Acira AI Logo
ЦіниФункціїПорівнятиДля агенцій
Увійти

Додаток про обробку даних

ДОДАТОК ПРО ОБРОБКУ ДАНИХ

Останнє оновлення: 6 жовтня 2026 р.


Цей Додаток про обробку даних («DPA») є частиною Умов використання («Угода»), укладених між Acira AI LLC («Розпорядник», «ми», «нас») і користувачем Послуг («Володілець», «ви»), та доповнює Угоду щодо обробки персональних даних.

Цей DPA застосовується, коли ви використовуєте Послуги для створення, розміщення та публікації сайтів, які збирають чи обробляють персональні дані осіб, що перебувають у Європейській економічній зоні («ЄЕЗ»), Сполученому Королівстві («UK») чи Швейцарії, або в інших випадках, коли цього вимагає чинне законодавство про захист даних.

Цей DPA може бути перекладений іншими мовами для вашої зручності. У разі будь-якої суперечності чи невідповідності між англійською версією та будь-якою перекладеною версією переважну силу має англійська версія, за винятком випадків, коли чинне законодавство вимагає, щоб застосовувалася або мала переважну силу перекладена версія чи щоб будь-яку невідповідність було вирішено на вашу користь. Для користувачів, які перебувають у Квебеку, чинною є французька версія.


ЗМІСТ

  1. ВИЗНАЧЕННЯ
  2. СФЕРА ЗАСТОСУВАННЯ ТА РОЛІ
  3. ВІДОМОСТІ ПРО ОБРОБКУ ДАНИХ
  4. ОБОВ'ЯЗКИ РОЗПОРЯДНИКА
  5. ОБОВ'ЯЗКИ ВОЛОДІЛЬЦЯ
  6. СУБРОЗПОРЯДНИКИ
  7. МІЖНАРОДНЕ ПЕРЕДАВАННЯ ДАНИХ
  8. ПРАВА СУБ'ЄКТІВ ПЕРСОНАЛЬНИХ ДАНИХ
  9. БЕЗПЕКА ДАНИХ
  10. ПОВІДОМЛЕННЯ ПРО ПОРУШЕННЯ ЗАХИСТУ ДАНИХ
  11. АУДИТИ ТА ПЕРЕВІРКА ДОТРИМАННЯ ВИМОГ
  12. ЗБЕРІГАННЯ ТА ВИДАЛЕННЯ ДАНИХ
  13. СТРОК ДІЇ ТА ПРИПИНЕННЯ
  14. ОБМЕЖЕННЯ ВІДПОВІДАЛЬНОСТІ
  15. ЗВ'ЯЖІТЬСЯ З НАМИ

1. ВИЗНАЧЕННЯ

«Чинне законодавство про захист даних» означає всі закони та нормативні акти, що застосовуються до обробки персональних даних згідно з цим DPA, зокрема (у відповідних випадках) Загальний регламент про захист даних (ЄС) 2016/679 («GDPR»), GDPR Сполученого Королівства (UK GDPR), Федеральний закон Швейцарії про захист даних («FADP») та Закон Каліфорнії про захист прав споживачів на приватність («CCPA»).

«Володілець» означає фізичну або юридичну особу, яка визначає цілі та засоби обробки персональних даних, — у цьому контексті вас, користувача Послуг, який керує сайтом через платформу.

«Суб'єкт персональних даних» означає ідентифіковану фізичну особу або фізичну особу, яку можна ідентифікувати, персональні дані якої обробляються.

«Персональні дані» означають будь-яку інформацію, що стосується Суб'єкта персональних даних і обробляється за допомогою Послуг.

«Обробка» означає будь-яку операцію, що здійснюється з персональними даними, зокрема збирання, реєстрацію, організацію, структурування, зберігання, адаптацію, отримання, перегляд, використання, розкриття, поширення, обмеження, видалення чи знищення.

«Розпорядник» означає фізичну або юридичну особу, яка обробляє персональні дані від імені Володільця, — у цьому контексті Acira AI LLC.

«Суброзпорядник» означає будь-яку третю особу, залучену Розпорядником до обробки персональних даних від імені Володільця.

«Стандартні договірні положення» або «SCC» означають стандартні договірні положення щодо передавання персональних даних до третіх країн, ухвалені Європейською Комісією, у модулях, що застосовуються згідно з цим DPA (див. розділи 2.7 і 7.1).


2. СФЕРА ЗАСТОСУВАННЯ ТА РОЛІ

2.1 Відносини щодо обробки

Коли ви використовуєте Послуги для створення та забезпечення роботи сайту, який збирає персональні дані відвідувачів вашого сайту (через форми, облікові записи користувачів, коментарі, відгуки чи інші інтерактивні функції), ви дієте як Володілець, а ми діємо як Розпорядник цих персональних даних відвідувачів.

2.2 Наша роль як Володільця

Ми діємо як незалежний Володілець щодо персональних даних, які збираємо для власних цілей, зокрема: інформації вашого облікового запису, платіжних даних, аналітики використання, загальних характеристик сайту, отриманих з контенту вашого сайту (як-от галузь чи тип бізнесу), і даних про роботу платформи. Обробка таких даних регулюється нашою Політикою конфіденційності та виходить за межі сфери застосування цього DPA.

Платіжний постачальник (Merchant of Record). Платежі за платні Послуги обробляє сторонній платіжний постачальник, який діє як Merchant of Record — офіційний продавець — у вашій транзакції, наразі Sold through Link, LLC («Link»), афілійована особа Stripe. У цій якості постачальник визначає цілі та засоби обробки платіжних реквізитів, які ви подаєте під час оформлення замовлення, і тому самостійно діє як незалежний володілець персональних даних, а не як наш суброзпорядник. Обробка ним даних регулюється його власними умовами та повідомленням про конфіденційність і виходить за межі сфери застосування цього DPA. Ми отримуємо від нього лише обмежені дані про транзакції та оплату, які обробляємо як незалежний Володілець, як описано вище.

