Угода про обробку даних

Ця Угода про обробку даних («DPA») є частиною угоди, що регулює використання Платформи та Сервісів KWIGA, включно з Умовами використання KWIGA («Угода»), між:

TUTERIA VCC, зареєстрована адреса: 17A Vrabcha Street, Floor 1, Apt 3, 1000 Sofia, Bulgaria («KWIGA», «TUTERIA», «ми», «нас» або «Обробник»),

та

фізичною особою, компанією, організацією, школою, Експертом, творцем курсу або іншою особою, яка використовує Сервіси KWIGA та визначає цілі й засоби обробки персональних даних через Платформу KWIGA («Клієнт», «Користувач платформи» або «Контролер»).

Ця DPA застосовується в тих випадках і в тій мірі, у яких TUTERIA VCC обробляє Персональні дані від імені Клієнта у зв’язку з наданням Сервісів KWIGA.

Ця DPA доповнює Угоду та має тлумачитися разом із Політикою конфіденційності KWIGA та іншими застосовними договірними документами.

1. Визначення та ролі Сторін

1.1. Визначення

Для цілей цієї DPA:

«Застосовне законодавство про захист даних» означає всі закони про захист даних і конфіденційність, застосовні до обробки Персональних даних у межах цієї DPA, включно, де це застосовно, з Регламентом (ЄС) 2016/679 («GDPR»).

«Контролер», «Обробник», «Суб’єкт даних», «Персональні дані», «Обробка», «Порушення безпеки персональних даних» і «Наглядовий орган» мають значення, встановлені GDPR або іншим Застосовним законодавством про захист даних.

«Клієнт» означає Користувача платформи, який використовує Сервіси KWIGA та визначає цілі й засоби Обробки Даних сервісу.

«Дані сервісу» означають Персональні дані, завантажені до Платформи KWIGA, зібрані через неї, створені в ній або іншим чином оброблювані за допомогою Платформи KWIGA Клієнтом або від його імені у зв’язку з використанням Сервісів.

Дані сервісу можуть включати Персональні дані, що обробляються через CRM KWIGA, LMS, курси, освітні програми, функціональність управління учнями та клієнтами, засоби комунікації, автоматизації, оцінювання та інші функції Платформи, які використовує Клієнт.

«Субобробник» означає третю особу, залучену KWIGA для Обробки Даних сервісу від імені Клієнта.

1.2. Клієнт як Контролер

Коли Клієнт визначає цілі й засоби Обробки Даних сервісу, Клієнт виступає Контролером таких Персональних даних.

Клієнт несе відповідальність за свою діяльність з Обробки та за дотримання обов’язків, застосовних до Контролерів відповідно до Застосовного законодавства про захист даних.

1.3. TUTERIA VCC як Обробник

Коли TUTERIA VCC Обробляє Дані сервісу від імені Клієнта та відповідно до інструкцій Клієнта, TUTERIA VCC виступає Обробником.

TUTERIA VCC зобов’язується Обробляти такі Дані сервісу відповідно до цієї DPA, Угоди, документованих інструкцій Клієнта та Застосовного законодавства про захист даних..

1.4. TUTERIA VCC як незалежний Контролер

Певні операції Обробки можуть здійснюватися TUTERIA VCC для цілей, самостійно визначених TUTERIA VCC.

Такі цілі можуть включати, де це застосовно:

  • адміністрування та експлуатацію Платформи KWIGA;

  • безпеку та цілісність Платформи;

  • запобігання шахрайству та зловживанням;

  • виявлення та розслідування несанкціонованого доступу й інцидентів безпеки;

  • дотримання юридичних або регуляторних зобов’язань;

  • управління власними договірними відносинами TUTERIA VCC;

  • встановлення, здійснення або захист юридичних вимог; і

  • інші цілі, описані в Політиці конфіденційності KWIGA.

Коли TUTERIA VCC самостійно визначає цілі та засоби такої Обробки, TUTERIA VCC виступає незалежним Контролером щодо такої Обробки.

Така Обробка регулюється Політикою конфіденційності KWIGA і Застосовним законодавством про захист даних та не є Обробкою, яку TUTERIA VCC здійснює як Обробник у межах цієї DPA.

1.5. Відсутність автоматичного спільного контролю

Сам по собі факт того, що Клієнт і TUTERIA VCC можуть Обробляти певну інформацію, що стосується одного й того самого Суб’єкта даних, не означає, що сторони виступають спільними контролерами.

Роль кожної сторони визначається з огляду на цілі та засоби відповідної діяльності з Обробки.

2. Зобов’язання та інструкції Клієнта

2.1.

Клієнт зобов’язаний дотримуватися Застосовного законодавства про захист даних у зв’язку зі збиранням, використанням, розкриттям та іншою Обробкою Даних сервісу.

2.2.

Клієнт несе відповідальність за забезпечення того, що:

a. він має належну правову підставу для Обробки Даних сервісу;

b. Дані сервісу були зібрані законно;

c. Дані сервісу законно розкриваються або іншим чином надаються KWIGA для Обробки;

d. Суб’єкти даних отримують усі повідомлення про конфіденційність та інформацію, що вимагаються Застосовним законодавством про захист даних;

e. будь-яка згода, необхідна для діяльності Клієнта з Обробки, була отримана належним чином;

f. інструкції Клієнта для KWIGA відповідають Застосовному законодавству про захист даних;

g. Клієнт обробляє лише ті Персональні дані, які необхідні для його законних і правомірних цілей; та

h. для Даних сервісу, що перебувають під контролем Клієнта, встановлено належні строки зберігання.

