Відповідно до Умов надання послуг ("Умови") Smartsupp надає вам як користувачу Послугу, передбачену в Умовах. Відносини між Smartsupp і користувачем базуються на онлайн-реєстрації користувача або на письмовому чи електронному договорі, до якого додаються Умови, що разом становлять угоду між вами та Smartsupp ("Угода"). Ця додаткова угода щодо обробки даних (надалі — "DPA") є невід’ємною частиною Угоди.
Слова, що починаються з великої літери, мають те саме значення, що й визначено в Умовах або будь-якому іншому додатку, на який посилаються Умови, якщо в цій DPA явно не встановлено інше.
Smartsupp укладає цю DPA відповідно до чинних законів про захист даних, таких як Регламент 2016/679 Європейського парламенту та Ради щодо захисту фізичних осіб у зв’язку з обробкою персональних даних і щодо вільного обігу таких даних ("GDPR") , Data Protection Act 2018 або CCPA/CPRA, а також відповідно до інших законів про конфіденційність, які застосовуються під час надання Послуги за Угодою ("застосовні закони про конфіденційність").
Якщо в цій DPA зазначено, що Smartsupp діє як обробник персональних даних, це має значення, надане терміну "обробник" у GDPR та іншим еквівалентним термінам в інших застосовних законах про конфіденційність (наприклад, "Service Provider" за CCPA). Якщо в цій DPA зазначено, що ви дієте як контролер персональних даних, це має значення, надане терміну "контролер" у GDPR та іншим еквівалентним термінам у застосовних законах про конфіденційність (наприклад, "Business" за CCPA).
Зміст:
1. Вступні положення
1.1 Обробка персональних даних як обробник персональних даних. Smartsupp може обробляти персональні дані від імені користувача, коли Послуга надається користувачу, і в такому разі Smartsupp діє як обробник персональних даних (або субобробник) щодо користувача.
Дії з обробки, які виконує Smartsupp, виникають із реєстрації, Угоди або з документованих запитів, зроблених користувачем під час надання Послуги через платформу, доступну за адресою https://www.smartsupp.com ("Платформа").
1.2 Уповноваження на обробку персональних даних. Користувач цим уповноважує Smartsupp обробляти персональні дані суб’єктів даних, надані користувачем відповідно до Послуги, як зазначено в цій DPA. Smartsupp оброблятиме персональні дані для користувача відповідно до документованих інструкцій користувача і лише в обсязі, необхідному для належного виконання зобов’язань Smartsupp за Угодою.
1.3 Відповідальність користувача. Оскільки Smartsupp діє як обробник персональних даних, користувач діє як контролер і, відповідно, несе відповідальність за виконання всіх обов’язків, пов’язаних з обробкою персональних даних. До таких обов’язків належить належним чином інформувати суб’єктів даних про обробку персональних даних, отримувати згоду на обробку персональних даних, якщо це необхідно, а також обробляти запити суб’єктів даних щодо здійснення їхніх прав (таких як право на інформацію, доступ, виправлення, видалення, обмеження обробки, заперечення тощо). Smartsupp допомагатиме користувачу у виконанні цих обов’язків через Платформу або за допомогою документованих запитів користувача. Однак Smartsupp жодним чином не несе відповідальності за точність і законність дій користувача, включно з будь-якою діяльністю, яка може порушувати закони про конфіденційність або інше законодавство країни, з якої користувач використовує Послугу.
2. Предмет обробки, категорії суб’єктів даних та тип персональних даних
2.1 Предмет обробки. Предметом обробки персональних даних, визначених нижче, Smartsupp є надання Послуги, як зазначено в Угоді, зокрема обробка персональних даних, коли ви використовуєте наші функції Послуги, описані на Сайті.
2.2 Типи персональних даних. У межах виконання обов’язків за Угодою та надання Послуги відповідно до цієї DPA можуть оброблятися такі типи персональних даних:
a) контактна інформація, така як ім’я, прізвище, адреса ел. пошти, номер телефону або контакт облікового запису в соціальній мережі;
b) деталі щодо відвідування сайту користувача, такі як URL відвіданого сайту, дата й час відвідування сайту, технічна інформація (роздільна здатність екрана, тип пристрою, тип браузера, операційна система тощо), IP-адреса, дані геолокації (країна та місто, з яких користувач переглядав ваш сайт);
c) інформація, що міститься в розмовах між користувачами та клієнтами або іншими користувачами під час використання функцій Послуги;
d) технічні журнали та інша інформація про користувачів, які використовують Послугу (Smartsupp використовує сторонні інструменти для фіксації такої інформації);
e) інші персональні дані, завантажені чи іншим способом використані користувачем; або
f) персональні дані, тип, обсяг і деталі яких визначаються та контролюються користувачем на власний розсуд під час надання Послуги.