2.3 Аналітика платформи

Ми збираємо базову, дружню до конфіденційності аналітику щодо відвідувачів сайтів (як описано в Угоді). Щодо даних аналітики ми діємо як спільний володілець разом з вами. Ми розробили нашу аналітику так, щоб мінімізувати збирання персональних даних, — ми не зберігаємо необроблені IP-адреси, а ідентифікатори відвідувачів є псевдонімними (див. розділ 3.3). Відповідні обов'язки кожного спільного володільця такі:

  • Acira AI (спільний володілець): Визначає технічні засоби збирання аналітики, зокрема те, які точки даних збираються, як обчислюються ідентифікатори відвідувачів і як агрегуються дані. Ми відповідаємо за безпеку та цілісність інфраструктури аналітики та за відповіді на загальні запити про те, як працює аналітика на платформі.
  • Ви (спільний володілець): Забезпечуєте роботу сайту, на якому збираються дані аналітики (аналітика надається як невід'ємна частина Послуг на всіх розміщених сайтах). Ви відповідаєте за розкриття інформації про збирання даних аналітики в політиці конфіденційності свого сайту та за відповіді на запити Суб'єктів персональних даних — відвідувачів вашого сайту щодо їхніх даних аналітики.
  • Контактна особа для Суб'єктів персональних даних: Суб'єкти персональних даних можуть звертатися до вас (власника сайту) щодо даних аналітики, зібраних на вашому сайті. Якщо ми отримаємо запит від Суб'єкта персональних даних щодо даних аналітики, ми спрямуємо його до вас, якщо ви не надасте нам інших вказівок. З загальних питань щодо платформи Суб'єкти персональних даних можуть звертатися до нас за адресою legal@acira.ai.

2.4 Суть домовленості між спільними володільцями

Відповідно до статті 26(2) GDPR суть цієї домовленості між спільними володільцями щодо даних аналітики така: ми (Acira AI) визначаємо технічні засоби та точки даних, що збираються; ви (оператор сайту) забезпечуєте роботу сайту, на якому збираються дані аналітики, і відповідаєте за розкриття інформації про збирання своїм відвідувачам. Кожен із нас відповідає за свої відповідні обов'язки згідно з Чинним законодавством про захист даних. Ви є основною контактною особою для відвідувачів свого сайту щодо даних аналітики. Стислий виклад цієї домовленості доступний Суб'єктам персональних даних у цьому DPA та за адресою https://www.acira.ai/dpa.

2.5 Статус постачальника послуг згідно з CCPA

Тією мірою, якою ми обробляємо від вашого імені персональні дані, на які поширюється Закон Каліфорнії про захист прав споживачів на приватність («CCPA»), ми є вашим «постачальником послуг» (service provider) у значенні Cal. Civ. Code § 1798.140(ag). Ми не будемо:

  • Продавати чи передавати (у значенні цих термінів згідно з CCPA) будь-які персональні дані, які ви нам надаєте;
  • Зберігати, використовувати чи розкривати персональні дані для будь-якої мети, крім ділових цілей, визначених у цьому DPA та Угоді, або в інший спосіб, дозволений CCPA;
  • Зберігати, використовувати чи розкривати персональні дані поза межами безпосередніх ділових відносин між вами та нами;
  • Поєднувати персональні дані, отримані від вас, з персональними даними, які ми отримуємо від іншої особи чи від її імені або збираємо в ході власної взаємодії зі споживачами, за винятком випадків, дозволених CCPA.

Ми можемо виводити з контенту вашого сайту загальні ділові характеристики, що не ідентифікують осіб (як-от галузеву класифікацію), з метою надання актуальних рекомендацій щодо продуктів, як описано в розділі 2.2. Таке обмежене використання не є продажем, передаванням чи поєднанням персональних даних у значенні CCPA.

Ми засвідчуємо, що розуміємо ці обмеження і дотримуватимемося їх.

2.6 Призначення представників

Ми призначаємо представника із захисту даних у кожній юрисдикції, де цього вимагає від нас чинне законодавство, і зазначаємо будь-якого такого представника в нашій Політиці конфіденційності. Ми оцінюємо нашу діяльність з обробки даних з огляду на порогові значення щодо призначення представника в юрисдикціях, що стосуються наших Послуг, — зокрема статтю 14 Федерального закону Швейцарії про захист даних (FADP).

2.7 Сайти, якими керують агенції

Якщо сайт створено або він функціонує через нашу Програму для агенцій, агенція («Агенція») використовує Послуги для створення сайту та управління ним від імені свого клієнта («Кінцевий клієнт»). У межах такої домовленості:

  • Кінцевий клієнт (або Агенція, якщо Агенція керує сайтом для власних цілей) є Володільцем персональних даних відвідувачів, зібраних через керований сайт.
  • Якщо Агенція діє як розпорядник для свого Кінцевого клієнта, ми діємо як суброзпорядник, залучений Агенцією, і до цієї ланки застосовуються Стандартні договірні положення для відносин «розпорядник — суброзпорядник» (Модуль третій) на додаток до модулів, описаних у розділі 7. Якщо Агенція сама є Володільцем, ми діємо як її Розпорядник, як описано в цьому DPA.
  • Агенція відповідає за укладення з кожним Кінцевим клієнтом угоди про обробку даних на умовах, що відповідають цьому DPA, і за наявність у неї повноважень надавати нам вказівки від імені Кінцевого клієнта.
  • Персонал Агенції, якому надано доступ до керованого сайту, може отримувати доступ до персональних даних відвідувачів, що зберігаються для цього сайту (зокрема надісланих форм, даних сесій і записів таблиць користувачів), щоб створювати сайт, керувати ним і забезпечувати його роботу. Агенція відповідає за обмеження такого доступу та нагляд за ним відповідно до Чинного законодавства про захист даних.

