Перейти до змісту

Legal · Останнє оновлення 10 August 2026

Угода про обробку даних

Угода про обробку даних (ст. 28 GDPR) між клієнтським агентством як контролером даних і OpenLeadGraph як обробником даних — обсяг обробки, заходи безпеки, субпідрядники та повідомлення про порушення.

1. Сторони та ролі

Ця Угода про обробку даних («Угода») є частиною угоди між клієнтським агентством («Контролер») і постачальником OpenLeadGraph («Обробник»), що експлуатується та хоститься DK Engineering Lab (https://www.dkenglab.com). Вона регулює обробку персональних даних, збережених у робочому просторі клієнта на платформі.

Контролер визначає цілі та засоби обробки даних кандидатів, контактів і вакансій. Обробник обробляє такі дані виключно за документованими дорученнями Контролера, як цього вимагає стаття 28 GDPR. Ця Угода набуває чинності разом із договором про надання послуг і діє протягом його строку.

2. Предмет і строк дії

Предметом є хостинг та обробка даних Контролера у виділеному ізольованому робочому просторі: записи лідів, профілі кандидатів, контакти клієнтів, вакансії, нотатки, записи про житло, інвойси та пов'язані файли. Обробка триває протягом строку підписки плюс 30-денне вікно експорту після розірвання.

3. Характер і мета обробки

Обробка полягає у зберіганні, організації, пошуку, відображенні, автоматизованому ранжуванні та аналізі з допомогою ШІ (оцінка відповідності, адаптація резюме, відповіді вбудованого асистента), резервному копіюванні, експорті та видаленні — виконується виключно для надання Контролеру контрактних модулів платформи (пошук лідів, CRM, матчинг, житло, фінанси).

Обробник не використовує дані Контролера для власних цілей, не продає їх і не використовує для тренування моделей на користь інших клієнтів.

4. Категорії суб'єктів даних

  • Кандидати та працівники, чиї профілі Контролер зберігає в робочому просторі.
  • Контактні особи клієнтів і потенційних клієнтів Контролера (компанії-роботодавці).
  • Власний персонал Контролера — користувачі робочого простору (власники, рекрутери, продажі, адміністратори).
  • Контакти, пов'язані з житлом: власники нерухомості, доглядачі та адміністратори будівель, записані Контролером.

5. Типи персональних даних

  • Ідентифікаційні дані: імена, фото (де завантажено), дати народження (де зазначено).
  • Контактні дані: email-адреси, номери телефонів, локації.
  • Професійні дані: резюме, історія роботи, навички, ставки, доступність, мови.
  • Дані про призначення: матчинг вакансій, етапи воронки, нотатки, призначення житла.
  • Облікові дані користувачів Контролера: імена, email, ролі, журнали доступу.
  • Фінансові записи: інформація про інвойси та платежі, введена Контролером.

Спеціальні категорії даних (ст. 9 GDPR) не передбачені для обробки. Контролер не повинен завантажувати такі дані; якщо він це робить, він несе повну відповідальність контролера за законність такої обробки.

6. Зобов'язання Обробника

Обробник зобов'язується:

  • Обробляти персональні дані лише за документованими дорученнями Контролера, у тому числі щодо передач, якщо інше не вимагається чинним законом (у такому разі Контролер буде поінформований, де це юридично можливо).
  • Забезпечити, щоб усі особи, уповноважені обробляти дані, були пов'язані зобов'язаннями конфіденційності.
  • Впровадити та підтримувати технічні й організаційні заходи, описані в Розділі 7.
  • Залучати субпідрядників лише згідно з Розділом 8, із повною відповідальністю за їхню відповідність.
  • Допомагати Контролеру, з урахуванням характеру обробки, у відповідях на запити суб'єктів даних (доступ, виправлення, видалення, обмеження, перенесення, заперечення).
  • Допомагати Контролеру у забезпеченні відповідності зобов'язанням щодо безпеки, повідомлення про порушення, оцінки впливу та попередніх консультацій за статтями 32–36 GDPR.
  • Повідомляти Контролера без невиправданої затримки після того, як стало відомо про порушення персональних даних, згідно з Розділом 10.
  • Наприкінці надання послуг повернути або видалити дані згідно з Розділом 12.
  • Надавати інформацію, необхідну для демонстрації відповідності цій Угоді, та допускати аудити згідно з Розділом 11.

