1. Сторони й пріоритет
Клієнт є controller або processor, що законно доручає обробку, а 160418 OÜ є processor. DPA діє протягом Сервісу й має пріоритет у питаннях data protection.
2. Обробка
Мета: workspace, brand analysis, content generation, support і security. Тривалість: договір плюс deletion period. Суб'єкти: staff, contractors, customers, prospects, followers та інші особи, дані яких клієнт законно надає.
Дані: contacts, public social data, workspace content, brand context, identifiers і technical logs. Не передавайте special-category або criminal-offence data без письмової домовленості.
3. Інструкції
Ми обробляємо лише за документованими інструкціями клієнта, включно з Умовами, налаштуваннями й product requests, якщо закон не вимагає іншого. Повідомимо про інструкцію, яку вважаємо незаконною.
4. Конфіденційність і безпека
Особи з доступом зв'язані конфіденційністю. Заходи: access control, least privilege, encryption in transit, backups, logging, vulnerability management та incident procedures.
5. Субпроцесори
Клієнт дає загальний дозвіл на subprocessors. Ми залишаємо відповідальність, укладаємо потрібні договори й повідомляємо про істотні зміни. Клієнт може обґрунтовано заперечити з data-protection причин.
| Постачальник | Функція |
|---|---|
| Supabase | Database, authentication, storage |
| Vercel | Hosting, delivery, runtime logs |
| Anthropic, OpenAI, Google, xAI, Moonshot, Replicate | Запитана AI generation |
| Resend | Transactional email |
| Social/API providers | Запитаний import |
| Operational notification providers | Optional support/incident notifications |
Stripe зазвичай окремо контролює payment/compliance data. Google Analytics є consent-based і не потрібний core service.
6. Передачі
За межі EEA застосовуємо adequacy або SCC 2021/914. Коли SCC потрібні, вони включаються з відповідним controller-to-processor чи processor-to-processor module, а цей DPA надає Annex I/II details.
7. Права суб'єктів
Повідомимо клієнта про запит, якщо не заборонено, і розумно допоможемо з access, correction, deletion, restriction, portability та objection. Клієнт відповідає як controller.
8. Breach
Повідомимо без невиправданої затримки після підтвердження personal data breach і надамо доступні дані про характер, наслідки, заходи та контакт.
9. DPIA
Надамо розумну інформацію для DPIA та regulator consultation. Нестандартна робота може оплачуватися після погодження.
10. Видалення
Після завершення клієнт експортує доступне. Ми видаляємо або повертаємо дані за стандартними строками, крім backups і legally required records, які до видалення залишаються захищеними.
11. Аудит
Раз на рік надаємо доступну інформацію для Article 28. Якщо її недостатньо, погодимо вузький аудит без розкриття інших клієнтів, trade secrets чи security. Витрати клієнта, крім підтвердженого material breach.
12. Контакт
DPA, SCC і subprocessors: illia@160418.com. Version 2026-08-21.