УГОДА ПРО ОБРОБКУ ДАНИХ (DPA)

Додаток до Умов користування платформою Oxta · Версія 1.0 · Чинна з 18 вересня 2026 року

Преамбула

Ця Угода укладена між ТОВ «Окста» (далі — Процесор, Oxta) та Клієнтом, який прийняв Умови користування (далі — Контролер). Угода є невід'ємною частиною Договору, приймається разом з Умовами і не потребує окремого підписання; на запит Контролера Oxta надає підписаний примірник у форматі PDF з кваліфікованим електронним підписом.

Угода укладена на виконання статті 28 Регламенту (ЄС) 2016/679 (GDPR) і статті 4 Закону України «Про захист персональних даних» (ЗУ). Терміни «персональні дані», «обробка», «контролер», «процесор», «суб'єкт даних», «порушення захисту персональних даних» вживаються у значенні статті 4 GDPR; для цілей ЗУ Контролер є володільцем, Процесор — розпорядником.

1. Предмет і сфера дії

1.1. Угода регулює обробку Процесором Даних Клієнта — персональних даних, які проходять через сценарії Контролера, містяться у його файлах, наборах даних, сайтах, підключеннях, а також в історії запусків, що утворюється при виконанні сценаріїв.

1.2. Угода не регулює обробку даних самого Контролера як користувача платформи (пошта, ім'я, оплати) — щодо них Oxta є контролером за Політикою конфіденційності.

1.3. Опис обробки (предмет, тривалість, характер, мета, категорії суб'єктів і даних) наведено в Додатку 1.

2. Ролі і вказівки

2.1. Контролер визначає мету і засоби обробки Даних Клієнта і несе відповідальність за наявність правової підстави для обробки та за інформування суб'єктів даних (статті 5, 6, 13, 14 GDPR; статті 6, 11, 12 ЗУ).

2.2. Процесор обробляє Дані Клієнта лише за документованими вказівками Контролера (стаття 28(3)(a) GDPR). Документованими вказівками є: цей Договір; конфігурація сценаріїв, агентів, наборів даних, сайтів і підключень, яку Контролер створює на платформі; запуск сценаріїв; налаштування акаунта; підтвердження Умов використання функцій ШІ; письмові вказівки на privacy@oxta.io.

2.3. Платформа виконує конфігурацію Контролера буквально. Кожний крок сценарію, який передає дані назовні — до HTTP-адреси, Telegram, Slack, Google, SMTP-сервера, бази даних, векторного сховища або постачальника ШІ Контролера — є вказівкою Контролера передати дані обраному ним одержувачу. Такі одержувачі не є субпроцесорами Oxta; правовідносини з ними (як з власними процесорами або третіми сторонами-одержувачами) встановлює Контролер (пункт 6.5).

2.4. Якщо Процесор вважає, що вказівка порушує GDPR, ЗУ або інше застосовне право про захист даних, він негайно повідомляє Контролера і вправі призупинити її виконання (стаття 28(3), останній абзац GDPR).

2.5. Процесор обробляє Дані Клієнта поза вказівками лише за вимогою права ЄС, держави-члена або України; у такому разі повідомляє Контролера до початку обробки, якщо це не заборонено законом з важливих підстав публічного інтересу.

3. Обов'язки Процесора

3.1. Конфіденційність. Особи, уповноважені Процесором на обробку, зобов'язані зберігати конфіденційність договором або законом (стаття 28(3)(b)).

3.2. Безпека. Процесор впроваджує заходи, описані в Додатку 3, відповідно до статті 32 GDPR, і не знижує їх рівня протягом дії Угоди (стаття 28(3)(c)).

3.3. Субпроцесори. Процесор дотримується умов розділу 6 (стаття 28(3)(d), 28(2), 28(4)).

3.4. Сприяння суб'єктам даних. Процесор сприяє Контролеру у виконанні запитів суб'єктів даних згідно з розділом 7 (стаття 28(3)(e)).