Умови Програми для агенцій, зокрема обов'язки Агенції, викладено в Умовах для агенцій Acira AI за адресою https://www.acira.ai/agency-terms.


3. ВІДОМОСТІ ПРО ОБРОБКУ ДАНИХ

3.1 Предмет і тривалість

Обробка персональних даних згідно з цим DPA здійснюється з метою надання Послуг, як описано в Угоді, і триватиме протягом строку дії Угоди.

3.2 Характер і мета обробки

Ми обробляємо персональні дані, щоб:

  • Розміщувати й показувати контент вашого сайту
  • Зберігати дані, надіслані через форми та інтерактивні функції вашого сайту, і керувати ними
  • Підтримувати облікові записи користувачів і сесії для захищених розділів вашого сайту
  • Доставляти повідомлення електронною поштою від вашого імені
  • Переадресовувати листи, отримані на адреси електронної пошти вашого власного домену
  • Виконувати інференс ШІ, запитуваний власним кодом вашого сайту (запити та відповіді не зберігаються)
  • Генерувати за допомогою ШІ описи та метадані для завантажених файлів
  • Конвертувати завантажені файли у формати, оптимізовані для вебу
  • Надавати аналітику відвідувачів
  • Обробляти записи вашого сайту за допомогою ШІ-асистента, коли ви просите його прочитати їх або виконати з ними дії
  • Генерувати PDF-документи із шаблонів вашого сайту
  • Виконувати фонові завдання, заплановані завдання та автоматизації, які ви налаштовуєте
  • Здійснювати вихідні мережеві запити, ініційовані власним кодом вашого сайту (як-от вебхуки та виклики зовнішніх API)
  • Створювати знімки екрана сторінок вашого сайту для перевірки дизайну та забезпечення дотримання політики щодо контенту
  • Виявляти спам і зловживання та запобігати їм (зокрема за допомогою автоматизованого захисту від ботів)
  • Здійснювати модерацію контенту завантажених файлів
  • Перевіряти контент сайту під час публікації на відповідність політикам платформи щодо контенту
  • Керувати налаштуваннями відмови від розсилок для одержувачів листів вашого сайту
  • Забезпечувати комунікацію через канали в реальному часі на вашому сайті за допомогою з'єднань WebSocket (повідомлення є тимчасовими й не зберігаються)
  • Надавати програмний доступ до контенту та даних вашого сайту через інтерфейс командного рядка (CLI) та інші програмні API за вашою вказівкою (зокрема отримання та експорт контенту до вашого локального середовища)
  • Вести журнали помилок і діагностичні журнали для надійності платформи та усунення несправностей (журнали помилок платформи можуть містити IP-адреси та метадані запитів; строки зберігання визначено в розділі 12.1)

3.3 Види персональних даних

Види персональних даних, що обробляються, залежать від того, що ви збираєте через свій сайт, і можуть включати:

  • Імена та контактну інформацію
  • Адреси електронної пошти
  • Повідомлення та надіслані форми
  • Файли, завантажені відвідувачами сайту (як-от зображення та документи)
  • Облікові дані користувачів (зберігаються в хешованому вигляді)
  • Дані сесій
  • IP-адреси (не зберігаються: адреса використовується під час передавання для маршрутизації запиту, визначення країни та регіону й захисту від ботів. Якщо ідентифікатор має зберігатися — для аналітики та обмеження частоти запитів, — зберігається лише ключований хеш, окремий для кожного сайту, а ідентифікатори аналітики щодня змінюються. Надіслані форми фіксують країну та регіон, а не адресу. Код ваших власних сторінок може зчитувати IP-адресу відвідувача; усе, що ви вирішите зберігати, є вашим власним збиранням даних, щодо якого ви є володільцем персональних даних)
  • Інформацію про браузер і пристрій
  • Дані про місцезнаходження (на рівні країни та регіону, визначені за IP-адресою)
  • Записи про відмову від розсилок (адреса електронної пошти одержувача та те, від чого він відмовився, доступні вам, щоб ви могли виконувати відмови та керувати списком відмов від розсилок вашого сайту)
  • Результати класифікації спаму (чи було визнано надіслане повідомлення спамом)
  • Дані журналів помилок і діагностичних журналів (шляхи запитів, відомості про помилки та, у журналах помилок платформи, IP-адреси; строки зберігання визначено в розділі 12.1)

3.4 Категорії суб'єктів персональних даних

  • Відвідувачі вашого сайту
  • Користувачі, які створюють облікові записи на вашому сайті
  • Користувачі, які надсилають форми на вашому сайті
  • Користувачі, які залишають коментарі, відгуки чи інші матеріали на вашому сайті

4. ОБОВ'ЯЗКИ РОЗПОРЯДНИКА

Ми зобов'язуємося:

