УГОДА ПРО ОБРОБКУ ПЕРСОНАЛЬНИХ ДАНИХ (DPA)
Ця Угода про обробку персональних даних («DPA») є невід’ємною частиною B2B SaaS Agreement, електронного Замовлення або окремого Enterprise-договору («Основний договір») та регулює обробку персональних даних, яку Bayto здійснює від імені Замовника. Для стандартних планів DPA приймається тією самою дією надсилання Trial-заявки або заявки на тариф з єдиним обов’язковим checkbox, що й Основний договір; окремий підпис або повторна позначка під час активації не потрібні, якщо матеріальні редакції документів не змінилися.
1. Сторони
Замовником є суб’єкт господарювання, ідентифікований у верифікованому обліковому записі Bayto, електронному Замовленні та записі акцепту («Замовник», «Володілець» або «Контролер»). Дані Замовника автоматично підтягуються з цих джерел; цей документ не заповнюється вручну.
Виконавець: Фізична особа — підприємець Шавня Леонід Сергійович, РНОКПП 3504612110, місце державної реєстрації: Україна, email: support.bayto.io@gmail.com («Bayto», «Розпорядник» або «Процесор»).
Замовник і Bayto разом іменуються «Сторони», а кожен окремо — «Сторона».
2. Визначення
«Дані Замовника» — персональні дані, які Замовник або його уповноважені користувачі вводять, передають, генерують чи іншим чином роблять доступними через Сервіс та які Bayto обробляє від імені Замовника.
«Застосовне законодавство» — законодавство України про захист персональних даних та, у межах територіальної і матеріальної застосовності, GDPR або інший обов’язковий режим.
«Інцидент персональних даних» — порушення безпеки, що призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття чи доступу до Даних Замовника.
«Сервіс» — B2B CRM Bayto та погоджені функції запису, клієнтської бази, календаря, робочих замовлень, працівників, складу, аналітики та інтеграцій.
«Субпроцесор» — третя особа, залучена Bayto для обробки Даних Замовника від імені Замовника.
Інші терміни мають значення, визначені Застосовним законодавством.
3. Предмет, ролі та пріоритет
3.1. Замовник визначає цілі та істотні засоби обробки Даних Замовника і виступає їх володільцем/контролером. Bayto обробляє Дані Замовника від імені Замовника як розпорядник/процесор.
3.2. DPA не застосовується до персональних даних, щодо яких Bayto самостійно визначає цілі та засоби обробки, зокрема даних контактних осіб, договорів, рахунків, підтримки, безпеки, аудиту та правових доказів. Така обробка регулюється Політикою конфіденційності Bayto.
3.3. У разі суперечності між DPA та Основним договором щодо обробки Даних Замовника перевагу має DPA, якщо імперативний закон не вимагає іншого.
4. Документовані вказівки Замовника
4.1. Bayto обробляє Дані Замовника лише для надання, підтримки, захисту, резервування, відновлення та технічного обслуговування Сервісу, за документованими вказівками Замовника або для виконання обов’язкової вимоги закону.
4.2. Основний договір, ця DPA, конфігурація Сервісу, дії належно авторизованих користувачів та письмові звернення Замовника вважаються документованими вказівками.
4.3. Якщо закон вимагає іншої обробки, Bayto повідомляє Замовника до її початку, якщо повідомлення не заборонене законом.
4.4. Якщо вказівка, на обґрунтовану думку Bayto, порушує Застосовне законодавство, Bayto повідомляє Замовника та може призупинити її виконання до належного уточнення.
4.5. Bayto не продає Дані Замовника, не використовує їх для власної реклами та не визначає несумісні з вказівками Замовника цілі обробки.
5. Обов’язки Замовника
- забезпечити законність, конкретність і прозорість цілей обробки та належну правову підставу;
- належно інформувати клієнтів, працівників та інших суб’єктів про використання Bayto й активованих каналів;
- забезпечувати мінімізацію, точність і актуальність даних;
- визначати строки зберігання, ролі користувачів, дозволені експорти та інтеграції;
- не завантажувати спеціальні категорії, дані дітей, біометричні дані, відомості про здоров’я, кримінальні правопорушення або фінансові автентифікаційні дані без окремого письмового погодження та належних гарантій;
- контролювати доступ своїх користувачів та своєчасно його відкликати;
- самостійно ухвалювати рішення щодо запитів суб’єктів та взаємодії з наглядовими органами, використовуючи допомогу Bayto за цією DPA.
