УГОДА ПРО ОБРОБКУ ПЕРСОНАЛЬНИХ ДАНИХ (DPA)

Додаток до Договору публічної оферти KVEYA

Редакція від: «01» липня 2026 року

Ця Угода про обробку персональних даних (далі — DPA) є невід’ємною частиною Договору публічної оферти KVEYA та застосовується у випадках, коли ФОП Чорній Назар Васильович як оператор KVEYA обробляє персональні дані від імені Замовника.

Актуальна редакція: kveya.com/legal/dpa.

1. СТОРОНИ ТА СТАТУС DPA

1.1. Замовник — юридична особа або ФОП, який акцептував Публічну оферту KVEYA та визначає цілі використання даних своїх Гостей.

1.2. KVEYA / Розпорядник / Processor — ФОП Чорній Назар Васильович, РНОКПП 3444314059, який здійснює технічну обробку персональних даних у межах Платформи.

1.3. Для цілей законодавства України терміни володілець персональних даних та розпорядник персональних даних застосовуються у значенні Закону України «Про захист персональних даних». Якщо до обробки застосовується GDPR, відповідні ролі тлумачаться як controller та processor.

1.4. У разі суперечності між цією DPA та загальними умовами Публічної оферти щодо обробки персональних даних пріоритет має ця DPA.

2. ПРЕДМЕТ І ТРИВАЛІСТЬ ОБРОБКИ

2.1. KVEYA обробляє персональні дані виключно для надання функціоналу Платформи, підтримки, безпеки, інтеграцій та інших погоджених сервісів Замовника.

2.2. Обробка триває протягом строку користування KVEYA та протягом технічно й юридично необхідного періоду після припинення співпраці для повернення/експорту, резервного копіювання, безпеки, виконання закону або виконання інструкції Замовника щодо видалення.

3. ХАРАКТЕР І ЦІЛІ ОБРОБКИ

Обробка може включати отримання, запис, систематизацію, зберігання, пошук, зіставлення, відображення, передачу через інтеграції, аналіз, формування автоматизованих відповідей, експорт, резервне копіювання, блокування, видалення та інші операції, необхідні для:

4. КАТЕГОРІЇ СУБ’ЄКТІВ ДАНИХ

Можуть оброблятися дані:

5. КАТЕГОРІЇ ПЕРСОНАЛЬНИХ ДАНИХ

Можуть оброблятися:

5.2. KVEYA не призначена для систематичної обробки спеціальних категорій персональних даних. Замовник не повинен передавати такі дані без об’єктивної необхідності та належної правової підстави.

6. ДОКУМЕНТОВАНІ ІНСТРУКЦІЇ ЗАМОВНИКА

6.1. KVEYA обробляє персональні дані лише на документовані інструкції Замовника, якщо інше прямо не вимагається законом.

6.2. До документованих інструкцій належать умови Публічної оферти і цієї DPA, налаштування в Адміністративній панелі, підключення інтеграцій, активовані автоматизації, звернення уповноважених представників Замовника та інші погоджені електронні команди.

6.3. Якщо KVEYA вважає, що інструкція Замовника очевидно порушує застосовне законодавство про захист даних, KVEYA може повідомити про це Замовника та призупинити виконання відповідної інструкції до її уточнення, якщо закон не забороняє таке повідомлення.

7. КОНФІДЕНЦІЙНІСТЬ

7.1. KVEYA забезпечує, щоб особи, які мають доступ до персональних даних у межах виконання своїх функцій, були зобов’язані дотримуватися конфіденційності або мали відповідний законний обов’язок.

7.2. Доступ надається за принципом необхідності для виконання робочих функцій.

8. ТЕХНІЧНІ ТА ОРГАНІЗАЦІЙНІ ЗАХОДИ

8.1. KVEYA застосовує заходи, пропорційні характеру обробки та ризикам, зокрема:

8.2. KVEYA може змінювати конкретні технічні заходи внаслідок розвитку архітектури, якщо загальний рівень захисту не знижується без обґрунтованої причини.

9. СУБПРОЦЕСОРИ

9.1. Замовник надає KVEYA загальний письмовий дозвіл залучати Субпроцесорів для надання Платформи.

9.2. Актуальний перелік основних зовнішніх постачальників і категорій інтеграцій публікується за адресою kveya.com/legal/subprocessors.

9.3. Якщо новий Субпроцесор буде систематично обробляти персональні дані Гостей від імені KVEYA, KVEYA повідомляє Замовника про намір залучити або замінити такого Субпроцесора через email, Адміністративну панель або інший погоджений канал у розумний строк до початку такої обробки, якщо попереднє повідомлення вимагається застосовним законодавством, щоб Замовник мав можливість висловити обґрунтоване заперечення. Для сторонніх інтеграцій, які Замовник самостійно активує або підключає своїми обліковими даними, факт такого підключення вважається відповідною інструкцією Замовника.

9.4. Замовник може висловити обґрунтоване заперечення щодо нового Субпроцесора, якщо його використання створює конкретний істотний ризик порушення законодавства про захист даних. Сторони добросовісно шукають технічно та комерційно розумне рішення. Якщо рішення неможливе, може бути відключений відповідний модуль або припинено його використання.

9.5. KVEYA покладає на Субпроцесора договірні або інші належні зобов’язання щодо захисту даних у межах, необхідних застосовним законодавством і характером сервісу.

