Останнє оновлення: 2026-08-18

Угода про обробку персональних даних (типова форма)

Це типова форма (додаток до договору) на випадок, коли під час виконання проєкту виконавець обробляє персональні дані за дорученням замовника. Вона не застосовується автоматично до відвідувачів цього сайту та набуває чинності лише після включення її до договору щодо конкретного проєкту.

1. Коли застосовується цей документ

Ця угода застосовується, якщо створене або обслуговуване виконавцем рішення (наприклад, форма бронювання, форма зв'язку чи адміністративна панель) обробляє персональні дані кінцевих користувачів замовника, і виконавець здійснює таку обробку за дорученням замовника.

Вона не застосовується, якщо виконавець не має доступу до персональних даних кінцевих користувачів, або якщо замовник самостійно й повністю контролює відповідну систему.

Документ є типовою формою. Він стає обов'язковим лише після того, як сторони включать його до договору (замовлення) щодо конкретного проєкту, за потреби з уточненнями.

2. Сторони та розподіл ролей

Розпорядник персональних даних: ФОП Гаталович Олександр Олександрович, РНОКПП 3965902319.

Володілець персональних даних: замовник, зазначений у відповідному замовленні.

Замовник як володілець визначає мету та засоби обробки персональних даних кінцевих користувачів і відповідає за наявність правової підстави для обробки та за інформування суб'єктів персональних даних.

Виконавець як розпорядник обробляє такі дані виключно в межах доручення замовника та в обсязі, потрібному для надання узгоджених послуг.

3. Предмет, тривалість, категорії даних і суб'єктів

Предмет обробки: надання послуг з розробки, налаштування, обслуговування та технічної підтримки цифрового рішення замовника.

Тривалість: протягом строку дії відповідного договору (замовлення), якщо сторони не домовилися про інше.

Категорії даних: визначаються функціональністю конкретного рішення. Зазвичай це контактні та ідентифікаційні дані, які кінцевий користувач сам вводить у форму (наприклад, ім'я, номер телефону, адреса електронної пошти, дати та деталі запиту на бронювання, текст повідомлення).

Категорії суб'єктів: кінцеві користувачі та клієнти замовника, а також уповноважені працівники замовника, які користуються адміністративним інтерфейсом.

Виконавець не обробляє за дорученням замовника особливі категорії персональних даних, якщо це прямо не узгоджено окремо.

4. Документовані вказівки

Виконавець обробляє персональні дані лише на підставі документованих вказівок замовника, зокрема тих, що містяться у відповідному замовленні та в подальшому листуванні сторін, а також якщо обробка вимагається законом.

Якщо виконавець вважає, що вказівка замовника суперечить законодавству про захист персональних даних, він невідкладно повідомляє про це замовника.

5. Конфіденційність

Виконавець забезпечує, щоб особи, які мають доступ до персональних даних, були зобов'язані зберігати конфіденційність і мали доступ лише в обсязі, потрібному для виконання своїх завдань.

6. Заходи безпеки

Виконавець вживає відповідних технічних та організаційних заходів захисту з урахуванням характеру обробки та наявних ризиків, зокрема: передавання даних захищеним з'єднанням, обмеження кола осіб, які мають доступ, зберігання ключів доступу поза кодом застосунку, застосування принципу мінімізації даних.

Сторони визнають, що жодна система не може бути захищена абсолютно; виконавець не гарантує неможливості порушень.

7. Залучення інших розпорядників

Замовник надає загальний дозвіл на залучення постачальників технічної інфраструктури, потрібних для роботи рішення (зокрема хостинг, доставка електронної пошти, служби сповіщень).

Виконавець залучає таких постачальників лише в обсязі, потрібному для надання послуг, і на умовах, що не суперечать цій угоді. На запит замовника виконавець надає перелік фактично залучених постачальників щодо відповідного проєкту.

8. Обробка за межами України

Постачальники інфраструктури можуть бути іноземними компаніями, тому дані можуть оброблятися та зберігатися за межами України.

Сторони враховують вимоги законодавства України щодо транскордонного передавання персональних даних. Виконавець не заявляє про наявність окремих рішень про адекватність чи сертифікацій, якщо відповідні документи не були окремо укладені та перевірені.

9. Інциденти

У разі виявлення інциденту, що призвів до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття персональних даних чи доступу до них, виконавець невідкладно повідомляє замовника та надає інформацію, потрібну замовникові для виконання його обов'язків як володільця.

10. Сприяння замовникові

Виконавець у розумних межах і з урахуванням характеру обробки сприяє замовникові у виконанні звернень суб'єктів персональних даних щодо реалізації їхніх прав, передбачених статтею 8 Закону України «Про захист персональних даних».

Якщо звернення суб'єкта надійде безпосередньо виконавцю, він не відповідає на нього самостійно, а передає його замовникові, якщо інше не узгоджено сторонами.

11. Повернення та видалення даних

Після завершення надання послуг виконавець, за вибором замовника, передає йому наявні персональні дані або видаляє їх, а також видаляє наявні копії, крім випадків, коли зберігання вимагається законом.

Якщо замовник самостійно володіє системою та доступами, обов'язок передання вважається виконаним наданням відповідних доступів.

12. Співвідношення з договором

Ця угода доповнює договір (замовлення) щодо конкретного проєкту. У разі суперечності щодо питань обробки персональних даних застосовуються положення цієї угоди, якщо сторони прямо не домовилися про інше.