  1. Обробляти персональні дані лише за вашими задокументованими вказівками, якщо інше не вимагається чинним законодавством (у такому разі ми повідомимо вас про цю юридичну вимогу до початку обробки, якщо закон цього не забороняє);
  2. Забезпечувати, щоб особи, уповноважені обробляти персональні дані, взяли на себе зобов'язання щодо конфіденційності або мали відповідний передбачений законом обов'язок конфіденційності;
  3. Впроваджувати належні технічні та організаційні заходи безпеки, як описано в розділі 9;
  4. Дотримуватися умов залучення суброзпорядників, визначених у розділі 6;
  5. Допомагати вам, з урахуванням характеру обробки, відповідати на запити Суб'єктів персональних даних, які здійснюють свої права згідно з Чинним законодавством про захист даних;
  6. Допомагати вам забезпечувати виконання ваших обов'язків згідно зі статтями 32-36 GDPR (безпека, повідомлення про порушення, оцінка впливу на захист даних і попередні консультації) з урахуванням характеру обробки та інформації, доступної нам. Якщо використання вами Послуг передбачає обробку з високим ризиком, яка може вимагати проведення оцінки впливу на захист даних (DPIA), ми надамо вам інформацію про нашу діяльність з обробки, технічні та організаційні заходи і суброзпорядників для підтримки вашої оцінки;
  7. Допомагати вам виконувати ваші обов'язки згідно зі статтею 22 GDPR (автоматизоване ухвалення індивідуальних рішень), надаючи інформацію про будь-яку автоматизовану обробку, що здійснюється від вашого імені, зокрема модерацію контенту, виявлення спаму та захист від ботів, і сприяючи перевірці автоматизованих рішень людиною на запит;
  8. Повідомляти вас, якщо, на нашу думку, ваша вказівка порушує Чинне законодавство про захист даних;
  9. На ваш вибір видалити або повернути всі персональні дані після закінчення надання Послуг і видалити наявні копії, якщо чинне законодавство не вимагає їх зберігання;
  10. Надавати вам усю інформацію, необхідну для підтвердження виконання обов'язків, встановлених цим DPA, а також дозволяти проведення аудитів, зокрема інспекцій, і сприяти їм, як описано в розділі 11.

5. ОБОВ'ЯЗКИ ВОЛОДІЛЬЦЯ

Ви зобов'язуєтеся:

  1. Забезпечувати, щоб збирання й обробка вами персональних даних через ваш сайт відповідали Чинному законодавству про захист даних;
  2. Надавати відвідувачам вашого сайту належні повідомлення про конфіденційність, що описують ваші практики збирання даних, зокрема розкриття інформації про аналітику на рівні платформи, виявлення спаму та захист від ботів;
  3. Отримувати всі необхідні згоди або встановлювати іншу правову підставу для обробки персональних даних через ваш сайт;
  4. Забезпечувати, щоб ваші вказівки нам щодо обробки персональних даних відповідали Чинному законодавству про захист даних;
  5. Відповідати за точність, якість і законність персональних даних, наданих нам через ваш сайт.

Використовуючи Послуги, ви доручаєте нам здійснювати від вашого імені таку діяльність з обробки в межах стандартної роботи платформи: модерацію контенту завантажених файлів, перевірку опублікованого контенту сайту на відповідність політикам щодо контенту, виявлення спаму в надісланих формах (зокрема перевірку їхнього вмісту за допомогою ШІ, якщо ви її не вимкнете) і автоматизований захист від ботів. Ця діяльність становить задокументовані вказівки згідно зі статтею 28(3)(a) GDPR.


6. СУБРОЗПОРЯДНИКИ

6.1 Уповноважені суброзпорядники

Ви надаєте нам загальний дозвіл на залучення суброзпорядників для сприяння в наданні Послуг. Наших поточних суброзпорядників перелічено нижче та за адресою https://www.acira.ai/dpa.

6.2 Поточний перелік суброзпорядників

Суброзпорядник Мета Місцезнаходження
Amazon Web Services (AWS) Хмарна інфраструктура, обчислення, зберігання, бази даних, доставка електронної пошти, реєстрація доменів, модерація контенту, визначення мови та інференс ШІ (у межах якого можуть запускатися моделі, розроблені AWS або третіми особами, в інфраструктурі AWS). Щодо операторів сайтів, резидентних в ЄС, див. розділ 7.1. Сполучені Штати та Європейський Союз (Стокгольм)
Cloudflare Периферійний хостинг, CDN, DNS, SSL, доставка сайтів, постійне зберігання, аналітика, захист від ботів, виявлення спаму на основі ШІ (яке виконує моделі третіх осіб у власній інфраструктурі Cloudflare) та створення знімків екрана сайтів (Browser Rendering). Щодо операторів сайтів, резидентних в ЄС, див. розділ 7.1. Глобально (зі сховищем під юрисдикцією ЄС для облікових записів з ЄС)
Fireworks AI Генерування тексту за допомогою ШІ, розмовний ШІ, створення контенту та інференс ШІ, запитуваний власним кодом вашого сайту. Персональні дані відвідувачів не надсилаються до Fireworks AI чи xAI, за винятком надсилання до Fireworks AI, коли власний код вашого сайту включає їх у запит на інференс ШІ, або випадків, коли ви просите ШІ-асистента прочитати записи вашого сайту або виконати з ними дії; в обох випадках Fireworks AI обробляє їх за вашою вказівкою. Обробка здійснюється на умовах, що забороняють використання для навчання та обмежують зберігання. Сполучені Штати та інші місця, де працює постачальник
xAI (SpaceXAI LLC) Генерування та редагування зображень за допомогою ШІ (текстові запити та, у разі редагування, вихідні зображення, які ви надаєте). Обробка здійснюється на умовах, що забороняють використання для навчання та обмежують зберігання. Сполучені Штати та інші місця, де працює постачальник
BrightData Збирання загальнодоступних вебданих (для допомоги користувачу під час створення сайту та для отримання вебсторінок, які ШІ-асистента просять прочитати), відстеження позицій ключових слів у пошуковій видачі (SERP) (для відповідних планів) Ізраїль / Глобально
CloudConvert (Lunaweb GmbH, Німеччина) Конвертація форматів файлів Сполучені Штати (Вірджинія)

Обробку платежів здійснює наш Merchant of Record (Link, афілійована особа Stripe), який діє як незалежний володілець персональних даних, а не як суброзпорядник, і тому не включений до наведеного вище переліку; див. розділ 2.2.

