Угода про обробку персональних даних — WebDisk Next
Версія: 1.1 · Чинна з: 2026-08-24
Польська версія є юридично обов'язковою. Цей переклад українською мовою надається виключно для зручності.
Угода про доручення обробки персональних даних (далі: «Угода про обробку»), укладена між:
Контролером даних (Клієнтом):
- Найменування: [Найменування Клієнта]
- Адреса: [Адреса], [Поштовий індекс] [Місто]
- NIP: [Податковий номер]
- Адреса електронної пошти: [Електронна пошта]
- представленим адміністратором облікового запису в послузі WebDisk Next
та
Обробником (Процесором):
- Mazura sp. z o.o. із місцезнаходженням у Ząbki, ul. Baśniowa 1C/2, 05-091 Ząbki, Польща, внесена до Реєстру підприємців Державного судового реєстру, який веде Районний суд для столичного міста Варшави у Варшаві, XIV Господарський відділ KRS, за номером KRS 0000971559, NIP 1251732787, власник торгової марки WebDisk.
Угода про обробку регулює обробку персональних даних у зв'язку з користуванням Клієнтом послугою WebDisk Next (далі: «Послуга»), на засадах, визначених в Умовах надання послуги Next.
§1. Визначення
Поняття, вжиті в Угоді про обробку, мають значення, надане їм у Регламенті Європейського Парламенту і Ради (ЄС) 2016/679 від 27 квітня 2016 року про захист фізичних осіб у зв'язку з опрацюванням персональних даних і про вільний рух таких даних та про скасування Директиви 95/46/ЄС («GDPR»), зокрема:
- Персональні дані — інформація про ідентифіковану або таку, що може бути ідентифікована, фізичну особу, оброблювана у зв'язку з Послугою,
- Суб'єкти даних — кінцеві користувачі Клієнта та інші фізичні особи, дані яких Клієнт розмістив в інстанції Nextcloud,
- Порушення захисту персональних даних — порушення безпеки, що призводить до випадкового або незаконного знищення, втрати, зміни, неправомірного розкриття або неправомірного доступу до Персональних даних.
§2. Предмет, характер і мета обробки
2.1. Предмет доручення. Клієнт доручає Процесорові обробку Персональних даних, що містяться в інстанції Nextcloud Клієнта — у файлах, облікових записах і профілях користувачів, контактах, календарях та в інших даних, внесених Клієнтом до інстанції.
2.2. Характер обробки. Обробка полягає в:
- підтриманні віртуальної машини з програмним забезпеченням Nextcloud і зберіганні даних інстанції,
- створенні та зберіганні знімків інстанції та їх відновленні на вимогу Клієнта,
- виконанні автоматизованих оновлень програмного забезпечення та операційної системи.
Процесор не переглядає, не індексує та не аналізує зміст, що зберігається в інстанції Клієнта, і не використовує його для власних цілей. У межах поточної експлуатації персонал Процесора не отримує доступу ані до операційної системи інстанції, ані до змісту даних Клієнта; експлуатаційні дії виконуються автоматизовано на рівні інфраструктури.
2.3. Мета обробки. Надання Клієнтові Послуги відповідно до Умов надання послуги Next та обраного плану.
2.4. Категорії Персональних даних. Обсяг даних залежить від змісту, внесеного Клієнтом до інстанції, і може охоплювати зокрема: ідентифікаційні дані (ім'я, прізвище, адресу електронної пошти), контактні дані, дані щодо працевлаштування або посади, а також інші категорії даних, що випливають із рішень Клієнта.
2.5. Категорії суб'єктів даних. Кінцеві користувачі Клієнта (працівники, співробітники, контрагенти) та фізичні особи, дані яких Клієнт зберігає в інстанції.
2.6. Строк обробки. Протягом строку дії договору про надання Послуги, до моменту його розірвання та видалення даних відповідно до §9.
§3. Обов'язки Процесора
Процесор зобов'язується:
3.1. Обробляти Персональні дані виключно за задокументованим дорученням Клієнта. Таким дорученням вважаються Умови надання послуги Next, ця Угода про обробку, конфігурація інстанції, здійснена Клієнтом, а також експлуатаційні дії, необхідні для надання Послуги. Це стосується також передавання даних до третьої країни, якщо такий обов'язок не покладає на Процесора право Союзу або право держави-члена — у такому разі Процесор інформує Клієнта про цей обов'язок до початку обробки, якщо це право не забороняє таке інформування.
