Угода про обробку персональних даних
DPA — Data Processing Agreement
Оновлено: 04.06.2026
Ця Угода про обробку персональних даних (далі по тексту – Угода та/або DPA) є невід'ємною частиною Публічної оферти та Політики конфіденційності та обробки персональних даних. Акцепт Публічної оферти означає автоматичне прийняття умов цього DPA. Для клієнтів ЄС цей DPA містить Стандартні договірні положення (SCC) відповідно до Рішення Єврокомісії 2021/914.
1. Предмет, статус та ієрархія документів
1.1. Ця Угода регулює умови обробки персональних даних Респондентів Платформою VirtualSB (Обробник/Оператор даних) в інтересах B2B-Клієнта (Контролер даних) у рамках надання послуг, визначених Публічною офертою.
1.2. Ієрархія документів (у разі суперечності вищий документ має пріоритет):
1.2.1. Публічна оферта.
1.2.2. Ця Угода (DPA).
1.2.3. Політика конфіденційності та обробки персональних даних.
1.2.4. Стандартні договірні положення ЄС (SCC) — для В2В клієнтів з ЄС/ЄЕЗ.
1.3. Визначення термінів «Контролер», «Обробник» («Оператор»), «Субобробник» («Субоператор»), «Суб'єкт даних» («Респондент»), «Персональні дані», «Спеціальні категорії даних», «Порушення захисту даних» мають значення, передбачене ст. 4 Регламенту (ЄС) 2016/679 (GDPR) та відповідним законодавством застосовної юрисдикції.
2. Ролі Сторін
2.1. B2B-Клієнт (Замовник послуг платформи VirtualSB) є Контролером (Data Controller) у розумінні ст. 4(7) GDPR щодо персональних даних Респондентів, яких він направляє на тестування. Контролер самостійно та в повному обсязі визначає:
мету та правову підставу обробки персональних даних Респондентів;
склад запитань тестування та їх відповідність законодавству;
осіб, яким надається доступ до Звітів;
строки зберігання Звітів на Google Drive Контролера;
дотримання трудового, антидискримінаційного та санкційного локального застосовного законодавства.
2.2. Платформа VirtualSB є Обробником (Data Processor/Оператор даних) у розумінні ст. 4(8) GDPR. Обробник даних діє виключно за задокументованими інструкціями Контролера даних та в межах, необхідних для надання технічних послуг Платформи. Обробник даних не приймає самостійних рішень щодо мети або способів обробки персональних даних Респондентів.
2.3. У разі використання послуги Self-Check (самодіагностика Респондента) платформа VirtualSB виступає Контролером даних щодо такого Респондента-самодіагноста. У цьому випадку положення цього DPA про розподіл ролей Контролер/Обробник не застосовуються до конкретної сесії Self-Check.
3. Опис, характер та мета обробки даних
3.1. Опис обробки:
3.1.1. Категорії суб'єктів: респонденти — фізичні особи, направлені Контролером даних або які зайшли на платфорку для самоперевірки (Self-Check).
3.1.2. Категорії даних (постійні): ПІБ, email, телефон, посада Респондента.
3.1.3. Категорії даних (тимчасові): відповіді, поведінкові дані, фото, паспортні дані, ІПН.
3.1.4. Спеціальні категорії : біометричні дані (аналіз емоцій, мімічних паттернів, голосу, рухів очей) Респондента.
3.2. Характер обробки: автоматизована обробка, AI-аналіз, OSINT-збагачення, генерація Звіту
3.3. Строк обробки : протягом дії Публічної оферти та строків зберігання даних, визначених у ст. 9.6 Політики конфіденційності та обробки персональних даних.
3.4. Обробник (Оператор) даних не повинен обробляти персональні дані Респондентів: - для власних комерційних або маркетингових цілей; - для навчання AI-моделей на даних конкретних Контролерів або Респондентів; - для передачі третім особам, крім субобробників (субоператорів), зазначених у ст. 7 цієї Угоди; - для будь-яких цілей, не пов'язаних з виконанням Публічної оферти.
4. Зобов'язання Обробника (Оператора):
4.1. Основні зобов'язання:
4.1.1. Обробляти персональні дані виключно за задокументованими інструкціями Контролера даних, якщо інше не вимагається локальним законодавством.
