Останнє оновлення: 6 жовтня 2026 р.
Цей Додаток про обробку даних («DPA») є частиною Умов використання («Угода»), укладених між Acira AI LLC («Розпорядник», «ми», «нас») і користувачем Послуг («Володілець», «ви»), та доповнює Угоду щодо обробки персональних даних.
Цей DPA застосовується, коли ви використовуєте Послуги для створення, розміщення та публікації сайтів, які збирають чи обробляють персональні дані осіб, що перебувають у Європейській економічній зоні («ЄЕЗ»), Сполученому Королівстві («UK») чи Швейцарії, або в інших випадках, коли цього вимагає чинне законодавство про захист даних.
Цей DPA може бути перекладений іншими мовами для вашої зручності. У разі будь-якої суперечності чи невідповідності між англійською версією та будь-якою перекладеною версією переважну силу має англійська версія, за винятком випадків, коли чинне законодавство вимагає, щоб застосовувалася або мала переважну силу перекладена версія чи щоб будь-яку невідповідність було вирішено на вашу користь. Для користувачів, які перебувають у Квебеку, чинною є французька версія.
«Чинне законодавство про захист даних» означає всі закони та нормативні акти, що застосовуються до обробки персональних даних згідно з цим DPA, зокрема (у відповідних випадках) Загальний регламент про захист даних (ЄС) 2016/679 («GDPR»), GDPR Сполученого Королівства (UK GDPR), Федеральний закон Швейцарії про захист даних («FADP») та Закон Каліфорнії про захист прав споживачів на приватність («CCPA»).
«Володілець» означає фізичну або юридичну особу, яка визначає цілі та засоби обробки персональних даних, — у цьому контексті вас, користувача Послуг, який керує сайтом через платформу.
«Суб'єкт персональних даних» означає ідентифіковану фізичну особу або фізичну особу, яку можна ідентифікувати, персональні дані якої обробляються.
«Персональні дані» означають будь-яку інформацію, що стосується Суб'єкта персональних даних і обробляється за допомогою Послуг.
«Обробка» означає будь-яку операцію, що здійснюється з персональними даними, зокрема збирання, реєстрацію, організацію, структурування, зберігання, адаптацію, отримання, перегляд, використання, розкриття, поширення, обмеження, видалення чи знищення.
«Розпорядник» означає фізичну або юридичну особу, яка обробляє персональні дані від імені Володільця, — у цьому контексті Acira AI LLC.
«Суброзпорядник» означає будь-яку третю особу, залучену Розпорядником до обробки персональних даних від імені Володільця.
«Стандартні договірні положення» або «SCC» означають стандартні договірні положення щодо передавання персональних даних до третіх країн, ухвалені Європейською Комісією, у модулях, що застосовуються згідно з цим DPA (див. розділи 2.7 і 7.1).
Коли ви використовуєте Послуги для створення та забезпечення роботи сайту, який збирає персональні дані відвідувачів вашого сайту (через форми, облікові записи користувачів, коментарі, відгуки чи інші інтерактивні функції), ви дієте як Володілець, а ми діємо як Розпорядник цих персональних даних відвідувачів.
Ми діємо як незалежний Володілець щодо персональних даних, які збираємо для власних цілей, зокрема: інформації вашого облікового запису, платіжних даних, аналітики використання, загальних характеристик сайту, отриманих з контенту вашого сайту (як-от галузь чи тип бізнесу), і даних про роботу платформи. Обробка таких даних регулюється нашою Політикою конфіденційності та виходить за межі сфери застосування цього DPA.
Платіжний постачальник (Merchant of Record). Платежі за платні Послуги обробляє сторонній платіжний постачальник, який діє як Merchant of Record — офіційний продавець — у вашій транзакції, наразі Sold through Link, LLC («Link»), афілійована особа Stripe. У цій якості постачальник визначає цілі та засоби обробки платіжних реквізитів, які ви подаєте під час оформлення замовлення, і тому самостійно діє як незалежний володілець персональних даних, а не як наш суброзпорядник. Обробка ним даних регулюється його власними умовами та повідомленням про конфіденційність і виходить за межі сфери застосування цього DPA. Ми отримуємо від нього лише обмежені дані про транзакції та оплату, які обробляємо як незалежний Володілець, як описано вище.