6. Конфіденційність персоналу
Bayto надає доступ до Даних Замовника лише особам, яким такий доступ необхідний для виконання обов’язків. Такі особи повинні бути зобов’язані дотримуватися конфіденційності та проінструктовані щодо вимог безпеки. Доступ переглядається і припиняється, коли він більше не потрібний.
7. Технічні та організаційні заходи
7.1. Bayto впроваджує та підтримує заходи, співмірні характеру обробки, обсягу даних і ризикам для прав та свобод фізичних осіб. Поточний перелік заходів наведено у Додатку 2.
7.2. Bayto може змінювати заходи у зв’язку з розвитком технологій та Сервісу, якщо загальний рівень захисту істотно не знижується.
7.3. Жодна інформаційна система не гарантує абсолютної безпеки. Bayto не вважає договірною гарантією контроль, який не впроваджено або не підтверджено документально.
8. Субпроцесори
8.1. Замовник надає Bayto загальний письмовий дозвіл залучати субпроцесорів, необхідних для надання Сервісу. Поточний перелік наведено у Додатку 3 або на іншій погодженій сторінці/реєстрі.
8.2. Bayto покладає на субпроцесора договірні обов’язки щодо захисту даних, які за суттю не є менш захисними, ніж відповідні обов’язки Bayto за цією DPA, та залишається відповідальним перед Замовником за виконання покладених на субпроцесора обов’язків у межах Застосовного законодавства.
8.3. Bayto повідомляє Замовника про заплановане додавання або заміну субпроцесора не пізніше ніж за 30 календарних днів до зміни, якщо інший строк не погоджено Основним договором або термінова зміна не є обґрунтовано необхідною для безпеки чи безперервності. У терміновому випадку повідомлення надається без невиправданої затримки.
8.4. Замовник може протягом строку повідомлення подати обґрунтоване письмове заперечення виключно з причин захисту даних. Сторони добросовісно намагаються погодити технічну або комерційну альтернативу. Якщо це неможливо, Замовник може припинити відповідну частину Сервісу без штрафу за майбутній невикористаний період, а вже виниклі зобов’язання залишаються чинними.
9. Міжнародні передачі
9.1. Дані Замовника можуть оброблятися на інфраструктурі, розташованій за межами України, зокрема на VPS у Німеччині, а також у країнах, де працюють погоджені субпроцесори або сторонні канали.
9.2. Bayto забезпечує, щоб передача здійснювалася відповідно до Застосовного законодавства та супроводжувалася належними договірними, організаційними і технічними гарантіями.
9.3. Якщо застосовується GDPR і передача здійснюється до країни без рішення про адекватність, сторони застосовують відповідний механізм, зокрема чинні стандартні договірні положення Європейської комісії, якщо вони придатні, та за потреби додаткові заходи.
10. Допомога щодо прав суб’єктів
10.1. З урахуванням характеру обробки Bayto надає Замовнику розумну допомогу технічними й організаційними засобами для доступу, пошуку, експорту, виправлення, обмеження або видалення Даних Замовника.
10.2. Якщо Bayto отримує запит безпосередньо від суб’єкта щодо Даних Замовника, Bayto не відповідає по суті без вказівки Замовника, крім випадків закону, та без невиправданої затримки пересилає запит Замовнику після належної ідентифікації відповідного контролера.
10.3. Замовник відповідає за перевірку особи заявника, правову оцінку, рішення та комунікацію із суб’єктом.
11. Оцінки впливу та консультації
Bayto, з урахуванням доступної інформації та характеру Сервісу, надає Замовнику розумну допомогу з оцінкою впливу на захист даних, попередніми консультаціями та документуванням ризиків, коли цього вимагає Застосовне законодавство. Замовник залишається відповідальним за визначення необхідності та завершення відповідної процедури.