3.5. Сприяння у виконанні обов'язків за статтями 32–36. Процесор сприяє Контролеру в забезпеченні безпеки, повідомленні про порушення, проведенні оцінки впливу (DPIA) і попередніх консультаціях з наглядовим органом, надаючи інформацію про обробку, наявну в нього (стаття 28(3)(f)). Для DPIA Процесор надає опис архітектури обробки, потоків даних і заходів безпеки протягом 15 робочих днів після запиту.

3.6. Видалення і повернення. Після припинення обробки Процесор діє відповідно до розділу 9 (стаття 28(3)(g)).

3.7. Інформація й аудит. Процесор надає інформацію, необхідну для підтвердження виконання Угоди, і допускає перевірки згідно з розділом 10 (стаття 28(3)(h)).

3.8. Реєстр. Процесор веде реєстр категорій обробки, здійснюваної від імені Контролера (стаття 30(2)), і надає витяг з нього на запит.

3.9. Обмеження обробки. Процесор не використовує Дані Клієнта для власних цілей, не продає їх, не навчає на них моделі, не поєднує з даними інших контролерів. Знеособлені метрики (ідентифікатори, статуси, тривалості, кількості), що не містять Даних Клієнта, Процесор використовує для експлуатації та розвитку платформи.

4. Обов'язки Контролера

4.1. Мати правову підставу для обробки Даних Клієнта і їх передачі Процесору та кожному одержувачу, вибраному в конфігурації сценаріїв; інформувати суб'єктів даних.

4.2. Не передавати через платформу особливі категорії даних (стаття 9 GDPR), дані про судимості (стаття 10) та дані дітей без згоди законних представників, а також дані, збирання яких заборонене. Платформа не призначена і не сертифікована для таких даних. При порушенні Процесор вправі призупинити відповідні сценарії та видалити дані, повідомивши Контролера.

4.3. Налаштовувати сценарії з урахуванням того, що повний вміст кожного прогону зберігається в історії запусків (Додаток 1, розділ «Історія»). Контролер застосовує мінімізацію на рівні конфігурації: не передає в кроки більше даних, ніж потрібно для мети.

4.4. Забезпечувати, щоб доступи до зовнішніх сервісів, збережені на платформі, мали мінімально необхідні права, і відкликати їх після припинення користування.

4.5. Своєчасно відповідати на запити Процесора щодо вказівок, інцидентів та скарг суб'єктів даних.

4.6. Якщо Контролер знаходиться в ЄС/ЄЕЗ або обробляє дані суб'єктів у ЄС/ЄЕЗ — виконувати обов'язки експортера даних за розділом 8.

5. Функції ШІ

5.1. Передача Даних Клієнта мовним моделям відбувається лише якщо Контролер сам додав у сценарій вузол ШІ або агента, використовує векторний пошук у наборах даних або звертається до помічника. Без цих кроків Дані Клієнта до моделей не потрапляють.

5.2. Режим «ключ Oxta» (за замовчуванням): запити виконуються в Cloudflare Workers AI — субпроцесора з Додатка 2, — і не залишають інфраструктури Cloudflare. Моделі, що використовуються, зазначені в Додатку 2 і можуть оновлюватися Процесором на функціонально еквівалентні з повідомленням через сторінку субпроцесорів.

5.3. Режим «власний ключ»: запити надсилаються напряму постачальнику, обраному Контролером, за вказаною ним адресою. Це передача за вказівкою Контролера (пункт 2.3); постачальник не є субпроцесором Oxta, Процесор не контролює його умови зберігання й не відповідає за його обробку. Процесор гарантує лише, що не змінює вмісту запиту, крім вирізання секретів, і не надсилає його іншим одержувачам.