Ми збираємо базову, дружню до конфіденційності аналітику щодо відвідувачів сайтів (як описано в Угоді). Щодо даних аналітики ми діємо як спільний володілець разом з вами. Ми розробили нашу аналітику так, щоб мінімізувати збирання персональних даних, — ми не зберігаємо необроблені IP-адреси, а ідентифікатори відвідувачів є псевдонімними (див. розділ 3.3). Відповідні обов'язки кожного спільного володільця такі:
Відповідно до статті 26(2) GDPR суть цієї домовленості між спільними володільцями щодо даних аналітики така: ми (Acira AI) визначаємо технічні засоби та точки даних, що збираються; ви (оператор сайту) забезпечуєте роботу сайту, на якому збираються дані аналітики, і відповідаєте за розкриття інформації про збирання своїм відвідувачам. Кожен із нас відповідає за свої відповідні обов'язки згідно з Чинним законодавством про захист даних. Ви є основною контактною особою для відвідувачів свого сайту щодо даних аналітики. Стислий виклад цієї домовленості доступний Суб'єктам персональних даних у цьому DPA та за адресою https://www.acira.ai/dpa.
Тією мірою, якою ми обробляємо від вашого імені персональні дані, на які поширюється Закон Каліфорнії про захист прав споживачів на приватність («CCPA»), ми є вашим «постачальником послуг» (service provider) у значенні Cal. Civ. Code § 1798.140(ag). Ми не будемо:
Ми можемо виводити з контенту вашого сайту загальні ділові характеристики, що не ідентифікують осіб (як-от галузеву класифікацію), з метою надання актуальних рекомендацій щодо продуктів, як описано в розділі 2.2. Таке обмежене використання не є продажем, передаванням чи поєднанням персональних даних у значенні CCPA.
Ми засвідчуємо, що розуміємо ці обмеження і дотримуватимемося їх.
Ми призначаємо представника із захисту даних у кожній юрисдикції, де цього вимагає від нас чинне законодавство, і зазначаємо будь-якого такого представника в нашій Політиці конфіденційності. Ми оцінюємо нашу діяльність з обробки даних з огляду на порогові значення щодо призначення представника в юрисдикціях, що стосуються наших Послуг, — зокрема статтю 14 Федерального закону Швейцарії про захист даних (FADP).
Якщо сайт створено або він функціонує через нашу Програму для агенцій, агенція («Агенція») використовує Послуги для створення сайту та управління ним від імені свого клієнта («Кінцевий клієнт»). У межах такої домовленості:
Умови Програми для агенцій, зокрема обов'язки Агенції, викладено в Умовах для агенцій Acira AI за адресою https://www.acira.ai/agency-terms.
Обробка персональних даних згідно з цим DPA здійснюється з метою надання Послуг, як описано в Угоді, і триватиме протягом строку дії Угоди.
Ми обробляємо персональні дані, щоб:
Види персональних даних, що обробляються, залежать від того, що ви збираєте через свій сайт, і можуть включати:
Ми зобов'язуємося:
Ви зобов'язуєтеся:
Використовуючи Послуги, ви доручаєте нам здійснювати від вашого імені таку діяльність з обробки в межах стандартної роботи платформи: модерацію контенту завантажених файлів, перевірку опублікованого контенту сайту на відповідність політикам щодо контенту, виявлення спаму в надісланих формах (зокрема перевірку їхнього вмісту за допомогою ШІ, якщо ви її не вимкнете) і автоматизований захист від ботів. Ця діяльність становить задокументовані вказівки згідно зі статтею 28(3)(a) GDPR.
Ви надаєте нам загальний дозвіл на залучення суброзпорядників для сприяння в наданні Послуг. Наших поточних суброзпорядників перелічено нижче та за адресою https://www.acira.ai/dpa.