2.3. Особливі категорії персональних даних

Клієнт не повинен використовувати Сервіси для збирання або Обробки Особливих категорій Персональних даних у значенні статті 9 GDPR, якщо Клієнт не встановив дійсну правову підставу та, де це вимагається, застосовну умову за статтею 9 GDPR для такої Обробки.

Якщо Клієнт використовує анкети, форми, налаштовувані поля, завантажений контент або інші функції Сервісів для збирання чи Обробки таких даних, Клієнт виступає Контролером і несе відповідальність за визначення законності, цілей та обсягу такої Обробки, надання Суб’єктам даних необхідної інформації, отримання явної згоди, якщо Обробка ґрунтується на згоді, і дотримання всіх інших застосовних вимог Застосовного законодавства про захист даних.

KWIGA Обробляє такі Дані сервісу від імені Клієнта та відповідно до документованих інструкцій Клієнта і цієї DPA.

2.4.

Клієнт доручає KWIGA Обробляти Дані сервісу в обсязі, необхідному для:

  • надання Сервісів, обраних і налаштованих Клієнтом;

  • розміщення та підтримання Даних сервісу;

  • надання CRM, LMS та іншої функціональності Платформи;

  • надання доступу до курсів та інших продуктів;

  • адміністрування функціональності, обраної Клієнтом;

  • надання технічної підтримки;

  • підтримання та забезпечення безпеки Сервісів; та

  • іншого виконання Угоди та документованих інструкцій Клієнта.

2.5.

Використання та налаштування Клієнтом Платформи KWIGA, включаючи налаштування, дії та функціональність, активовані Клієнтом, а також створення та публікація Клієнтом вебсторінок, форм, повідомлень та інших матеріалів із використанням Платформи, можуть вважатися документованими інструкціями для цілей цього DPA.

2.6.

Клієнт самостійно визначає зміст своєї Політики конфіденційності, повідомлень про конфіденційність, форм та інших матеріалів, що надаються Суб’єктам даних із використанням Платформи, та несе відповідальність за їх відповідність Застосовному законодавству про захист даних і фактичній обробці персональних даних Клієнта. KWIGA не зобов’язана перевіряти або схвалювати зміст таких матеріалів.

2.7.

Якщо KWIGA обґрунтовано вважає, що інструкція Клієнта порушує Застосовне законодавство про захист даних, KWIGA без невиправданої затримки повідомляє про це Клієнта.

KWIGA може призупинити відповідну Обробку в розумно необхідному обсязі доти, доки інструкцію не буде змінено, уточнено або підтверджено як законну.

3. Зобов’язання KWIGA як Обробника

3.1.

KWIGA Обробляє Дані сервісу лише на підставі документованих інструкцій Клієнта, якщо тільки Обробка не вимагається застосовним законодавством Союзу або держави-члена.

Якщо закон вимагає від KWIGA Обробляти Дані сервісу інакше, ніж за інструкціями Клієнта, KWIGA повідомляє Клієнта про таку юридичну вимогу до початку Обробки, якщо закон не забороняє таке повідомлення з важливих підстав суспільного інтересу.

3.2.

KWIGA забезпечує, щоб особи, уповноважені Обробляти Дані сервісу:

  • обробляли такі дані лише в обсязі, необхідному для виконання своїх обов’язків;

  • були пов’язані належними зобов’язаннями щодо конфіденційності; і

  • отримували доступ лише в розумно необхідному обсязі.

3.3.

KWIGA впроваджує належні технічні та організаційні заходи, призначені для захисту Даних сервісу, відповідно до Розділу 7 та Додатка B цього DPA.

3.4.

З урахуванням характеру Обробки та інформації, доступної KWIGA, KWIGA надає Клієнту розумне сприяння у виконанні його зобов’язань за Застосовним законодавством про захист даних, включно із зобов’язаннями щодо:

  • запитів Суб’єктів даних;

  • безпеки Обробки;

  • Порушень безпеки персональних даних;

  • оцінки впливу на захист даних; і

  • консультацій з Наглядовими органами, де це застосовно.

3.5.

KWIGA веде записи та зберігає інформацію, що стосується її діяльності з Обробки, в обсязі, передбаченому Застосовним законодавством про захист даних.

4. Запити Суб’єктів даних

4.1.

Клієнт як Контролер несе основну відповідальність за відповіді на запити Суб’єктів даних, що стосуються Даних сервісу, які KWIGA Обробляє від імені Клієнта.

4.2.

KWIGA надає Клієнту функціональність та/або належні механізми для доступу, керування та експорту Даних сервісу, що перебувають під контролем Клієнта, а також, якщо це підтримується відповідною функціональністю, для виправлення або видалення таких Даних сервісу з урахуванням застосовних юридичних вимог.

4.3.

З урахуванням характеру Обробки KWIGA надає Клієнту розумне сприяння за допомогою належних технічних та організаційних заходів, наскільки це можливо, для виконання зобов’язань Клієнта щодо відповіді на запити Суб’єктів даних.