12. Інциденти персональних даних
12.1. Bayto повідомляє Замовника без невиправданої затримки після того, як йому стало відомо про Інцидент персональних даних, що стосується Даних Замовника. Первинне повідомлення може бути неповним і доповнюватися в міру встановлення фактів.
12.2. Наскільки це можливо, повідомлення містить опис характеру інциденту, орієнтовні категорії і кількість суб’єктів та записів, імовірні наслідки, вжиті або заплановані заходи та контакт для координації.
12.3. Повідомлення не є визнанням вини або відповідальності. Замовник визначає необхідність повідомлення суб’єктів чи органів, якщо закон не покладає окремий прямий обов’язок на Bayto.
13. Аудит та підтвердження відповідності
13.1. На обґрунтований запит Bayto надає інформацію, необхідну для підтвердження виконання цієї DPA, з урахуванням конфіденційності, безпеки та прав інших клієнтів.
13.2. За відсутності інциденту, обґрунтованої підозри порушення або вимоги органу Замовник може ініціювати документарний аудит не частіше одного разу на 12 місяців, попередивши Bayto не менше ніж за 20 робочих днів.
13.3. Виїзна перевірка допускається лише якщо документів об’єктивно недостатньо, у робочий час, без доступу до даних інших клієнтів і без необґрунтованого втручання у діяльність Bayto. Витрати несе Замовник, якщо аудит не виявив істотного порушення Bayto.
14. Повернення, експорт і видалення
14.1. Протягом дії Основного договору Замовник може експортувати Дані Замовника за допомогою доступної функціональності або погодженого запиту.
14.2. Після припинення Основного договору Замовник має 30 календарних днів для запиту доступного експорту, якщо інше не погоджено письмово. Після завершення цього строку Bayto видаляє Дані Замовника з активних систем, крім даних, які необхідно зберігати за законом, для захисту прав або виконання документованого legal hold.
14.3. Дані можуть залишатися у зашифрованих резервних копіях до завершення встановленого циклу зберігання. Вони не повертаються до звичайного операційного використання, крім контрольованого відновлення; після відновлення відповідні вимоги видалення застосовуються повторно.
15. Запити державних органів
Bayto розкриває Дані Замовника державному органу лише на підставі дійсної обов’язкової вимоги. Якщо це законно, Bayto повідомляє Замовника до розкриття, перевіряє повноваження запитувача та обмежує розкриття мінімально необхідним обсягом.
16. Відповідальність
Відповідальність Сторін за цією DPA регулюється Основним договором та імперативним законом. Жодне положення не звільняє Сторону від обов’язків перед суб’єктом або компетентним органом, які не можуть бути обмежені договором.
17. Строк дії та припинення
DPA набирає чинності разом з Основним договором або в іншу погоджену дату та діє, доки Bayto обробляє Дані Замовника. Положення про конфіденційність, безпеку, аудит, повернення/видалення та відповідальність діють після припинення настільки, наскільки це необхідно для завершення обробки.
18. Застосовне право, спори та мова
DPA регулюється правом України, якщо імперативне застосовне законодавство не вимагає іншого. Сторони спочатку намагаються врегулювати спір переговорами, а потім звертаються до компетентного суду України.
Українська редакція є основною. Переклад іншою мовою використовується для зручності, якщо сторони письмово не погодили інше.
19. Акцепт
Для безкоштовного 7-денного Trial і стандартних платних планів ця DPA приймається разом з Основним договором через єдиний обов’язковий checkbox під час надсилання Trial-заявки або заявки на тариф. Електронне підтвердження Trial або Замовлення фіксує погоджені параметри й не вимагає повторної legal-позначки, доки матеріальні редакції документів не змінилися. Окремий підпис або заповнення полів не потрібні. Без акцепту DPA Bayto не активує Trial або платний Сервіс із обробкою реальних CRM-даних. Для Enterprise окрема форма договору та DPA оформлюється поза цим публічним документом.