4.1.2. Негайно повідомити Контролера даних, якщо, на думку Обробника (Оператора) даних, інструкція Контролера порушує GDPR або інше застосовне законодавство;
4.1.3. Забезпечити, щоб персонал, уповноважений обробляти персональні дані, взяв на себе зобов'язання щодо конфіденційності або підпорядковувався відповідному обов'язку конфіденційності за законодавством;
4.1.4. Вжити всіх заходів відповідно до ст. 32 GDPR (безпека обробки);
4.1.5. Дотримуватись умов залучення субобробників (субоператорів) відповідно до ст. 7 цієї Угоди (DPA);
4.1.6. Надавати Контролеру даних всю необхідну інформацію для підтвердження відповідності зобов'язанням Обробника (Оператора) та сприяти проведенню аудитів;
4.1.7. Після завершення надання послуг — видалити або повернути всі персональні дані Контролеру даних та знищити наявні копії, якщо локальне законодавство не вимагає зберігання;
4.1.8. Підтримувати актуальний реєстр операцій обробки відповідно до ст. 30(2) GDPR.
4.2. Зобов'язання щодо спеціальних категорій даних (біометрія):
4.2.1. Обробка біометричних даних Респондентів (аналіз обличчя, емоцій, голосу, рухів очей) здійснюється виключно за наявності явної письмової згоди Респондента, отриманої Контролером даних до початка тестування. Контролер даних гарантує наявність такої згоди. За відсутності належної згоди — обробка біометричних даних є незаконною, і Контролер даних несе за це повну відповідальність.
4.2.2. Обробник (Оператор) даних підтверджує, шо біометричні шаблони (templates) не формуються та не зберігаються. Обробка здійснюється виключно транзитно для генерації аналітичного Звіту.
5. Зобов'язання Контролера даних
5.1. Надавати Обробнику (Оператору) даних виключно законні та чіткі інструкції щодо обробки персональних даних;
5.2. Забезпечити наявність належної правової підстави для обробки персональних даних Респондентів до їх передачі Обробнику (Оператору) даних;
5.3. Отримати явну, конкретну, інформовану та однозначну згоду Респондентів на обробку їхніх персональних даних, включаючи спеціальні категорії (біометрія), відповідно до вимог GDPR та застосовного законодавства;
5.4. Забезпечити належне інформування Респондентів шляхом надання їм посилання на Політику конфіденційності та отримання згоди до початку тестування (шляхом відмітки у відповідному віконці);
5.5. Не включати до тестування запитань, що є незаконними, дискримінаційними або такими, що збирають заборонені категорії даних (медичні, генетичні, про релігійні чи політичні переконання);
5.6. Дотримуватись санкційних гарантій, передбачених у Публічній оферті, щодо кожного Респондента;
5.7. Не передавати Звіти та результати тестування третім особам у спосіб, що порушує права Респондентів або законодавство про захист даних;
5.1. Самостійно реагувати на запити Суб'єктів даних щодо реалізації їхніх прав (доступ, виправлення, видалення тощо) та координувати з Обробником (Оператором) даних відповідно до ст. 8 цієї Угоди (DPA).
6. Заходи безпеки
6.1. Технічні та організаційні заходи Обробника (Оператора) даних:
6.1.1. Відповідно до ст. 32 GDPR Обробник (Оператор) даних впроваджує та підтримує такі заходи:
Шифрування даних у стані спокою (at rest) та при передачі (in transit) — HTTPS/TLS 1.3+;
Контроль доступу на основі принципу мінімальних привілеїв (least privilege);
Журналювання доступу та операцій з персональними даними;
Регулярне тестування безпеки (penetration testing, vulnerability scanning);
Процедури резервного копіювання та відновлення;
Навчання персоналу з питань захисту даних;
Сегрегація даних різних Контролерів;
Автоматичне видалення тимчасових даних після генерації Звіту.
6.1.2. Обробник (Оператор) даних не застосовує наскрізне шифрування (end-to-end), оскільки AI-аналіз вимагає доступу до вмісту даних. Про цей факт Контролер даних повідомляє Респондентів у формі згоди.
6.2. Обов'язки Контролера даних щодо безпеки:
Забезпечити безпеку облікових даних (credentials) для доступу до Акаунту Платформи;
Не передавати доступ до Акаунту третім особам без укладення окремої угоди з Обробником (Оператором) даних;
Негайно повідомляти Обробника (Оператора) даних про будь-які підозри щодо компрометації облікових даних.