4.4.

Якщо KWIGA отримує запит Суб’єкта даних, що переважно стосується Даних сервісу, щодо яких Клієнт є Контролером, KWIGA може направити Суб’єкта даних до Клієнта та, за потреби, повідомити Клієнта про запит.

4.5.

KWIGA не відповідає самостійно на такий запит від імені Клієнта, крім випадків, коли:

  • це доручено Клієнтом;

  • це дозволено Угодою; або

  • це вимагається застосовним законодавством.

5. Зберігання, експорт, повернення та видалення даних

5.1. Клієнт визначає строки зберігання

Клієнт як Контролер несе відповідальність за визначення належних строків зберігання Даних сервісу, що Обробляються для цілей, визначених Клієнтом.

5.2. Строки зберігання

До Даних сервісу можуть застосовуватися різні строки зберігання залежно від характеру та мети відповідних даних і функціональності, за допомогою якої вони Обробляються.

Після припинення або закінчення строку підписки Клієнта Дані сервісу, що стосуються конкретного Клієнта, можуть зберігатися до дев’яноста (90) днів з дати закінчення періоду підписки Клієнта для забезпечення можливості повторної активації, отримання даних та впорядкованого припинення використання Сервісів.

Після закінчення зазначеного 90-денного періоду відповідний обліковий запис та/або школа можуть бути деактивовані, приховані або іншим чином зроблені недоступними через звичайний інтерфейс Платформи KWIGA без видалення або зміни Даних сервісу, що містяться в них.

Відповідні Дані сервісу можуть зберігатися протягом додаткового періоду до дев’яноста (90) днів з метою забезпечення можливості відновлення, вирішення технічних або договірних питань та впорядкованого завершення надання Сервісів.

Після закінчення загального періоду у сто вісімдесят (180) днів з дати припинення або закінчення строку підписки відповідні Дані сервісу підлягають видаленню з активних систем Платформи KWIGA відповідно до застосовних процедур зберігання та видалення даних.

Зазначений порядок застосовується з урахуванням документованих інструкцій відповідного Контролера, цього DPA та Застосовного законодавства про захист даних. Він не застосовується до Персональних даних, які TUTERIA VCC самостійно та правомірно Обробляє як незалежний Контролер відповідно до Розділу 5.7.

5.3. Зберігання протягом використання Сервісів

Дані сервісу, як правило, зберігаються протягом періоду використання Клієнтом відповідних Сервісів KWIGA та відповідно до:

  • документованих інструкцій Клієнта;

  • цього DPA;

  • Угоди; і

  • Застосовного законодавства про захист даних.

Ніщо в цьому Розділі не звільняє Клієнта від його відповідальності як Контролера визначати, чи залишаються конкретні Дані сервісу необхідними та чи мають вони й надалі зберігатися.

5.4. Контроль Клієнта

KWIGA надає Клієнту функціональність та/або належні механізми для доступу, керування та експорту Даних сервісу, що перебувають під контролем Клієнта, а також, якщо це підтримується відповідною функціональністю, для видалення таких Даних сервісу з урахуванням застосовних юридичних вимог.

5.5. Припинення надання Сервісів

Після припинення або закінчення строку підписки Клієнта Дані сервісу можуть зберігатися відповідно до строків та умов, установлених Розділом 5.2.

Протягом перших дев’яноста (90) днів Клієнту може бути надана розумна можливість отримати або експортувати Дані сервісу з урахуванням функціональності відповідних Сервісів.

Після закінчення зазначеного періоду відповідний обліковий запис та/або школа можуть бути деактивовані, приховані або зроблені недоступними через звичайний інтерфейс Платформи KWIGA. Дані сервісу можуть зберігатися протягом додаткового періоду до дев’яноста (90) днів відповідно до Розділу 5.2.

Після закінчення загального періоду у сто вісімдесят (180) днів з дати припинення або закінчення строку підписки відповідні Дані сервісу підлягають видаленню з активних систем Платформи KWIGA відповідно до застосовних процедур видалення, цього DPA, документованих інструкцій Контролера та Застосовного законодавства про захист даних.

5.6. Резервні копії

Якщо після видалення з активних систем Дані сервісу тимчасово зберігаються в системах резервного копіювання, аварійного відновлення або аналогічних системах, такі дані залишаються захищеними належними заходами безпеки та не повинні відновлюватися або використовуватися для звичайної Обробки, крім випадків, коли це необхідно для аварійного відновлення, безпеки, дотримання законодавства або інших законних технічних цілей.

Такі копії видаляються або перезаписуються відповідно до застосовних процедур зберігання резервних копій KWIGA.

5.7. Дані, які TUTERIA VCC Обробляє як Контролер

Цей Розділ застосовується до Даних сервісу, які TUTERIA VCC Обробляє як Обробник.

Він не вимагає від TUTERIA VCC видалення Персональних даних, які TUTERIA VCC самостійно та законно Обробляє як Контролер.

Такі дані можуть зберігатися, якщо це необхідно для цілей, описаних у Політиці конфіденційності KWIGA, і відповідно до Застосовного законодавства про захист даних.

