Юридична інформація
Додаток про обробку даних
Останнє оновлення: 2026-09-05
Переклад для зручності. Юридично чинною є англійська версія; у разі будь-яких розбіжностей переважає англійський текст.
Проєкт до юридичного перегляду. Цей документ складено власними силами, щоб точно описати, що робить Сервіс. Його не переглядав кваліфікований юрист, він не є юридичною консультацією і буде завершений до того, як Сервіс буде запропоновано в промисловій експлуатації.
Цей Додаток про обробку даних ("Додаток") є частиною Умов та положень ("Умови") між вами ("Клієнт", "ви") і Smart Solution Labz LLC, товариством з обмеженою відповідальністю, створеним за правом штату Вайомінг, Сполучені Штати Америки ("Smart Solution Labz", "ми" або "нас"), і включений до них. Він застосовується щоразу, коли ми обробляємо персональні дані від вашого імені у звʼязку із Сервісом, і має на меті задовольнити вимоги статті 28(3) Регламенту (ЄС) 2016/679 ("GDPR") та, де це застосовно, рівнозначних положень GDPR Великої Британії і швейцарського Закону про захист даних (FADP).
Терміни з великої літери, не визначені тут, мають значення, надане їм в Умовах. "Контролер", "обробник", "субобробник", "персональні дані", "обробка", "субʼєкт даних", "порушення захисту персональних даних" і "наглядовий орган" мають значення, надані їм у GDPR. "Дані Робочого простору" означають персональні дані, що містяться в Даних Клієнта і які ми обробляємо від вашого імені у вашому Робочому просторі.
У разі розбіжностей цей Додаток має перевагу над Умовами і Політикою конфіденційності щодо обробки Даних Робочого простору; в усьому іншому перевагу мають Умови.
1. Ролі сторін
| Сторона | Роль щодо Даних Робочого простору | Роль щодо даних облікового запису, оплати та роботи Сервісу |
|---|---|---|
| Ви (Клієнт / роботодавець) | Контролер | Субʼєкт даних / власник облікового запису |
| Smart Solution Labz LLC | Обробник | Контролер |
| Smartyn d.o.o. (Хорватія) | Субобробник (підтримка, питання щодо оплати) | Наш обробник для оплати, виставлення рахунків, продажу та першої лінії підтримки; самостійний контролер власних передбачених законом рахунків і бухгалтерських документів; наш представник у ЄС за статтею 27 |
| Google LLC / Google Ireland Limited | Субобробник | Наш обробник |
| Worldline | Не застосовується | Наш обробник для карткових платежів |
| Scaleway S.A.S. (Франція) | Субобробник (доставка електронних листів, які Сервіс надсилає вашим клієнтам) | Наш обробник транзакційної електронної пошти (рахунки, повідомлення про оплату) |
| E-RAČUNI d.o.o. (Хорватія) | Не застосовується | Обробник для виставлення рахунків від імені Smartyn d.o.o. і сертифікований посередник е-рахунків; отримує дані вашої компанії та позиції рахунку, ніколи не отримує Даних Робочого простору |
Ви визначаєте цілі та засоби обробки Даних Робочого простору. Це включає рішення про те, кого ви запрошуєте до свого Робочого простору, що ви про них записуєте, чи застосовується до них відмітка за місцезнаходженням, як довго ви зберігаєте їхні записи і коли ці записи видаляються. Ми надаємо механізм і діємо за вашими вказівками; ми не вирішуємо цих питань за вас і не використовуємо Дані Робочого простору у власних цілях.
Щодо даних про ваш обліковий запис, вашу підписку, ваші платежі, ваше користування Сервісом, діагностику та наше листування з вами ми діємо як контролер. Ця обробка описана в Політиці конфіденційності і не регулюється цим Додатком.
2. Предмет, тривалість, характер і мета обробки
Предмет. Надання вам Сервісу: застосунку для персоналу, обліку робочого часу, планування та керування клієнтами.
Тривалість. Доки існує ваш Робочий простір, плюс строки зберігання за розділами 6 і 15.
Характер і мета. Розміщення, зберігання, структурування, пошук, показ, передавання, резервне копіювання, обчислення (наприклад, автоматичний поділ на звичайні, нічні, вихідні та понаднормові години і похідні від них розрахункові показники), доставлення сповіщень і видалення - у кожному випадку настільки, наскільки це потрібно для надання Сервісу і виконання ваших вказівок.
