передаються до одержувача у третій країні без іншого достатнього механізму.
- Якщо передача потребує Standard Contractual Clauses, сторони включають до Договору чинні стандартні договірні положення, затверджені Рішенням Європейської комісії (ЄС) 2021/914, без зміни їх обов’язкового тексту. За типової моделі «EU/EEA controller → Bayto processor» застосовується Module Two; якщо фактичні ролі інші, використовується відповідний модуль.
- Для Clause 9 сторони використовують general authorisation із механізмом повідомлення, визначеним розділом 8 цієї DPA. Сторони заповнюють Annex I–III SCC фактичними даними, категоріями, TOMs та переліком субпроцесорів.
- Сторони документують transfer mapping та, коли потрібно, Transfer Impact Assessment. Bayto вживає додаткових технічних, договірних або організаційних заходів, якщо без них рівень захисту є недостатнім.
- Для SCC сторони мають окремо визначити: державу-члена ЄС, право якої застосовується до Clause 17; суди за Clause 18; компетентний supervisory authority; статус docking clause; контакти та опис трансферу. Ці поля не можна автоматично замінювати правом України.
- Якщо чинні SCC суперечать цій DPA у частині міжнародної передачі, SCC мають перевагу. Інші положення DPA продовжують діяти.
Якщо виникне фактичний EU/EEA transfer trigger, необхідні реквізити сторін, ролі, модуль SCC, опис передачі, компетентний орган і додаткові заходи формуються з перевірених договірних та облікових даних і фіксуються в окремому електронному або підписаному addendum до початку такої передачі. Порожня форма в цій DPA не публікується.
ДОДАТОК 5. RELEASE CONDITION ДЛЯ REAL-DATA TRIAL/PRODUCTION
Сторони погоджуються, що Bayto не починає обробку реальних масивів Даних Замовника у production або операційному Trial, доки внутрішньо не підтверджено такі мінімальні умови:
- безпечна auth/session model із відкликанням і ротацією там, де застосовується;
- backend tenant/organization/branch authorization та ownership checks;
- Telegram initData verification для Telegram-authenticated потоків;
- шифрування персональних даних, отриманих через Telegram Bot Platform, at rest із ключем, що зберігається окремо;
- rate limiting для публічних, upload/import та availability endpoint;
- encrypted offsite backup і успішний задокументований restore test;
- incident response procedure, контакти, severity та evidence log;
- контрольований export/delete workflow, rolling backup retention та deletion manifest;
- актуальний субпроцесорський реєстр і provider contracts/DPA;
- безпечний канал для великих CRM-експортів, що не покладається на відкриті consumer-email вкладення;
- підтверджений реєстр фактичних TOMs без заяв про неіснуючі сертифікації.