6.3 Зміни щодо суброзпорядників

Зміни до переліку суброзпорядників вносяться лише згідно з цим розділом 6.3; вони не є змінами до цього DPA згідно з розділом 13. Ми повідомлятимемо про будь-які заплановані зміни до переліку суброзпорядників для Послуг, якими ви зараз користуєтеся, щонайменше за п'ятнадцять (15) днів до того, як новий суброзпорядник почне обробляти персональні дані, шляхом оновлення переліку суброзпорядників за адресою https://www.acira.ai/dpa та, якщо ви підписалися на сповіщення про суброзпорядників, електронною поштою. Ви можете підписатися на сповіщення про зміни щодо суброзпорядників, написавши на legal@acira.ai з темою «Subprocessor Notifications». Коли ми запроваджуємо нові функції чи послуги, що передбачають залучення додаткових суброзпорядників, такі суброзпорядники розкриваються на момент, коли функція чи послуга стає доступною; використання вами нової функції чи послуги означає прийняття розкритих для неї суброзпорядників. Якщо нам необхідно терміново замінити суброзпорядника з міркувань безпеки чи безперервності, ми повідомимо вас про це якнайшвидше. Якщо у вас є обґрунтоване заперечення проти обробки даних новим суброзпорядником для наявних Послуг, ви можете письмово повідомити нас про це протягом п'ятнадцяти (15) днів з дати повідомлення. Ми добросовісно співпрацюватимемо з вами, щоб врахувати ваші занепокоєння. Якщо ми не зможемо вирішити заперечення так, щоб це обґрунтовано вас задовольнило, ви можете розірвати Угоду, надіславши письмове повідомлення.

6.4 Обов'язки суброзпорядників

Ми укладатимемо з кожним суброзпорядником письмові угоди, що покладають обов'язки щодо захисту даних, не менш захисні, ніж ті, що визначені в цьому DPA. Ми залишаємося відповідальними за дії та бездіяльність наших суброзпорядників у тому самому обсязі, у якому ми несли б відповідальність, якби надавали послуги безпосередньо.


7. МІЖНАРОДНЕ ПЕРЕДАВАННЯ ДАНИХ

7.1 Механізми передавання

Послуги розміщуються переважно в Сполучених Штатах. Персональні дані, що обробляються за допомогою Послуг, можуть передаватися до Сполучених Штатів та інших країн, де працюють наші суброзпорядники, й оброблятися там. Наші постачальники інференсу ШІ (Fireworks AI та xAI) і наш постачальник конвертації файлів (CloudConvert) обробляють дані в Сполучених Штатах, а наші постачальники інференсу ШІ можуть також обробляти дані в інших місцях, де вони працюють. BrightData може обробляти дані в Ізраїлі та інших місцях у всьому світі. Cloudflare обробляє дані в периферійних локаціях по всьому світу.

Резидентність даних в ЄС: Для сайтів, країною діяльності яких, що визначається під час створення сайту та до його запуску, є держава — член Європейського Союзу («оператори сайтів, резидентні в ЄС»; інші країни ЄЕЗ, Сполучене Королівство та Швейцарія не охоплюються), ми застосовуємо такі заходи щодо резидентності даних, щоб мінімізувати передавання персональних даних відвідувачів за межі Європейського Союзу:

  • Зберігання: Дані відвідувачів у постійному периферійному сховищі — зокрема надіслані форми, дані сесій і дані таблиць користувачів — юрисдикційно обмежено Європейським Союзом, і вони зберігаються в Європейському Союзі.
  • Автоматизована обробка, пов'язана з відвідувачами: Операції, що автоматично ініціюються активністю відвідувачів, — зокрема сповіщення про нові записи в базі даних сайту, доставка транзакційних листів і машинний переклад контенту бази даних сайту додатковими мовами сайту — обробляються в Європейському Союзі (Стокгольм).
  • Доступ для управління платформою: Коли ви отримуєте доступ до даних відвідувачів свого сайту через панель керування платформи, розмовний інтерфейс (зокрема коли ви просите ШІ-асистента прочитати записи вашого сайту або виконати з ними дії — у такому разі їх обробляє наш постачальник інференсу ШІ, Fireworks AI, у Сполучених Штатах) або інтерфейс командного рядка (CLI) чи інші програмні API (наприклад, переглядаючи надіслані форми, керуючи записами користувачів або експортуючи контент до свого локального середовища), ці дані можуть оброблятися через нашу інфраструктуру в США для виконання вашого запиту, а якщо ви використовуєте CLI чи програмний інтерфейс, — можуть передаватися до середовища, у якому ви запускаєте ці інструменти, і зберігатися там. Таке передавання здійснюється на вимогу, ініціюється вами (Володільцем) і захищене механізмами передавання та додатковими заходами, описаними нижче, тією мірою, якою дані залишаються в межах нашої інфраструктури. Щойно ви експортуєте чи отримуєте персональні дані до власного середовища (як-от локального комп'ютера чи стороннього інструмента розробки), ви відповідаєте за їх безпеку та законне поводження з ними; наші заходи щодо юрисдикційної резидентності та інші технічні заходи не поширюються на персональні дані після того, як вони залишають нашу інфраструктуру.
  • Діагностичні журнали: Журнали помилок і консольні журнали, що створюються вашим сайтом, — діагностичні дані, які відображаються для вас на сторінці «Журнали» платформи, — зберігаються в нашій інфраструктурі в США протягом строку, визначеного в розділі 12.1. Це операційні записи, які ведуться для вашого власного перегляду й не призначені для зберігання персональних даних відвідувачів; ви контролюєте, що власний код вашого сайту записує до них.
  • Інференс ШІ, запитуваний вашим сайтом: Коли власний код вашого сайту запитує інференс ШІ, запит проходить через нашу інфраструктуру в Європейському Союзі (Стокгольм) і обробляється нашим постачальником інференсу ШІ, Fireworks AI, у Сполучених Штатах; обробка, обмежена ЄС, для цієї функції недоступна. Ви контролюєте, що надсилає код вашого сайту, зокрема будь-які персональні дані відвідувачів, і на таке передавання поширюються наведені нижче механізми передавання.
  • Інша обробка за межами ЄС: Дані аналітики та дані, що обробляються нашою хмарною інфраструктурою в США для модерації контенту та інференсу ШІ, можуть і далі передаватися до Сполучених Штатів, а конвертація файлів здійснюється в Сполучених Штатах. Класифікація спаму в надісланих формах на основі ШІ виконується в глобальній мережі Cloudflare й не обмежується ЄС. На таке передавання поширюються наведені нижче механізми передавання.