| Суброзпорядник | Мета | Місцезнаходження |
|---|---|---|
| Amazon Web Services (AWS) | Хмарна інфраструктура, обчислення, зберігання, бази даних, доставка електронної пошти, реєстрація доменів, модерація контенту, визначення мови та інференс ШІ (у межах якого можуть запускатися моделі, розроблені AWS або третіми особами, в інфраструктурі AWS). Щодо операторів сайтів, резидентних в ЄС, див. розділ 7.1. | Сполучені Штати та Європейський Союз (Стокгольм) |
| Cloudflare | Периферійний хостинг, CDN, DNS, SSL, доставка сайтів, постійне зберігання, аналітика, захист від ботів, виявлення спаму на основі ШІ (яке виконує моделі третіх осіб у власній інфраструктурі Cloudflare) та створення знімків екрана сайтів (Browser Rendering). Щодо операторів сайтів, резидентних в ЄС, див. розділ 7.1. | Глобально (зі сховищем під юрисдикцією ЄС для облікових записів з ЄС) |
| Fireworks AI | Генерування тексту за допомогою ШІ, розмовний ШІ, створення контенту та інференс ШІ, запитуваний власним кодом вашого сайту. Персональні дані відвідувачів не надсилаються до Fireworks AI чи xAI, за винятком надсилання до Fireworks AI, коли власний код вашого сайту включає їх у запит на інференс ШІ, або випадків, коли ви просите ШІ-асистента прочитати записи вашого сайту або виконати з ними дії; в обох випадках Fireworks AI обробляє їх за вашою вказівкою. Обробка здійснюється на умовах, що забороняють використання для навчання та обмежують зберігання. | Сполучені Штати та інші місця, де працює постачальник |
| xAI (SpaceXAI LLC) | Генерування та редагування зображень за допомогою ШІ (текстові запити та, у разі редагування, вихідні зображення, які ви надаєте). Обробка здійснюється на умовах, що забороняють використання для навчання та обмежують зберігання. | Сполучені Штати та інші місця, де працює постачальник |
| BrightData | Збирання загальнодоступних вебданих (для допомоги користувачу під час створення сайту та для отримання вебсторінок, які ШІ-асистента просять прочитати), відстеження позицій ключових слів у пошуковій видачі (SERP) (для відповідних планів) | Ізраїль / Глобально |
| CloudConvert (Lunaweb GmbH, Німеччина) | Конвертація форматів файлів | Сполучені Штати (Вірджинія) |
Обробку платежів здійснює наш Merchant of Record (Link, афілійована особа Stripe), який діє як незалежний володілець персональних даних, а не як суброзпорядник, і тому не включений до наведеного вище переліку; див. розділ 2.2.
Зміни до переліку суброзпорядників вносяться лише згідно з цим розділом 6.3; вони не є змінами до цього DPA згідно з розділом 13. Ми повідомлятимемо про будь-які заплановані зміни до переліку суброзпорядників для Послуг, якими ви зараз користуєтеся, щонайменше за п'ятнадцять (15) днів до того, як новий суброзпорядник почне обробляти персональні дані, шляхом оновлення переліку суброзпорядників за адресою https://www.acira.ai/dpa та, якщо ви підписалися на сповіщення про суброзпорядників, електронною поштою. Ви можете підписатися на сповіщення про зміни щодо суброзпорядників, написавши на legal@acira.ai з темою «Subprocessor Notifications». Коли ми запроваджуємо нові функції чи послуги, що передбачають залучення додаткових суброзпорядників, такі суброзпорядники розкриваються на момент, коли функція чи послуга стає доступною; використання вами нової функції чи послуги означає прийняття розкритих для неї суброзпорядників. Якщо нам необхідно терміново замінити суброзпорядника з міркувань безпеки чи безперервності, ми повідомимо вас про це якнайшвидше. Якщо у вас є обґрунтоване заперечення проти обробки даних новим суброзпорядником для наявних Послуг, ви можете письмово повідомити нас про це протягом п'ятнадцяти (15) днів з дати повідомлення. Ми добросовісно співпрацюватимемо з вами, щоб врахувати ваші занепокоєння. Якщо ми не зможемо вирішити заперечення так, щоб це обґрунтовано вас задовольнило, ви можете розірвати Угоду, надіславши письмове повідомлення.
Ми укладатимемо з кожним суброзпорядником письмові угоди, що покладають обов'язки щодо захисту даних, не менш захисні, ніж ті, що визначені в цьому DPA. Ми залишаємося відповідальними за дії та бездіяльність наших суброзпорядників у тому самому обсязі, у якому ми несли б відповідальність, якби надавали послуги безпосередньо.
Послуги розміщуються переважно в Сполучених Штатах. Персональні дані, що обробляються за допомогою Послуг, можуть передаватися до Сполучених Штатів та інших країн, де працюють наші суброзпорядники, й оброблятися там. Наші постачальники інференсу ШІ (Fireworks AI та xAI) і наш постачальник конвертації файлів (CloudConvert) обробляють дані в Сполучених Штатах, а наші постачальники інференсу ШІ можуть також обробляти дані в інших місцях, де вони працюють. BrightData може обробляти дані в Ізраїлі та інших місцях у всьому світі. Cloudflare обробляє дані в периферійних локаціях по всьому світу.