6. Субобробники та сторонні сервіси, обрані Клієнтом

6.1. Загальний дозвіл

Клієнт надає KWIGA загальний дозвіл залучати Субобробників, коли це обґрунтовано необхідно для надання, підтримання, супроводу, експлуатації або забезпечення безпеки Сервісів KWIGA.

6.2. Зобов’язання Субобробників

До надання Субобробнику можливості Обробляти Дані сервісу KWIGA забезпечує, щоб Субобробник був пов’язаний договірними зобов’язаннями щодо захисту даних, які забезпечують належний рівень захисту Даних сервісу та відповідають вимогам Застосовного законодавства про захист даних, застосовним до субобробників.

6.3. Відповідальність

KWIGA залишається відповідальним за виконання своїми Субобробниками зобов’язань щодо захисту даних в обсязі, що вимагається Застосовним законодавством про захист даних.

6.4. Інформація про Субобробників

KWIGA надає Клієнтам інформацію про відповідних Субобробників за допомогою належного механізму.

6.5. Зміни у складі Субобробників

Якщо це вимагається Застосовним законодавством про захист даних, KWIGA надає розумне попереднє повідомлення про заплановані істотні зміни, що стосуються додавання або заміни Субобробників.

Клієнт може висловити обґрунтовані заперечення, що безпосередньо стосуються питань захисту даних, які виникають у зв’язку із запропонованим Субобробником.

Сторони добросовісно співпрацюють для врегулювання такого обґрунтованого заперечення.

6.6. Сторонні сервіси, обрані Клієнтом

Якщо Клієнт самостійно активує або підключає сторонню інтеграцію, використовуючи власний обліковий запис, облікові дані або API-ключі, TUTERIA обробляє та передає Дані сервісу такій третій особі на підставі документованих інструкцій Клієнта.

Така третя особа обирається Клієнтом і не вважається Субобробником TUTERIA, призначеним TUTERIA, виключно на підставі факту використання такої інтеграції.

Клієнт несе відповідальність за визначення відповідності використання такого стороннього сервісу Застосовному законодавству про захист даних, включно з укладенням будь-яких необхідних договірних угод і забезпеченням гарантій міжнародної передачі даних із такою третьою особою.

7. Безпека Обробки

7.1.

З урахуванням сучасного рівня техніки, витрат на впровадження, характеру, обсягу, контексту та цілей Обробки, а також ризиків різної ймовірності та тяжкості для прав і свобод фізичних осіб KWIGA впроваджує та підтримує належні технічні й організаційні заходи, призначені для забезпечення рівня безпеки, що відповідає ризику.

7.2.

Залежно від характеру та ризиків відповідної Обробки такі заходи можуть включати:

a. механізми контролю доступу та авторизації;

b. заходи, призначені для забезпечення належного розмежування та авторизації між середовищами й даними Клієнтів;

c. заходи автентифікації та управління доступом;

d. ведення журналів і моніторинг;

e. заходи, призначені для виявлення підозрілої активності, зловживань і несанкціонованого доступу;

f. контроль трафіку та запитів, включно з обмеженням частоти запитів, де це доречно;

g. управління вразливостями;

h. тестування безпеки;

i. процедури виявлення інцидентів і реагування на них;

j. заходи резервного копіювання та відновлення;

k. заходи контролю доступу підрядників, постачальників послуг та інших уповноважених осіб;

l. процедури перевірки подій та інцидентів безпеки; і

m. періодичний аналіз і тестування відповідних технічних та організаційних заходів безпеки.

7.3.

Додаткову інформацію про категорії технічних та організаційних заходів, впроваджених KWIGA, наведено в Додатку B.

7.4.

KWIGA може час від часу оновлювати свої технічні та організаційні заходи з урахуванням:

  • технологічного розвитку;

  • виявлених ризиків;

  • змін у Сервісах;

  • результатів перевірок безпеки;

  • інцидентів безпеки; і

  • змін застосовного законодавства.

Такі зміни не повинні суттєво знижувати загальний рівень захисту Даних сервісу.

8. Порушення безпеки персональних даних та інциденти безпеки

8.1. Повідомлення Клієнта

KWIGA повідомляє Клієнта без невиправданої затримки після того, як їй стає відомо про Порушення безпеки персональних даних, що стосується Даних сервісу, які KWIGA Обробляє від імені Клієнта.

8.2. Надана інформація

Тією мірою, якою відповідна інформація є обґрунтовано доступною KWIGA, повідомлення включає:

a. опис характеру Порушення безпеки персональних даних;

b. категорії порушених Персональних даних;

c. категорії порушених Суб’єктів даних;

d. приблизну кількість порушених Суб’єктів даних, якщо відомо;

e. приблизну кількість порушених записів Персональних даних, якщо відомо;

f. ймовірні наслідки Порушення безпеки персональних даних, якщо їх можливо обґрунтовано визначити;

g. заходи, вжиті або запропоновані для локалізації, розслідування та усунення Порушення безпеки персональних даних; і

h. контактні дані або інший відповідний канал зв’язку, через який може бути отримана додаткова інформація.

8.3. Поетапне надання інформації

Якщо на момент первинного повідомлення доступна не вся відповідна інформація, KWIGA може спочатку надати наявну інформацію та доповнювати її поетапно в міру розслідування.

