Договір про обробку персональних даних
Складений за статтею 28 Регламенту (ЄС) 2016/679 (GDPR) і Законом України «Про захист персональних даних».
**Перед підписанням заповнюються тільки поля Контролера, реквізити Процесора
та дати.** Решта умов — сталі й однакові для всіх клієнтів.
Сторони
Контролер: ____________________ (повна назва юридичної особи або ПІБ фізичної особи-підприємця), адреса ____________________, реєстраційний номер ____________________ — далі «Контролер».
Процесор: ФОП Юрков Назарій Юрійович, сервіс TeezeBridge (teezebridge.com), контакт з питань захисту даних: support@teezebridge.com — далі «Процесор». Повні реєстраційні реквізити наведені в примірнику для підпису.
Цей договір є невідʼємною частиною договору про надання послуг цифрового дизайну зубних конструкцій від __________ (далі — «Основний договір») і має перевагу над ним у питаннях обробки персональних даних.
1. Визначення
Терміни «персональні дані», «обробка», «контролер», «процесор», «субпроцесор», «суб'єкт даних», «порушення захисту персональних даних», «спеціальні категорії даних» вживаються у значенні статті 4 GDPR.
Дані пацієнтів — персональні дані пацієнтів Контролера, які Контролер передає Процесору для виконання Основного договору. Вони включають дані про стан здоровʼя і є спеціальною категорією персональних даних у розумінні статті 9 GDPR.
2. Ролі сторін
2.1. Контролер визначає мету і засоби обробки даних пацієнтів. Процесор обробляє їх виключно від імені Контролера.
2.2. Контролер відповідає за наявність правової підстави обробки, зокрема за отримання згоди пацієнта або іншу підставу за статтею 9(2) GDPR, і за інформування пацієнта згідно зі статтями 13–14 GDPR.
2.3. Процесор не використовує дані пацієнтів для власних цілей, не передає їх третім особам поза межами цього договору і не приймає рішень щодо мети обробки.
3. Предмет, тривалість, характер і мета обробки
Предмет: обробка даних пацієнтів у межах надання послуг цифрового дизайну зубних конструкцій.
Тривалість: з дати підписання і до припинення Основного договору, з урахуванням строків зберігання за розділом 9.
Характер і мета: приймання замовлень, автоматизоване розпізнавання структури замовлення, зберігання файлів, ведення історії замовлення, листування щодо замовлення, виставлення рахунків.
Детальний опис — Додаток 1.
4. Обовʼязки Контролера
4.1. Передавати Процесору лише ті дані, які необхідні для виконання Основного договору, і не більше.
4.2. Забезпечити правову підставу обробки та інформування пацієнтів.
4.3. Не передавати Процесору дані каналами, не передбаченими Основним договором.
4.4. Зберігати персональне посилання доступу до сервісу в таємниці й негайно повідомляти Процесора у разі його розголошення. Процесор на вимогу Контролера відкликає скомпрометоване посилання і видає нове.
5. Обовʼязки Процесора
Процесор зобовʼязується (стаття 28(3) GDPR):
5.1. Обробляти дані лише за задокументованими вказівками Контролера, у тому числі щодо передачі даних до третіх країн, окрім випадків, коли обробка вимагається законодавством ЄС або держави-члена; у такому разі Процесор повідомляє про цю вимогу до початку обробки, якщо закон не забороняє.
5.2. Конфіденційність. Особи, уповноважені обробляти дані, взяли на себе зобовʼязання про конфіденційність або підпадають під відповідний обовʼязок за законом.
5.3. Безпека. Вжити заходів за статтею 32 GDPR — перелік у Додатку 3.
5.4. Субпроцесори. Не залучати субпроцесора без загального письмового дозволу Контролера. Перелік чинних субпроцесорів — Додаток 2. Процесор повідомляє Контролера про заміну або додавання субпроцесора не пізніше ніж за 30 днів; Контролер має право заперечити протягом 14 днів з обґрунтуванням, і тоді сторони добросовісно шукають рішення, а за його відсутності Контролер може розірвати Основний договір без штрафних санкцій. Процесор укладає з кожним субпроцесором договір з умовами, не менш суворими, ніж цей, і несе перед Контролером повну відповідальність за їхні дії.
5.5. Права суб'єктів даних. З урахуванням характеру обробки допомагати Контролеру відповідними технічними й організаційними заходами виконувати запити пацієнтів за главою III GDPR (доступ, виправлення, видалення, обмеження, переносимість, заперечення). Отримавши такий запит напряму, Процесор не відповідає на нього самостійно, а невідкладно передає Контролеру.
5.6. Допомога у виконанні статей 32–36 GDPR — безпека, повідомлення про порушення, оцінка впливу на захист даних, попередні консультації з наглядовим органом, — з урахуванням характеру обробки й доступної Процесору інформації.