Обсяг персональних даних залежить від типу функцій Послуги, які використовує користувач. Послуга не призначена для зберігання спеціальних категорій персональних даних. Користувач не повинен використовувати Послугу для зберігання або обробки спеціальних категорій персональних даних. Якщо користувач все ж обробляє їх через Послугу, Smartsupp не несе жодної відповідальності за таку обробку.
2.3 Категорії суб’єктів даних. Smartsupp оброблятиме персональні дані щодо таких категорій суб’єктів даних:
a) працівники (та інші робітники й особи, що діють від імені користувача);
b) особи, для яких користувач створив обліковий запис у межах Послуги;
c) клієнти та інші користувачі користувача, яким надається Послуга;
d) відвідувачі сайту користувача;
e) інші особи, персональні дані яких були надані Smartsupp користувачем під час надання Послуги та чиї персональні дані були записані або іншим чином оброблені відповідно до надання Послуги користувачу.
3. Характер і мета обробки
3.1 Характер обробки персональних даних. Smartsupp оброблятиме персональні дані в автоматизований, електронний спосіб, а обробка полягатиме в доступі до персональних даних у межах надання Послуги, перегляді персональних даних, зберіганні персональних даних та інших діях, які можуть відповідати наданню Послуги користувачу. Характер обробки персональних даних випливає з:
a) Угоди, укладеної між сторонами;
b) запитів користувача чи інших уповноважених користувачів, що використовують Платформу від імені користувача;
c) характеру Послуги та Платформи;
d) будь-яких інших документованих інструкцій, наданих користувачем.
3.2 Мета обробки. Метою обробки є надання користувачу Послуги, як визначено в Умовах, а також інші цілі, які можуть випливати з надання Послуги.
4. Тривалість обробки
4.1 Тривалість обробки персональних даних. Обробка персональних даних здійснюватиметься протягом строку дії Угоди або доти, доки Smartsupp отримує інструкції від користувача у зв’язку з виконанням Угоди. Smartsupp зобов’язується дотримуватись обов’язків, установлених законами про захист даних, протягом усього строку дії Угоди, якщо з Угоди не випливає, що вони мають діяти й після її припинення.
4.2 Повернення та видалення персональних даних. Якщо Угоду припинено, у межах, дозволених застосовними законами про конфіденційність, Smartsupp видалить усі персональні дані, що зберігалися з метою надання Послуги, протягом 3 місяців після припинення. Якщо протягом зазначеного періоду користувач звернеться до Smartsupp із запитом про повернення даних, Smartsupp має право стягнути розумну плату в сумі, про яку буде повідомлено заздалегідь.
5. Інші права та обов’язки
5.1 Обов’язки Smartsupp. Під час обробки персональних даних Smartsupp зобов’язується:
a) обробляти персональні дані виключно на підставі документованих інструкцій користувача; для уникнення сумнівів, обробка персональних даних задля виконання зобов’язань за Угодою вважається здійсненою відповідно до інструкцій користувача;
b) дотримуватися інструкцій користувача щодо передачі персональних даних третій країні або міжнародній організації, якщо така обробка не вимагається вже законодавством Європейського Союзу або законодавством держави-члена, яке застосовується до Smartsupp;
c) забезпечити, щоб особи, уповноважені на обробку персональних даних, були зобов’язані дотримуватися конфіденційності або підлягали законному обов’язку збереження конфіденційності;
d) з урахуванням характеру обробки, допомагати користувачу за допомогою відповідних технічних та організаційних заходів, наскільки це можливо, у виконанні обов’язку користувача відповідати на запити щодо здійснення прав суб’єктів даних; правила обробки запитів суб’єктів даних визначені в статті 5.2 цієї DPA;
e) допомагати користувачу у виконанні його обов’язків з (i) забезпечення рівня безпеки обробки, (ii) повідомлення про порушення безпеки персональних даних до наглядового органу з питань захисту даних та, за потреби, суб’єктам даних, (iii) оцінки впливу на захист персональних даних і (iv) проведення попередніх консультацій з наглядовим органом з питань захисту даних, з урахуванням характеру обробки та характеру оброблюваних персональних даних;
f) дозволити користувачу або особі, уповноваженій користувачем, перевірити (включно з аудитом або інспекцією) дотримання цієї DPA, зокрема виконання обов’язків з обробки персональних даних, що з неї випливають, і сприяти таким перевіркам згідно з розумними інструкціями користувача або уповноваженої особи; конкретні правила проведення аудитів викладені в статтях 5.3 і 5.4 цієї DPA;
g) надати користувачу всю інформацію, яку можна обґрунтовано очікувати від Smartsupp, щоб підтвердити виконання вимог, установлених у відповідному законодавстві про захист даних.