8.4. Розслідування та усунення

KWIGA вживає належних заходів для:

  • розслідування інциденту;

  • визначення його характеру та масштабу;

  • локалізації інциденту;

  • пом’якшення обґрунтовано передбачуваних несприятливих наслідків;

  • збереження відповідних доказів;

  • усунення виявлених вразливостей, де це доречно; і

  • вжиття обґрунтованих заходів, спрямованих на зниження ризику повторення.

8.5. Сприяння Клієнту

З урахуванням характеру Обробки та інформації, доступної KWIGA, KWIGA надає Клієнту розумне сприяння у виконанні застосовних зобов’язань, що стосуються:

  • повідомлення Наглядового органу;

  • інформування зачеплених Суб’єктів даних;

  • оцінки ризиків для прав і свобод фізичних осіб; та

  • документування Порушення безпеки персональних даних.

8.6. Відповідальність Контролера

Клієнт залишається відповідальним як Контролер за визначення того, чи вимагає Порушення безпеки персональних даних, що зачіпає Дані сервісу:

  • повідомлення Наглядового органу;

  • інформування зачеплених Суб’єктів даних; або

  • інших дій, що вимагаються Застосовним законодавством про захист даних.

Це не зачіпає самостійні юридичні зобов’язання TUTERIA VCC щодо Персональних даних, для яких TUTERIA VCC виступає Контролером.

8.7. Відсутність визнання відповідальності

Повідомлення про Порушення безпеки персональних даних або співпраця у зв’язку з ним самі по собі не є визнанням вини чи відповідальності будь-якою зі сторін.

9. Міжнародна передача даних

9.1.

Якщо Дані сервісу Обробляються в межах Європейської економічної зони («ЄЕЗ»), така Обробка не є передачею до третьої країни для цілей Глави V GDPR.

9.2.

Якщо KWIGA або уповноважений Субобробник передає Дані сервісу за межі ЄЕЗ до юрисдикції, яка не визнана такою, що забезпечує належний рівень захисту відповідно до застосовного законодавства, KWIGA забезпечує застосування належного механізму передачі, де це вимагається.

Такі механізми можуть включати:

  • рішення Європейської комісії щодо адекватності;

  • Стандартні договірні положення, затверджені Європейською комісією;

  • Обов’язкові корпоративні правила, де застосовно; або

  • інший законний механізм передачі, визнаний Застосовним законодавством про захист даних.

9.3.

Якщо це вимагається Застосовним законодавством про захист даних, KWIGA впроваджує додаткові заходи, що відповідають конкретній передачі та пов’язаним із нею ризикам.

9.4.

KWIGA на запит Клієнта надає розумну інформацію про застосовні гарантії міжнародної передачі даних, якщо це вимагається Застосовним законодавством про захист даних.

10. Інформація про дотримання вимог та аудити

10.1.

KWIGA надає Клієнту інформацію, обґрунтовано необхідну для підтвердження дотримання KWIGA своїх зобов’язань як Обробника відповідно до Застосовного законодавства про захист даних.

10.2.

На обґрунтований письмовий запит KWIGA надає відповідну інформацію про:

  • Обробку Даних сервісу;

  • застосовні технічні та організаційні заходи;

  • відповідних Субобробників; та

  • інші питання, обґрунтовано необхідні Клієнту для оцінки дотримання KWIGA цього DPA.

10.3.

Якщо інформації, наданої KWIGA, обґрунтовано недостатньо для підтвердження дотримання вимог і аудит вимагається Застосовним законодавством про захист даних, KWIGA дозволяє проведення обґрунтованих аудитів або перевірок, що стосуються Обробки Даних сервісу, та сприяє їх проведенню.

10.4.

Якщо інше не вимагається Наглядовим органом або Застосовним законодавством про захист даних, Клієнт зобов’язаний:

  • завчасно надіслати обґрунтоване письмове повідомлення про аудит;

  • обмежити аудит питаннями, що стосуються Обробки за цим DPA;

  • за можливості проводити аудит у звичайний робочий час;

  • уникати невиправданого порушення діяльності KWIGA; та

  • забезпечити, щоб аудитори були пов’язані належними зобов’язаннями щодо конфіденційності.

10.5.

Аудит не надає Клієнту або його аудитору права доступу до:

  • Персональних даних іншого Клієнта;

  • конфіденційної інформації іншого Клієнта;

  • інформації, розкриття якої поставило б під загрозу безпеку систем KWIGA;

  • вихідного коду або іншої охоронюваної інтелектуальної власності, крім випадків, коли це прямо вимагається застосовним законодавством; або

  • інформації, що не стосується діяльності Клієнта з Обробки.

10.6.

Сторони сумлінно співпрацюють щодо обґрунтованих запитів на аудит з боку компетентних Наглядових органів.

11. Оцінка впливу на захист даних і Наглядові органи

11.1.

З урахуванням характеру Обробки та інформації, доступної KWIGA, KWIGA надає Клієнту розумне сприяння під час проведення оцінки впливу на захист даних, якщо Клієнт зобов’язаний проводити таку оцінку відповідно до Застосовного законодавства про захист даних.

11.2.