3.2. Забезпечити, щоб особи, уповноважені на обробку Персональних даних, зобов'язалися дотримуватися конфіденційності або підлягали відповідному законодавчому обов'язку збереження таємниці.
3.3. Застосовувати технічні та організаційні заходи, визначені в §5, що забезпечують рівень безпеки, який відповідає ризику (ст. 32 GDPR).
3.4. Допомагати Клієнтові — у міру можливості та з урахуванням характеру обробки — у виконанні обов'язку відповідати на запити суб'єктів даних (ст. 12–22 GDPR). З огляду на те, що Клієнт має безпосередній доступ до даних в інстанції та адміністративних інструментів Nextcloud, ці запити Клієнт реалізує самостійно; Процесор надає підтримку на засадах, визначених у §8.
3.5. Допомагати Клієнтові у виконанні обов'язків, визначених у ст. 32–36 GDPR, зокрема щодо безпеки обробки, повідомлення про порушення та оцінки впливу на захист даних — надаючи інформацію про спосіб обробки, що є в розпорядженні Процесора.
3.6. Після завершення надання Послуги видалити Персональні дані на засадах, визначених у §9.
3.7. Надавати Клієнтові інформацію, необхідну для підтвердження виконання обов'язків, визначених у ст. 28 GDPR, а також уможливлювати аудити на засадах, визначених у §10.
3.8. Негайно інформувати Клієнта, якщо, на думку Процесора, надане йому доручення становить порушення GDPR або інших приписів про захист персональних даних.
§4. Обов'язки Клієнта
Клієнт зобов'язується:
4.1. Обробляти Персональні дані відповідно до GDPR, зокрема мати правову підставу обробки для кожної категорії даних, що вносяться до інстанції.
4.2. Виконувати інформаційні обов'язки щодо суб'єктів даних, зокрема інформувати їх про доручення обробки даних Процесорові.
4.3. Адмініструвати власну інстанцію Nextcloud у спосіб, що відповідає GDPR — зокрема керувати обліковими записами та правами користувачів, конфігурацією спільного доступу та встановленими застосунками, а також добирати і впроваджувати заходи безпеки, адекватні категоріям оброблюваних даних. Клієнт бере до відома, що програмне забезпечення Nextcloud надає функцію шифрування даних на боці сервера, яку Клієнт може самостійно увімкнути.
4.4. Не вносити до інстанції даних особливих категорій (ст. 9 GDPR) ані даних щодо обвинувальних вироків і кримінальних правопорушень (ст. 10 GDPR), ані даних, що підпадають під особливі регуляторні режими, без попередніх письмових домовленостей із Процесором та без впровадження адекватних заходів безпеки на своєму боці.
4.5. Співпрацювати з Процесором під час реалізації запитів суб'єктів даних та під час опрацювання порушень захисту даних.
§5. Технічні та організаційні заходи
5.1. Контроль доступу:
- іменні облікові записи персоналу Процесора з багатофакторною автентифікацією при критичних операціях,
- адміністративний доступ до виробничої інфраструктури виключно через виділений проміжний хост, з автентифікацією криптографічним ключем, із реєстрацією сесій,
- відсутність доступу персоналу Процесора до операційної системи інстанції Клієнта та до змісту її даних у межах поточної експлуатації,
- розділення виробничого, тестового та розробницького середовищ.
5.2. Ізоляція:
- інстанція кожного Клієнта запускається на окремій віртуальній машині, що забезпечує ізоляцію даних окремих Клієнтів на рівні операційної системи,
- окремі облікові дані доступу для кожної інстанції.
5.3. Шифрування:
- шифрування з'єднань протоколом TLS версії 1.2 або вищої — для панелі Клієнта та доступу до інстанції Nextcloud,
- зберігання паролів облікових записів у вигляді криптографічних хешів із використанням функції, стійкої до словникових атак,
- шифрування конфігураційних секретів у базі даних Процесора.
Процесор інформує, що носії даних віртуальних машин та знімки наразі не шифруються в стані спокою. Клієнт, який обробляє дані, що вимагають шифрування в стані спокою, повинен застосувати шифрування на боці застосунку, зокрема функцію шифрування, доступну в програмному забезпеченні Nextcloud (п. 4.3).
