Додаток про обробку персональних даних (DPA)
1. Сторони
Обробник (Processor): оператор ShiftQ — приватна особа в Україні (повні реєстраційні дані ФОП буде опубліковано до запуску платних тарифів).
Контролер (Controller): організація, що зареєструвала обліковий запис у ShiftQ і вносить дані своїх співробітників («Клієнт»).
2. Визначення
- Персональні дані — будь-яка інформація, що стосується ідентифікованої або ідентифікованої фізичної особи (зокрема, дані співробітників Клієнта).
- Суб'єкт даних — фізична особа, чиї персональні дані обробляються (співробітник Клієнта).
- Обробка — будь-яка дія з персональними даними: збирання, зберігання, зміна, видалення тощо.
- Субпроцесор — третя сторона, залучена Обробником для обробки персональних даних в межах надання Сервісу.
3. Предмет і тривалість обробки
Обробник обробляє персональні дані суб'єктів даних виключно для надання Клієнту функціоналу Сервісу (планування змін, облік персоналу, сповіщення) протягом строку дії облікового запису Клієнта та додатково — протягом строку, необхідного для виконання законних зобов'язань після його припинення (наприклад, резервні копії до їх ротації).
4. Характер і мета обробки
Обробка включає: зберігання даних у базі даних, відображення в інтерфейсі Сервісу, надсилання сповіщень (в тому числі push-сповіщень), автоматизоване видалення застарілих сповіщень, резервне копіювання для забезпечення відмовостійкості.
5. Категорії суб'єктів даних
Співробітники Клієнта, доступ яких до Сервісу створює Клієнт (менеджери, керівники, рядові співробітники).
6. Категорії персональних даних
Ім'я, електронна пошта, номер телефону, посада/роль, фото (за бажанням Клієнта), дані про графік роботи (зміни, заміни, відпустки/відгули).
7. Обов'язки Обробника
- обробляти персональні дані виключно за документованими інструкціями Контролера (наданими через функціонал Сервісу) і не використовувати їх для власних цілей, не пов'язаних із наданням Сервісу;
- забезпечувати конфіденційність — доступ до даних мають лише особи, яким це необхідно для підтримки Сервісу;
- вживати технічних та організаційних заходів безпеки, включно з ізоляцією даних кожної організації на рівні бази даних (Row Level Security) та обмеженням частоти чутливих запитів;
- повідомити Контролера без невиправданої затримки у разі виявлення інциденту безпеки, що стосується персональних даних Контролера;
- сприяти Контролеру у виконанні запитів суб'єктів даних щодо їхніх прав (доступ, виправлення, видалення) — технічно це реалізовано через функціонал Сервісу (керування співробітниками, видалення облікового запису організації, експорт даних);
- видалити або повернути всі персональні дані Контролеру після припинення надання Сервісу, на вибір Контролера, якщо застосовне законодавство не вимагає їх подальшого зберігання;
- не залучати нового субпроцесора без попереднього повідомлення Контролера, надаючи розумну можливість заперечити.
8. Перелік субпроцесорів
| Субпроцесор | Функція | Розташування |
|---|---|---|
| Supabase | База даних, автентифікація, файлове сховище | Європейський Союз (Ірландія) |
| Vercel | Хостинг застосунку | Глобальна мережа (edge) |
| Sentry | Моніторинг помилок | Європейський Союз (Німеччина) |
| PostHog | Знеособлена аналітика використання | Європейський Союз |
| OneSignal | Доставка push-сповіщень | США |
| Resend | Службові листи | США |
| — | Обробка оплати підписки (без доступу до персональних даних співробітників; не використовується під час безкоштовної бети) | — |
9. Міжнародна передача даних
Передача персональних даних субпроцесорам поза межами Європейського Союзу (зокрема, до США) здійснюється на підставі типових договірних застережень Європейської Комісії (Standard Contractual Clauses) або еквівалентного механізму забезпечення належного рівня захисту, чинного на момент передачі.
10. Аудит
Контролер має право раз на рік звернутися із запитом на отримання інформації, що підтверджує дотримання Обробником цього Додатка (зокрема, переліку субпроцесорів та вжитих заходів безпеки); повний технічний аудит інфраструктури проводиться за окремою домовленістю.
11. Відповідальність
Відповідальність Обробника за порушення цього Додатка регулюється положеннями розділу «Обмеження відповідальності» Умов використання ShiftQ.
12. Контакти
З питань цього Додатка звертайтесь: shiftqsupport@gmail.com.
ShiftQ