Якщо це вимагається Застосовним законодавством про захист даних, KWIGA надає розумне сприяння у зв’язку з попередньою консультацією з компетентним Наглядовим органом щодо Обробки, що здійснюється за допомогою Сервісів.

12. Конфіденційність

12.1.

Кожна сторона захищає Персональні дані та конфіденційну інформацію, отримані у зв’язку з цим DPA, від несанкціонованого розкриття.

12.2.

KWIGA забезпечує, щоб підрядники, постачальники послуг та інші особи, уповноважені Обробляти Дані сервісу, були пов’язані належними зобов’язаннями щодо конфіденційності або застосовним встановленим законом обов’язком зберігати конфіденційність.

12.3.

Клієнт забезпечує, щоб облікові дані, права доступу та адміністративний функціонал, що надаються через Платформу KWIGA, використовувалися лише належним чином уповноваженими особами.

13. Записи та співпраця

13.1.

Кожна сторона веде записи, що стосуються її діяльності з Обробки, в обсязі, що вимагається Застосовним законодавством про захист даних.

13.2.

Сторони розумно співпрацюють одна з одною, коли це необхідно для відповіді на законні запити Наглядових органів, що стосуються Обробки, регульованої цим DPA.

13.3.

Ніщо в цьому DPA не вимагає від будь-якої сторони розкривати інформацію, якщо таке розкриття заборонене застосовним законодавством.

14. Відповідальність

14.1.

Кожна сторона несе відповідальність за власне дотримання Застосовного законодавства про захист даних і за зобов’язання, покладені на неї цим DPA.

14.2.

Відповідальність між сторонами, що виникає з цього DPA або у зв’язку з ним, регулюється обмеженнями та винятками відповідальності, встановленими Угодою, тією мірою, якою це допускається Застосовним законодавством про захист даних.

14.3.

Ніщо в цьому DPA не виключає та не обмежує відповідальність у випадках, коли таке виключення або обмеження заборонене застосовним законодавством.

15. Строк дії та припинення

15.1.

Цей DPA набирає чинності, коли Клієнт стає пов’язаним Угодою та KWIGA починає Обробляти Дані сервісу від імені Клієнта.

15.2.

Цей DPA залишається чинним доти, доки KWIGA Обробляє Дані сервісу від імені Клієнта.

15.3.

Припинення або закінчення строку дії Угоди не впливає на положення цього DPA, які за своєю природою призначені для збереження чинності після припинення, включно з положеннями про конфіденційність, видалення або повернення Даних сервісу, відповідальність і застосовне право.

16. Співвідношення з іншими угодами

16.1.

Цей DPA є частиною Угоди між Клієнтом і TUTERIA VCC, що регулює використання Сервісів KWIGA.

16.2.

У разі суперечності між цим DPA та іншим положенням Угоди, що стосується Обробки Даних сервісу TUTERIA VCC як Обробником, цей DPA має переважну силу щодо відповідного питання захисту даних.

16.3.

Політика конфіденційності KWIGA регулює діяльність з Обробки, щодо якої TUTERIA VCC виступає Контролером.

Цей DPA регулює Обробку Даних сервісу, що здійснюється TUTERIA VCC від імені Клієнта як Обробником.

17. Застосовне право

17.1.

Цей DPA регулюється правом, застосовним до Угоди між Клієнтом і TUTERIA VCC, без шкоди для імперативних положень Застосовного законодавства про захист даних.

17.2.

Ніщо в цьому DPA не обмежує застосування GDPR або повноваження та юрисдикцію компетентного Наглядового органу у випадках, коли таке законодавство або юрисдикція застосовні.

18. Зміни до цього DPA

18.1.

KWIGA може оновлювати цей DPA, коли це розумно необхідно для:

  • дотримання змін Застосовного законодавства про захист даних;

  • відображення змін у Сервісах KWIGA;

  • оновлення технічних або організаційних заходів;

  • оновлення порядку Обробки; або

  • уточнення прав і зобов’язань сторін.

18.2.

Якщо зміна істотно впливає на Обробку Даних сервісу або права й обов’язки Клієнта у сфері захисту даних, KWIGA надає належне повідомлення, якщо це вимагається застосовним законодавством або Угодою.

19. Контактна інформація

Запитання щодо цієї DPA або Обробки KWIGA Даних сервісу від імені Клієнта можуть бути надіслані за адресою:

TUTERIA VCC
17A Vrabcha Street, Floor 1, Apt 3
1000 Sofia, Bulgaria
Ел. пошта: support@kwiga.com

ДОДАТОК A

ВІДОМОСТІ ПРО ОБРОБКУ

Цей Додаток є частиною Угоди про обробку даних.

1. Предмет Обробки

Обробка KWIGA Даних сервісу в обсязі, необхідному для надання, підтримання, супроводу та забезпечення безпеки Сервісів KWIGA, вибраних і налаштованих Клієнтом.

2. Тривалість Обробки

Протягом періоду використання Клієнтом відповідних Сервісів KWIGA.

Після припинення або закінчення строку підписки Клієнта Дані сервісу, що стосуються конкретного Клієнта, можуть зберігатися до дев’яноста (90) днів із дати закінчення періоду підписки Клієнта, щоб забезпечити можливість повторної активації, отримання даних і впорядкованого припинення використання Сервісів.