10. МІЖНАРОДНІ ПЕРЕДАЧІ

10.1. Замовник розуміє, що окремі Субпроцесори можуть обробляти дані за межами України.

10.2. Якщо до передачі застосовується GDPR і країна одержувача не має рішення Європейської Комісії про достатність, Сторони зобов’язуються використовувати належний механізм передачі, який може включати стандартні договірні положення Європейської Комісії (SCC), додаткові технічні/організаційні заходи або інший дозволений механізм.

10.3. Якщо для конкретного EU-клієнта необхідне підписання окремого модуля SCC або Transfer Impact Assessment, Сторони оформлюють його додатково в електронній або письмовій формі.

11. ЗАПИТИ СУБ’ЄКТІВ ДАНИХ

11.1. Якщо KVEYA отримує запит Гостя щодо даних, володільцем/controller яких є Замовник, KVEYA без невиправданої затримки передає запит Замовнику або інформує Гостя про необхідність звернутися до відповідного готелю, якщо це доцільно.

11.2. З урахуванням технічної можливості KVEYA сприяє Замовнику в доступі, виправленні, експорті, блокуванні або видаленні даних, якщо це необхідно для виконання законного запиту.

11.3. Якщо запит потребує суттєвих індивідуальних технічних робіт поза стандартним функціоналом, Сторони можуть окремо погодити їх обсяг та вартість, якщо це допускається законом і не обмежує обов’язкової допомоги, яку застосовне законодавство покладає на KVEYA як processor/розпорядника.

12. ІНЦИДЕНТИ БЕЗПЕКИ

12.1. У разі підтвердженого порушення безпеки персональних даних, яке стосується даних Замовника, KVEYA повідомляє Замовника без невиправданої затримки після отримання достатньої інформації про інцидент.

12.2. Повідомлення, наскільки інформація доступна, може містити характер інциденту, категорії даних, можливі наслідки, вжиті або заплановані заходи та контакт для взаємодії.

12.3. KVEYA сприяє Замовнику в підготовці повідомлень суб’єктам даних або наглядовим органам у межах технічно доступної інформації та застосовного закону.

13. ДОПОМОГА ЗАМОВНИКУ ТА ОЦІНКА РИЗИКІВ

13.1. З урахуванням характеру обробки KVEYA надає Замовнику наявну інформацію, розумно необхідну для оцінки безпеки, виконання DPA та, коли це застосовується, DPIA або консультації з наглядовим органом.

13.2. KVEYA не зобов’язана розкривати інформацію, розголошення якої створює ризик безпеці інших клієнтів, порушує комерційну таємницю або права третіх осіб.

14. АУДИТ І ПІДТВЕРДЖЕННЯ ВІДПОВІДНОСТІ

14.1. KVEYA надає Замовнику наявну документацію та відповіді, розумно необхідні для підтвердження виконання цієї DPA.

14.2. Якщо закон вимагає додаткового аудиту, Сторони погоджують його обсяг, строки, конфіденційність та спосіб проведення так, щоб не створювати невиправданого ризику для інших клієнтів і безпеки Платформи.

14.3. Аудит не повинен передбачати доступ до вихідного коду, секретів, даних інших клієнтів або production-систем без окремої обґрунтованої необхідності та погоджених заходів захисту.

15. ПОВЕРНЕННЯ ТА ВИДАЛЕННЯ ДАНИХ

15.1. Після припинення надання послуг KVEYA за вибором Замовника повертає персональні дані у погодженому технічно придатному форматі та/або видаляє персональні дані, які обробляються виключно від імені Замовника, крім даних, збереження яких прямо вимагається застосовним законодавством або є необхідним для встановлення, здійснення чи захисту правових вимог у дозволених законом межах.

15.2. Дані в резервних копіях можуть зберігатися до планового перезапису відповідного backup-циклу за умови, що вони не використовуються для інших цілей, крім відновлення та безпеки.

15.3. Якщо Замовник не надав окремої інструкції під час припинення співпраці, KVEYA може застосувати стандартну процедуру закриття облікового запису та видалення/анонімізації відповідно до внутрішньої retention-політики і вимог законодавства.

16. ОБОВ’ЯЗКИ ЗАМОВНИКА

Замовник гарантує, що:

17. ВІДПОВІДАЛЬНІСТЬ

17.1. Відповідальність Сторін за цією DPA визначається Публічною офертою та імперативними нормами застосовного законодавства.

17.2. Жодне положення цієї DPA не обмежує права суб’єктів даних або повноваження наглядового органу тією мірою, якою таке обмеження заборонене законом.

18. ЗМІНИ DPA

18.1. KVEYA може оновлювати DPA у зв’язку зі зміною законодавства, архітектури, Субпроцесорів або функціоналу.

18.2. Матеріальні зміни, що суттєво впливають на права Замовника як controller/володільця, можуть доводитися до його відома через email, Адміністративну панель або інший доступний канал.

19. КОНТАКТИ

З питань обробки персональних даних та цієї DPA: info@kveya.com.

Оператор KVEYA:

Фізична особа-підприємець Чорній Назар Васильович, РНОКПП: 3444314059

Місцезнаходження: Україна, 76002, Івано-Франківська обл., Івано-Франківський р-н, м. Івано-Франківськ, вул. Микитинецька, буд. 62

Email: info@kveya.com · Сайт: kveya.com