Операції обробки, яких ми не виконуємо. Ми не продаємо Дані Робочого простору, не використовуємо їх для навчання моделей, не використовуємо їх для реклами чи профілювання і не розкриваємо їх третім особам, крім субобробників, перелічених у розділі 11, або якщо цього вимагає закон (розділ 8.5).
3. Категорії субʼєктів даних і персональних даних
Ця таблиця є описом, якого вимагає стаття 28(3)(a) GDPR, і відповідає нашій внутрішній мапі даних.
| Категорія субʼєктів даних | Категорії персональних даних |
|---|---|
| Ваші Учасники (працівники, підрядники, члени команди) | Ідентифікаційні та контактні дані (імʼя та прізвище, адреса електронної пошти, номер телефону), необовʼязкова домашня адреса (країна, місто, поштовий індекс, вулиця), необовʼязкові дата народження та стать, ідентифікатор працівника, роль і дозволи, погодинна ставка |
| Ваші Учасники (робочі записи) | Записи обліку робочого часу (час початку та завершення, поділ на звичайні / нічні / вихідні / понаднормові години, позначка про оплату), місцезнаходження відмітки (координати GPS і радіус робочого місця), якщо ви вмикаєте відмітку за місцезнаходженням, запити на відсутність і відпустку, платіжні та розрахункові записи, документи, які ви або Учасник завантажуєте до його кадрової справи (наприклад, трудові договори), нотатки та коментарі менеджера |
| Ваші Учасники (операційні записи) | Їхнє імʼя, записане як автор, редактор, особа, що затвердила, або виконавець бронювань, подій, нарядів, клієнтів, нотаток, завдань і записів історії змін |
| Ваші клієнти та ділові контакти | Імʼя, номер телефону, адреса електронної пошти, адреси, нотатки та вкладення, які ви про них записуєте |
| Будь-яка особа, названа у вмісті, який ви завантажуєте | Усе, що ви вирішите внести у файли, фотографії, нотатки та вкладення |
Особливі категорії. Сервіс не призначений для особливих категорій персональних даних (стаття 9 GDPR) чи даних про кримінальні правопорушення (стаття 10). Записи про відсутність можуть на практиці розкривати інформацію про здоровʼя, якщо ви записуєте причину лікарняного, а кадрові документи можуть містити все, що ви завантажите. Ви вирішуєте, що вносити в Сервіс, і відповідаєте за додаткові гарантії, яких такі дані вимагають.
4. Ваші вказівки
4.1 Задокументовані вказівки. Ми обробляємо Дані Робочого простору лише за вашими задокументованими вказівками, зокрема щодо передавання до третьої країни, якщо інше не вимагається правом Союзу або держави-члена, якому ми підпорядковані; у такому разі ми повідомимо вас до обробки, якщо тільки це право не забороняє таке повідомлення з важливих міркувань суспільного інтересу. Ваші задокументовані вказівки складаються з: (a) Умов і цього Додатка; (b) вашого налаштування Сервісу та користування його функціями, включно із засобами видалення за розділом 5; і (c) будь-якої подальшої письмової вказівки, яку ми приймаємо в письмовій формі.
4.2 Незаконні вказівки. Ми повідомимо вас, якщо, на нашу думку, вказівка порушує GDPR або інше право Союзу чи держави-члена про захист даних. Ми можемо призупинити виконання вказівки, доки це питання не буде вирішено. Ми не зобовʼязані надавати вам юридичні консультації, оцінювати, чи дозволене видалення з огляду на ваші власні обовʼязки щодо зберігання, чи перевіряти, чи має Учасник право на стирання запису; це ваші рішення як контролера.
4.3 Особи, уповноважені давати вказівки. Вказівка вважається належно наданою, коли її подано через Сервіс користувачем, якому ви надали права Адміністратора, або письмово особою, яку ви визначили нам як уповноважену. Ви відповідаєте за права, які надаєте всередині свого Робочого простору, і за збереження облікових даних Адміністраторів. Ми діємо на підставі повноважень, які показує нам Сервіс; ми не можемо знати, чи справді було отримано внутрішнє погодження, якого ви вимагаєте.
