УГОДА ПРО ОБРОБКУ ПЕРСОНАЛЬНИХ ДАНИХ (DPA)
Додаток до Договору публічної оферти KVEYA
Редакція від: «01» липня 2026 року
Ця Угода про обробку персональних даних (далі — DPA) є невід’ємною частиною Договору публічної оферти KVEYA та застосовується у випадках, коли ФОП Чорній Назар Васильович як оператор KVEYA обробляє персональні дані від імені Замовника.
Актуальна редакція: kveya.com/legal/dpa.
1. СТОРОНИ ТА СТАТУС DPA
1.1. Замовник — юридична особа або ФОП, який акцептував Публічну оферту KVEYA та визначає цілі використання даних своїх Гостей.
1.2. KVEYA / Розпорядник / Processor — ФОП Чорній Назар Васильович, РНОКПП 3444314059, який здійснює технічну обробку персональних даних у межах Платформи.
1.3. Для цілей законодавства України терміни володілець персональних даних та розпорядник персональних даних застосовуються у значенні Закону України «Про захист персональних даних». Якщо до обробки застосовується GDPR, відповідні ролі тлумачаться як controller та processor.
1.4. У разі суперечності між цією DPA та загальними умовами Публічної оферти щодо обробки персональних даних пріоритет має ця DPA.
2. ПРЕДМЕТ І ТРИВАЛІСТЬ ОБРОБКИ
2.1. KVEYA обробляє персональні дані виключно для надання функціоналу Платформи, підтримки, безпеки, інтеграцій та інших погоджених сервісів Замовника.
2.2. Обробка триває протягом строку користування KVEYA та протягом технічно й юридично необхідного періоду після припинення співпраці для повернення/експорту, резервного копіювання, безпеки, виконання закону або виконання інструкції Замовника щодо видалення.
3. ХАРАКТЕР І ЦІЛІ ОБРОБКИ
Обробка може включати отримання, запис, систематизацію, зберігання, пошук, зіставлення, відображення, передачу через інтеграції, аналіз, формування автоматизованих відповідей, експорт, резервне копіювання, блокування, видалення та інші операції, необхідні для:
- авторизації Гостей;
- синхронізації PMS та бронювань;
- персоналізації PWA;
- заявок і чату;
- AI Concierge та бази знань;
- NPS і post-stay feedback;
- бонусів, промокодів та birthday automation;
- промо-кампаній, QR/short-link attribution;
- Google Reviews та AI-аналізу;
- SMS та інших сервісних комунікацій;
- підтримки, безпеки, журналювання та діагностики.
4. КАТЕГОРІЇ СУБ’ЄКТІВ ДАНИХ
Можуть оброблятися дані:
- Гостей і потенційних Гостей;
- осіб, які здійснюють або мають бронювання;
- учасників промо-кампаній;
- авторів звернень, заявок, NPS та відгуків;
- представників та працівників Замовника;
- інших осіб, дані яких Замовник законно передає до KVEYA в межах доступного функціоналу.
5. КАТЕГОРІЇ ПЕРСОНАЛЬНИХ ДАНИХ
Можуть оброблятися:
- ім’я, прізвище, телефон, email, мова;
- внутрішні ідентифікатори;
- дані бронювання, дати проживання, тип номера, статуси та доступні фінансові поля PMS;
- дата народження;
- історія бонусів, промокодів та кампаній;
- тексти чатів, AI-діалоги, заявки і статуси;
- NPS, оцінки та коментарі;
- маркетингова атрибуція, UTM, QR/short-link events;
- дані Google Reviews, отримані через підключений акаунт Замовника;
- технічні журнали, IP, дані сесії та інформація про безпеку.
5.2. KVEYA не призначена для систематичної обробки спеціальних категорій персональних даних. Замовник не повинен передавати такі дані без об’єктивної необхідності та належної правової підстави.
6. ДОКУМЕНТОВАНІ ІНСТРУКЦІЇ ЗАМОВНИКА
6.1. KVEYA обробляє персональні дані лише на документовані інструкції Замовника, якщо інше прямо не вимагається законом.
6.2. До документованих інструкцій належать умови Публічної оферти і цієї DPA, налаштування в Адміністративній панелі, підключення інтеграцій, активовані автоматизації, звернення уповноважених представників Замовника та інші погоджені електронні команди.