5.4. Що надсилається моделі: промпт Контролера з підставленими значеннями з попередніх кроків; системна інструкція вузла; для пошуку — текст запиту і фрагменти набору даних. Що не надсилається: дані акаунта Контролера, доступи й ключі (вирізаються автоматично), дані інших сценаріїв та інших контролерів. Якщо Контролер підставив у промпт персональні дані, вони будуть надіслані моделі — це і є його вказівка.

5.5. Запит і відповідь моделі зберігаються в історії запуску на тих самих умовах, що й результати інших кроків. Окремого вимикача зберігання для кроків ШІ немає.

5.6. Перед першим використанням функцій ШІ Контролер підтверджує Умови використання функцій ШІ. Це підтвердження є документованою вказівкою за пунктом 2.2 і попереднім дозволом на залучення відповідного субпроцесора за пунктом 6.1. Відкликання підтвердження регулюється Умовами використання функцій ШІ.

6. Субпроцесори

6.1. Контролер надає загальний письмовий дозвіл на залучення субпроцесорів, перелічених у Додатку 2 (стаття 28(2) GDPR).

6.2. Процесор покладає на кожного субпроцесора договором зобов'язання щодо захисту даних, не менш суворі за передбачені цією Угодою, зокрема достатні гарантії щодо заходів безпеки, і залишається повністю відповідальним перед Контролером за виконання зобов'язань субпроцесором (стаття 28(4)).

6.3. Зміни. Про намір додати або замінити субпроцесора Процесор повідомляє Контролера не менше ніж за 30 календарних днів електронною поштою акаунта і оновлює Додаток 2 до цієї Угоди. Контролер вправі заперечити протягом цього строку з обґрунтованих причин, пов'язаних із захистом даних. Якщо Сторони не знайдуть рішення протягом 15 днів після заперечення, Контролер вправі припинити Договір без штрафів з поверненням передплати за неспожитий період. Оновлення моделей у межах того самого субпроцесора (пункт 5.2) не є зміною субпроцесора.

6.4. Актуальний перелік субпроцесорів наведений у Додатку 2 до цієї Угоди.

6.5. Не є субпроцесорами одержувачі, яких Контролер сам підключає у конфігурації: довільні HTTP-адреси, Telegram, Slack, Google Таблиці, SMTP-сервер Контролера, база даних Контролера (Supabase, SQL), власне векторне сховище (Qdrant), власний постачальник ШІ. Контролер самостійно укладає з ними договори про обробку, де це потрібно, і відповідає за правомірність передачі. Процесор виступає лише технічним каналом передачі і не є ні контролером, ні процесором щодо подальшої обробки цими одержувачами.

7. Права суб'єктів даних

7.1. Контролер відповідає на запити суб'єктів даних самостійно. Запит, отриманий Процесором, перенаправляється Контролеру протягом 5 робочих днів (якщо Контролера можна ідентифікувати) без відповіді по суті.

7.2. Платформа надає Контролеру інструменти самообслуговування: перегляд і пошук у історії запусків, видалення історії запусків сценарію повністю, керування файлами, наборами даних, сайтами, підключеннями; повне видалення акаунта.

7.3. Якщо запит неможливо виконати інструментами самообслуговування, Процесор на письмовий запит Контролера протягом 10 робочих днів: надає вивантаження даних, що стосуються суб'єкта, у машинозчитуваному форматі; видаляє або виправляє конкретні записи в історії запусків та наборах даних; обмежує обробку. Це може виконуватися вручну.

7.4. Обмеження, які Контролер приймає: (а) дані, вже передані сценарієм зовнішнім одержувачам (пункт 6.5), знаходяться поза контролем Процесора; (б) видалені дані можуть зберігатися у резервних копіях інфраструктури до 30 днів і не відновлюються з них, крім випадку відновлення всієї системи після збою — тоді Процесор повторно застосовує виконані видалення; (в) вектори у Vectorize видаляються разом із набором даних, а не окремими фрагментами.

