Додаткова угода про обробку даних
Останнє оновлення 5 серпня 2026 р.
Realytics Corp Limited
Останнє оновлення: 5 серпня 2026 р. | Дата набрання чинності: 5 серпня 2026 р.
Ця Додаткова угода про обробку даних та Додатки до неї («DPA») відображають домовленість між Realytics і Клієнтом (як визначено нижче), які разом іменуються «Сторони», щодо Обробки Персональних даних Клієнта в межах умов надання послуг, договору підписки, форми замовлення або іншого письмового чи електронного договору між Сторонами, який містить посилання на цю DPA («Договір»).
Ця DPA включена до Договору і становить його невід’ємну частину без потреби в будь-якому додатковому підписанні будь-якою зі Сторін. Клієнтам, чиї внутрішні процедури цього вимагають, примірник для підписання надається на запит, надісланий на .
У разі будь-якої суперечності між цією DPA та Договором переважну силу має ця DPA. У разі будь-якої суперечності між цією DPA та Стандартними договірними положеннями, згаданими в Розділі 9, переважну силу мають Стандартні договірні положення.
1. Визначення
Терміни, написані з великої літери та не визначені тут, мають значення, надане їм у Договорі.
«Афілійована особа» ("Affiliate") означає особу, яка володіє відповідною особою або контролює її, перебуває в її власності чи під її контролем або перебуває під спільною власністю чи спільним контролем разом із нею, при цьому «контроль» означає повноваження визначати управління або справи особи, а «власність» означає бенефіціарне володіння п’ятдесятьма відсотками (50 %) або більше голосуючих цінних паперів чи еквівалентних голосуючих часток.
«Застосовне законодавство про захист даних» ("Applicable Data Protection Law") означає все законодавство про захист даних і приватність, застосовне до Обробки за цією DPA, зокрема Європейське законодавство про захист даних, CCPA, Закон Вірджинії про захист даних споживачів (Virginia Consumer Data Protection Act), Закон Колорадо про приватність (Colorado Privacy Act), Закон Коннектикуту про приватність даних (Connecticut Data Privacy Act), Закон Юти про приватність споживачів (Utah Consumer Privacy Act), а також інші застосовні закони штатів США про приватність.
«CCPA» означає Каліфорнійський закон про приватність споживачів (California Consumer Privacy Act) зі змінами, внесеними Каліфорнійським законом про права на приватність (California Privacy Rights Act), разом із підзаконними актами щодо його застосування.
«Контролер» ("Controller") означає особу, яка визначає цілі та засоби Обробки Персональних даних, зокрема «підприємство» ("business") у значенні цього терміна за Застосовним законодавством про захист даних.
«Клієнт» ("Customer") означає особу, яка укладає Договір з Realytics для отримання доступу до Послуг або їх використання.
«Персональні дані Клієнта» ("Customer Personal Data") означають Персональні дані, описані в Додатку I, які Клієнт або його Авторизовані користувачі передають до Послуг, завантажують до Послуг чи роблять доступними через Послуги, або які Realytics Обробляє від імені Клієнта за Договором і щодо яких Клієнт виступає або Контролером, або Процесором, що діє від імені стороннього Контролера.
«Суб’єкт даних» ("Data Subject"), «Обробляти» ("Process"), «Оброблені» ("Processed") та «Обробка» ("Processing") — кожен із цих термінів має значення, надане йому Застосовним законодавством про захист даних.
«Дані рівня комерційного об’єкта» ("Establishment-Level Data") означають дані, що стосуються бізнесу, бренду, магазину, філії, торгової точки, закладу чи іншого комерційного об’єкта або юридичної особи і які Realytics не використовує для ідентифікації, виокремлення чи побудови профілю будь-якої фізичної особи.
«Європейське законодавство про захист даних» ("European Data Protection Laws") означає GDPR, Закон Сполученого Королівства про захист даних 2018 року (Data Protection Act 2018) разом із UK GDPR, а також Федеральний закон Швейцарії про захист даних — кожен зі змінами або в редакції, що їх замінює.
«GDPR» означає Регламент (ЄС) 2016/679, а також той самий регламент у редакції, інкорпорованій до права Сполученого Королівства.
«Персональні дані» ("Personal Data") означають персональні дані або особисту інформацію у значенні Застосовного законодавства про захист даних.
«Порушення захисту персональних даних» ("Personal Data Breach") означає порушення безпеки, що призводить до випадкового чи незаконного знищення, втрати, зміни або несанкціонованого розкриття Персональних даних, які передаються, зберігаються чи Обробляються в інший спосіб, або до несанкціонованого доступу до них.