4.4 Окремі особи не можуть давати нам вказівок щодо ваших даних. Учасник, який просить нас видалити, змінити чи передати записи, що зберігаються у вашому Робочому просторі, не є нашим контролером. Ми не діятимемо за таким проханням; ми скеруємо особу до вас і, де вважатимемо це доречним, повідомимо вас про такий запит. Розділ 8 описує процедуру.
5. Засоби видалення в продукті є вашими вказівками
5.1 Засоби. Сервіс надає Адміністраторам засоби, які остаточно видаляють персональні дані. Використання будь-якого з них є задокументованою вказівкою від вас до нас за статтею 28(3)(a) GDPR, наданою в момент підтвердження дії:
| Засіб | Що ви доручаєте нам зробити |
|---|---|
| Вилучити Учасника - Архівувати | Негайно забрати доступ Учасника до Робочого простору і позначити членство як архівоване. Нічого не видаляється; дія оборотна будь-коли. |
| Вилучити Учасника - Видалити дані | Негайно забрати доступ і, після строку 40 днів, який можна скасувати, остаточно видалити кадровий запис цього Учасника у вашому Робочому просторі: поля профілю, нотатки менеджера, завантажені кадрові документи та файли за ними, а також його власні запити на відсутність і відпустку. |
| Видалити дані - також видалити робочі записи | Окремий перемикач усередині процесу видалення даних, вимкнений за замовчуванням, з власним попередженням і власним підтвердженням, яке треба ввести вручну. Він поширює ту саму вказівку на записи обліку робочого часу Учасника, історію їхніх змін, вкладення, зареєстровані щодо нього, а також його платіжні та розрахункові записи. |
| Видалити Робочий простір | Видалити Робочий простір і все, що в ньому, з урахуванням механіки голосування та пільгового строку, описаної в Сервісі. |
| Передавання права власності | Передати роль власника Робочого простору іншому Учаснику, з урахуванням розділу 6.4. |
5.2 Тертя під час підтвердження не є юридичною перевіркою. Руйнівні засоби вимагають від Адміністратора ввести імʼя та прізвище Учасника, а перемикач робочих записів вимагає другого, окремого підтвердження введенням на власному екрані. Це запобіжники проти помилки і проти скомпрометованого облікового запису Адміністратора. Вони не є і не мають вважатися перевіркою того, що видалення є законним. Ми не оцінюємо, чи діє ще передбачений законом строк зберігання щодо записів, які ви видаляєте.
5.3 За замовчуванням ми зберігаємо. Вилучення Учасника ніколи не видаляє робочих записів, якщо ви цього не увімкнете. Там, де ви не робите вибору, Сервіс зберігає дані. Ніщо в Сервісі не видаляє Дані Робочого простору з власної ініціативи, крім видалення після припинення за розділом 15.
5.4 Ваша гарантія. Ви гарантуєте, що маєте право надати кожну таку вказівку, що ви врахували власні обовʼязки щодо зберігання перед її наданням і що її надання не порушує жодного закону, договору, угоди з представниками працівників чи рішення суду, які застосовуються до вас. Розділ 17 містить відповідне зобовʼязання про відшкодування.
5.5 Наше обмежене право відмовити. Ми можемо відмовити у виконанні вказівки або відкласти її лише коли: (a) застосовується розділ 4.2; (b) її виконання порушило б юридичний обовʼязок, що є обовʼязковим для нас, або рішення компетентного органу чи суду, доведене до нашого відома; (c) вказівку надала особа, не уповноважена за розділом 4.3; або (d) виконання поставило б під загрозу безпеку чи цілісність Сервісу для інших клієнтів. Ми повідомимо вас, якщо так станеться, і пояснимо чому, якщо це не заборонено законом.
6. Строки зберігання і те, що переживає видалення
Сервіс не виконує руйнівних вказівок негайно. Наведені нижче строки є запобіжниками проти помилки і проти захоплення облікового запису. Вони є частиною Сервісу, а не обіцянкою зберігати ваші дані для якоїсь конкретної мети чи протягом якогось строку понад ці строки.
6.1 Вилучення Учасника (40 днів). Доступ забирається негайно в обох режимах: права доступу Учасника скасовуються, а його активні сесії завершуються. Архівоване членство залишається недоторканим і може бути відновлене будь-коли. Членство, позначене для видалення, входить у строк 40 днів, протягом якого будь-який Адміністратор вашого Робочого простору може скасувати видалення і повністю відновити членство. Точна дата показується в Сервісі. Щойно строк спливає, запланована задача виконує видалення, і його не можна скасувати.