Для передавання персональних даних з ЄЕЗ, Сполученого Королівства чи Швейцарії до країн, які не визнано такими, що забезпечують належний рівень захисту даних, ми спираємося на:

  1. Стандартні договірні положення (SCC): Ми включаємо Стандартні договірні положення Європейської Комісії до цього DPA шляхом посилання: Модуль перший («Володілець — Володілець») для даних аналітики, щодо яких ми діємо як спільний володілець (див. розділ 2.3), і Модуль другий («Володілець — Розпорядник») для всіх інших персональних даних, що обробляються від вашого імені. SCC доступні за адресою https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. Доповнення Сполученого Королівства щодо міжнародного передавання даних (UK International Data Transfer Addendum): Для передавання зі Сполученого Королівства застосовується Доповнення Сполученого Королівства до SCC ЄС.
  3. Швейцарські механізми передавання даних: Для передавання зі Швейцарії SCC застосовуються зі змінами, яких вимагає швейцарський FADP.

Для цілей SCC сторони погоджуються, що: (а) експортером даних є ви, а імпортером даних — Acira AI LLC; (б) Додаток I.B (опис передавання) заповнюється розділом 3 цього DPA; (в) Додаток II (технічні та організаційні заходи) заповнюється розділами 7.2 і 9 цього DPA; (г) щодо пункту 9 застосовується Варіант 2 (загальний письмовий дозвіл) зі строком повідомлення, визначеним у розділі 6.3; (ґ) необов'язкове положення про приєднання (пункт 7) не використовується; (д) щодо пункту 17 (застосовне право) та пункту 18 (вибір суду) SCC регулюються правом Ірландії, а спори, що з них виникають, вирішуються судами Ірландії; та (е) компетентний наглядовий орган у Додатку I.C визначається відповідно до пункту 13 SCC. Для цілей Доповнення Сполученого Королівства щодо міжнародного передавання даних таблиці 1–3 вважаються заповненими відповідною інформацією, викладеною в цьому DPA, і наведеними вище варіантами щодо SCC, а щодо таблиці 4 жодна сторона не може припинити дію Доповнення Сполученого Королівства, як передбачено розділом 19 Доповнення Сполученого Королівства.

7.2 Додаткові заходи

Ми впроваджуємо такі додаткові заходи для захисту переданих персональних даних:

  • Шифрування даних під час передавання (TLS/SSL) і під час зберігання
  • Механізми контролю доступу та автентифікації
  • Періодичний перегляд наших заходів безпеки та документації з безпеки наших постачальників
  • Практики мінімізації даних (наприклад, псевдонімні ідентифікатори відвідувачів замість зберігання необроблених IP-адрес)
  • Юрисдикційна резидентність даних для операторів сайтів, резидентних в ЄС (постійне зберігання та автоматизована обробка, пов'язана з відвідувачами, обмежені ЄС)
  • Обчислювальна та поштова інфраструктура в ЄС для автоматизованих операцій, пов'язаних з відвідувачами (сповіщення про нові записи в базі даних сайту та доставка транзакційних листів обробляються в Європейському Союзі для операторів сайтів, резидентних в ЄС)

7.3 Оцінка впливу передавання даних

Ці додаткові заходи ґрунтуються на нашій оцінці законодавства та практики країн призначення з урахуванням характеру переданих даних, механізму передавання, на який ми спираємося, і наявних технічних та організаційних гарантій. Ми дійшли висновку, що описані вище додаткові заходи разом із зобов'язаннями за SCC забезпечують належний рівень захисту переданих персональних даних. Нашу оцінку впливу передавання даних можна отримати на запит, написавши на legal@acira.ai, і ми надамо її компетентному наглядовому органу на його запит.

7.4 Передавання даних з Канади

Для передавання персональних даних з Канади ми спираємося на такі гарантії, щоб забезпечити, що персональні дані, передані за межі Канади, отримують порівнянний рівень захисту, як того вимагає Закон про захист персональної інформації та електронні документи (PIPEDA) і відповідне провінційне законодавство про конфіденційність (зокрема Закон Альберти про захист персональної інформації (PIPA), Закон Британської Колумбії про захист персональної інформації (PIPA) та Закон Квебеку про захист персональної інформації в приватному секторі):

  1. Договірний захист: Письмові угоди про обробку даних з кожним суброзпорядником, що покладають обов'язки захищати персональні дані на рівні, що відповідає канадському законодавству про конфіденційність, зокрема вимоги щодо належних гарантій безпеки, обмежень використання, повідомлення про порушення та доступу суб'єктів персональних даних.
  2. Технічні гарантії: До передавання даних з Канади застосовуються ті самі заходи шифрування, псевдонімізації, контролю доступу та мінімізації даних, що описані в розділі 7.2.
  3. Організаційні гарантії: Перевірка суброзпорядників, зобов'язання персоналу щодо конфіденційності та задокументовані процедури реагування на інциденти, як описано в цьому DPA.