«Процесор» ("Processor") означає особу, яка Обробляє Персональні дані від імені Контролера, зокрема «постачальника послуг» ("service provider") у значенні цього терміна за Застосовним законодавством про захист даних.
«Realytics» означає Realytics Corp Limited, компанію, зареєстровану на Кіпрі за номером HE424817, юридична адреса якої: 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, або, якщо Договір укладено з Reality Analytics, Inc., — цю особу.
«Регулятор» ("Regulator") означає наглядовий або правозастосовний орган, юрисдикція якого поширюється на Обробку.
«Послуги» ("Services") означають послуги, що надаються Realytics Клієнту за Договором.
«Стандартні договірні положення» ("Standard Contractual Clauses"), або «СДП» ("SCCs"), означають стандартні договірні положення, затверджені Імплементаційним рішенням Комісії (ЄС) 2021/914 від 4 червня 2021 року.
«Субпроцесор» ("Sub-Processor") означає будь-якого Процесора, залученого Realytics, зокрема Афілійовану особу Realytics, для Обробки Персональних даних Клієнта.
2. Ролі та сфера застосування
2.1 Роль Процесора. Щодо Персональних даних Клієнта Клієнт є Контролером, а Realytics — Процесором. Якщо Клієнт діє як Процесор від імені стороннього Контролера, Realytics діє як Субпроцесор Клієнта, і Клієнт відповідає за те, щоб його вказівки Realytics були санкціоновані відповідним Контролером. Realytics Оброблятиме Персональні дані Клієнта лише так, як визначено в цій DPA, і відповідно до вказівок Клієнта.
2.2 Роль Контролера. Realytics діє як Контролер, а не як Процесор, щодо даних реєстрації облікового запису, відомостей про авторизованих користувачів, платіжної та розрахункової інформації, листування служби підтримки, а також даних про використання Послуг і телеметрії, які Realytics Обробляє з метою надання, захисту, підтримки, обслуговування та вдосконалення Послуг, управління відносинами з клієнтами, запобігання шахрайству, забезпечення безперервності діяльності та виконання основних господарських функцій, як-от бухгалтерський облік, виставлення рахунків і дотримання законодавства. Обробка Realytics таких даних як Контролером описана в Політиці конфіденційності Realytics і не регулюється цією DPA.
2.3 Власні дані Realytics. Набори даних, які Realytics збирає, ліцензує або створює незалежно від Клієнта, — зокрема дані, отримані шляхом сканування загальнодоступних вебсторінок, ліцензовані набори даних третіх сторін і Дані рівня комерційного об’єкта, — не є Персональними даними Клієнта і не регулюються цією DPA, незалежно від того, чи подаються вони Клієнту через Послуги.
2.4 Афілійовані особи Клієнта. Якщо Афілійовані особи Клієнта придбали підписки на Послуги безпосередньо за Договором, ця DPA застосовується до таких підписок, і кожна така Афілійована особа вважається Контролером щодо власних Персональних даних Клієнта. Клієнт відповідає за координацію всіх комунікацій з Realytics за цією DPA від свого імені та від імені своїх Афілійованих осіб і має право здійснювати та отримувати такі комунікації від їхнього імені.
2.5 Тривалість. Realytics Оброблятиме Персональні дані Клієнта протягом строку дії Договору, а після цього — лише в межах, дозволених Розділом 8.
3. Обов’язки Клієнта
3.1 Клієнт Оброблятиме Персональні дані Клієнта та надаватиме вказівки Realytics відповідно до Застосовного законодавства про захист даних. Клієнт несе одноосібну відповідальність за точність, якість і законність Персональних даних Клієнта, а також за спосіб, у який він отримав ці дані.
3.2 Клієнт гарантує, що має всі необхідні права та належну правову підставу для надання Персональних даних Клієнта компанії Realytics для Обробки, передбаченої Договором. Якщо цього вимагає Застосовне законодавство про захист даних, Клієнт відповідає за отримання та ведення обліку будь-яких необхідних згод Суб’єктів даних. У разі відкликання згоди Клієнт зобов’язаний повідомити Realytics, а Realytics залишається відповідальною за виконання будь-якої вказівки, що з цього випливає, відповідно до цієї DPA.