6.2 Що видаляється остаточно. Після завершення строку ми видаляємо у вашому Робочому просторі: поля профілю та контактні дані Учасника, нотатки менеджера на його картці, кадрові документи, прикріплені до його картки, і збережені файли за ними, а також його власні запити на відсутність і відпустку. Якщо ви увімкнули опцію робочих записів, ми додатково видаляємо його записи обліку робочого часу та історію змін цих записів, файли, прикріплені до цих записів, і його платіжні та розрахункові записи.
6.3 Що залишається і чому. Після завершення видалення у вашому Робочому просторі залишається наведене нижче, і ви залишаєтеся його контролером:
- Мінімальний запис про членство ("tombstone"), що містить імʼя та прізвище особи і технічні позначки, які описують вилучення, щоб Сервіс міг коректно відображати історичні записи, а наявні посилання не ламалися. Він не містить контактних даних, адреси, дати народження, статі, дозволів чи файлів.
- Ваші операційні записи, що називають цю особу - бронювання, події, наряди, клієнти, нотатки, завдання та записи історії змін, створені, змінені або затверджені нею. Це ваші ділові записи; імʼя, зафіксоване в них, є частиною запису і ніколи не переписується. Сервіс показує імʼя колишнього Учасника приглушеним стилем - це умовність відображення, а не зміна запису.
- Журнал вилучень, описаний у розділі 6.5.
- Записи обліку робочого часу та розрахункові записи, якщо ви не увімкнули опцію робочих записів.
6.4 Передавання права власності (8 днів). Передавання права власності на Робочий простір вимагає всіх трьох умов: свіжої повторної автентифікації поточного власника в момент запиту; прямої згоди особи, яка отримує право власності; і строку очікування у 8 днів, який не можна скоротити, зокрема й такою згодою. Протягом строку очікування поточний власник може скасувати передавання однією дією з будь-якої сесії. Ті самі три умови застосовуються, якщо передавання запитується як частина видалення власного облікового запису власника. Якщо одержувач не погодиться до завершення строку, передавання втрачає силу і право власності не переходить.
6.5 Журнал вилучень. Кожне вилучення, скасування, поновлення та остаточне видалення записується в журнал усередині вашого Робочого простору, до якого можуть писати лише наші сервери і який можуть читати Адміністратори. Кожен запис фіксує, хто діяв, щодо кого, у якому режимі, чи були включені робочі записи, коли і з яким результатом. Після остаточного видалення цей журнал є єдиним доказом того, хто його призначив. Журнал зберігається і не видаляється у відповідь на вказівку про видалення, бо він є технічним і організаційним заходом, завдяки якому ми обидва можемо продемонструвати, які вказівки було надано і виконано (статті 5(2), 28(3)(h) і 32 GDPR), і бо і ми, і ви маємо законний інтерес у можливості встановити, здійснити чи захистити правові вимоги щодо цього. Він переживає видалення Учасника і вашої підписки і видаляється тоді, коли видаляється сам Робочий простір за розділом 15.
6.6 Видалення облікового запису окремою особою. Особа може видалити свій особистий обліковий запис Clocker у застосунку або за адресою https://clocker.cloud/delete-account/. Це вказівка нам як контролеру даних її облікового запису, і вона видаляє її облікові дані для входу, її особистий профіль та її членство в кожному Робочому просторі після пільгового строку 40 днів, протягом якого вона може відновити обліковий запис, увійшовши знову. Це не видаляє ваших записів. Її імʼя та прізвище залишаються на її картці працівника у вашому Робочому просторі, її записи обліку робочого часу, розрахункові та кадрові записи залишаються недоторканими, а ваші операційні записи, що називають її, не змінюються. Будь-який запит, який вона подає щодо цих записів, ми скеровуємо до вас (розділ 8).
7. Конфіденційність
Ми забезпечуємо, щоб особи, уповноважені обробляти Дані Робочого простору, взяли на себе зобовʼязання щодо конфіденційності або мали відповідний передбачений законом обовʼязок конфіденційності. Доступ до промислових систем обмежений персоналом, якому він потрібен для надання, захисту чи підтримки Сервісу, і забирається, коли він більше не потрібен. Той самий обовʼязок ми покладаємо договором на наших субобробників.