8. ПРАВА СУБ'ЄКТІВ ПЕРСОНАЛЬНИХ ДАНИХ

8.1 Допомога із запитами

Ми допомагатимемо вам відповідати на запити Суб'єктів персональних даних, які здійснюють свої права згідно з Чинним законодавством про захист даних, зокрема права на доступ, виправлення, видалення, обмеження обробки, переносність і заперечення.

8.2 Повідомлення

Якщо ми отримаємо запит чи скаргу щодо захисту даних безпосередньо від Суб'єкта персональних даних стосовно персональних даних, що обробляються від вашого імені, ми оперативно передамо їх вам і не відповідатимемо на запит чи скаргу без ваших вказівок, якщо цього не вимагає чинне законодавство. Як Володілець ви відповідаєте за розгляд таких скарг Суб'єктів персональних даних і відповіді на них, зокрема за виконання будь-яких обов'язків щодо розгляду скарг, що застосовуються до вас згідно з Чинним законодавством про захист даних (як-от розділу 164A Закону Сполученого Королівства про захист даних 2018 року).

8.3 Інструменти платформи

Ми надаємо в межах Послуг інструменти, які допомагають вам виконувати запити Суб'єктів персональних даних, зокрема:

  • Доступ до даних, що зберігаються в базах даних вашого сайту, і управління ними
  • Видалення окремих записів з баз даних вашого сайту
  • На запит ми можемо надавати експорт даних у структурованому машинозчитуваному форматі, щоб допомогти вам виконати обов'язки щодо переносності даних

9. БЕЗПЕКА ДАНИХ

9.1 Заходи безпеки

Ми впроваджуємо та підтримуємо належні технічні й організаційні заходи для захисту персональних даних від несанкціонованої чи незаконної обробки, а також від випадкової втрати, знищення чи пошкодження. Ці заходи включають:

  • Шифрування: Дані шифруються під час передавання за допомогою TLS/SSL і під час зберігання із застосуванням галузевих стандартів шифрування
  • Контроль доступу: Рольовий контроль доступу, політики доступу з мінімальними привілеями та обов'язкова автентифікація для будь-якого доступу до облікових записів і адміністративного доступу
  • Безпека інфраструктури: Керована хмарна інфраструктура з автоматизованим встановленням оновлень безпеки та захистом від DDoS-атак на периферії мережі
  • Ізоляція даних: Ізоляція даних кожного сайту за допомогою виділених екземплярів сховища
  • Моніторинг: Автоматизований моніторинг і сповіщення зі структурованим журналюванням
  • Безпека облікових даних: Усі ключі API та секрети зберігаються в спеціалізованих сервісах управління секретами; паролі користувачів хешуються за допомогою надійних криптографічних алгоритмів з унікальною сіллю для кожного користувача
  • Захист від ботів: Автоматизований захист від ботів для запобігання автоматизованим зловживанням

9.2 Конфіденційність

Ми забезпечуємо, щоб увесь персонал, уповноважений обробляти персональні дані, був зв'язаний зобов'язаннями щодо конфіденційності.


10. ПОВІДОМЛЕННЯ ПРО ПОРУШЕННЯ ЗАХИСТУ ДАНИХ

10.1 Повідомлення Володільця

Ми повідомимо вас без невиправданої затримки після того, як нам стане відомо про порушення захисту персональних даних, що стосується персональних даних, які обробляються від вашого імені. Повідомлення буде надіслано на контактні дані, пов'язані з вашим обліковим записом.

10.2 Зміст повідомлення

Наше повідомлення про порушення міститиме, наскільки така інформація доступна:

  1. Опис характеру порушення, зокрема категорій і приблизної кількості Суб'єктів персональних даних і записів, яких воно стосується;
  2. Ім'я та контактні дані нашої контактної особи з питань захисту даних;
  3. Опис ймовірних наслідків порушення;
  4. Опис заходів, вжитих або запропонованих для усунення порушення та пом'якшення його наслідків.

10.3 Ваші обов'язки

Ви відповідаєте за повідомлення відповідного наглядового органу та Суб'єктів персональних даних, яких це стосується, про порушення захисту персональних даних, як того вимагає Чинне законодавство про захист даних. Ми співпрацюватимемо з вами та надаватимемо розумну допомогу, щоб ви могли виконати свої обов'язки щодо повідомлення про порушення.


11. АУДИТИ ТА ПЕРЕВІРКА ДОТРИМАННЯ ВИМОГ

11.1 Документація щодо дотримання вимог

Щоб підтвердити дотримання нами цього DPA, ми надамо вам на обґрунтований письмовий запит (не частіше одного разу на рік) таке:

  1. Відповідні звіти про аудит третіх осіб, сертифікати чи стислі звіти про оцінку безпеки;
  2. Стислий опис наших поточних технічних і організаційних заходів безпеки;
  3. Інформацію про нашу діяльність з обробки, суброзпорядників і практики захисту даних.

Якщо ми спираємося на сторонніх постачальників інфраструктури (як-от AWS і Cloudflare), їхні сертифікати безпеки та документація щодо дотримання вимог доступні через їхні відповідні програми довіри та дотримання вимог.

11.2 Додаткові запити

Якщо документація, надана згідно з розділом 11.1, обґрунтовано не вирішує ваших питань щодо дотримання вимог, ви можете надіслати конкретні письмові запитання щодо наших практик захисту даних, на які ми відповімо в розумний строк.