3.3 Заборонені дані. Клієнт не подаватиме до Послуг і не дозволятиме своїм Авторизованим користувачам подавати:
(a) особливі категорії Персональних даних у значенні статті 9 GDPR, а саме дані, що розкривають расове чи етнічне походження, політичні погляди, релігійні або філософські переконання, членство у профспілках, генетичні дані, біометричні дані, що обробляються з метою ідентифікації, дані про стан здоров’я або дані про статеве життя чи сексуальну орієнтацію фізичної особи;
(b) Персональні дані щодо судимостей або правопорушень;
(c) Персональні дані дітей віком до шістнадцяти (16) років; або
(d) номери платіжних карток, номери фінансових рахунків, номери документів, що посвідчують особу та видані державними органами, або точні дані геолокації ідентифікованої фізичної особи.
Послуги не призначені для Обробки даних, описаних у цьому Розділі 3.3, і Realytics не несе жодних зобов’язань чи відповідальності щодо таких даних, якщо їх подано з порушенням цього Розділу.
3.4 Відшкодування. Клієнт захищатиме, відшкодовуватиме збитки та убезпечуватиме Realytics і її Афілійованих осіб від будь-яких претензій, вимог, проваджень, штрафів, збитків чи витрат (зокрема обґрунтованих витрат на правову допомогу), що виникають із наведеного нижче або пов’язані з ним: (a) Персональні дані Клієнта, щодо яких Клієнт не мав правової підстави чи необхідних прав на їх надання Realytics, (b) порушення Клієнтом Розділу 3.3 або (c) будь-яка вказівка Клієнта, що спричиняє порушення Realytics Застосовного законодавства про захист даних, за умови що Realytics повідомила Клієнта згідно з Розділом 4.1(c), якщо мала таку можливість.
4. Обов’язки Realytics як Процесора
4.1 У тій мірі, в якій Realytics Обробляє Персональні дані Клієнта від імені Клієнта, Realytics:
(a) Оброблятиме Персональні дані Клієнта лише на підставі задокументованих вказівок Клієнта, до яких належать Договір, ця DPA, налаштування та використання Послуг Клієнтом, а також будь-яка інша обґрунтована письмова вказівка, що узгоджується з цією DPA, зокрема щодо передачі до третіх країн, крім випадків, коли цього вимагає законодавство, дія якого поширюється на Realytics;
(b) якщо законодавство вимагає Обробки в інший спосіб, ніж за вказівками Клієнта, повідомить Клієнта про таку правову вимогу до початку Обробки, якщо тільки законодавство не забороняє таке розкриття;
(c) невідкладно повідомить Клієнта, якщо, на думку Realytics, вказівка Клієнта порушує Застосовне законодавство про захист даних;
(d) забезпечить, щоб персонал, уповноважений Обробляти Персональні дані Клієнта, був зв’язаний обов’язком конфіденційності, та обмежить доступ колом тих працівників, яким він потрібен для надання, підтримки чи захисту Послуг; і
(e) підтримуватиме письмову політику інформаційної безпеки, що охоплює Обробку Персональних даних Клієнта.
4.2 Обмеження для постачальника послуг і процесора. Realytics не буде:
(a) зберігати, використовувати чи розкривати Персональні дані Клієнта інакше, ніж це необхідно для надання Послуг і виконання Договору, або як інакше дозволено Застосовним законодавством про захист даних;
(b) зберігати, використовувати чи розкривати Персональні дані Клієнта поза межами прямих ділових відносин між Realytics і Клієнтом;
(c) «продавати» чи «надавати у спільний доступ» Персональні дані Клієнта у значенні цих термінів за Застосовним законодавством про захист даних; або
(d) поєднувати Персональні дані Клієнта з Персональними даними, отриманими від будь-якої іншої особи чи від її імені або зібраними в ході власних взаємодій Realytics з фізичними особами, крім випадків, дозволених Розділом 5, або коли це необхідно для надання Послуг.
Сторони підтверджують, що розкриття Клієнтом Персональних даних Клієнта компанії Realytics не є частиною будь-якого грошового чи іншого цінного зустрічного надання, яким обмінюються Сторони. Realytics забезпечуватиме Персональним даним Клієнта такий самий рівень захисту приватності, який вимагається від Клієнта за Застосовним законодавством про захист даних, і повідомить Клієнта, якщо визначить, що більше не може виконувати свої обов’язки за Застосовним законодавством про захист даних.
5. Аналіз на рівні комерційного об’єкта та вдосконалення Послуг
5.1 Мета. Послуги працюють шляхом зведення комерційної активності до рівня бізнесу, бренду або фізичної локації. Realytics не прагне ідентифікувати, виокремлювати чи профілювати окремих фізичних осіб або ухвалювати щодо них рішення і не намагається повторно ідентифікувати фізичних осіб у жодному наборі даних, який вона зберігає.