8. Запити субʼєктів даних
8.1 Спершу ваші інструменти. Сервіс побудовано так, щоб ви могли самостійно відповісти на більшість запитів: Адміністратори можуть читати, виправляти, експортувати та видаляти записи у своєму Робочому просторі без нашої участі.
8.2 Скерування. Якщо субʼєкт даних звертається до нас безпосередньо щодо Даних Робочого простору, ми не відповідатимемо по суті від вашого імені. Ми підтвердимо отримання, повідомимо особі, що контролером є її роботодавець або організація, яка веде Робочий простір, скеруємо її до вас і, де вважатимемо це доречним і законним, повідомимо вас про такий запит.
8.3 Особа заявника. Ми не перевіряємо особу субʼєкта даних від вашого імені. Там, де ми маємо достатньо інформації, щоб визначити, якого Робочого простору стосується запит, ми повідомляємо вам це і нічого більше.
8.4 Сприяння. З урахуванням характеру обробки ми сприяємо вам належними технічними та організаційними заходами, наскільки це можливо, у виконанні вашого обовʼязку відповідати на запити за главою III GDPR. Якщо на запит неможливо відповісти інструментами Сервісу, ми надамо обґрунтоване сприяння; ми можемо стягнути наші обґрунтовані витрати за сприяння, яке є повторюваним, непропорційним або потребує інженерної роботи.
8.5 Запити органів влади та правоохоронних органів. Якщо ми отримаємо обовʼязковий до виконання запит від органу публічної влади, суду чи правоохоронного органу щодо Даних Робочого простору, ми: перевіримо запит і його правову підставу; оскаржимо його, якщо вважатимемо незаконним, надмірно широким або адресованим не тій стороні; скеруємо заявника до вас усюди, де запит може бути належно адресований вам як контролеру; розкриємо лише необхідний мінімум; і повідомимо вас до розкриття, якщо тільки нам це не заборонено законом, і в такому разі повідомимо вас, щойно заборона це дозволить.
9. Сприяння у виконанні ваших інших обовʼязків
З урахуванням характеру обробки та доступної нам інформації ми сприяємо вам у забезпеченні дотримання ваших обовʼязків за статтями 32-36 GDPR: безпека обробки, повідомлення про порушення захисту персональних даних, повідомлення про порушення субʼєктам даних, оцінки впливу на захист даних і попередні консультації з наглядовим органом. Цей Додаток, Політика конфіденційності і опис безпеки в розділі 10 мають бути достатньою інформацією для проведення вами оцінки впливу вашого використання Сервісу; ми відповімо письмово на обґрунтовані додаткові запитання.
10. Заходи безпеки
Ми впроваджуємо належні технічні та організаційні заходи, щоб забезпечити рівень безпеки, відповідний ризику, з урахуванням сучасного стану техніки, витрат на впровадження, а також характеру, обсягу, контексту та цілей обробки. Цей розділ є описом, якого вимагають стаття 28(3)(c) і стаття 32 GDPR. Заходи можуть змінюватися в міру розвитку Сервісу; ми не знижуватимемо загального рівня безпеки.
