Договір про обробку персональних даних
Останнє оновлення: 26 травня 2026 р.
Цей Договір про обробку персональних даних («DPA») є частиною Умов користування («Договір») між ТОВ «КР Віжуал Лаб» («CR Maps», «ми», «Оператор») і клієнтом («Клієнт», «Контролер») та застосовується до обробки персональних даних, яку CR Maps здійснює від імені Клієнта в межах надання Сервісу. Терміни, не визначені тут, мають значення, надане в Умовах користування.
1. Визначення
- «Законодавство про захист даних» — GDPR (Регламент (ЄС) 2016/679) і застосовне законодавство України про захист персональних даних, з усіма змінами.
- «Контролер», «Оператор», «Суб’єкт даних», «Персональні дані», «Обробка», «Порушення захисту персональних даних», «Наглядовий орган» — у значенні GDPR.
- «Субоператор» — будь-яка третя сторона, залучена CR Maps до обробки Персональних даних від імені Клієнта.
- «Стандартні договірні положення» / «SCC» — положення, затверджені Європейською Комісією для передачі персональних даних до третіх країн (Рішення 2021/914), Модуль 2 (контролер — оператор).
- «Персональні дані Клієнта» — Персональні дані, які CR Maps обробляє від імені Клієнта за Договором (напр., звернення, надіслані через інтерактивні карти Клієнта).
2. Ролі та обсяг обробки
2.1. Клієнт є Контролером, а CR Maps — Оператором Персональних даних Клієнта. Деталі обробки (предмет, тривалість, характер і мета, типи даних і категорії суб’єктів даних) наведені в Додатку A.
2.2. CR Maps обробляє Персональні дані Клієнта лише за задокументованими інструкціями Клієнта, зокрема як визначено в Договорі та цьому DPA, окрім випадків, коли інше вимагається законом (тоді CR Maps повідомляє Клієнта, якщо це не заборонено законом).
2.3. CR Maps не контролює і, як правило, не обізнаний зі змістом Персональних даних, які Клієнт вирішує обробляти через Сервіс.
3. Дотримання законодавства
Кожна сторона виконує свої обов’язки за Законодавством про захист даних. Клієнт відповідає за законність наданих ним Персональних даних і своїх інструкцій щодо обробки.
4. Обов’язки Оператора
CR Maps зобов’язується:
- (a) обробляти Персональні дані Клієнта лише як описано в пункті 2;
- (b) забезпечити, щоб особи, уповноважені на обробку, були зв’язані зобов’язанням конфіденційності;
- (c) впровадити належні технічні та організаційні заходи безпеки (Додаток II);
- (d) з урахуванням характеру обробки допомагати Клієнту відповідати на запити Суб’єктів даних (пункт 9) і дотримуватися обов’язків Контролера за статтями 32–36 GDPR (безпека, сповіщення про порушення, DPIA, попередні консультації);
- (e) повідомляти Клієнта про Порушення захисту персональних даних відповідно до пункту 10;
- (f) надавати інформацію, необхідну для підтвердження відповідності, і допускати аудити (пункт 12);
- (g) після припинення повертати або видаляти Персональні дані Клієнта (пункт 14).
5. Обов’язки Клієнта
- (a) забезпечити наявність правової підстави та будь-яких потрібних згод для обробки, яку він доручає;
- (b) інформувати Суб’єктів даних, як того вимагає Законодавство про захист даних;
- (c) забезпечити законність своїх інструкцій до CR Maps;
- (d) відповідати за точність, якість і законність Персональних даних Клієнта.
6. Конфіденційність
CR Maps ставиться до Персональних даних Клієнта як до конфіденційних і забезпечує, щоб його персонал був зв’язаний належними зобов’язаннями щодо конфіденційності.
7. Безпека
CR Maps впроваджує та підтримує технічні й організаційні заходи, описані в Додатку II, покликані забезпечити рівень безпеки, відповідний ризику.
8. Субоператори
8.1. Клієнт надає CR Maps загальний дозвіл залучати Субоператорів до обробки Персональних даних Клієнта за умови, що CR Maps накладає на кожного Субоператора зобов’язання щодо захисту даних, по суті еквівалентні цьому DPA.
8.2. Категорії наразі залучених Субоператорів наведені в Додатку B; актуальний перелік конкретних Субоператорів надається Клієнту на запит.
8.3. CR Maps повідомляє Клієнта щонайменше за десять (10) робочих днів (наприклад, електронною поштою або оновленням Додатку B) перед додаванням чи заміною Субоператора. Клієнт може заперечити на обґрунтованих підставах захисту даних протягом цього періоду; якщо сторони не можуть вирішити заперечення, єдиним засобом захисту Клієнта є припинення відповідного Сервісу.
