Угода про обробку даних

Ця угода доповнює Політику конфіденційності та Умови надання послуг і застосовується щоразу, коли ви вносите в систему персональні дані СВОЇХ КЛІЄНТІВ — у такому випадку, згідно з GDPR (Регламент (ЄС) 2016/679), ви є контролером даних, а Paperwork — обробником даних.

Оновлено: 2 вересня 2026 р. (2026-09-02)

1. Предмет, сторони та ролі

Використовуючи функції карток клієнтів, документів чи рахунків, ви (далі — Контролер) вирішуєте, ЯКІ персональні дані своїх клієнтів (суб'єктів даних) вносити і з якою метою. Kęstutis Skrebė (далі — Обробник або Paperwork) обробляє ці дані ВИКЛЮЧНО від вашого імені та за вашими інструкціями, діючи як обробник даних згідно зі ст. 4(8) та ст. 28 GDPR. Ця угода застосовується автоматично до кожного Користувача з моменту підтвердження реєстрації — окремого підпису на папері не потрібно.

2. Предмет, характер, мета та тривалість обробки

Обробник обробляє персональні дані суб'єктів даних ЛИШЕ з метою надання Послуги — за інструкціями Контролера, вираженими через функції системи (заповнення карток клієнтів, створення та надсилання кошторисів/договорів/рахунків на підписання, дані обліку). Характер обробки: автоматизоване зберігання, відображення, генерування та надсилання документів. Обробка триває протягом усього періоду користування Послугою і завершується згідно з розділом 8.

3. Категорії суб'єктів даних та даних

Ця угода охоплює:

  • Суб'єктів даних: клієнтів Контролера, з якими укладаються кошториси, договори чи виставляються рахунки.
  • Категорії даних: ім'я, прізвище або назву компанії, адресу електронної пошти, номер телефону, адресу, код ПДВ чи компанії (для корпоративних клієнтів), дані, пов'язані з наданими послугами (зміст замовлень, рахунків, договорів).
  • Система не призначена для обробки особливих категорій даних (ст. 9 GDPR — здоров'я, релігія, політичні погляди тощо); Контролер зобов'язується не вносити такі дані в систему.

4. Зобов'язання Обробника

Обробник зобов'язується:

  • Обробляти дані ЛИШЕ за інструкціями Контролера, в межах функціоналу системи, і ніколи в своїх інтересах чи в інтересах третіх осіб.
  • Забезпечити, щоб працівники чи підрядники з доступом до даних були зв'язані обов'язком конфіденційності.
  • Впроваджувати належні технічні та організаційні заходи безпеки (див. розділ 6).
  • Залучати іншого обробника (субобробника) лише відповідно до розділу 5.
  • Допомагати Контролеру відповідати на запити суб'єктів даних та повідомляти про порушення захисту персональних даних (див. розділ 7).
  • Після припинення користування Послугою діяти відповідно до розділу 8 та, на обґрунтований запит, надавати Контролеру інформацію, необхідну для підтвердження дотримання цієї угоди.

5. Субобробники

Контролер погоджується, що Обробник може залучати субобробників, зазначених у розділі 5 Політики конфіденційності, необхідних для забезпечення функціонування Послуги. ПЕРЕД фактичною передачею даних суб'єктів даних новому субобробнику або тому, який ще не активний у виробничому середовищі, Обробник зобов'язується укласти письмову угоду, що відповідає ст. 28 GDPR, яка забезпечує рівень захисту даних не нижчий, ніж передбачено цією угодою. Поточний стан: субобробники інфраструктури та платежів працюють у виробничому середовищі згідно з чинними комерційними умовами; постачальник кваліфікованого підпису (Dokobit) сьогодні використовується ЛИШЕ в тестовому (sandbox) середовищі і не отримує жодних реальних даних суб'єктів даних, доки не буде підписано окрему виробничу угоду; постачальник мовної AI-моделі (OpenAI) працює згідно зі своїми опублікованими стандартними умовами обробки даних, а статус окремої угоди за ст. 28 GDPR з ним наразі перевіряється. Контролер завчасно повідомляється (електронною поштою або сповіщенням у системі) про залучення нового субобробника, його активацію у виробничому середовищі чи зміну; якщо протягом 14 днів з моменту повідомлення Контролер не подасть письмове обґрунтоване заперечення, зміна вважається погодженою. Політика конфіденційності

6. Заходи безпеки

Обробник застосовує технічні та організаційні заходи, що відповідають галузевим стандартам: передача даних шифрується (TLS/HTTPS), доступ до виробничого середовища обмежений і фіксується в журналах, паролі зберігаються лише у вигляді криптографічних хешів, програмне забезпечення регулярно оновлюється, виконується резервне копіювання даних. Детальнішу інформацію про застосовувані заходи безпеки Обробник надає на обґрунтований запит Контролера.

7. Допомога щодо прав суб'єктів даних та повідомлення про порушення

Отримавши запит суб'єкта даних, безпосередньо пов'язаний з даними, що обробляються від імені Контролера, Обробник негайно передає його Контролеру та, наскільки це технічно можливо, допомагає його виконати через функції системи (перегляд, редагування, видалення, експорт). Дізнавшись про порушення захисту персональних даних, що стосується даних, які обробляються від імені Контролера, Обробник повідомляє Контролера без невиправданої затримки, не пізніше ніж через 48 годин з моменту, коли про це стало відомо, надаючи наявну інформацію про характер, ймовірний вплив та вжиті заходи.

8. Завершення обробки

Сьогодні закриття власного облікового запису (опція «Закрити обліковий запис» на сторінці профілю) скасовує доступ саме цього користувача та знеособлює лише ЙОГО ВЛАСНІ дані облікового запису (ім'я, електронну пошту, контакти); клієнти Контролера (суб'єкти даних) та інші дані на рівні організації, які не є частиною бухгалтерського документа, ЦІЄЮ дією НЕ знеособлюються. Дані суб'єктів даних, вже зафіксовані в бухгалтерських документах (рахунках, договорах), і надалі зберігаються протягом строку, встановленого законом (до 10 років у Литві, див. розділ 4 Політики конфіденційності), НЕЗАЛЕЖНО від припинення дії цієї угоди — підставою для такого зберігання є юридичне зобов'язання, покладене на Обробника (ст. 6(1)(c) GDPR), а не ця угода. Повний процес закриття організації, який би знеособив дані клієнтів Контролера, що не зберігаються в бухгалтерських документах, ЩЕ НЕ РЕАЛІЗОВАНО — він залежить від надійної моделі власності (на рівні організації), яка наразі розробляється. До її появи таке видалення можна запросити безпосередньо, звернувшись до Обробника за електронною адресою, вказаною в розділі 1. Перед припиненням користування Послугою Контролер може в будь-який час отримати копію всіх даних, що обробляються від його імені, за допомогою функції експорту даних на сторінці профілю.

9. Відповідальність Контролера

Контролер відповідає за те, щоб персональні дані його клієнтів, внесені в систему, збиралися та оброблялися на законній підставі (наприклад, виконання договору чи законний інтерес), а суб'єкти даних були належним чином поінформовані про обробку своїх даних. Обробник не несе відповідальності за законність, точність чи обставини збору даних, наданих Контролером — Обробник лише технологічно обробляє дані за інструкціями Контролера.