5.2 Дозволене використання. Realytics може використовувати Дані рівня комерційного об’єкта та агреговані або статистичні дані, отримані внаслідок роботи Послуг, зокрема дані, похідні від Персональних даних Клієнта, для надання, захисту, обслуговування, аналізу та вдосконалення Послуг, у тому числі для розроблення, навчання, тестування й оцінювання аналітичних моделей і моделей машинного навчання, що є частиною Послуг.
5.3 Обмеження. Realytics використовуватиме дані згідно з Розділом 5.2 лише тоді, коли їх агреговано або зведено до Даних рівня комерційного об’єкта таким чином, що вони більше не ідентифікують і не можуть бути обґрунтовано використані для ідентифікації будь-якої фізичної особи та більше не ідентифікують Клієнта. Realytics не розкриватиме самі Персональні дані Клієнта чи будь-який результат, що ідентифікує Клієнта, жодному іншому клієнту.
5.4 Дані рівня окремої особи. Realytics не зберігає й не прагне отримати записи про окремих фізичних осіб у наборах даних, які лежать в основі Послуг.
5.5 Заперечення. Якщо Суб’єкт даних реалізує право на заперечення згідно зі статтею 21 GDPR щодо Обробки, яка здійснюється за цим Розділом, Realytics забезпечить дію такого заперечення відповідно до Застосовного законодавства про захист даних.
6. Безпека
6.1 З урахуванням сучасного рівня розвитку технологій, витрат на впровадження, а також характеру, обсягу, контексту й цілей Обробки та ризиків для Суб’єктів даних Realytics впровадить і підтримуватиме належні технічні й організаційні заходи для захисту Персональних даних Клієнта від Порушення захисту персональних даних. Ці заходи описані в Додатку II.
6.2 Realytics може час від часу оновлювати заходи, наведені в Додатку II, за умови що такі оновлення не призводять до суттєвого погіршення загального рівня безпеки Послуг.
6.3 На письмовий запит Клієнта та з урахуванням положень Договору про конфіденційність Realytics надасть інформацію, обґрунтовано необхідну для підтвердження дотримання цього Розділу 6, яка може містити заповнені анкети з питань безпеки та, за наявності, стислі викладення звітів про аудит третіх сторін або сертифікатів, які можуть бути відредаговані з міркувань безпеки чи конфіденційності.
6.4 Аудит. Якщо цього вимагає Застосовне законодавство про захист даних і якщо інформації, наданої згідно з Розділом 6.3, недостатньо, Клієнт може вимагати проведення аудиту Обробки Персональних даних Клієнта компанією Realytics. Такий аудит може проводитися не частіше одного разу протягом будь-якого періоду тривалістю дванадцять (12) місяців, потребує щонайменше тридцяти (30) днів попереднього письмового повідомлення та здійснюється за умови попереднього узгодження Сторонами його обсягу, часу проведення й тривалості. Клієнт несе власні витрати та відшкодовує Realytics обґрунтовані витрати за час, витрачений на супровід аудиту. Результати аудиту є Конфіденційною інформацією Realytics. Клієнт невідкладно повідомить Realytics про будь-яке виявлене недотримання, а Realytics докладе комерційно обґрунтованих зусиль для усунення будь-якого підтвердженого недотримання. Ніщо в цьому Розділі не обмежує аудит чи перевірку, які вимагає Регулятор.
7. Субпроцесори
7.1 Дозвіл. Клієнт надає Realytics загальний письмовий дозвіл залучати Афілійованих осіб Realytics і сторонніх Субпроцесорів до Обробки Персональних даних Клієнта у зв’язку з Послугами. Це становить попередній письмовий дозвіл Клієнта для цілей Пункту 9 Стандартних договірних положень. Актуальний перелік Субпроцесорів доступний за адресою realytics.com/legal/subprocessors і відтворений у Додатку III.
7.2 Повідомлення та заперечення. Realytics повідомлятиме про будь-якого нового Субпроцесора шляхом оновлення переліку щонайменше за п’ятнадцять (15) днів до надання такому Субпроцесору доступу до Персональних даних Клієнта, а також надасть механізм, за допомогою якого Клієнт може підписатися на сповіщення про оновлення. Клієнт може заперечити з обґрунтованих підстав, пов’язаних із захистом даних, протягом чотирнадцяти (14) днів з дати повідомлення. Якщо Клієнт не відповість протягом цього періоду, Субпроцесор вважається прийнятим.