| Сфера | Захід |
|---|---|
| Контроль доступу (ізоляція орендарів) | Кожен запит авторизується на підставі криптографічно підписаних клеймів доступу, що містяться в токені входу користувача. Серверні правила безпеки перевіряють ці клейми на кожному читанні та записі, тож користувач може дістатися лише до тих Робочих просторів, учасником яких є, з правами, що дає його роль. |
| Забирання доступу | Вилучення Учасника знімає його клейми доступу і скасовує наявні токени сесій, тож доступ припиняється негайно, а не під час наступного входу. |
| Операції життєвого циклу на боці сервера | Вилучення членства, скасування, остаточне видалення та передавання права власності можуть виконуватися лише серверними функціями, які повторно перевіряють повноваження; клієнтський застосунок не може виконати їх напряму, а правила безпеки відхиляють клієнтські записи до полів, що ними керують. |
| Журналювання аудиту | Вилучення, скасування, поновлення та остаточні видалення записуються в журнал, доступний лише для додавання і лише для сервера, окремий для кожного Робочого простору (розділ 6.5). Записи історії змін існують для записів обліку часу, бронювань і записів клієнтів. |
| Шифрування | Дані шифруються під час передавання (TLS). Дані в стані спокою шифрує наш постачальник інфраструктури за допомогою свого стандартного керування ключами. |
| Місце зберігання даних | База даних і файлове сховище, що містять Дані Робочого простору, розміщені в Європейському Союзі (регіон Google Cloud europe-west3, Франкфурт). Облікові дані для автентифікації обробляються у Сполучених Штатах (розділ 14). |
| Запобігання зловживанням | Атестація пристрою та застосунку на мобільних і вебклієнтах, обмеження частоти запитів і виявлення зловживань на рівні інфраструктури. |
| Мінімальні привілеї | Адміністративний доступ до промислових даних обмежений персоналом, якому він потрібен, і забирається, коли потреба зникає. |
| Стійкість і відновлення | Керована, реплікована інфраструктура з резервними копіями на боці постачальника; задачі видалення є ідемпотентними і відновлюються після збою, а не залишають частково видалений запис. |
| Тестування | Зміни правил безпеки та логіки видалення переглядаються й тестуються перед випуском, а розгорнуті правила звіряються з передбаченими після кожного розгортання. |
Псевдонімізація та анонімізація. Ми не стверджуємо, що Дані Робочого простору псевдонімізовані чи анонімізовані. Свідомим рішенням при проєктуванні Сервісу є те, що імʼя колишнього Учасника залишається читабельним у ваших записах (розділ 6.3).
11. Субобробники
11.1 Загальний дозвіл. Ви надаєте нам загальний письмовий дозвіл залучати субобробників, з урахуванням цього розділу.
11.2 Чинні субобробники.
| Субобробник | Роль | Місце обробки |
|---|---|---|
| Google LLC / Google Ireland Limited (Firebase, Google Cloud) | Хостинг, база даних, файлове сховище, безсерверні функції, автентифікація, push-повідомлення, діагностика збоїв і (де користувач дав згоду) аналітика. Залучено за Додатком про обробку даних Google Cloud. | Європейський Союз (europe-west3) для бази даних і файлового сховища; Сполучені Штати для автентифікації; інші регіони для повідомлень і діагностики |
| Smartyn d.o.o. (Хорватія) | Уповноважений реселер, зареєстрований продавець і перша лінія підтримки. Може отримувати доступ до Даних Робочого простору лише коли це потрібно для вирішення звернення до підтримки. | Хорватія (ЄС) |
| Scaleway S.A.S. (Франція) | Надсилання електронної пошти із Сервісу: нагадування та підтвердження записів вашим клієнтам, рахунки та повідомлення про оплату. Отримує адресу та імʼя одержувача, вміст повідомлення і вкладення. | Європейський Союз (Париж, fr-par) |
| E-RAČUNI d.o.o. (Хорватія) | Видача та фіскалізація рахунків за підписку як сертифікований посередник е-рахунків. Отримує дані вашої компанії та позиції рахунку; не отримує Даних Робочого простору. | Хорватія (ЄС) |
| Worldline | Обробка карткових платежів за підписки. Не отримує Даних Робочого простору. | Європейський Союз |
11.3 Обовʼязки, які ми покладаємо. Ми укладаємо письмовий договір з кожним субобробником, покладаючи на нього обовʼязки щодо захисту даних, які за суттю є не менш захисними, ніж передбачені цим Додатком, і залишаємося повністю відповідальними перед вами за виконання цим субобробником своїх обовʼязків.
11.4 Зміни та заперечення. Ми повідомимо вас щонайменше за 30 днів до додавання чи заміни субобробника - електронною поштою на адресу вашого Облікового запису або через Сервіс. Якщо ви маєте обґрунтоване заперечення, повʼязане із захистом даних, повідомте нас протягом цих 30 днів, і ми добросовісно працюватимемо з вами над пошуком рішення. Якщо рішення немає, ви можете припинити відповідну частину Сервісу, і ми повернемо будь-які передплачені суми, що покривають період після припинення.
12. Порушення захисту персональних даних
Ми повідомимо вас без невиправданої затримки після того, як дізнаємося про порушення захисту персональних даних, що стосується Даних Робочого простору, і в будь-якому разі протягом 48 годин з моменту, коли дізналися, якщо порушення ймовірно спричинить ризик для прав і свобод субʼєктів даних. У повідомленні буде описано, наскільки це відомо на той момент, характер порушення, категорії та приблизну кількість відповідних субʼєктів даних і записів, імовірні наслідки та вжиті чи запропоновані заходи. Ми надаватимемо додаткову інформацію в міру розслідування і сприятимемо вам у виконанні ваших власних обовʼязків щодо повідомлення за статтями 33 і 34 GDPR. Повідомлення вас не є визнанням вини чи відповідальності. Повідомити свій наглядовий орган і, де це вимагається, постраждалих осіб - ваш обовʼязок як контролера.