Резидентність даних в ЄС: Для сайтів, країною діяльності яких, що визначається під час створення сайту та до його запуску, є держава — член Європейського Союзу («оператори сайтів, резидентні в ЄС»; інші країни ЄЕЗ, Сполучене Королівство та Швейцарія не охоплюються), ми застосовуємо такі заходи щодо резидентності даних, щоб мінімізувати передавання персональних даних відвідувачів за межі Європейського Союзу:
Для передавання персональних даних з ЄЕЗ, Сполученого Королівства чи Швейцарії до країн, які не визнано такими, що забезпечують належний рівень захисту даних, ми спираємося на:
Для цілей SCC сторони погоджуються, що: (а) експортером даних є ви, а імпортером даних — Acira AI LLC; (б) Додаток I.B (опис передавання) заповнюється розділом 3 цього DPA; (в) Додаток II (технічні та організаційні заходи) заповнюється розділами 7.2 і 9 цього DPA; (г) щодо пункту 9 застосовується Варіант 2 (загальний письмовий дозвіл) зі строком повідомлення, визначеним у розділі 6.3; (ґ) необов'язкове положення про приєднання (пункт 7) не використовується; (д) щодо пункту 17 (застосовне право) та пункту 18 (вибір суду) SCC регулюються правом Ірландії, а спори, що з них виникають, вирішуються судами Ірландії; та (е) компетентний наглядовий орган у Додатку I.C визначається відповідно до пункту 13 SCC. Для цілей Доповнення Сполученого Королівства щодо міжнародного передавання даних таблиці 1–3 вважаються заповненими відповідною інформацією, викладеною в цьому DPA, і наведеними вище варіантами щодо SCC, а щодо таблиці 4 жодна сторона не може припинити дію Доповнення Сполученого Королівства, як передбачено розділом 19 Доповнення Сполученого Королівства.
Ми впроваджуємо такі додаткові заходи для захисту переданих персональних даних:
Ці додаткові заходи ґрунтуються на нашій оцінці законодавства та практики країн призначення з урахуванням характеру переданих даних, механізму передавання, на який ми спираємося, і наявних технічних та організаційних гарантій. Ми дійшли висновку, що описані вище додаткові заходи разом із зобов'язаннями за SCC забезпечують належний рівень захисту переданих персональних даних. Нашу оцінку впливу передавання даних можна отримати на запит, написавши на legal@acira.ai, і ми надамо її компетентному наглядовому органу на його запит.
Для передавання персональних даних з Канади ми спираємося на такі гарантії, щоб забезпечити, що персональні дані, передані за межі Канади, отримують порівнянний рівень захисту, як того вимагає Закон про захист персональної інформації та електронні документи (PIPEDA) і відповідне провінційне законодавство про конфіденційність (зокрема Закон Альберти про захист персональної інформації (PIPA), Закон Британської Колумбії про захист персональної інформації (PIPA) та Закон Квебеку про захист персональної інформації в приватному секторі):
Ми допомагатимемо вам відповідати на запити Суб'єктів персональних даних, які здійснюють свої права згідно з Чинним законодавством про захист даних, зокрема права на доступ, виправлення, видалення, обмеження обробки, переносність і заперечення.
Якщо ми отримаємо запит чи скаргу щодо захисту даних безпосередньо від Суб'єкта персональних даних стосовно персональних даних, що обробляються від вашого імені, ми оперативно передамо їх вам і не відповідатимемо на запит чи скаргу без ваших вказівок, якщо цього не вимагає чинне законодавство. Як Володілець ви відповідаєте за розгляд таких скарг Суб'єктів персональних даних і відповіді на них, зокрема за виконання будь-яких обов'язків щодо розгляду скарг, що застосовуються до вас згідно з Чинним законодавством про захист даних (як-от розділу 164A Закону Сполученого Королівства про захист даних 2018 року).
Ми надаємо в межах Послуг інструменти, які допомагають вам виконувати запити Суб'єктів персональних даних, зокрема:
Ми впроваджуємо та підтримуємо належні технічні й організаційні заходи для захисту персональних даних від несанкціонованої чи незаконної обробки, а також від випадкової втрати, знищення чи пошкодження. Ці заходи включають:
Ми забезпечуємо, щоб увесь персонал, уповноважений обробляти персональні дані, був зв'язаний зобов'язаннями щодо конфіденційності.