ДОДАТОК 1. ОПИС ОБРОБКИ
1. Предмет і мета
Надання B2B CRM Bayto для запису через Telegram і клієнтську web-форму, ведення клієнтів і транспортних засобів, календаря та бронювань, робочих замовлень, історії послуг, працівників, ролей, філій, складу, операційної аналітики, підтримки, безпеки, резервування і відновлення.
2. Тривалість
Протягом Основного договору, погодженого періоду експорту та технічного циклу контрольованого видалення і резервних копій.
3. Характер операцій
Збирання, запис, організація, структурування, зберігання, перегляд, пошук, використання, передача в межах активованих інтеграцій, зіставлення, обмеження, експорт, резервування, відновлення та видалення.
4. Категорії суб’єктів
Клієнти та потенційні клієнти автомийки/детейлінг-бізнесу; представники клієнтів; працівники, підрядники та уповноважені користувачі Замовника; контактні особи постачальників або партнерів, якщо Замовник правомірно веде їх у Сервісі.
5. Категорії даних
Ім’я, телефон, email, Telegram-ідентифікатор; дані транспортного засобу і номерний знак; записи, дата/час, послуги та історія обслуговування; робочі замовлення, суми, статуси і примітки; організація, філія, посада, роль і розклад працівника; журнали дій та технічні ідентифікатори.
6. Виключення
Дані дітей та спеціальні категорії персональних даних не входять до стандартного предмета обробки.
ДОДАТОК 2. ТЕХНІЧНІ ТА ОРГАНІЗАЦІЙНІ ЗАХОДИ
| Сфера | Заходи та умови застосування |
|---|---|
| Передавання | HTTPS/TLS для production-доменів та API; HSTS, CSP й інші headers застосовуються відповідно до фактично перевіреної конфігурації. |
| Паролі | Argon2id або інший сучасний адаптивний password hashing; відкриті паролі не зберігаються, не логуються і не повертаються через API. |
| Сесії | Строкові JWT/access sessions і refresh rotation/revocation реалізовані у поточній кодовій базі. До real-data production необхідно підтвердити deployed-конфігурацію, Secure/HttpOnly cookies, logout/invalidation та негативні integration tests. |
| Авторизація | Backend-ізоляція за організацією і філією, ownership checks та memberships. Повна permission matrix має бути перевірена до надання відповідної розширеної ролі. |
| Telegram | Telegram identity вважається підтвердженою лише після backend-перевірки initData правильним bot token. Перевірка реалізована у поточній кодовій базі та підлягає production verification. Персональні дані, отримані через Telegram, мають шифруватися at rest, а ключ — зберігатися окремо. |
| Захист від зловживань | Rate limiting, validation та security logging. Redis-backed limiter реалізований у поточній кодовій базі; перед real-data production підтверджуються deployed Redis-конфігурація, охоплення ризикових endpoint і monitoring. |
| Аудит | Журнали суттєвих адміністративних, доступових і безпекових дій; охоплення, цілісність, строк і доступ до журналів документуються. |
| Резервування | Зашифровані резервні копії PostgreSQL із ключем поза VPS. До real-data Trial/production обов’язкові encrypted offsite copy, задокументований restore test і цільовий rolling cycle до 30 днів. |
| Інфраструктура | Самокеровані PostgreSQL, Redis і reverse proxy на VPS у Німеччині відповідно до фактичної production-конфігурації. |
| Організаційні заходи | Need-to-know доступ, реєстр доступів, onboarding/offboarding, DSAR, incident response, vendor review, retention/delete control та регулярна перевірка restore. |
Заходи, які ще не впроваджено або не підтверджено, не є договірними гарантіями. До початку Trial або production із реальними масивами CRM-даних мають бути фактично перевірені restore-процедура, зашифроване offsite-резервування, керування секретами, порядок реагування на інциденти та контроль видалення.