7. Субобробники (Субоператори) даних
7.1. Контролер даних, акцептуючи Публічну оферту вебсайту, надає загальний письмовий дозвіл на залучення субобробників (субоператорів) даних, зазначених нижче. Обробник (Оператори) даних повідомляє Контролера про зміни у переліку субобробників (субоператорів) даних за 30 днів до їх вступу в силу.
№
Субобробник (Субоператор)
Мета передачі
Дані, що передаються
Юрисдикція / SCC
1
YouControl
Перевірка публічних реєстрів (транзит)
Паспортні дані, ІПН
Україна
2
IRBIS / OSINT-сервіси
OSINT-аналіз, пошук у відкритих джерелах
Фото, email, телефон
ЄС / різні; SCC за потреби
3
Google LLC (Google Drive)
Зберігання та доставка Звітів
Готові Звіти (PDF/DOCX)
США; EU-US DPF; SCC Module 1
4
AI API-провайдери
AI-аналіз відповідей та поведінкових даних
Відповіді, поведінкові дані (транзит)
ЄС/США; SCC; моделі НЕ навчаються
7.2. Вимоги до субобробників (субоператорів) даних:
Обробник (Оператор) даних має укладати з кожним субобробником (субоператором) договір, що містить зобов'язання не нижчі за передбачені цією Угодою (DPA);
Обробник (Оператор) даних несе відповідальність перед Контролером даних за дії субобробника (субоператора) в обсязі, передбаченому ст. 28(4) GDPR;
Обробник (Оператор) даних зобов'язаний повідомити Контролера даних про будь-які суттєві зміни у переліку субобробників (субоператорів) за 30 календарних днів.
8. Права суб'єктів даних — процедура реагування
8.1. Запити Суб'єктів даних (доступ, виправлення, видалення, обмеження, заперечення, портативність) спрямовуються до Контролера даних, оскільки він є відповідальним за визначення мети обробки.
8.2. У разі отримання Обробником (Оператором) даних прямого запиту від Суб'єкта даних Обробник (Оператор) даних:
8.2.1. Повідомляє Суб'єкта даних про необхідність звернення до Контролера даних;
8.2.2. Одночасно пересилає запит Контролеру даних протягом 5 (п'яти) робочих днів;
8.2.3. Надає Контролеру даних технічне сприяння у виконанні запиту (видалення даних, надання копії тощо) протягом 72 годин після отримання підтвердженої інструкції від Контролера даних.
8.3. Строки реагування Контролера даних на запити Суб'єктів даних:
GDPR (ЄС/ЄЕЗ/UK): 1 місяць, з можливістю продовження до 3 місяців у складних випадках (ст. 12(3) GDPR);
Закон України «Про захист персональних даних»: 30 календарних днів;
CCPA/CPRA (Каліфорнія): 45 днів (+ 45 днів за повідомленням);
LFPDPPP (Мексика): 20 робочих днів на підтвердження, 15 — на виконання;
Закон РК (Казахстан) про захист персональних даних: 15 робочих днів.
Закон РУ-547 (Узбекистан) про захист персональних даних: 15 робочих днів.
8.4. Обробник (Оператор) даних не може самостійно видаляти або змінювати дані Респондента без підтвердженої письмової інструкції Контролера даних, крім випадків, передбачених законодавством або цією Угодою (DPA).
9. Порушення захисту даних — процедура сповіщення
9.1. Обробник (Оператор) даних зобов'язаний повідомити Контролера даних про будь-яке порушення безпеки, що призвело або може призвести до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття або доступу до персональних даних:
Первинне сповіщення (без невиправданої затримки, але не пізніше 48 годин після виявлення) — на support@virtualsb.tech та email Контролера даних;
Повне повідомлення — протягом 72 годин з усією наявною інформацією відповідно до ст. 33(3) GDPR.
9.2. Повне повідомлення містить (у міру доступності інформації):
9.2.1. Опис характеру порушення, категорії та приблизна кількість постраждалих Суб'єктів даних та записів;
9.2.2. Контактні дані DPO або відповідальної особи за захист персональних даних;
9.2.3. Опис ймовірних наслідків порушення;
9.2.4. Опис заходів, вжитих або запланованих для усунення порушення та пом'якшення його наслідків.
9.3. Контролер даних самостійно вирішує про необхідність повідомлення наглядового органу (ст. 33 GDPR) та Суб'єктів даних (ст. 34 GDPR) на підставі отриманої від Обробника (Оператора) даних інформації.