8.4. CR Maps залишається відповідальним за виконання Субоператорами своїх зобов’язань щодо захисту даних.
9. Запити суб’єктів даних
CR Maps без невиправданої затримки повідомляє Клієнта, якщо отримує запит від Суб’єкта даних на реалізацію його прав (доступ, виправлення, видалення, обмеження, переносимість, заперечення). CR Maps не відповідає на такий запит самостійно, окрім як за задокументованими інструкціями Клієнта або як вимагає закон, і надає Клієнту розумну допомогу у відповіді.
10. Сповіщення про порушення
CR Maps повідомляє Клієнта без невиправданої затримки, але в будь-якому разі протягом сорока восьми (48) годин після того, як дізнається про Порушення захисту персональних даних, що стосується Персональних даних Клієнта. Повідомлення описує, наскільки відомо, характер порушення, ймовірні наслідки та вжиті чи запропоновані заходи. CR Maps вживає розумних кроків для пом’якшення наслідків порушення.
11. Допомога
З урахуванням характеру обробки та доступної йому інформації CR Maps надає Клієнту розумну допомогу з оцінками впливу на захист даних (DPIA) і попередніми консультаціями з Наглядовими органами за статтями 35–36 GDPR.
12. Аудити
CR Maps надає інформацію, розумно необхідну для підтвердження відповідності цьому DPA. Якщо цього вимагає Законодавство про захист даних або Наглядовий орган, Клієнт (або вповноважений незалежний аудитор, зв’язаний конфіденційністю) може провести аудит відповідної обробки CR Maps за рахунок Клієнта, з розумним попереднім письмовим повідомленням, у робочі години та без надмірного порушення діяльності CR Maps.
13. Міжнародні передачі
13.1. Основне місце обробки — Україна. Якщо CR Maps передає Персональні дані Клієнта з ЄЕП, Великої Британії чи Швейцарії до країни без рішення про адекватність, така передача регулюється Стандартними договірними положеннями (Модуль 2, контролер — оператор), Британським додатком про передачу даних та/або швейцарськими адаптаціями, як застосовно, які включені в цей DPA шляхом посилання.
13.2. Ті самі гарантії застосовуються до подальших передач Субоператорами.
14. Повернення та видалення даних
Після припинення Договору або раніше — на письмовий запит Клієнта — CR Maps повертає або безпечно видаляє Персональні дані Клієнта протягом розумного періоду, окрім випадків, коли зберігання вимагається законом. CR Maps може зберігати знеособлені або агреговані дані, які більше не ідентифікують Суб’єкта даних.
15. Відповідальність
Відповідальність кожної сторони за цим DPA підпорядковується обмеженням і виняткам відповідальності, встановленим у Договорі.
16. Строк дії
Цей DPA набуває чинності, коли Клієнт приймає Договір, і діє доти, доки CR Maps обробляє Персональні дані Клієнта, а далі — до повернення чи видалення таких даних.
17. Застосовне право
Цей DPA регулюється правом України. Якщо застосовуються SCC, положення про застосовне право та юрисдикцію SCC мають перевагу в межах їхньої сфери дії.
18. Пріоритет
У разі суперечності між цим DPA та рештою Договору щодо обробки Персональних даних переважає цей DPA. В усьому іншому Договір залишається чинним.
Додаток A — Деталі обробки
- Предмет: надання Клієнту Сервісу інтерактивних карт CR Maps.
- Тривалість: упродовж строку Договору та до повернення чи видалення даних.
- Характер і мета: хостинг, зберігання та обробка звернень і пов’язаних даних, надісланих через інтерактивні карти Клієнта, з метою надання Сервісу.
- Типи Персональних даних: ідентифікаційні та контактні дані відвідувачів/лідів Клієнта (напр., ім’я, email, телефон, повідомлення) і пов’язані метадані.
- Категорії Суб’єктів даних: відвідувачі сайту Клієнта та потенційні покупці, які залишають звернення.
- Особливі категорії: не передбачені; Клієнт не повинен надсилати дані особливих категорій, якщо це окремо не погоджено.
Додаток B — Субоператори
CR Maps залучає Субоператорів таких категорій:
- постачальник(и) хмарного хостингу / інфраструктури;
- постачальник(и) доставки електронної пошти / повідомлень;
- постачальник(и) автентифікації (вхід).
Актуальний перелік конкретних Субоператорів, зокрема їхні назви та місцезнаходження, надається Клієнту на запит за адресою info@createrender.com.
Додаток II — Технічні та організаційні заходи
CR Maps підтримує заходи, що включають:
- контроль доступу та рольовий доступ до систем, що містять Персональні дані;
- шифрування Персональних даних під час передачі;
- журналювання та моніторинг доступу;
- регулярне резервне копіювання та заходи відмовостійкості;
- зобов’язання щодо конфіденційності для персоналу з доступом;
- процедури реагування на інциденти та періодичний перегляд цих заходів.