5.2 Запити суб’єктів даних. Якщо суб’єкт даних звертається безпосередньо до Smartsupp, Smartsupp повідомить суб’єкту даних, що він має спрямувати запит безпосередньо користувачу. Smartsupp докладатиме комерційно обґрунтованих зусиль, щоб допомогти користувачу відповісти на такий запит суб’єкта даних у межах, у яких Smartsupp має на це законний дозвіл. Користувач несе відповідальність за будь-які витрати, що виникають унаслідок надання такої допомоги Smartsupp, а також за належну обробку такого запиту.
5.3 Правила проведення аудиту. Користувач надсилає будь-який запит на аудит (перевірку) виключно на адресу ел. пошти Smartsupp dpo@smartsupp.com з розумною періодичністю. Після отримання запиту на аудит сторони заздалегідь погоджують (i) можливу дату аудиту, (ii) заходи безпеки та спосіб забезпечення дотримання обов’язків щодо конфіденційності під час аудиту та (iii) очікуваний початок, обсяг і тривалість аудиту. Якщо протягом 30 днів із дати запиту не досягнуто згоди, умови аудиту визначає Smartsupp.
5.4 Аудитор. Smartsupp може висунути письмове заперечення щодо будь-якого аудитора (уповноваженої особи), призначеного користувачем, якщо, на думку Smartsupp, аудитор недостатньо кваліфікований, не є незалежним, перебуває в конкурентних відносинах зі Smartsupp або іншим чином явно непридатний. Після заперечення користувач зобов’язаний призначити іншого аудитора або провести аудит самостійно. Користувач повинен негайно повідомити Smartsupp інформацію про будь-які виявлені під час аудиту порушення — як застосовних законів про конфіденційність, так і цієї DPA.
5.5 Обсяг аудиту. Обсяг аудиту, який проводить користувач, включає лише документацію та процеси, що безпосередньо пов’язані з використанням Послуги конкретним користувачем.
5.6 Субобробники. Користувач погоджується на залучення інших субобробників до обробки персональних даних. Залежно від типу Послуги, що надається або запитується користувачем, Smartsupp може використовувати інших субобробників або надавати персональні дані іншим одержувачам персональних даних. Користувач погоджується, що Smartsupp залучатиме субобробників, перелік яких наведено за адресою: https://help.smartsupp.com/en
5.7 Заперечення проти інших субобробників. Smartsupp проінформує користувача в письмовій формі або шляхом оновлення списку субобробників про залучення додаткового субобробника до його фактичного залучення, а користувач може заперечити проти залучення такого додаткового субобробника протягом 10 робочих днів після повідомлення. Якщо користувач не висуне заперечень у встановлений строк, Smartsupp залучить додаткового субобробника. У разі заперечення з боку користувача Smartsupp оцінить заперечення та, якщо визнає його обґрунтованим, не залучатиме додаткового субобробника або здійснить комерційно обґрунтовану зміну конфігурації чи використання Послуги користувачем, щоб уникнути обробки даних таким субобробником. Якщо зміна неможлива, Smartsupp може розірвати Угоду з користувачем (повністю або частково) або не надавати ту частину Послуги, із якою пов’язаний додатковий субобробник, без виникнення прострочення або порушення будь-якого зобов’язання. Smartsupp поверне користувачу будь-які попередньо сплачені кошти, що покривають решту строку дії такої Угоди після дати набрання чинності розірвання в частині припиненої Послуги, без накладення штрафів на користувача за таке розірвання.
5.8 Обов’язки щодо інших субобробників.Якщо Smartsupp залучає іншого субобробника, цей субобробник повинен договірно взяти на себе ті самі обов’язки щодо захисту персональних даних, які погоджені між користувачем і Smartsupp, а також впровадити відповідні технічні та організаційні заходи.
5.9 Відповідальність за субобробника.Smartsupp несе відповідальність за дії та бездіяльність своїх субобробників у тому самому обсязі, в якому Smartsupp ніс би відповідальність у разі, якби надання Послуги кожним субобробником здійснювалося безпосередньо за умовами цієї DPA, якщо інше не встановлено в Угоді.
5.10 Витрати, пов’язані з виконанням DPA. Якщо письмово не погоджено інше, користувач несе власні витрати, пов’язані з виконанням цієї DPA. Smartsupp має право стягувати з користувача розумні витрати, понесені у зв’язку з опрацюванням будь-якого запиту та виконанням будь-якого обов’язку за цією DPA.
6. Безпека персональних даних та порушення безпеки персональних даних
6.1 Обов’язок забезпечувати безпеку персональних даних. Smartsupp запровадив і підтримує технічні та організаційні заходи, щоб запобігти несанкціонованому або випадковому доступу до персональних даних, їх зміні, знищенню чи втраті, несанкціонованій передачі, іншій несанкціонованій обробці або іншому несанкціонованому неправомірному використанню персональних даних. Smartsupp регулярно контролює дотримання цих заходів.