9.4. Повідомлення Обробника (Оператора) даних не є визнанням провини або відповідальності.
10. Оцінка впливу на захист даних (DPIA)
10.1. Обробника (Оператора) даних зобов'язаний надавати Контролеру даних сприяння у проведенні DPIA відповідно до ст. 35 GDPR у разі, якщо Контролер даних здійснює обробку, що є обов'язковою підставою для DPIA, зокрема:
Систематична та масштабна обробка спеціальних категорій даних (біометрія) — ст. 35(3)(b) GDPR;
Систематичне профілювання фізичних осіб, що призводить до рішень з правовими наслідками (AI-маркери ризику у трудовому контексті) — ст. 35(3)(a) GDPR;
Систематичне спостереження за загальнодоступними місцями у великому масштабі.
10.2. Сприяння Обробника (Оператора) даних включає: - надання технічної документації про механізм обробки; - опис TOMs; - перелік субобробників (субоператорів); - строки зберігання даних; - відповіді на технічні запитання у межах цієї Угоди (DPA).
10.3. Контролер даних, що використовує модулі аналізу емоцій або поведінкового аналізу у трудовому контексті у ЄС, зобов'язаний провести DPIA та проконсультуватися з наглядовим органом до початку використання (ст. 36 GDPR). Це обов'язок Контролера даних, а не Обробника (Оператора) даних.
11. Відповідальність сторін та відшкодування збитків
11.1. Кожна Сторона несе відповідальність перед іншою Стороною за збитки, заподіяні порушенням цієї Угоди (DPA), у межах та на умовах, передбачених ст. 82 GDPR та ст. 7 Публічної оферти.
11.2. Розподіл відповідальності перед Суб'єктами даних:
Обробник (Оператор) даних несе відповідальність за збитки, заподіяні обробкою, якщо він не виконав зобов'язань, спеціально покладених на нього цією Угодою (DPA) або GDPR, або якщо він діяв поза межами або всупереч законним інструкціям Контролера даних;
Контролер даних несе відповідальність за збитки, заподіяні обробкою, за всіма іншими підставами, включаючи незаконні або дискримінаційні запитання, відсутність належної згоди, порушення санкційних гарантій, незаконне використання Звітів.
11.3. Обробник (Оператор) даних звільняється від відповідальності, якщо доведе, що він не є відповідальним за подію, що призвела до збитків (ст. 82(3) GDPR). Зокрема, Обробник (Оператор) даних не несе відповідальності за: - зміст запитань Контролера; - відсутність або недостатність згоди Респондента, отриманої Контролером; -порушення Контролером даних санкційних гарантій.
12. Строки зберігання та видалення даних
12.1. Строки зберігання та видалення даних визначені у пукнті 9.6 Політики конфіденційності та обробки персональних даних
13. Аудит та перевірка відповідності
13.1. Контролер даних має право перевірити дотримання Обробником (Оператором) даних зобов'язань за цією Угодою (DPA) один раз на рік або позачергово у разі підозри порушення — шляхом:
Направлення письмового запиту на support@virtualsb.tech з отриманням відповіді протягом 30 днів;
Запиту актуальних сертифікатів безпеки (ISO 27001, SOC 2 або еквівалент) за наявності;
Залучення незалежного аудитора (за попереднім погодженням не менш ніж за 30 днів; витрати — на стороні Контролера даних).
13.2. Аудит не може порушувати конфіденційність даних інших Контролерів або безпеку Платформи. Обробник (Оператор) даних має право відмовити в доступі до систем, що містять дані інших клієнтів.
14. Cтрок дії та припинення Угоди (DPA)
14.1. Ця Угода (DPA) набирає чинності з моменту акцепту Публічної оферти та діє протягом всього строку дії Публічної оферти.
14.2. Після припинення Публічної оферти Обробник (Оператор) даних зобов'язаний протягом 30 днів:
Видалити всі персональні дані Контролера даних та Респондентів зі своїх систем (крім даних, зберігання яких вимагається законодавством);
Надати Контролеру даних письмове підтвердження видалення.
14.3. Положення ст. 9 (порушення безпеки), ст. 11 (відповідальність) та ст. 12 (строки зберігання) зберігають чинність після припинення Угоди (DPA) на строки, передбачені застосовним локальним законодавством.
Від імені Обробника (Оператора),
Директор ТОВ "ВІ ЕС БІ ЕКСПЕРТ"
Алексанкін Ілля Сергійович