Після закінчення цього 90-денного періоду Персональні дані, що містяться в Даних сервісу, які стосуються конкретного Клієнта, підлягають анонімізації відповідно до Розділу 5 DPA та застосовних процедур зберігання KWIGA.

Після закінчення додаткових дев’яноста (90) днів після анонімізації відповідні дані підлягають остаточному видаленню з активних систем Платформи KWIGA відповідно до застосовних процедур зберігання та видалення даних.

Коли TUTERIA VCC Обробляє Персональні дані від імені Клієнта як Обробник, цей порядок застосовується з урахуванням документованих інструкцій відповідного Контролера, застосовної угоди про обробку даних та Застосовного законодавства про захист даних.

Персональні дані, що Обробляються TUTERIA VCC як незалежним Контролером, підпорядковуються строкам зберігання, застосовним до такої Обробки.

3. Характер Обробки

Залежно від Сервісів, вибраних і налаштованих Клієнтом, Обробка може включати:

  • збирання;

  • запис;

  • організацію;

  • структурування;

  • зберігання;

  • хостинг;

  • адаптацію;

  • отримання;

  • ознайомлення;

  • використання;

  • передавання;

  • надання доступу;

  • адміністрування;

  • аналіз за інструкцією Клієнта;

  • обмеження;

  • експорт;

  • видалення;

  • анонімізацію; та

  • іншу Обробку, необхідну для надання вибраних Сервісів.

4. Цілі Обробки

Обробка Даних сервісу для цілей, визначених Клієнтом, зокрема, залежно від використання KWIGA Клієнтом:

  • управління учнями та клієнтами;

  • функціональність CRM;

  • функціональність LMS;

  • надання та адміністрування курсів і освітніх програм;

  • адміністрування доступу до цифрових продуктів;

  • тести, вікторини та завдання;

  • відстеження прогресу проходження курсів;

  • сертифікати;

  • комунікацію з учнями та клієнтами;

  • функціональність ел. пошти та сповіщень;

  • автоматизації;

  • адміністрування замовлень;

  • функціональність інтеграцій;

  • підтримку клієнтів;

  • звітність та аналітику, вибрані Клієнтом; і

  • іншу функціональність, увімкнену або налаштовану Клієнтом.

5. Категорії Суб’єктів даних

Залежно від використання Клієнтом Сервісів Суб’єкти даних можуть включати:

  • учнів;

  • здобувачів освіти;

  • клієнтів;

  • потенційних клієнтів;

  • підписників;

  • учасників курсів;

  • працівників і підрядників Клієнта;

  • викладачів;

  • адміністраторів;

  • асистентів;

  • представників Клієнта; і

  • інших фізичних осіб, Персональні дані яких передаються до Платформи KWIGA або обробляються через неї Клієнтом чи від його імені.

6. Категорії Персональних даних

Залежно від Сервісів, які використовує Клієнт, Дані сервісу можуть включати:

Ідентифікаційні та профільні дані

  • ім’я;

  • по батькові;

  • прізвище;

  • зображення профілю;

  • ідентифікатори облікового запису або профілю.

Контактна інформація

  • адреса електронної пошти;

  • номер телефону;

  • інші контактні дані, надані Клієнтом або Суб’єктом даних.

Інформація про навчання та освітню діяльність

  • курси та програми;

  • реєстрацію/зарахування;

  • інформацію про доступ;

  • прогрес проходження курсу;

  • завершення уроків;

  • відповіді на вікторини та тести;

  • результати тестів;

  • бали;

  • завдання;

  • коментарі;

  • сертифікати;

  • досягнення;

  • очки та статуси.

Інформація CRM та управління клієнтами

  • теги;

  • групи;

  • статус клієнта;

  • нотатки;

  • історію клієнта;

  • історію комунікацій;

  • налаштовувані поля, створені Клієнтом.

Інформація, пов’язана із замовленнями та транзакціями

  • ідентифікатори замовлень;

  • продукти;

  • суми;

  • валюти;

  • знижки;

  • купони;

  • статус оплати;

  • дати транзакцій;

  • інформацію про повернення коштів;

  • параметри розстрочки або підписки;

  • іншу інформацію про замовлення, що Обробляється від імені Клієнта.

KWIGA не вимагає від Клієнтів вводити дані безпеки платіжних карток, як-от повні номери карток або CVC-коди, у звичайні поля Даних сервісу CRM або LMS.

Комунікації

  • повідомлення;

  • електронні листи;

  • коментарі;

  • інформацію, пов’язану з підтримкою;

  • інші комунікації, що Обробляються за допомогою функціональності, обраної Клієнтом.

Технічна інформація

Тією мірою, якою вона Обробляється від імені Клієнта:

  • IP-адреса;

  • інформацію про входи/активність;

  • інформацію про пристрій або браузер;

  • технічні ідентифікатори;

  • часові мітки.

7. Особливі категорії Персональних даних

Сервіси KWIGA не вимагають від Клієнта Обробляти Особливі категорії Персональних даних. Однак Дані сервісу можуть включати Особливі категорії Персональних даних, якщо Клієнт вирішує збирати або іншим чином Обробляти такі дані за допомогою анкет, форм, налаштовуваних полів, завантаженого контенту, комунікацій або інших налаштовуваних функцій Сервісів.