7.3 Врегулювання. Якщо Клієнт заперечує, Сторони добросовісно обговорять таке заперечення. Якщо врегулювання не досягнуто протягом тридцяти (30) днів, Клієнт може припинити відповідну частину Послуг шляхом письмового повідомлення, а Realytics поверне будь-яку передплату за період після припинення на пропорційній основі.
7.4 Перенесення зобов’язань і відповідальність. Realytics покладе на кожного Субпроцесора зобов’язання щодо захисту даних, які забезпечують щонайменше такий самий рівень захисту Персональних даних Клієнта, як і ця DPA. Якщо Субпроцесор не виконує ці зобов’язання, Realytics залишається відповідальною перед Клієнтом за виконання зобов’язань такого Субпроцесора.
8. Видалення та повернення
8.1 Після закінчення строку дії або припинення Договору, на письмовий запит Клієнта чи коли мету Обробки досягнуто, Realytics видалить Персональні дані Клієнта протягом тридцяти (30) днів, крім випадків, коли зберігання вимагається законодавством.
8.2 Персональні дані Клієнта, що містяться у планових резервних копіях, будуть видалені відповідно до звичайного циклу резервного копіювання Realytics і в будь-якому разі протягом дев’яноста (90) днів з моменту припинення.
8.3 Клієнт може експортувати Персональні дані Клієнта за допомогою функції експорту Послуг у будь-який час протягом строку дії Договору без додаткової плати. Якщо Клієнт замовляє індивідуальне вивантаження, яке потребує інженерних зусиль, Realytics може стягнути свої обґрунтовані витрати.
8.4 Realytics забезпечуватиме конфіденційність будь-яких Персональних даних Клієнта, збережених згідно з Розділом 8.1, і Оброблятиме їх лише в обсязі, необхідному для дотримання законодавства, дія якого на неї поширюється.
8.5 Агреговані дані та Дані рівня комерційного об’єкта, правомірно створені згідно з Розділом 5 до припинення, які не ідентифікують ані Клієнта, ані будь-яку фізичну особу, не підлягають видаленню за цим Розділом.
9. Міжнародна передача даних
9.1 Стандартні договірні положення. Якщо Персональні дані Клієнта, що походять з Європейського економічного простору, Сполученого Королівства або Швейцарії, передаються до країни, щодо якої не ухвалено рішення про адекватність, Сторони погоджуються бути зв’язаними Модулем другим (від Контролера до Процесора) Стандартних договірних положень, які включені до цієї DPA шляхом посилання. Якщо Клієнт діє як Процесор від імені стороннього Контролера, натомість застосовується Модуль третій (від Процесора до Процесора). Клієнт виконує обов’язки експортера даних, а Realytics — обов’язки імпортера даних.
9.2 Обрані варіанти. Для цілей Стандартних договірних положень:
(a) факультативне застереження про приєднання у Пункті 7 застосовується, якщо будь-яка зі Сторін письмово повідомить іншу про необхідність його застосування;
(b) у Пункті 9 застосовується Варіант 2 (загальний письмовий дозвіл) зі строком повідомлення, встановленим у Розділі 7.2;
(c) у Пункті 11 факультативні положення про незалежне вирішення спорів не застосовуються;
(d) у Пункті 17 застосовується Варіант 1, і Положення регулюються правом Республіки Кіпр;
(e) у Пункті 18(b) спори підлягають вирішенню в судах Республіки Кіпр;
(f) Додаток I до Стандартних договірних положень заповнюється відомостями, наведеними в Додатку I до цієї DPA, а Додаток II — відомостями, наведеними в Додатку II до цієї DPA; і
(g) укладення цієї DPA означає підписання кожною Стороною Стандартних договірних положень і додатків до них.
9.3 Сполучене Королівство. Щодо передач, які підпадають під UK GDPR, Сторони погоджуються з Додатковою угодою Сполученого Королівства про міжнародну передачу даних (версія B1.0), виданою Інформаційним комісаром, яка включена шляхом посилання. Таблиця 1 заповнюється відомостями про Сторони, наведеними в Додатку I; Таблиця 2 визначає експортера як Контролера, а імпортера — як Процесора; Таблиці 3 і 4 заповнюються відомостями, наведеними відповідно в Додатках I та II.