7. Технічні та організаційні заходи

Платформа експлуатується на серверній інфраструктурі DK Engineering Lab із такими заходами:

  • Ізоляція тенантів: дані кожного клієнта логічно розділені; перехресний доступ архітектурно унеможливлений.
  • Шифрування під час передачі: TLS для всіх клієнтських та адміністративних з'єднань.
  • Шифрування в стані спокою: збережені дані та резервні копії шифруються на інфраструктурі DK Engineering Lab.
  • Контроль доступу: іменні облікові записи з рольовими правами всередині кожного робочого простору; доступ персоналу Обробника за принципом мінімальних привілеїв з персональною атрибуцією.
  • Резервні копії: щоденні, зашифровані, із задокументованими та періодично перевіреними процедурами відновлення.
  • Моніторинг: цілодобовий моніторинг інфраструктури та сповіщення; журналювання доступу та аудиту адміністративних дій.
  • Управління змінами: оновлення тестуються перед розгортанням у продуктив; патчі безпеки застосовуються за пріоритизованим графіком.
  • Конфіденційність: увесь персонал і підрядники з доступом до продуктиву пов'язані угодами про конфіденційність.

8. Субпідрядники

Контролер уповноважує залучення таких субпідрядників:

  • DK Engineering Lab — хостинг, інфраструктура та технічна експлуатація платформи (https://www.dkenglab.com).

Якщо планується залучення нового субпідрядника, Контролер буде повідомлений електронною поштою щонайменше за 14 днів і може заперечити з обґрунтованих підстав захисту даних. Якщо заперечення не вдається вирішити, Контролер може розірвати відповідну послугу до набрання зміною чинності. Доставка сервісних сповіщень електронною поштою виконується через поштову інфраструктуру, налаштовану Обробником.

9. Міжнародні передачі

Дані зберігаються та обробляються на інфраструктурі DK Engineering Lab. Будь-яка майбутня передача персональних даних за межі Європейської економічної зони відбуватиметься лише на підставі рішення про адекватність або Стандартних договірних положень, із попереднім повідомленням Контролера та оновленою версією цієї Угоди.

10. Запити суб'єктів даних та повідомлення про порушення

  • Запити суб'єктів даних, отримані Обробником, пересилаються Контролеру без невиправданої затримки; Обробник допомагає Контролеру виконати їх у законні строки.
  • У разі порушення персональних даних, що стосується даних Контролера, Обробник повідомляє Контролера без невиправданої затримки після того, як про це стало відомо, надаючи інформацію, обґрунтовано необхідну Контролеру для виконання його власного 72-годинного обов'язку повідомлення наглядового органу.
  • Повідомлення включає характер порушення, категорії та приблизну кількість уражених суб'єктів даних, ймовірні наслідки та вжиті або запропоновані заходи.

11. Аудити та інформація

Обробник відповідатиме на обґрунтовані письмові анкети з безпеки та надаватиме щорічний огляд своїх технічних і організаційних заходів. Інспекції на місці можуть бути узгоджені, де цього вимагає закон або де відповідей анкет недостатньо, за обґрунтовані кошти Контролера, з попереднім повідомленням та за умови конфіденційності.

12. Повернення та видалення даних

Після розірвання Контролер має 30 днів для експорту даних робочого простору за допомогою функцій експорту платформи або шляхом запиту машиночитаного експорту (CSV/JSON плюс документи) за адресою hello@openleadgraph.com. Після цього періоду дані робочого простору видаляються з продуктивних систем; залишкові копії в резервних копіях вичерпуються у межах звичайного циклу ротації. Видалення може бути підтверджене письмово на запит.

13. Відповідальність

Відповідальність за цією Угодою підлягає положенням про обмеження відповідальності Умов використання. Ніщо в цій Угоді не обмежує відповідальність, яку не можна обмежити за GDPR або іншим імперативним законом.

14. Пріоритет і контакти

У разі конфлікту між цією Угодою та Умовами використання у питаннях захисту даних переважає ця Угода. Повідомлення та запити щодо захисту даних: hello@openleadgraph.com. Ця Угода регулюється тим самим правом, що й Умови використання, з обов'язковим застосуванням GDPR та чинного права ЄС про захист даних.