Salonivo
SALONIVOH&S Agnieszka Adamska • юридичні документи
← Юридичні документиЗавантажити обов’язковий польський DOCXPLENUKRkontakt@salonivo.pl

УГОДА ПРО ОБРОБКУ ПЕРСОНАЛЬНИХ ДАНИХ

Додаток до умов користування «Salonivo» – ст. 28 GDPR

Стан документа: 18 вересня 2026 р.

Інформаційний переклад. У разі розбіжностей або сумнівів щодо тлумачення визначальною та обов’язковою є польська версія.
Угоду можна укласти електронно під час реєстрації/активації. Клієнт є Контролером даних, внесених до Салону, а Постачальник послуги – Обробником в обсязі, необхідному для надання послуги.

§ 1. Сторони та предмет

• Контролером є Клієнт, який користується Salonivo і чиї ідентифікаційні дані було надано під час реєстрації або придбання Підписки («Контролер»).

• Обробником є H&S Agnieszka Adamska, ul. Bażantów 24/9, 40-668 Katowice, Польща, NIP 2220930216 («Обробник»).

• Контролер доручає Обробнику обробку персональних даних в обсязі, необхідному для надання, захисту, синхронізації, технічного утримання та підтримки Застосунку.

• Доручення діє протягом строку договору про послугу та технічного періоду повернення/видалення даних після його завершення.

§ 2. Характер, мета та обсяг даних

Характер операційзбирання (у технічному сенсі), фіксація, організація, зберігання, доступ, передавання, синхронізація, зміна за інструкцією Користувача, створення копій, видалення
Метазабезпечення функцій Застосунку «Salonivo», синхронізації, звітності, керування командою, розрахунків і підтримки
Категорії суб’єктів данихпрацівники, співробітники/підрядники, власник салону; потенційно клієнти салону лише тоді, коли Контролер сам вводить їхні дані
Категорії данихім’я/відображуване ім’я, ідентифікатори користувача, операційні дані про роботу та послуги, дані платежів на рівні способу/суми, розрахунки з працівниками, примітки, введені Контролером, технічні та аудиторські дані
Спеціальні категорії данихне передбачені як стандартний обсяг; Контролер не повинен вводити такі дані без окремого погодження та оцінки засобів захисту
Частотабезперервно/періодично під час користування послугою

§ 3. Інструкції Контролера

• Обробник обробляє дані виключно за документованою інструкцією Контролера, якщо обов’язок обробки не випливає з права ЄС або польського права.

• Документованими інструкціями вважаються, зокрема: дії Контролера та його уповноважених Користувачів у Застосунку, налаштування функцій, звернення до підтримки та ця Угода.

• Якщо Обробник вважає, що інструкція порушує GDPR або інші норми захисту даних, він без зайвої затримки повідомляє Контролера та може призупинити виконання такої інструкції до з’ясування ситуації.

§ 4. Конфіденційність та уповноважені особи

• Обробник забезпечує, щоб особи, допущені до даних, були зобов’язані дотримуватися конфіденційності або підлягали відповідному законному обов’язку конфіденційності.

• Адміністративний доступ до даних повинен бути обмежений особами, для яких він необхідний для технічного утримання, безпеки, підтримки або виконання юридичного обов’язку.

§ 5. Безпека обробки

• Обробник застосовує технічні та організаційні заходи, відповідні ризику, з урахуванням сучасного рівня техніки, витрат, характеру та обсягу обробки.

• Мінімальний набір заходів описано в Додатку A. Обробник може замінювати їх рівнозначними або ефективнішими заходами, якщо загальний рівень захисту не знижується.

§ 6. Субобробники

• Контролер надає Обробнику загальний дозвіл на залучення подальших обробників, необхідних для надання послуги.

• Актуальний перелік основних субобробників наведено в Додатку B або в оновлюваному переліку, доступному в документації послуги.

• Обробник покладає на подальшого обробника обов’язки із захисту даних щонайменше рівнозначні обов’язкам за цією Угодою в обсязі, передбаченому ст. 28 GDPR.

• Обробник повідомить Контролера про заплановану істотну зміну субобробника з належним попередженням, як правило, щонайменше за 14 днів. Контролер може подати обґрунтоване заперечення, пов’язане із захистом даних; сторони вживуть розумних заходів для вирішення проблеми.

§ 7. Права суб’єктів даних та обов’язки Контролера

• Контролер відповідає за законність доручених даних, правові підстави, інформаційні обов’язки, мінімізацію, точність і строки зберігання даних у своїй діяльності.

• З урахуванням характеру обробки Обробник, наскільки це технічно можливо, допомагає Контролеру виконувати запити осіб щодо прав за GDPR.

• Якщо Обробник отримає запит щодо даних, Контролером яких є Клієнт, він не вирішуватиме запит самостійно, крім випадків, передбачених законом; передасть його Контролеру або повідомить особі, хто є належним контролером.