13. Аудити та інформація
13.1 Інформація. Ми надаємо вам інформацію, необхідну для підтвердження дотримання статті 28 GDPR, у формі цього Додатка, Політики конфіденційності, опису безпеки в розділі 10, звітів про незалежні аудити та сертифікатів наших субобробників там, де нам дозволено ними ділитися, і письмових відповідей на обґрунтований опитувальник щодо безпеки не частіше ніж раз на 12 місяців.
13.2 Аудити. Якщо цієї інформації справді недостатньо, ви або незалежний аудитор, якого ви уповноважите (він не повинен бути нашим конкурентом і має бути звʼязаний зобовʼязанням конфіденційності), можете провести аудит нашої обробки Даних Робочого простору - за письмовим повідомленням щонайменше за 30 днів, у звичайні робочі години, не частіше ніж раз на 12 місяців, без необґрунтованого порушення роботи Сервісу чи даних інших клієнтів і за ваш рахунок. Ми можемо вимагати погодження коротшого строку повідомлення, якщо аудит призначив наглядовий орган або якщо сталося порушення захисту персональних даних.
13.3 Обмеження обсягу. Аудит не може поширюватися на приміщення чи системи наших субобробників (щодо них ми надамо звіти, які маємо), на дані інших клієнтів або на інформацію, розкриття якої порушило б юридичний чи договірний обовʼязок конфіденційності.
14. Міжнародні передавання
Дані Робочого простору, що зберігаються в базі даних і файловому сховищі, розміщені в Європейському Союзі. Дані автентифікації (адреса електронної пошти, хеш пароля, номер телефону, якщо його використано для входу, ідентифікатори федеративного входу, а також IP-адреси й час подій входу) обробляються Google у Сполучених Штатах, незалежно від регіону бази даних, бо сервіс автентифікації пропонується лише там. Push-повідомлення та діагностика збоїв також можуть оброблятися за межами Європейського економічного простору. Ми маємо осідок у Сполучених Штатах, і наш персонал отримує доступ до Сервісу звідти.
Там, де персональні дані передаються до третьої країни або доступ до них здійснюється з неї, ми спираємося на механізми передавання глави V GDPR: Стандартні договірні положення Європейської Комісії (Модуль другий, від контролера до обробника, між вами і нами; Модуль третій, від обробника до обробника, між нами та нашими субобробниками) разом з додатковими заходами, описаними в розділі 10, та/або на застосовне рішення про адекватність. Ви доручаєте нам здійснювати ці передавання настільки, наскільки це потрібно для надання Сервісу. До передавань Google застосовуються Стандартні договірні положення, укладені між нами і Google за Додатком про обробку даних Google Cloud. На запит ми надамо документацію щодо передавань, якою нам дозволено ділитися.
15. Видалення та повернення Даних Робочого простору
15.1 Експортуйте перед відходом. Ви можете експортувати Дані Робочого простору із Сервісу будь-коли, поки ваш Робочий простір активний. Зробіть це до припинення; інструменти експорту є механізмом повернення, передбаченим статтею 28(3)(g) GDPR.
15.2 Після завершення Безкоштовного пробного періоду або Підписки. Ми зберігаємо ваш Робочий простір і його Дані Клієнта ще 80 днів після завершення чи припинення, щоб ви могли оформити або поновити підписку в цей строк і продовжити з того місця, де зупинилися, і щоб випадкове чи оспорюване припинення не знищило ваших записів. Після цих 80 днів ми видаляємо Робочий простір і його Дані Клієнта, включно з журналом вилучень.
15.3 Резервні копії. Копії видалених даних можуть зберігатися в рутинних резервних копіях протягом обмеженого часу і перезаписуються за ротацією. Поки вони існують, вони залишаються предметом цього Додатка і не відновлюються в Сервіс, крім як у межах аварійного відновлення всієї системи.