Клієнт визначає зміст і цілі такої Обробки та несе відповідальність за встановлення застосовної правової підстави й, де це потрібно, застосовної умови за статтею 9 GDPR.

8. Частота Обробки

Обробка може здійснюватися безперервно або періодично протягом періоду використання Клієнтом відповідних Сервісів залежно від обраної функціональності та інструкцій Клієнта.

ДОДАТОК B

ТЕХНІЧНІ ТА ОРГАНІЗАЦІЙНІ ЗАХОДИ

TUTERIA VCC впроваджує технічні та організаційні заходи, призначені для забезпечення рівня безпеки, що відповідає ризикам, пов’язаним з Обробкою Даних сервісу.

Описані нижче заходи являють собою категорії заходів безпеки та можуть час від часу адаптуватися або доповнюватися з урахуванням характеру Обробки, технологічного розвитку, виявлених ризиків і змін у Сервісах KWIGA.

1. Контроль доступу та авторизація

KWIGA впроваджує заходи, призначені для обмеження доступу до Персональних даних і функціональності Платформи лише авторизованим користувачам, уповноваженим особам і системам.

Такі заходи можуть включати:

  • автентифікацію користувачів;

  • управління ролями та дозволами;

  • контроль авторизації;

  • обмеження доступу з урахуванням відповідного контексту користувача або Клієнта;

  • управління та перевірку внутрішніх прав доступу; і

  • заходи, призначені для запобігання несанкціонованому доступу між середовищами Клієнтів.

2. Розмежування даних Клієнтів та авторизація

KWIGA впроваджує технічні заходи контролю, призначені для забезпечення належного обмеження доступу до даних Клієнта відповідно до контексту Клієнта, облікового запису, школи, проєкту або іншого застосовного контексту авторизації.

Механізми авторизації перевіряються та тестуються в обсязі, що відповідає застосовній функціональності.

3. Ведення журналів і моніторинг

KWIGA використовує механізми ведення журналів і моніторингу, що відповідають експлуатації та безпеці Сервісів.

Такі заходи можуть включати:

  • ведення журналів застосунків і систем;

  • моніторинг подій безпеки;

  • виявлення підозрілої активності;

  • моніторинг помилок;

  • моніторинг трафіку;

  • аналіз незвичайної або потенційно неправомірної активності; та

  • ведення відповідних записів про інциденти безпеки.

4. Запобігання зловживанням і несанкціонованому доступу

KWIGA впроваджує заходи, призначені для виявлення, обмеження та припинення зловживань, несанкціонованого доступу й автоматизованого неправомірного використання функціональності Платформи.

Залежно від відповідного сервісу або кінцевої точки такі заходи можуть включати:

  • контроль запитів;

  • обмеження частоти запитів;

  • обмеження доступу;

  • автоматичні або ручні механізми блокування;

  • виявлення підозрілої активності; та

  • додаткові механізми перевірки або авторизації.

5. Управління вразливостями та тестування безпеки

KWIGA підтримує процеси виявлення, оцінювання та усунення вразливостей безпеки.

Такі заходи можуть включати:

  • перевірки безпеки;

  • тестування механізмів авторизації;

  • автоматизоване тестування, де це доречно;

  • усунення вразливостей;

  • аналіз результатів перевірок безпеки;

  • регресійне тестування; та

  • перевірку коригувальних заходів.

6. Виявлення інцидентів і реагування

KWIGA підтримує процеси, призначені для виявлення, ескалації, розслідування, локалізації та усунення інцидентів безпеки й Порушень безпеки персональних даних.

Такі процеси можуть включати:

  • ескалацію інцидентів;

  • технічне розслідування;

  • збереження та аналіз відповідних журналів;

  • заходи локалізації;

  • усунення наслідків;

  • оцінювання ризиків;

  • оцінювання необхідності повідомлення регуляторів і Клієнтів;

  • аналіз після інциденту; та

  • впровадження коригувальних заходів.

7. Конфіденційність і контроль уповноважених осіб

Особи, уповноважені на доступ до Даних сервісу, пов’язані належними зобов’язаннями щодо конфіденційності.

Доступ до Персональних даних надається з огляду на операційну необхідність і обмежується тією мірою, якою це розумно здійсненно.

8. Резервне копіювання та відновлення

KWIGA підтримує процеси резервного копіювання та відновлення, що відповідають застосовним Сервісам та інфраструктурі.

Резервні дані захищаються належними заходами контролю доступу та безпеки.

Видалені Персональні дані можуть тимчасово зберігатися в системах резервного копіювання до їх видалення або перезапису відповідно до застосовних процедур зберігання резервних копій.

9. Доступність і стійкість

KWIGA впроваджує заходи, призначені для підтримання доступності та стійкості Сервісів відповідно до характеру й ризику відповідної Обробки.

10. Перевірка безпеки

Технічні та організаційні заходи можуть переглядатися й оновлюватися з урахуванням:

  • змін Платформи;

  • виявлених ризиків безпеки;

  • виявлених вразливостей;

  • інцидентів;

  • змін застосовних юридичних вимог; і

  • технологічного розвитку.

Оновлення не повинні суттєво знижувати загальний рівень захисту Даних сервісу.