6.2 Конкретні заходи безпеки. Smartsupp запровадив і підтримує такі заходи для забезпечення належного рівня безпеки:
Технічні заходи:
a) Псевдонімізація та шифрування персональних даних:
Платформа, на якій обробляються персональні дані, дозволяє лише безпечні канали або протоколи для вхідних мережевих підключень; Smartsupp шифрує дані з використанням SSL/TLS для всієї передачі даних;
ІТ-системи, що обробляють персональні дані, дозволяють лише безпечні канали або протоколи;
Криптографічні ключі надійно керуються.
b) Здатність забезпечити постійну конфіденційність, цілісність, доступність і стійкість систем і служб обробки:
Фізичний доступ працівників Smartsupp обмежений уповноваженими особами;
Smartsupp запровадив механізми обмеження фізичного або онлайн-доступу до серверів, де розміщено персональні дані;
Запобігання отриманню несанкціонованого доступу до персональних даних та запобігання використанню персональних даних без дозволу;
Особи, уповноважені на обробку персональних даних, мають доступ лише до тих персональних даних, які їм потрібні та до яких вони мають повноваження доступу, а персональні дані не можуть бути прочитані, скопійовані, змінені або видалені без дозволу під час обробки;
Доступ надійно автентифіковано (наприклад, за допомогою надійних паролів);
Права доступу періодично перевіряються;
Спроби доступу (як успішні, так і невдалі) реєструються та контролюються;
Персоналу Smartsupp заборонено завантажувати та обробляти персональні дані локально на своїх робочих станціях або в будь-якому іншому мережевому розташуванні;
Усі можливі збої Платформи та аномалії реєструються.
c) Здатність відновити доступність і доступ до персональних даних у своєчасний спосіб у разі фізичних або технічних інцидентів:
Smartsupp запровадив процес, механізми та інструменти резервного копіювання;
Процедури відновлення, читабельність даних і цілісність резервних копій періодично тестуються.
d) Smartsupp запровадив процес для регулярного тестування, оцінювання й перевірки ефективності наявних технічних та організаційних заходів для забезпечення безпеки обробки.
e) Персональні дані не можуть бути змінені або видалені без дозволу під час електронної передачі, транспортування чи зберігання, а одержувачі будь-якої передачі можуть бути визначені та перевірені.
Організаційні заходи:
f) Увесь персонал, залучений до обробки персональних даних, поінформовано про конфіденційний характер персональних даних, він пройшов відповідне навчання щодо своїх обов’язків і уклав письмові угоди про конфіденційність.
g) Smartsupp впровадив внутрішні директиви та процеси для забезпечення безпечної обробки персональних даних відповідно до застосовних законів про конфіденційність.
h) Якщо у клієнта є запитання щодо цієї DPA, дотримання законів про захист даних, конфіденційності даних або будь-яких інших питань конфіденційності, він може надіслати ел. листа на адресу privacy@smartsupp.com.
6.3 Інциденти безпеки. Якщо Smartsupp виявить порушення безпеки персональних даних, він повідомить про це користувача без невиправданої затримки, але не пізніше 48 годин після того, як стане відомо про інцидент безпеки, і докладе розумних зусиль, щоб надати користувачу всю відому інформацію про інцидент, включно з:
описом характеру порушення безпеки персональних даних, включно, якщо можливо, з категоріями та приблизною кількістю постраждалих суб’єктів даних, а також категоріями та приблизною кількістю записів персональних даних, яких це стосується;
описом імовірних наслідків порушення безпеки персональних даних;
пропозицією заходів, які користувач може вжити для усунення порушення безпеки персональних даних, включно, за потреби, із заходами щодо пом’якшення можливих негативних наслідків.
Smartsupp без невиправданої затримки відповість на будь-який запит користувача про надання допомоги в разі інциденту безпеки.
6.4 Незаконні інструкції. Якщо користувач дає Smartsupp інструкції, внаслідок яких відбувається порушення обов’язків, установлених законами про захист даних, і Smartsupp отримує санкцію від наглядового органу або іншого регулятора на підставі такої інструкції, або зобов’язаний відшкодувати шкоду суб’єктам даних, користувач погоджується відшкодувати Smartsupp збитки й оплатити будь-яку шкоду, завдану Smartsupp, після письмового повідомлення від Smartsupp.
6.5 Обмеження відповідальності. До цієї DPA застосовується те саме обмеження відповідальності, що й передбачене в Умовах.
6.6 Зміни. До цієї DPA застосовуються ті самі правила щодо змін, що й передбачені в Умовах.
6.7 Набрання чинності. Ця DPA стає юридично обов’язковою між користувачем і Smartsupp разом з Угодою.