6.3. Якщо KVEYA вважає, що інструкція Замовника очевидно порушує застосовне законодавство про захист даних, KVEYA може повідомити про це Замовника та призупинити виконання відповідної інструкції до її уточнення, якщо закон не забороняє таке повідомлення.
7. КОНФІДЕНЦІЙНІСТЬ
7.1. KVEYA забезпечує, щоб особи, які мають доступ до персональних даних у межах виконання своїх функцій, були зобов’язані дотримуватися конфіденційності або мали відповідний законний обов’язок.
7.2. Доступ надається за принципом необхідності для виконання робочих функцій.
8. ТЕХНІЧНІ ТА ОРГАНІЗАЦІЙНІ ЗАХОДИ
8.1. KVEYA застосовує заходи, пропорційні характеру обробки та ризикам, зокрема:
- автентифікацію та розмежування ролей;
- захищені мережеві з’єднання;
- обмеження адміністративних доступів;
- журналювання технічних та безпекових подій;
- резервне копіювання та процедури відновлення — у тих компонентах і середовищах, де вони технічно застосовуються;
- оновлення програмного забезпечення і залежностей;
- ізоляцію середовищ та секретів, де це технічно застосовується;
- контроль доступу до production-інфраструктури;
- заходи щодо виявлення та усунення вразливостей;
- організаційні правила роботи з конфіденційною інформацією.
8.2. KVEYA може змінювати конкретні технічні заходи внаслідок розвитку архітектури, якщо загальний рівень захисту не знижується без обґрунтованої причини.
9. СУБПРОЦЕСОРИ
9.1. Замовник надає KVEYA загальний письмовий дозвіл залучати Субпроцесорів для надання Платформи.
9.2. Актуальний перелік основних зовнішніх постачальників і категорій інтеграцій публікується за адресою kveya.com/legal/subprocessors.
9.3. Якщо новий Субпроцесор буде систематично обробляти персональні дані Гостей від імені KVEYA, KVEYA повідомляє Замовника про намір залучити або замінити такого Субпроцесора через email, Адміністративну панель або інший погоджений канал у розумний строк до початку такої обробки, якщо попереднє повідомлення вимагається застосовним законодавством, щоб Замовник мав можливість висловити обґрунтоване заперечення. Для сторонніх інтеграцій, які Замовник самостійно активує або підключає своїми обліковими даними, факт такого підключення вважається відповідною інструкцією Замовника.
9.4. Замовник може висловити обґрунтоване заперечення щодо нового Субпроцесора, якщо його використання створює конкретний істотний ризик порушення законодавства про захист даних. Сторони добросовісно шукають технічно та комерційно розумне рішення. Якщо рішення неможливе, може бути відключений відповідний модуль або припинено його використання.
9.5. KVEYA покладає на Субпроцесора договірні або інші належні зобов’язання щодо захисту даних у межах, необхідних застосовним законодавством і характером сервісу.
10. МІЖНАРОДНІ ПЕРЕДАЧІ
10.1. Замовник розуміє, що окремі Субпроцесори можуть обробляти дані за межами України.
10.2. Якщо до передачі застосовується GDPR і країна одержувача не має рішення Європейської Комісії про достатність, Сторони зобов’язуються використовувати належний механізм передачі, який може включати стандартні договірні положення Європейської Комісії (SCC), додаткові технічні/організаційні заходи або інший дозволений механізм.
10.3. Якщо для конкретного EU-клієнта необхідне підписання окремого модуля SCC або Transfer Impact Assessment, Сторони оформлюють його додатково в електронній або письмовій формі.
11. ЗАПИТИ СУБ’ЄКТІВ ДАНИХ
11.1. Якщо KVEYA отримує запит Гостя щодо даних, володільцем/controller яких є Замовник, KVEYA без невиправданої затримки передає запит Замовнику або інформує Гостя про необхідність звернутися до відповідного готелю, якщо це доцільно.
11.2. З урахуванням технічної можливості KVEYA сприяє Замовнику в доступі, виправленні, експорті, блокуванні або видаленні даних, якщо це необхідно для виконання законного запиту.
11.3. Якщо запит потребує суттєвих індивідуальних технічних робіт поза стандартним функціоналом, Сторони можуть окремо погодити їх обсяг та вартість, якщо це допускається законом і не обмежує обов’язкової допомоги, яку застосовне законодавство покладає на KVEYA як processor/розпорядника.