9.4 Швейцарія. Щодо передач, які підпадають під Федеральний закон Швейцарії про захист даних, компетентним наглядовим органом є Федеральний уповноважений із захисту даних та інформації, посилання на GDPR читаються як посилання на швейцарський закон, а Суб’єкти даних у Швейцарії можуть захищати свої права у Швейцарії.
9.5 Подальші передачі. Realytics може передавати Персональні дані Клієнта компанії Reality Analytics, Inc. і Субпроцесорам, переліченим у Додатку III, у кожному випадку за умови застосування належних гарантій згідно із Застосовним законодавством про захист даних.
9.6 Зміна механізму. Якщо Стандартні договірні положення чи Додаткову угоду Сполученого Королівства буде змінено, замінено або визнано недійсними чи недостатніми судом або Регулятором відповідної юрисдикції, Сторони погоджуються, що застосовні замінні або оновлені положення чи будь-який альтернативний механізм передачі, дійсний за Застосовним законодавством про захист даних, застосовуватимуться автоматично з дати, коли вони стануть застосовними, і що Realytics може впровадити додаткові гарантії за потреби без внесення змін до цієї DPA.
10. Права суб’єктів даних і сприяння
10.1 Якщо Realytics отримує запит від Суб’єкта даних про реалізацію прав на доступ, виправлення, стирання, обмеження, перенесення даних або заперечення щодо Персональних даних Клієнта, Realytics, у межах, дозволених законодавством, невідкладно повідомить Суб’єкта даних, що запит слід спрямувати Клієнту, і повідомить Клієнта про такий запит.
10.2 З урахуванням характеру Обробки Realytics сприятиме Клієнту за допомогою належних технічних і організаційних заходів, наскільки це обґрунтовано можливо, у виконанні обов’язку Клієнта відповідати на такі запити. Якщо Клієнт не може опрацювати запит за допомогою функціональних можливостей Послуг, Realytics докладе комерційно обґрунтованих зусиль для сприяння.
10.3 На запит Клієнта та з урахуванням характеру Обробки й інформації, доступної Realytics, Realytics надасть Клієнту обґрунтоване сприяння у проведенні оцінки впливу на захист даних, пов’язаної з використанням Послуг Клієнтом, а також у будь-яких попередніх консультаціях з Регулятором згідно зі статтею 36 GDPR, у кожному випадку в тій мірі, в якій Клієнт не має іншого доступу до відповідної інформації.
11. Порушення захисту персональних даних
11.1 Realytics повідомить Клієнта про Порушення захисту персональних даних, що стосується Персональних даних Клієнта, без невиправданої затримки і в будь-якому разі протягом сімдесяти двох (72) годин з моменту, коли їй стало про нього відомо, використовуючи контактні дані, надані Клієнтом для цієї мети. Клієнт відповідає за підтримання цих даних в актуальному стані.
11.2 Повідомлення міститиме, у відомому на той час обсязі, характер порушення, категорії та приблизний обсяг уражених Персональних даних Клієнта, ймовірні наслідки, а також вжиті чи запропоновані заходи. Якщо інформація недоступна на момент повідомлення, Realytics надаватиме її поетапно, у міру її появи.
11.3 Realytics вживатиме комерційно обґрунтованих заходів для локалізації порушення та усунення його наслідків у тій мірі, в якій усунення перебуває під її контролем, і надасть Клієнту обґрунтоване сприяння, щоб Клієнт міг повідомити Регуляторів і уражених Суб’єктів даних, якщо він зобов’язаний це зробити.
11.4 Клієнт несе одноосібну відповідальність за дотримання обов’язків щодо повідомлення про порушення, які поширюються на Клієнта, та за будь-які обов’язки щодо повідомлення третіх сторін.
11.5 Цей Розділ не застосовується до Порушення захисту персональних даних, спричиненого Клієнтом, його Авторизованими користувачами або продуктами чи послугами, які не надаються Realytics.
11.6 Повідомлення Realytics про Порушення захисту персональних даних не є визнанням вини чи відповідальності.
12. Загальні положення
12.1 Відповідальність. Відповідальність кожної Сторони та її Афілійованих осіб, що виникає з цієї DPA або пов’язана з нею, незалежно від того, чи ґрунтується вона на договорі, деліктному праві або будь-якій іншій підставі відповідальності, підпорядковується обмеженням і виняткам відповідальності, встановленим у Договорі. Будь-яке посилання в Договорі на відповідальність Сторони означає сукупну відповідальність цієї Сторони та всіх її Афілійованих осіб за Договором і всіма додатковими угодами про обробку даних разом. Ніщо в цій DPA не обмежує відповідальності, яка не може бути обмежена за Застосовним законодавством про захист даних, зокрема прав Суб’єкта даних за статтями 79 і 82 GDPR.