5.4. Реєстрація та моніторинг:
- реєстрація адміністративних операцій (запуск і ліквідація інстанції, зміна плану, створення та відновлення знімка, міграція) зі строком зберігання 12 місяців,
- моніторинг безпеки інфраструктури з виявленням аномалій та цілодобовим оповіщенням.
5.5. Безперервність діяльності:
- апаратне резервування шару живлення, мережевого з'єднання та сховища дисків віртуальних машин,
- ротаційні знімки інстанції відповідно до параметрів плану, що дають змогу відновити інстанцію після збою.
5.6. Локалізація: Персональні дані обробляються на інфраструктурі, розташованій на території Республіки Польща. Процесор не передає довірені дані за межі Європейського економічного простору.
5.7. Підтримання рівня безпеки: регулярні оновлення безпеки програмного забезпечення та систем, періодичні тести безпеки, а також періодичний перегляд застосовуваних технічних та організаційних заходів, не рідше ніж раз на рік.
§6. Подальше доручення обробки
6.1. Клієнт надає загальну згоду на користування Процесором послугами подальших обробників (ст. 28 ч. 2 GDPR).
6.2. Перелік категорій подальших обробників міститься в розділі 10 Умов надання послуги Next. Актуальний перелік Процесор надає Клієнтові на вимогу.
6.3. Про заплановані зміни в переліку — додавання або заміну подальшого обробника — Процесор інформує Клієнта електронною поштою за 30 днів наперед.
6.4. Клієнтові належить право обґрунтованого заперечення проти зміни, поданого протягом 14 днів від отримання інформації. У разі заперечення сторони протягом 30 днів вживають спроби узгодити альтернативне рішення; у разі її безуспішності Клієнтові належить право розірвати договір про надання Послуги з негайним ефектом, зі збереженням можливості завантажити дані.
6.5. Процесор покладає на подальших обробників обов'язки щодо захисту даних, що відповідають обов'язкам за цією Угодою про обробку, і відповідає перед Клієнтом за виконання цих обов'язків (ст. 28 ч. 4 GDPR).
§7. Повідомлення про порушення захисту персональних даних
7.1. У разі виявлення порушення захисту Персональних даних, охоплених Угодою про обробку, Процесор:
a) повідомляє Клієнта без невиправданої затримки, не пізніше ніж протягом 48 годин від виявлення порушення — електронною поштою та через панель Клієнта,
b) передає інформацію, необхідну Клієнтові для виконання обов'язків за ст. 33 ч. 3 GDPR, зокрема: характер порушення, категорії та приблизну кількість осіб і записів, яких стосується порушення, можливі наслідки порушення, вжиті або запропоновані заходи реагування та контактний пункт Процесора,
c) взаємодіє з Клієнтом при повідомленні наглядового органу та суб'єктів даних.
7.2. Клієнт повідомляє наглядовий орган про порушення протягом 72 годин від його виявлення, якщо не є малоймовірним, що порушення спричинить ризик для прав або свобод фізичних осіб.
7.3. Сторони беруть до відома, що порушення, які виникли виключно в прикладному шарі інстанції Клієнта — спричинені конфігурацією, правами або застосунками, внесеними Клієнтом, — можуть залишатися поза межами обізнаності Процесора; їх виявлення та оцінка належать тоді до Клієнта як контролера. У разі отримання інформації про таке порушення Процесор негайно повідомляє Клієнта.
§8. Підтримка в реалізації прав суб'єктів даних
| Право суб'єкта даних | Спосіб реалізації |
|---|---|
| Доступ до даних (ст. 15 GDPR) | Клієнт реалізує самостійно за допомогою адміністративних інструментів Nextcloud |
| Виправлення (ст. 16 GDPR) | Клієнт реалізує самостійно в інстанції; розрахункові дані — у панелі Клієнта |
| Видалення даних (ст. 17 GDPR) | Клієнт реалізує самостійно в інстанції; ліквідація всієї інстанції — у панелі Клієнта, з 30-денним пільговим періодом, після якого настає остаточне видалення інстанції та знімків |
| Обмеження обробки (ст. 18 GDPR) | Клієнт реалізує самостійно; на вимогу Клієнта Процесор зупиняє створення знімків |
| Перенесення даних (ст. 20 GDPR) | Клієнт реалізує самостійно за допомогою функцій експорту та клієнтських застосунків Nextcloud |
| Заперечення (ст. 21 GDPR) | Клієнт розглядає як контролер; підтримка Процесора за заявою, надісланою на адресу iod@webdisk.io |
Процесор не здійснює автоматизованого прийняття рішень ані профілювання щодо довірених даних.