15.4 Що ми зберігаємо. Після видалення ми зберігаємо лише: дані, які обробляємо як контролер за Політикою конфіденційності (дані облікового запису, оплати та діагностики), записи, які ми зобовʼязані зберігати за законом, зокрема рахунки та бухгалтерські документи, що їх веде Smartyn d.o.o. як самостійний контролер, та інформацію, необхідну для встановлення, здійснення чи захисту правових вимог. Ми не зберігаємо Даних Робочого простору для жодної іншої мети.
15.5 Раніше видалення на запит. Ви можете письмово доручити нам видалити Робочий простір до завершення строку в 80 днів, і ми зробимо це в розумний строк.
16. Ваші обовʼязки як контролера
Ви гарантуєте і зобовʼязуєтеся, що: маєте правову підставу для кожної операції обробки, яку здійснюєте через Сервіс; надали своїм Учасникам інформацію, якої вимагають статті 13 і 14 GDPR, зокрема про відмітку за місцезнаходженням, якщо ви її вмикаєте, і про те, що їхнє імʼя залишається у ваших записах після їхнього відходу; провели будь-яку оцінку впливу, консультацію з радою працівників чи процедуру за участю представників працівників, якої вимагає ваша юрисдикція; не вноситимете в Сервіс особливих категорій персональних даних чи даних про кримінальні правопорушення без додаткових гарантій, яких вони вимагають; і що ваші вказівки нам відповідатимуть законодавству про захист даних.
17. Відшкодування за вашими вказівками
У дозволеному законом обсязі ви захищатимете, відшкодовуватимете та убезпечите Smart Solution Labz LLC і Smartyn d.o.o., їхніх посадових осіб, працівників і представників від будь-якої вимоги, розслідування, штрафу, збитку, втрати чи обґрунтованих витрат (включно з витратами на правову допомогу), що виникають з або повʼязані з: наданою вами нам вказівкою видалити чи зберігати Дані Робочого простору, включно з будь-якою вказівкою, наданою через засоби видалення за розділом 5; невиконанням вами власного обовʼязку щодо зберігання; відсутністю правової підстави для операції обробки, яку ви здійснили через Сервіс; або невиконанням вами обовʼязку поінформувати ваших Учасників, як цього вимагає розділ 16. Це доповнює відшкодування за розділом 17 Умов.
18. Відповідальність
Відповідальність кожної сторони за цим Додатком або у звʼязку з ним підпорядкована виключенням і обмеженням відповідальності, встановленим Умовами. Ніщо в цьому Додатку не обмежує відповідальності, яку не можна обмежити за застосовним законодавством, включно з правами субʼєкта даних за статтею 82 GDPR.
19. Представник у ЄС
Smartyn d.o.o., Vladimira Nazora 1b, 40317 Podturen, Croatia (електронна пошта: info@s-labz.com), є нашим представником у Європейському Союзі за статтею 27 GDPR. Ви та наглядові органи можете звертатися до представника з усіх питань, що стосуються обробки персональних даних, додатково до звернення до нас або замість нього.
20. Строк дії, зміни та пріоритет
Цей Додаток набуває чинності, коли ви приймаєте Умови, і діє доти, доки ми обробляємо Дані Робочого простору від вашого імені. Розділи 6.5, 7, 12, 15, 17 і 18 зберігають чинність після його припинення. Ми можемо оновлювати цей Додаток, якщо цього вимагає закон чи наглядовий орган або щоб відобразити зміну в Сервісі; якщо зміна суттєва, ми завчасно повідомимо про неї в розумний строк через Сервіс або електронною поштою. Якщо будь-яке положення цього Додатка визнано недійсним, решта залишається чинною. Цей Додаток надається англійською, хорватською та українською мовами; основною є англійська версія.
21. Контакти
Контакт з питань захисту даних:
Smart Solution Labz LLC
30 N Gould St, Ste R, Sheridan, WY 82801, USA
Електронна пошта: info@s-labz.com
Представник у ЄС (стаття 27 GDPR):
Smartyn d.o.o., Vladimira Nazora 1b, 40317 Podturen, Croatia
Електронна пошта: info@s-labz.com
Наглядовий орган за місцем осідку представника: Хорватське агентство із захисту персональних даних (Agencija za zaštitu osobnih podataka - AZOP). Ви також можете подати скаргу до наглядового органу за місцем свого звичайного проживання або місця роботи.