12.2 Застосовне право. Ця DPA регулюється правом, застосовним до Договору. Якщо Договір не визначає застосовного права, ця DPA регулюється правом Республіки Кіпр, і суди Кіпру мають виключну юрисдикцію з урахуванням Розділів 9.2(e) і 9.3.
12.3 Черговість пріоритету. Ця DPA має перевагу над будь-якою суперечливою умовою Договору щодо Обробки Персональних даних Клієнта. За винятком змін, внесених цією DPA, Договір залишається чинним у повному обсязі.
12.4 Зміни до цієї DPA. Realytics може оновлювати цю DPA, щоб відобразити зміни у Застосовному законодавстві про захист даних, Послугах або складі своїх Субпроцесорів, за умови що жодне оновлення суттєво не зменшує захисту, наданого Персональним даним Клієнта. Realytics повідомлятиме про суттєві зміни щонайменше за тридцять (30) днів наперед шляхом публікації оновленої DPA, а якщо Клієнт підписався на сповіщення — електронною поштою.
12.5 Подільність положень. Якщо будь-яке положення цієї DPA буде визнано недійсним або таким, що не підлягає примусовому виконанню, решта положень залишається чинною.
12.6 Відсутність партнерства. Ніщо в цій DPA не створює партнерства, спільного підприємства чи агентських відносин між Сторонами.
12.7 Строк дії. Ця DPA набирає чинності з дати набрання чинності Договором і припиняється автоматично після закінчення строку дії або припинення Договору, крім положень, які за своєю природою залишаються чинними, зокрема Розділів 8, 9 і 12.1.
12.8 Контакти. Запитання щодо цієї DPA можна надсилати на . Питання безпеки можна надсилати на .
Додаток I — Опис Обробки
A. Перелік сторін
Експортер даних (Контролер): Клієнт, як зазначено в Договорі. Діяльність, що стосується передачі: отримання Послуг за Договором. Підпис і дата: укладення цієї DPA становить підпис Клієнта під цим Додатком.
Імпортер даних (Процесор): Особа Realytics, зазначена в Договорі, а саме або Realytics Corp Limited, реєстраційний номер HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, або Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. Контакт: . Діяльність, що стосується передачі: надання Послуг Клієнту за Договором. Підпис і дата: укладення цієї DPA становить підпис Realytics під цим Додатком.
B. Опис передачі
|
Позиція |
Опис |
|---|---|
|
Категорії Суб’єктів даних |
Авторизовані користувачі та персонал Клієнта, які отримують доступ до Послуг; ділові контакти, визначені в даних, які подає Клієнт |
|
Категорії Персональних даних |
Ділові контактні дані (ім’я, посада, робоча адреса електронної пошти, номер телефону); дані облікового запису та автентифікації; дані про використання й налаштування Послуг; онлайн-ідентифікатори; листування служби підтримки; вміст файлів, списків і записів, які Клієнт вирішує подати до Послуг |
|
Чутливі дані |
Відсутні. Розділ 3.3 забороняє Клієнту подавати особливі категорії Персональних даних, дані про кримінальні правопорушення, дані щодо дітей віком до 16 років, номери платіжних карток або фінансових рахунків, номери документів, що посвідчують особу та видані державними органами, і точні дані геолокації ідентифікованих фізичних осіб |
|
Періодичність передачі |
Безперервно, протягом строку дії Договору |
|
Характер Обробки |
Зберігання, хостинг, упорядкування, пошук, аналіз, агрегування та відображення Персональних даних Клієнта в обсязі, необхідному для надання Послуг, разом із підтримкою, забезпеченням безпеки й обслуговуванням |
|
Мета Обробки |
Надання Послуг Клієнту відповідно до Договору та вказівок Клієнта |
|
Строк зберігання |
Протягом строку дії Договору, після чого — відповідно до Розділу 8 |
|
Передачі Субпроцесорам |
Предмет, характер і тривалість — як описано в Розділі 7 та Додатку III |
C. Компетентний наглядовий орган
Офіс Уповноваженого із захисту персональних даних Республіки Кіпр.
Додаток II — Технічні та організаційні заходи
Realytics підтримує технічні та організаційні заходи, покликані захистити Персональні дані Клієнта від Порушення захисту персональних даних, з урахуванням характеру, обсягу, контексту й цілей Обробки та ризику для Суб’єктів даних. Realytics не оприлюднює детальної архітектури систем чи подробиць реалізації безпеки там, де це створювало б ризик для безпеки.