§9. Видалення даних після завершення надання Послуги
9.1. Після розірвання або припинення договору про надання Послуги — незалежно від причини — Процесор:
a) забезпечує Клієнтові можливість самостійно завантажити дані з інстанції протягом пільгового періоду, визначеного в Умовах надання послуги Next (30 днів),
b) після спливу пільгового періоду або негайно на письмову вимогу Клієнта остаточно видаляє віртуальну машину Клієнта разом з усіма її знімками.
9.2. Процесор зберігає виключно:
- журнал інфраструктурних операцій, позбавлений даних із внутрішнього середовища інстанції — протягом 12 місяців, на підставі ст. 17 ч. 3 п. b та п. e GDPR,
- бухгалтерську документацію — протягом строку, що вимагається приписами про бухгалтерський облік і податковими приписами.
9.3. На вимогу Клієнта Процесор видає письмове підтвердження видалення даних.
§10. Аудити
10.1. Клієнтові належить право провести аудит дотримання Процесором цієї Угоди про обробку, зокрема заходів, зазначених у §5, не частіше ніж раз на календарний рік, а крім того — щоразу після настання порушення захисту персональних даних, що стосується Клієнта.
10.2. Про аудит повідомляється в письмовій або документарній формі щонайменше за 30 днів наперед, і він проводиться в робочі години Процесора, у спосіб, що не ускладнює його поточної діяльності.
10.3. Клієнт може доручити проведення аудиту незалежному аудиторові, зобов'язаному до збереження конфіденційності. Аудитором не може бути суб'єкт, конкурентний щодо Процесора.
10.4. Аудит не може охоплювати даних інших клієнтів Процесора ані інформації, що становить комерційну таємницю Процесора і не пов'язана з предметом Угоди про обробку.
10.5. Витрати на аудит несе Клієнт. У разі виявлення істотних порушень Угоди про обробку обґрунтовані витрати на аудит несе Процесор.
10.6. Процесор може підтвердити виконання обов'язків також шляхом надання актуальних звітів незалежного аудитора або звітів про тести безпеки — якщо Клієнт визнає їх достатніми.
§11. Відповідальність
11.1. Процесор відповідає за шкоду, спричинену обробкою, якщо він не виконав обов'язків, покладених GDPR безпосередньо на обробників, або якщо діяв поза законними дорученнями Клієнта чи всупереч цим дорученням (ст. 82 ч. 2 GDPR).
11.2. Відповідальність Процесора за відшкодування шкоди у зв'язку з невиконанням або неналежним виконанням Угоди про обробку обмежена розміром платежів, сплачених Клієнтом протягом 12 місяців, що передували події, яка спричинила шкоду. Обмеження не стосується шкоди, заподіяної умисно, ані випадків, у яких імперативні приписи права виключають можливість обмеження відповідальності.
11.3. Засади відповідальності перед суб'єктами даних визначає ст. 82 GDPR, зокрема засади солідарної відповідальності та регресних вимог між контролером і обробником.
§12. Прикінцеві положення
12.1. Строк дії. Угода про обробку діє протягом строку дії договору про надання Послуги і припиняється з моментом виконання обов'язків, визначених у §9.
12.2. Зміни. Зміни Угоди про обробку вимагають дотримання документарної форми. Дотриманням цієї форми вважається повідомлення Клієнта електронною поштою разом із вимогою повторного прийняття в панелі Клієнта.
12.3. Переважна сила. У сфері захисту персональних даних положення Угоди про обробку мають переважну силу над Умовами надання послуги Next та Умовами SaaS.
12.4. Мовні версії. У разі розбіжностей між польською версією Угоди про обробку та її українським, німецьким або англійським перекладом обов'язковою є польська версія.
12.5. Застосовне право і підсудність. Застосовним правом є право Польщі. Спори вирішує суд загальної юрисдикції, компетентний за місцезнаходженням Процесора, із застереженням приписів про підсудність у справах за участю споживачів.
12.6. Укладення Угоди про обробку. Угода про обробку вважається укладеною з моменту її прийняття в панелі Клієнта, що реєструється разом із зазначенням версії документа та моменту прийняття, або з моменту підписання документа кваліфікованим підписом.
Mazura sp. z o.o. · WebDisk Next · Угода про обробку персональних даних · версія 1.0 · чинна з 2026-08-24