5.7. Доля даних після припинення. На вибір Контролера видалити або повернути всі дані пацієнтів протягом 30 днів з дати припинення Основного договору і видалити наявні копії, окрім випадків, коли зберігання вимагає законодавство ЄС або України (зокрема первинні документи бухгалтерського обліку).
5.8. Підтвердження й аудит. Надавати Контролеру інформацію, необхідну для підтвердження виконання цього договору, і сприяти аудитам, включно з інспекціями, які проводить Контролер або уповноважений ним аудитор. Аудит проводиться не частіше ніж один раз на рік, у робочий час, з повідомленням не пізніше ніж за 14 днів, і не повинен порушувати конфіденційність даних інших клієнтів Процесора.
5.9. Процесор невідкладно повідомляє Контролера, якщо, на його думку, вказівка Контролера порушує GDPR або інше законодавство про захист даних.
6. Порушення захисту персональних даних
6.1. Процесор повідомляє Контролера без невиправданої затримки, і в будь-якому разі протягом 24 годин з моменту, коли дізнався про порушення.
6.2. Повідомлення містить: характер порушення, категорії й приблизну кількість суб'єктів даних і записів, ймовірні наслідки, вжиті або запропоновані заходи, контакт для отримання додаткової інформації. Якщо всю інформацію неможливо надати одразу, вона надається поетапно без подальшої затримки.
6.3. Повідомлення наглядового органу та суб'єктів даних (статті 33–34 GDPR) — обовʼязок Контролера. Процесор надає для цього всю необхідну допомогу.
7. Міжнародні передачі
7.1. Дані обробляються на серверах у Європейському Союзі (Ірландія, Німеччина — див. Додаток 2).
7.2. Процесор перебуває в Україні. Передача даних Процесору здійснюється на підставі Стандартних договірних положень Європейської Комісії (Рішення (ЄС) 2021/914), модуль «контролер — процесор», які додаються до цього договору і становлять його невідʼємну частину. Якщо на дату передачі щодо України діє чинне рішення Європейської Комісії про адекватність рівня захисту, воно застосовується замість Стандартних договірних положень, а останні лишаються чинними на випадок його скасування або зупинення.
7.3. Передача до інших третіх країн без попередньої письмової згоди Контролера не допускається.
8. Спеціальні категорії даних
Сторони визнають, що обробка стосується даних про стан здоровʼя. Процесор застосовує до них посилені заходи захисту (Додаток 3) і не використовує їх для жодних цілей, окрім виконання Основного договору. Дані пацієнтів не використовуються для навчання моделей штучного інтелекту — див. Додаток 2, примітка про Anthropic.
9. Строки зберігання
9.1. Файли пацієнтів (скани, знімки КТ, фотографії, документи) зберігаються протягом строку дії Основного договору і не видаляються автоматично.
Підстава — стаття 5(1)(e) GDPR: строк зберігання визначений метою обробки. Виготовлену конструкцію переробляють, повторюють або замінюють через місяці після здачі, і зробити це без вихідного скана неможливо; крім того, вихідні файли — єдиний доказ у спорі про те, які саме дані були передані. Обидві потреби існують стільки, скільки триває співпраця, а не 30 днів.
Це не безстрокове зберігання: файли видаляються на вимогу Контролера за пунктом 9.3 у будь-який момент і в обовʼязковому порядку — після припинення Основного договору за пунктом 5.7.
9.2. Дані замовлення (текст замовлення, розпізнані поля, історія подій, рахунки) зберігаються протягом строку дії Основного договору і 3 роки після його припинення — для вирішення можливих спорів і виконання вимог бухгалтерського обліку.
9.3. Контролер може в будь-який момент вимагати дострокового видалення конкретних даних; Процесор виконує вимогу протягом 10 робочих днів, окрім даних, які він зобовʼязаний зберігати за законом.
10. Відповідальність
10.1. Відповідальність сторін визначається статтею 82 GDPR і Основним договором.
10.2. Обмеження відповідальності, встановлені Основним договором, не поширюються на зобовʼязання за цим договором і на відповідальність за статтею 82 GDPR.
11. Заключні положення
11.1. Договір набирає чинності з дати підписання обома сторонами і діє протягом строку дії Основного договору.
11.2. Зміни вносяться письмово. Якщо зміна законодавства робить положення недійсним, решта договору лишається чинною.
11.3. Право, що застосовується: право України. Спори вирішуються переговорами, а за їх безрезультатності — судом за місцезнаходженням Процесора. Для Контролерів, зареєстрованих у Європейському Союзі, право і підсудність можуть бути узгоджені інакше окремим додатком; для Стандартних договірних положень застосовується право і підсудність, визначені в них самих.
11.4. Договір складено українською та англійською мовами; у разі розбіжностей переважає українська версія.