§ 8. Інциденти, DPIA та консультації

• Обробник без зайвої затримки повідомить Контролера після виявлення порушення захисту доручених персональних даних, передавши доступну інформацію, необхідну Контролеру для оцінки обов’язків за ст. 33 і 34 GDPR.

• За можливості Обробник надасть початкову інформацію протягом 48 годин після підтвердження, що інцидент стосується даних цього Контролера; відсутність повної інформації не затримує перше повідомлення.

• Обробник надає розумну допомогу в оцінці впливу на захист даних та консультаціях із наглядовим органом, якщо це пов’язано з послугою Обробника та пропорційно характеру обробки.

§ 9. Міжнародні передачі

• Обробник забезпечує, щоб передача даних за межі ЄЕЗ відбувалася виключно на підставі, дозволеній GDPR.

• Для субобробників за межами ЄЕЗ можуть застосовуватися, зокрема, Стандартні договірні положення Європейської Комісії або рішення про належний рівень захисту, якщо воно застосовується.

• Вибір європейського регіону хостингу обмежує місце зберігання основних даних проєкту, але не виключає всіх транскордонних допоміжних процесів постачальників.

§ 10. Повернення та видалення даних

• Після завершення послуги, за вибором Контролера та в технічно доступному обсязі, Обробник дає змогу завантажити/експортувати дані або видаляє їх з активних систем.

• Якщо Контролер не дасть іншої законної інструкції, Дані Клієнта, як правило, мають бути видалені з активних систем протягом до 30 днів після завершення договору. Резервні копії можуть видалятися відповідно до циклу ротації за умови відсутності подальшого активного використання.

• Обробник може зберігати дані, подальше зберігання яких вимагається законом, виключно протягом необхідного строку та в необхідному обсязі.

§ 11. Аудит та інформація про відповідність

• Обробник надає Контролеру інформацію, необхідну для підтвердження виконання обов’язків за ст. 28 GDPR, у розумному обсязі та з урахуванням комерційної таємниці й безпеки інших клієнтів.

• Аудит на місці можливий за попереднім погодженням, коли документації та дистанційного аудиту недостатньо або коли цього вимагає орган чи істотний інцидент. Як правило, не частіше одного разу на рік, якщо немає обґрунтованої причини.

• Контролер несе розумні витрати додаткового аудиту, що виходить за межі стандартної документації, якщо аудит не виявить істотного порушення з боку Обробника.

§ 12. Пріоритет і форма

• У разі суперечності з Умовами користування в питаннях захисту доручених даних пріоритет має ця Угода.

• Угоду можна прийняти електронно; вона є частиною договору про користування Застосунком.

• Зміна Угоди, пов’язана з вимогами законодавства або зміною субобробників, повідомлятиметься відповідно до Умов і принципів ст. 28 GDPR.

Додаток A – Мінімальні технічні та організаційні заходи

• шифрування передавання HTTPS/TLS

• автентифікація користувачів і сесій

• контроль доступу за ролями (наприклад, власник, працівник, спільне робоче місце, технічний адміністратор)

• логічне розділення даних окремих салонів та авторизація backend-операцій

• мінімізація публічно доступних ключів/секретів; використання на стороні клієнта лише ключів, призначених для публікації

• локальне шифрування запам’ятованих облікових даних за допомогою Web Crypto/AES-GCM, коли функція запам’ятовування активна й технічно підтримується

• механізми оновлення PWA та Service Worker

• обмеження й розумне журналювання адміністративного доступу

• резервні копії/експорт даних і процедури відновлення відповідно до функцій та постачальників

• керування вразливостями, оновленнями та інцидентами

• процедура видалення даних після завершення договору

Додаток B – Основні субобробники (станом на дату документа)

Суб’єктРольМісце / приміткиДоговірна підстава
Supabase, Inc.backend, база даних, автентифікація, APIпроєкт у регіоні Central EU (Frankfurt); допоміжні процеси відповідно до документації постачальникаDPA Supabase; механізми передачі відповідно до GDPR
Netlify, Inc.hosting/front-end/CDN та обробка запитів до Застосункуможлива обробка технічних даних і передача за межі ЄЕЗ відповідно до DPA постачальникаDPA Netlify; механізми передачі відповідно до GDPR
Постачальник платежівплатежі/підпискине впроваджено станом на дату версії документа; постачальника буде вказано до запуску онлайн-платежівDPA/умови постачальника після впровадження
Plus Five Five, Inc. (Resend)транзакційні повідомлення / e-mail-сповіщення / підтримкадані клієнта зберігаються у США; регіон надсилання e-mail не змінює місце зберігання данихDPA Resend; Стандартні договірні положення (SCC) та EU-US Data Privacy Framework, якщо застосовуються
Постачальник послуги: H&S Agnieszka Adamska, ul. Bażantów 24/9, 40-668 Katowice, Польща, NIP 2220930216 • kontakt@salonivo.pl