12. ІНЦИДЕНТИ БЕЗПЕКИ
12.1. У разі підтвердженого порушення безпеки персональних даних, яке стосується даних Замовника, KVEYA повідомляє Замовника без невиправданої затримки після отримання достатньої інформації про інцидент.
12.2. Повідомлення, наскільки інформація доступна, може містити характер інциденту, категорії даних, можливі наслідки, вжиті або заплановані заходи та контакт для взаємодії.
12.3. KVEYA сприяє Замовнику в підготовці повідомлень суб’єктам даних або наглядовим органам у межах технічно доступної інформації та застосовного закону.
13. ДОПОМОГА ЗАМОВНИКУ ТА ОЦІНКА РИЗИКІВ
13.1. З урахуванням характеру обробки KVEYA надає Замовнику наявну інформацію, розумно необхідну для оцінки безпеки, виконання DPA та, коли це застосовується, DPIA або консультації з наглядовим органом.
13.2. KVEYA не зобов’язана розкривати інформацію, розголошення якої створює ризик безпеці інших клієнтів, порушує комерційну таємницю або права третіх осіб.
14. АУДИТ І ПІДТВЕРДЖЕННЯ ВІДПОВІДНОСТІ
14.1. KVEYA надає Замовнику наявну документацію та відповіді, розумно необхідні для підтвердження виконання цієї DPA.
14.2. Якщо закон вимагає додаткового аудиту, Сторони погоджують його обсяг, строки, конфіденційність та спосіб проведення так, щоб не створювати невиправданого ризику для інших клієнтів і безпеки Платформи.
14.3. Аудит не повинен передбачати доступ до вихідного коду, секретів, даних інших клієнтів або production-систем без окремої обґрунтованої необхідності та погоджених заходів захисту.
15. ПОВЕРНЕННЯ ТА ВИДАЛЕННЯ ДАНИХ
15.1. Після припинення надання послуг KVEYA за вибором Замовника повертає персональні дані у погодженому технічно придатному форматі та/або видаляє персональні дані, які обробляються виключно від імені Замовника, крім даних, збереження яких прямо вимагається застосовним законодавством або є необхідним для встановлення, здійснення чи захисту правових вимог у дозволених законом межах.
15.2. Дані в резервних копіях можуть зберігатися до планового перезапису відповідного backup-циклу за умови, що вони не використовуються для інших цілей, крім відновлення та безпеки.
15.3. Якщо Замовник не надав окремої інструкції під час припинення співпраці, KVEYA може застосувати стандартну процедуру закриття облікового запису та видалення/анонімізації відповідно до внутрішньої retention-політики і вимог законодавства.
16. ОБОВ’ЯЗКИ ЗАМОВНИКА
Замовник гарантує, що:
- має правову підставу для збору і передачі даних KVEYA;
- надає KVEYA лише законні інструкції;
- належно інформує Гостей про обробку;
- контролює доступ своїх працівників і керуючих компаній;
- не використовує KVEYA для незаконних маркетингових повідомлень;
- не передає надлишкові спеціальні категорії або секретні дані без необхідності;
- виконує власні обов’язки controller/володільця, включно з обробкою запитів суб’єктів даних.
17. ВІДПОВІДАЛЬНІСТЬ
17.1. Відповідальність Сторін за цією DPA визначається Публічною офертою та імперативними нормами застосовного законодавства.
17.2. Жодне положення цієї DPA не обмежує права суб’єктів даних або повноваження наглядового органу тією мірою, якою таке обмеження заборонене законом.
18. ЗМІНИ DPA
18.1. KVEYA може оновлювати DPA у зв’язку зі зміною законодавства, архітектури, Субпроцесорів або функціоналу.
18.2. Матеріальні зміни, що суттєво впливають на права Замовника як controller/володільця, можуть доводитися до його відома через email, Адміністративну панель або інший доступний канал.
19. КОНТАКТИ
З питань обробки персональних даних та цієї DPA: info@kveya.com.
Оператор KVEYA:
Фізична особа-підприємець Чорній Назар Васильович, РНОКПП: 3444314059
Місцезнаходження: Україна, 76002, Івано-Франківська обл., Івано-Франківський р-н, м. Івано-Франківськ, вул. Микитинецька, буд. 62
Email: info@kveya.com · Сайт: kveya.com