Угода про обробку за дорученням
Версія v1.0.0 | Остання зміна: 2026-07-25
Ця угода відповідно до Art. 28 DSGVO (Загальний регламент ЄС про захист даних) укладається між організацією, зазначеною під час оформлення підписки для організації, як відповідальною стороною (Verantwortlicher) і Cryon UG (haftungsbeschränkt), Landsberger Str. 35, 04157 Leipzig, як виконавцем обробки (Auftragsverarbeiter). Вона стосується персональних даних, які організація обробляє у Werkzeu.ge для власних цілей. Для керування акаунтами, розрахунків, безпеки та власної комунікації відповідальною стороною залишається сам Cryon.
1. Предмет і пріоритет
Cryon надає організації замовлені функції Werkzeu.ge і при цьому обробляє дані організації виключно за задокументованими вказівками, якщо право Союзу або німецьке право не вимагає іншої обробки. Ця AVV доповнює загальні умови (AGB). У разі суперечностей щодо обробки за дорученням ця AVV має пріоритет.
Електронне прийняття під час оформлення підписки для організації фіксує договір, редакцію, особу, яка приймає, організацію та час. Особа, яка приймає, підтверджує, що має право представляти організацію.
2. Строк дії
Обробка починається з активації функцій для організації і триває, доки Cryon обробляє дані організації за дорученням. Обов'язки зберігати дані, які закон покладає на Cryon як на власну відповідальну сторону, це не змінює.
3. Вказівки
- Користування функціями продукту та параметрами вважається задокументованою вказівкою.
- Додаткові вказівки власники організації, які мають право її представляти, можуть надсилати на info@werkzeu.ge.
- Cryon негайно повідомляє, якщо за власною оцінкою вказівка порушує законодавство про захист даних, і призупиняє її виконання до з'ясування.
- Додаткові витрати на індивідуальні вказівки можуть бути виставлені за попередньою домовленістю.
4. Обов'язки Cryon
- Обробка лише для узгоджених цілей і за вказівками.
- Зобов'язання всіх осіб, які мають доступ, дотримуватися конфіденційності.
- Впровадження та регулярна перевірка відповідних технічних і організаційних заходів.
- Допомога щодо прав суб'єктів даних, оцінок наслідків для захисту даних, консультацій і підтверджень, якщо це стосується обробки.
- Негайне повідомлення про відомі порушення захисту даних організації з наявними відомостями згідно з Art. 33 Abs. 3 DSGVO (абзац 3).
- Вміст організації не використовується для рекламних профілів, торгівлі даними чи навчання генеративних моделей ШІ.
5. Обов'язки організації
- Організація визначає допустимі цілі, правові підстави, вхідні дані, строки видалення та ролі доступу.
- Вона виконує обов'язки щодо інформування та опрацьовує запити суб'єктів даних як відповідальна сторона.
- Вона вносить особливі категорії персональних даних лише за наявності міцної правової підстави та з належними засобами захисту.
- Вона забезпечує безпеку акаунтів, ролей, пристроїв і облікових даних та негайно повідомляє про несанкціонований доступ.
- Поля вільного тексту не повинні містити даних, які не потрібні для відповідної цілі.
6. Допомога щодо прав суб'єктів даних
Cryon надає, якщо вони технічно доступні, функції пошуку, експорту, виправлення та видалення. Якщо Cryon отримує запит, який явно стосується даних організації, Cryon пересилає його організації і не відповідає самостійно, якщо немає законного обов'язку. Зміст відповіді та її строк залишаються на відповідальності організації.
7. Субвиконавці (Unterauftragsverarbeiter)
Організація надає загальний дозвіл на залучення зазначених нижче субвиконавців. Cryon повідомляє контактну адресу за договором до залучення нового субвиконавця. Організація може заперечити з обґрунтованих причин, пов'язаних із захистом даних. Якщо сторони не можуть знайти прийнятного виходу, організація може достроково припинити відповідну функцію з поважної причини.
| Постачальник | Мета | Місце |
|---|---|---|
| Hetzner Online GmbH | Центр обробки даних, сервери, мережа та сховище об'єктів (Object Storage) | Німеччина |
| INWX GmbH | Релей SMTP для листів, які надсилає Werkzeu.ge, і DNS | Німеччина |
| Functional Software, Inc. (Sentry, США) | Технічний аналіз помилок; вміст і відомі чутливі поля фільтруються перед передачею | Регіон ЄС постачальника (Франкфурт); постачальник є американською компанією, тому застосовуються SCC (стандартні договірні положення) + AVV |
Постачальники платіжних послуг, вхід через Google і hCaptcha обробляють дані для власних або спільно визначених цілей і не є субвиконавцями щодо вмісту, який організація вносить у функції для персоналу, CRM, файлів чи комунікації.
8. Обробка в третіх країнах
Основна програма, база даних і сховище файлів працюють у Німеччині. Якщо субвиконавець обробляє дані за межами ЄЕП (Європейського економічного простору), Cryon до початку обробки забезпечує допустимий інструмент передачі даних, зокрема чинне рішення про адекватність захисту або стандартні договірні положення ЄС, і перевіряє необхідні додаткові заходи.
9. Безпека
Заходи охоплюють, зокрема:
- Зовнішня передача з шифруванням TLS і зашифровані внутрішні адміністративні з'єднання.
- Зашифровані серверні накопичувачі, окремі облікові дані та обмежені адміністративні доступи.
- Перевірки авторизації, прив'язані до клієнта та організації, ролі й журналювання змін, важливих для безпеки.
- Економне журналювання, керування секретами, процедури відновлення та резервного копіювання.
- Моніторинг доступності, оновлення безпеки та процедура дій у разі інцидентів безпеки.
- Шифрування на стороні клієнта там, де функція прямо на це вказує.
Подробиці можуть бути конфіденційно надані організації, якщо це не загрожує заходам безпеки чи правам інших осіб.
10. Видалення та повернення
Протягом строку дії договору організація може керувати даними через передбачені функції експорту та видалення. Після завершення обробки Cryon видаляє дані організації або повертає їх на вибір організації. Без іншої вказівки первинні дані видаляються після завершення технічної черги видалення; решта резервних копій ротується протягом задокументованого циклу резервного копіювання тривалістю не більше 30 днів. Дані про розрахунки та підтвердження, які за законом необхідно зберігати, блокуються і використовуються лише для цілі зберігання.
11. Перевірки та підтвердження
Cryon на запит надає відповідні відомості, що підтверджують виконання обов'язків. Перевірки проводяться із завчасним повідомленням, як правило, не частіше одного разу на рік і так, щоб не шкодити безпеці, конфіденційності та роботі інших клієнтів. Перевірки з приводу суттєвого інциденту залишаються можливими.
Додаток 1: Обробка
| Цілі | Робота з файлами та документами, співпраця, облік персоналу та відсутностей, CRM, бронювання, підключення пошти, комунікація та інші інструменти, які активувала організація |
|---|---|
| Види даних | Основні дані, контактні дані, ролі в організації, файли, документи, повідомлення, дані про зустрічі та бронювання, робочий час і відсутність, дані про здоров'я та листки непрацездатності (AU), дані про заробітну плату, податки, банк і соціальне страхування, технічні метадані та зашифровані облікові дані |
| Суб'єкти даних | Працівники, кандидати, клієнти, потенційні клієнти, постачальники, ділові партнери, гості, які бронюють, співрозмовники та інші особи, яких вносить організація |
| Операції | Збір, запис, організація, зберігання, адаптація, отримання, використання, передача за вказівкою, обмеження, експорт і видалення |