Контролер
Підпис _______________ ПІБ _______________ Дата __________
Процесор
Підпис _______________ ПІБ Юрков Назарій Юрійович Дата __________
Додаток 1. Опис обробки
| Пункт | Зміст |
|---|---|
| Категорії суб'єктів даних | Пацієнти Контролера; співробітники Контролера, які надсилають замовлення |
| Категорії даних — пацієнти | Прізвище та імʼя; номери зубів; тип роботи, матеріал, відтінок; дані про імпланти (бренд, тип); внутрішньоротові скани (STL, PLY, OBJ); знімки конусно-променевої компʼютерної томографії (DICOM); фотографії обличчя й порожнини рота; довільний текст замовлення, який може містити будь-яку іншу інформацію на розсуд Контролера |
| Категорії даних — представники Контролера | Імʼя, назва клініки або лабораторії, країна, email, номер телефону, контакт у месенджері |
| Спеціальні категорії | Так — дані про стан здоровʼя (стаття 9 GDPR) |
| Операції обробки | Збирання, запис, зберігання, структурування (автоматизоване розпізнавання тексту й зображень замовлення), використання, передача субпроцесорам, обмеження, видалення |
| Мета | Виконання замовлення на цифровий дизайн зубних конструкцій; листування щодо замовлення; виставлення рахунків |
| Автоматизоване прийняття рішень | Відсутнє. Розпізнавання тексту й фотографій замовлення є допоміжним; усі рішення щодо змісту замовлення приймає людина |
| Тривалість | Розділ 9 цього договору |
Додаток 2. Субпроцесори
| Субпроцесор | Призначення | Розташування даних | Правова підстава передачі |
|---|---|---|---|
| Supabase | Зберігання даних замовлень, історії, рахунків | ЄС | Обробка в межах ЄС |
| BunnyWay d.o.o. (bunny.net) | Зберігання файлів пацієнтів | ЄС (Франкфурт, Німеччина; копія — Стокгольм, Швеція) | Обробка в межах ЄС |
| Vercel Inc. | Хостинг застосунку | ЄС (регіон Дублін) | Стандартні договірні положення |
| Anthropic PBC | Автоматизоване розпізнавання тексту й зображень замовлення | США | Стандартні договірні положення |
| Resend | Надсилання й приймання листів щодо замовлення | ЄС (Ірландія) | Обробка в межах ЄС |
| Telegram FZ-LLC | Повідомлення лікарям і команді про замовлення — лише тим, хто сам обрав Telegram каналом звʼязку | ОАЕ (Дубай) та інші країни розміщення серверів Telegram | Виконання договору за вибором отримувача; у сповіщеннях команди імені пацієнта немає |
| ТОВ «Вей Фор Пей» (WayForPay) | Оплата карткою й регулярні списання: імʼя й пошта платника, токен картки й останні чотири цифри | Україна | Обробка в Україні; даних пацієнтів не отримує |
Примітка щодо Anthropic. До сервісу передається текст замовлення, імена файлів і фотографії, надіслані Контролером, — для розпізнавання структури замовлення. За умовами використання комерційного API Anthropic не використовує передані дані для навчання моделей.
Додаток 3. Технічні й організаційні заходи
Шифрування й доступ
- Передача даних виключно через HTTPS/TLS.
- Файли зберігаються у приватному сховищі; прямий доступ неможливий. Доступ
надається тільки за тимчасовими підписаними посиланнями з коротким строком дії.
- Доступ до адміністративної панелі — лише за паролем, з обмеженням кількості
спроб входу та автоматичним завершенням сесії.
Розмежування доступу
- Кожен Контролер отримує персональне посилання доступу з випадковим
ідентифікатором; воно не дає доступу до даних інших Контролерів.
- Посилання можна відкликати й видати нове без втрати доступу для Контролера.
Мінімізація й строки зберігання
- Файли пацієнтів зберігаються протягом строку співпраці — рівно стільки,
скільки їх може знадобитись для переробки замовлення чи вирішення спору, — і видаляються на вимогу Контролера або після припинення Основного договору (розділ 9).
- Імена пацієнтів не передаються в адресах сторінок і не потрапляють у журнали
сервера.
Стійкість і відновлення
- Щоденне резервне копіювання бази даних до окремого сховища.
- Файли пацієнтів зберігаються у двох незалежних дата-центрах у межах ЄС
(Франкфурт і Стокгольм); втрата одного не призводить до втрати даних.
- Періодична перевірка можливості відновлення з резервної копії.
Журналювання
- Кожна зміна замовлення записується у незмінну стрічку подій із зазначенням
часу й того, хто її зробив.
Персонал
- Обробку здійснює одна особа — Процесор. Залучення додаткового персоналу
вимагає письмового зобовʼязання про конфіденційність.
Це чинна редакція договору. Щоб отримати примірник для підпису з вашими реквізитами — напишіть на support@teezebridge.com.