Приложение об обработке персональных данных (DPA)
1. Стороны
Обработчик (Processor): оператор ShiftQ — частное лицо в Украине (полные регистрационные данные ФЛП будут опубликованы до запуска платных тарифов).
Контролёр (Controller): организация, зарегистрировавшая учётную запись в ShiftQ и вносящая данные своих сотрудников («Клиент»).
2. Определения
- Персональные данные — любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу (в частности, данные сотрудников Клиента).
- Субъект данных — физическое лицо, чьи персональные данные обрабатываются (сотрудник Клиента).
- Обработка — любое действие с персональными данными: сбор, хранение, изменение, удаление и т. п.
- Субпроцессор — третья сторона, привлечённая Обработчиком для обработки персональных данных в рамках предоставления Сервиса.
3. Предмет и продолжительность обработки
Обработчик обрабатывает персональные данные субъектов данных исключительно для предоставления Клиенту функционала Сервиса (планирование смен, учёт персонала, уведомления) в течение срока действия учётной записи Клиента и дополнительно — в течение срока, необходимого для выполнения законных обязательств после её прекращения (например, резервные копии до их ротации).
4. Характер и цель обработки
Обработка включает: хранение данных в базе данных, отображение в интерфейсе Сервиса, отправку уведомлений (в том числе push-уведомлений), автоматизированное удаление устаревших уведомлений, резервное копирование для обеспечения отказоустойчивости.
5. Категории субъектов данных
Сотрудники Клиента, доступ которых к Сервису создаёт Клиент (менеджеры, руководители, рядовые сотрудники).
6. Категории персональных данных
Имя, электронная почта, номер телефона, должность/роль, фото (по желанию Клиента), данные о графике работы (смены, замены, отпуска/отгулы).
7. Обязанности Обработчика
- обрабатывать персональные данные исключительно по документированным инструкциям Контролёра (предоставленным через функционал Сервиса) и не использовать их для собственных целей, не связанных с предоставлением Сервиса;
- обеспечивать конфиденциальность — доступ к данным имеют только лица, которым это необходимо для поддержки Сервиса;
- принимать технические и организационные меры безопасности, включая изоляцию данных каждой организации на уровне базы данных (Row Level Security) и ограничение частоты чувствительных запросов;
- уведомить Контролёра без необоснованной задержки в случае выявления инцидента безопасности, касающегося персональных данных Контролёра;
- содействовать Контролёру в выполнении запросов субъектов данных относительно их прав (доступ, исправление, удаление) — технически это реализовано через функционал Сервиса (управление сотрудниками, удаление учётной записи организации, экспорт данных);
- удалить или вернуть все персональные данные Контролёру после прекращения предоставления Сервиса, по выбору Контролёра, если применимое законодательство не требует их дальнейшего хранения;
- не привлекать нового субпроцессора без предварительного уведомления Контролёра, предоставляя разумную возможность возразить.
8. Перечень субпроцессоров
| Субпроцессор | Функция | Расположение |
|---|---|---|
| Supabase | База данных, аутентификация, файловое хранилище | Европейский Союз (Ирландия) |
| Vercel | Хостинг приложения | Глобальная сеть (edge) |
| Sentry | Мониторинг ошибок | Европейский Союз (Германия) |
| PostHog | Обезличенная аналитика использования | Европейский Союз |
| OneSignal | Доставка push-уведомлений | США |
| Resend | Служебные письма | США |
| — | Обработка оплаты подписки (без доступа к персональным данным сотрудников; не используется во время бесплатной беты) | — |
9. Международная передача данных
Передача персональных данных субпроцессорам за пределы Европейского Союза (в частности, в США) осуществляется на основании типовых договорных условий Европейской Комиссии (Standard Contractual Clauses) или эквивалентного механизма обеспечения надлежащего уровня защиты, действующего на момент передачи.
10. Аудит
Контролёр имеет право раз в год обратиться с запросом на получение информации, подтверждающей соблюдение Обработчиком настоящего Приложения (в частности, перечня субпроцессоров и принятых мер безопасности); полный технический аудит инфраструктуры проводится по отдельной договорённости.
11. Ответственность
Ответственность Обработчика за нарушение настоящего Приложения регулируется положениями раздела «Ограничение ответственности» Условий использования ShiftQ.
12. Контакты
По вопросам настоящего Приложения обращайтесь: shiftqsupport@gmail.com.
ShiftQ