ДОДАТОК 3. СУБПРОЦЕСОРИ ТА СТОРОННІ СЕРВІСИ
| Постачальник | Роль | Мета | Локація/передача | Примітка |
|---|---|---|---|---|
| Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Cyprus | Хостинг-провайдер / пропонований субпроцесор | VPS та пов’язана інфраструктура | VPS: Німеччина; інші локації — лише за актуальними provider terms | До підписання перевірити чинну DPA, subprocessors, transfer terms і production account. |
| Telegram Bot API / WebApp | Flow-specific third party; роль визначається для кожного потоку | Запис, ідентифікація у Telegram, сповіщення | За інфраструктурою Telegram | Власна privacy notice, backend initData validation, мінімізація та оцінка міжнародної передачі до production. |
| Google Gmail (consumer account: support.bayto.io@gmail.com) | Окремий канал комунікації; не автоматично субпроцесор CRM-даних | Підтримка, претензії, комерційне листування | За умовами Google | Не використовувати для CRM-експортів або масивів Даних Замовника без окремо затвердженої захищеної процедури. |
Неактивні сервіси (платіжний провайдер, автоматизована розсилка, аналітика, маркетингові пікселі, Sentry, object storage та зовнішня CRM) не вважаються залученими до моменту фактичного підключення, оцінки ролей, оновлення реєстру та необхідного повідомлення Замовника.
ДОДАТОК 4. УМОВИ ДЛЯ ЄЕЗ/GDPR ТА МІЖНАРОДНИХ ПЕРЕДАЧ
- Цей Додаток застосовується лише у випадку, коли до відповідної обробки застосовується GDPR або інший режим ЄЕЗ і Дані Замовника передаються до одержувача у третій країні без іншого достатнього механізму.
- Якщо передача потребує Standard Contractual Clauses, сторони включають до Договору чинні стандартні договірні положення, затверджені Рішенням Європейської комісії (ЄС) 2021/914, без зміни їх обов’язкового тексту. За типової моделі «EU/EEA controller → Bayto processor» застосовується Module Two; якщо фактичні ролі інші, використовується відповідний модуль.
- Для Clause 9 сторони використовують general authorisation із механізмом повідомлення, визначеним розділом 8 цієї DPA. Сторони заповнюють Annex I–III SCC фактичними даними, категоріями, TOMs та переліком субпроцесорів.
- Сторони документують transfer mapping та, коли потрібно, Transfer Impact Assessment. Bayto вживає додаткових технічних, договірних або організаційних заходів, якщо без них рівень захисту є недостатнім.
- Для SCC сторони мають окремо визначити: державу-члена ЄС, право якої застосовується до Clause 17; суди за Clause 18; компетентний supervisory authority; статус docking clause; контакти та опис трансферу. Ці поля не можна автоматично замінювати правом України.
- Якщо чинні SCC суперечать цій DPA у частині міжнародної передачі, SCC мають перевагу. Інші положення DPA продовжують діяти.
Якщо виникне фактичний EU/EEA transfer trigger, необхідні реквізити сторін, ролі, модуль SCC, опис передачі, компетентний орган і додаткові заходи формуються з перевірених договірних та облікових даних і фіксуються в окремому електронному або підписаному addendum до початку такої передачі. Порожня форма в цій DPA не публікується.
ДОДАТОК 5. RELEASE CONDITION ДЛЯ REAL-DATA TRIAL/PRODUCTION
Сторони погоджуються, що Bayto не починає обробку реальних масивів Даних Замовника у production або операційному Trial, доки внутрішньо не підтверджено такі мінімальні умови:
- безпечна auth/session model із відкликанням і ротацією там, де застосовується;
- backend tenant/organization/branch authorization та ownership checks;
- Telegram initData verification для Telegram-authenticated потоків;
- шифрування персональних даних, отриманих через Telegram Bot Platform, at rest із ключем, що зберігається окремо;
- rate limiting для публічних, upload/import та availability endpoint;
- encrypted offsite backup і успішний задокументований restore test;
- incident response procedure, контакти, severity та evidence log;
- контрольований export/delete workflow, rolling backup retention та deletion manifest;
- актуальний субпроцесорський реєстр і provider contracts/DPA;
- безпечний канал для великих CRM-експортів, що не покладається на відкриті consumer-email вкладення;
- підтверджений реєстр фактичних TOMs без заяв про неіснуючі сертифікації.