Ми повідомимо вас без невиправданої затримки після того, як нам стане відомо про порушення захисту персональних даних, що стосується персональних даних, які обробляються від вашого імені. Повідомлення буде надіслано на контактні дані, пов'язані з вашим обліковим записом.
Наше повідомлення про порушення міститиме, наскільки така інформація доступна:
Ви відповідаєте за повідомлення відповідного наглядового органу та Суб'єктів персональних даних, яких це стосується, про порушення захисту персональних даних, як того вимагає Чинне законодавство про захист даних. Ми співпрацюватимемо з вами та надаватимемо розумну допомогу, щоб ви могли виконати свої обов'язки щодо повідомлення про порушення.
Щоб підтвердити дотримання нами цього DPA, ми надамо вам на обґрунтований письмовий запит (не частіше одного разу на рік) таке:
Якщо ми спираємося на сторонніх постачальників інфраструктури (як-от AWS і Cloudflare), їхні сертифікати безпеки та документація щодо дотримання вимог доступні через їхні відповідні програми довіри та дотримання вимог.
Якщо документація, надана згідно з розділом 11.1, обґрунтовано не вирішує ваших питань щодо дотримання вимог, ви можете надіслати конкретні письмові запитання щодо наших практик захисту даних, на які ми відповімо в розумний строк.
Якщо документації, наданої згідно з розділами 11.1 і 11.2, недостатньо для підтвердження дотримання нами цього DPA або якщо аудит вимагає наглядовий орган чи Чинне законодавство про захист даних, ви (або незалежний аудитор, зв'язаний зобов'язаннями щодо конфіденційності, який не є нашим конкурентом) можете провести аудит дотримання нами цього DPA, зокрема шляхом інспекції. Аудити потребують письмового повідомлення щонайменше за тридцять (30) днів, можуть проводитися не частіше одного разу на рік (якщо цього не вимагає наглядовий орган або після порушення захисту персональних даних, що стосується ваших даних), проводяться за ваш рахунок у звичайні робочі години у спосіб, що мінімізує перешкоди, і не включають доступу до даних інших клієнтів чи до об'єктів наших суброзпорядників — замість цього ми надамо власні звіти про аудит і сертифікати суброзпорядників.
Ми зберігатимемо персональні дані, що обробляються від вашого імені, протягом строку дії Угоди та відповідно до ваших вказівок, наданих через Послуги. Конкретні строки зберігання даних відвідувачів включають:
Після припинення дії Угоди або на ваш запит ми видалимо персональні дані, що обробляються від вашого імені, відповідно до практики зберігання даних, описаної в Угоді (зокрема з урахуванням описаного там пільгового періоду для видалення облікових записів і сайтів). Після закінчення пільгового періоду видалення є остаточним і незворотним.
Ми можемо зберігати персональні дані в обсязі, якого вимагає чинне законодавство, або якщо дані анонімізовано й їх більше не можна пов'язати із Суб'єктом персональних даних.
Цей DPA набирає чинності з дати прийняття вами Угоди й залишається чинним, доки ми обробляємо персональні дані від вашого імені. Зобов'язання щодо конфіденційності та захисту даних, визначені в цьому DPA, залишаються чинними після припинення дії Угоди.
Зміни до цього DPA. Ми можемо змінювати цей DPA так само, як і Угоду (див. «Зміни до цих Умов використання» в Угоді): ми надсилаємо стислий опис суттєвої зміни на адресу, пов'язану з вашим обліковим записом, щонайменше за тридцять (30) днів до набрання нею чинності, за винятком випадків, коли зміна вимагається законом або є терміново необхідною з міркувань безпеки, протидії шахрайству чи зловживанням, а несуттєві зміни набирають чинності з моменту публікації. Натомість зміни до переліку суброзпорядників здійснюються згідно з розділом 6.3. Жодна зміна до цього DPA не змінює Стандартних договірних положень, які включено без змін, і не знижує рівня захисту, який вони забезпечують.
Підписаний обома сторонами примірник цього DPA, зокрема включених шляхом посилання Стандартних договірних положень, можна отримати на письмовий запит, надісланий на legal@acira.ai.
Відповідальність кожної сторони згідно з цим DPA підлягає обмеженням відповідальності, визначеним в Угоді.
З питаннями щодо цього DPA або для здійснення ваших прав звертайтеся до нас:
Acira AI LLC
До уваги: відділу захисту даних
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States
Телефон: 888-389-1189
Ел. пошта: legal@acira.ai