A. Контроль доступу
Realytics обмежує доступ до Персональних даних Клієнта колом працівників, яким доступ потрібен для надання, підтримки, обслуговування чи захисту Послуг. Доступ надається на основі ролей, потребує автентифікації та скасовується, коли він більше не потрібен. Працівники, які мають доступ до Персональних даних Клієнта, зв’язані обов’язками конфіденційності.
B. Безпека передавання
Realytics захищає Персональні дані Клієнта, що передаються публічними мережами, за допомогою шифрування під час передавання там, де це технічно доцільно.
C. Розмежування та мінімізація
Realytics використовує логічні засоби контролю, покликані розділяти клієнтські середовища та дані в межах Послуг. Realytics обмежує Обробку Персональних даних Клієнта тим, що необхідно для цілей, описаних у Договорі та цій DPA, і використовує агрегування, знеособлення або Дані рівня комерційного об’єкта там, де це дозволяє мета.
D. Резервне копіювання та відмовостійкість
Realytics підтримує заходи резервного копіювання та відновлення, покликані забезпечити доступність і відновлення Послуг та Персональних даних Клієнта після інциденту, з урахуванням рівня тарифу Послуг і Договору.
E. Управління інцидентами
Realytics підтримує процедури виявлення, розслідування, локалізації та усунення наслідків інцидентів безпеки, що впливають на Послуги.
F. Управління субпроцесорами
Realytics укладає договори із Субпроцесорами на умовах, що покладають на них зобов’язання щодо захисту даних, які забезпечують щонайменше такий самий рівень захисту, як і ця DPA, та підтримує опублікований перелік Субпроцесорів, описаний у Розділі 7.
Додаток III — Субпроцесори
|
Субпроцесор |
Функція |
Розташування |
|---|---|---|
|
Amazon Web Services, Inc. |
Хмарна інфраструктура та зберігання даних |
Сполучені Штати, Ірландія, Німеччина |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Хмарна інфраструктура, сховище даних |
Сполучені Штати, Європейський Союз |
|
Hetzner Online GmbH |
Хостинг виділених серверів і потужності центрів обробки даних |
Німеччина, Фінляндія |
|
Cloudflare, Inc. |
Доставка контенту, керування мережевим трафіком і периферійні сервіси |
Обробляється в центрі обробки даних, найближчому до кінцевого користувача |
|
Google Workspace (Google Ireland Ltd) |
Корпоративна електронна пошта, зберігання документів і спільна робота |
Європейський Союз, Сполучені Штати |
|
Stripe, Inc. |
Обробка платежів і виставлення рахунків |
Сполучені Штати, Ірландія |
|
HubSpot, Inc. |
Управління відносинами з клієнтами |
Сполучені Штати, Європейський Союз |
|
Klaviyo, Inc. |
Комунікація з клієнтами та доставка електронної пошти |
Сполучені Штати |
|
PostHog, Inc. |
Продуктова аналітика |
Сполучені Штати, Європейський Союз |
|
OpenAI, L.L.C. |
Інференс моделей ШІ для функцій Послуг |
Сполучені Штати |
|
Anthropic PBC |
Інференс моделей ШІ для функцій Послуг |
Сполучені Штати |
|
Google LLC (Gemini / Vertex AI) |
Інференс моделей ШІ для функцій Послуг |
Сполучені Штати, Європейський Союз |
|
Reality Analytics, Inc. |
Афілійована особа групи — розроблення продукту, підтримка клієнтів та адміністрування |
Сполучені Штати |
Примітки. Hetzner Online GmbH надає виділені фізичні сервери та потужності центрів обробки даних. Realytics не надає Hetzner доступу до Персональних даних Клієнта, і Hetzner не Обробляє Персональні дані Клієнта від імені Realytics; його наведено для прозорості як постачальника інфраструктури хостингу.
Meta Platforms, TikTok, LinkedIn і Google Ads використовуються компанією Realytics для власної маркетингової та рекламної діяльності, у якій Realytics діє як Контролер. Вони не Обробляють Персональні дані Клієнта і тому не є Субпроцесорами за цією DPA. Їхню роль описано в Політиці конфіденційності Realytics.
Realytics не дозволяє переліченим вище Субпроцесорам, які надають інференс моделей ШІ, використовувати Персональні дані Клієнта для навчання власних моделей і укладає з ними договори на умовах, що виключають таке використання.