11.3 Аудити та інспекції

Якщо документації, наданої згідно з розділами 11.1 і 11.2, недостатньо для підтвердження дотримання нами цього DPA або якщо аудит вимагає наглядовий орган чи Чинне законодавство про захист даних, ви (або незалежний аудитор, зв'язаний зобов'язаннями щодо конфіденційності, який не є нашим конкурентом) можете провести аудит дотримання нами цього DPA, зокрема шляхом інспекції. Аудити потребують письмового повідомлення щонайменше за тридцять (30) днів, можуть проводитися не частіше одного разу на рік (якщо цього не вимагає наглядовий орган або після порушення захисту персональних даних, що стосується ваших даних), проводяться за ваш рахунок у звичайні робочі години у спосіб, що мінімізує перешкоди, і не включають доступу до даних інших клієнтів чи до об'єктів наших суброзпорядників — замість цього ми надамо власні звіти про аудит і сертифікати суброзпорядників.


12. ЗБЕРІГАННЯ ТА ВИДАЛЕННЯ ДАНИХ

12.1 Протягом строку дії Угоди

Ми зберігатимемо персональні дані, що обробляються від вашого імені, протягом строку дії Угоди та відповідно до ваших вказівок, наданих через Послуги. Конкретні строки зберігання даних відвідувачів включають:

  • Записи бази даних сайту (як-от надіслані форми та інший контент, створений користувачами): зберігаються протягом строку існування відповідного сайту, якщо ви не видалите їх раніше за допомогою інструментів платформи.
  • Дані сесій відвідувачів вашого сайту: автоматично видаляються після 30 днів неактивності.
  • Видалений контент відвідувачів (записи бази даних сайту, як-от надіслані форми, коментарі та інший контент, створений користувачами): коли ви видаляєте контент відвідувачів за допомогою інструментів платформи, його переводять у стан м'якого видалення та зберігають до тридцяти (30) днів для можливості відновлення. Після закінчення цього строку м'яко видалений контент вилучається з даних вашого сайту.
  • Історія відновлення на момент у часі: зміни збережених даних вашого сайту, зокрема видалення, зберігаються в історії відновлення сайту на момент у часі до тридцяти (30) днів. Відновлення вашого сайту до попереднього моменту повертає дані в тому стані, у якому вони перебували на той момент, зокрема записи, видалені після нього; відмови від розсилок зберігаються під час будь-якого відновлення.
  • Історія сповіщень: коли Послуги сповіщають вас про нові записи в базах даних вашого сайту, сповіщення також зберігається в історії сповіщень у застосунку до шести (6) місяців. Для операторів сайтів, резидентних в ЄС, воно містить стислий опис без вмісту запису.
  • Записи обмеження частоти запитів для вашого сайту: ключовані хеші для кожного відвідувача, описані в розділі 3.3, зберігаються до трьох (3) днів, після чого автоматично видаляються.
  • Журнали помилок і діагностичні журнали: журнали помилок платформи (які можуть містити IP-адреси) і власний діагностичний журнал вашого сайту, що відображається на його сторінці «Журнали», зберігаються до дев'яноста (90) днів, зокрема після видалення сайту, після чого автоматично видаляються.
  • Записи про відмову від розсилок на вашому сайті: зберігаються протягом строку існування відповідного сайту, якщо одержувач повторно не підпишеться. Записи про відмову від розсилок видаляються під час видалення сайту.
  • Дані аналітики: зберігаються протягом строку існування відповідного сайту. Ліміти зберігання, що залежать від плану й описані на нашій сторінці цін, визначають, який обсяг історичних даних аналітики залишається відображеним і доступним.

12.2 Після припинення

Після припинення дії Угоди або на ваш запит ми видалимо персональні дані, що обробляються від вашого імені, відповідно до практики зберігання даних, описаної в Угоді (зокрема з урахуванням описаного там пільгового періоду для видалення облікових записів і сайтів). Після закінчення пільгового періоду видалення є остаточним і незворотним.

12.3 Винятки

Ми можемо зберігати персональні дані в обсязі, якого вимагає чинне законодавство, або якщо дані анонімізовано й їх більше не можна пов'язати із Суб'єктом персональних даних.


13. СТРОК ДІЇ ТА ПРИПИНЕННЯ

Цей DPA набирає чинності з дати прийняття вами Угоди й залишається чинним, доки ми обробляємо персональні дані від вашого імені. Зобов'язання щодо конфіденційності та захисту даних, визначені в цьому DPA, залишаються чинними після припинення дії Угоди.

Зміни до цього DPA. Ми можемо змінювати цей DPA так само, як і Угоду (див. «Зміни до цих Умов використання» в Угоді): ми надсилаємо стислий опис суттєвої зміни на адресу, пов'язану з вашим обліковим записом, щонайменше за тридцять (30) днів до набрання нею чинності, за винятком випадків, коли зміна вимагається законом або є терміново необхідною з міркувань безпеки, протидії шахрайству чи зловживанням, а несуттєві зміни набирають чинності з моменту публікації. Натомість зміни до переліку суброзпорядників здійснюються згідно з розділом 6.3. Жодна зміна до цього DPA не змінює Стандартних договірних положень, які включено без змін, і не знижує рівня захисту, який вони забезпечують.

Підписаний обома сторонами примірник цього DPA, зокрема включених шляхом посилання Стандартних договірних положень, можна отримати на письмовий запит, надісланий на legal@acira.ai.


14. ОБМЕЖЕННЯ ВІДПОВІДАЛЬНОСТІ

Відповідальність кожної сторони згідно з цим DPA підлягає обмеженням відповідальності, визначеним в Угоді.


15. ЗВ'ЯЖІТЬСЯ З НАМИ

З питаннями щодо цього DPA або для здійснення ваших прав звертайтеся до нас:

Acira AI LLC
До уваги: відділу захисту даних
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States

Телефон: 888-389-1189
Ел. пошта: legal@acira.ai