8. Міжнародні передачі

8.1. Місце обробки. Процесор знаходиться в Україні — країні, щодо якої немає рішення Європейської Комісії про адекватність. Інфраструктура — Cloudflare, Inc. (США), глобальна мережа; обробка може здійснюватися за межами ЄЕЗ і України. Обмеження обробки окремим регіоном Процесор не налаштовував.

8.2. Передача ЄЕЗ → Oxta (Україна). Якщо Контролер підпадає під GDPR, Сторони цим укладають Стандартні договірні положення за Рішенням Комісії (ЄС) 2021/914 (SCC), Модуль 2 (контролер → процесор), які інкорпоруються в цю Угоду посиланням, з такими опціями:

  • Стаття 7 (приєднання): застосовується.
  • Стаття 9(a): Опція 2 — загальний письмовий дозвіл, строк повідомлення 30 днів (пункт 6.3).
  • Стаття 11(a): опція незалежного органу з розгляду спорів не застосовується.
  • Стаття 13: наглядовий орган визначається за місцезнаходженням Контролера-експортера (або його представника).
  • Стаття 17: застосовне право — право Ірландії.
  • Стаття 18(b): суди Ірландії.
  • Додаток I SCC = Додаток 1 і реквізити Сторін цієї Угоди; Додаток II SCC = Додаток 3; Додаток III SCC = Додаток 2.
  • Для Контролерів з Великої Британії додатково застосовується UK International Data Transfer Addendum до SCC.

У разі суперечності між SCC і цією Угодою переважають SCC.

8.3. Передача Oxta → Cloudflare (США). Здійснюється на підставі Cloudflare Data Processing Addendum, який містить SCC (Модуль 3, процесор → процесор) і посилається на сертифікацію Cloudflare за EU-U.S. Data Privacy Framework. Для цілей статті 29 ЗУ це є договірними гарантіями захисту даних.

8.4. Оцінка впливу передачі (TIA). Процесор надає на запит Контролера інформацію про застосовне право України і США щодо доступу органів влади до даних, наявну в нього, для проведення Контролером оцінки впливу передачі. Процесор зобов'язується оскаржувати законними засобами непропорційні запити органів влади до Даних Клієнта і повідомляти Контролера про такі запити, якщо це не заборонено законом.

8.5. Передачі за вказівкою Контролера (пункт 6.5) до одержувачів у третіх країнах є передачами Контролера; Процесор не є їх експортером.

9. Припинення і видалення

9.1. Обробка припиняється з видаленням акаунта Контролером або припиненням Договору.

9.2. Повернення. До видалення Контролер експортує Дані Клієнта засобами платформи (експорт сценаріїв, завантаження файлів). На письмовий запит, поданий до видалення, Процесор надає вивантаження в машинозчитуваному форматі протягом 10 робочих днів.

9.3. Видалення. При видаленні акаунта Процесор синхронно видаляє сценарії, агентів, набори даних і вектори, файли, сайти, підключення та збережені доступи, історію запусків, лічильники, закриває підписку і видаляє акаунт; сервіс формує звіт із переліком того, що не вдалося видалити, і Процесор довидаляє це вручну протягом 5 робочих днів. Остаточне знищення, включно з резервними копіями інфраструктури, — протягом 30 днів.

9.4. Винятки — зберігаються на підставі правового обов'язку і законного інтересу Процесора як контролера: записи про оплати (3 роки), записи про прийняті документи (3 роки), знеособлені метрики. Дані Клієнта у них не містяться.

9.5. На запит Процесор надає письмове підтвердження видалення.

10. Аудит

10.1. Процесор надає Контролеру на запит, не частіше одного разу на 12 місяців та після кожного інциденту: чинний Додаток 3; опис архітектури і потоків даних; реєстр за пунктом 3.8; відомості про субпроцесорів із посиланнями на їхні умови захисту даних і звіти про відповідність (для Cloudflare — доступні через Cloudflare Trust Hub); відповіді на письмовий опитувальник протягом 20 робочих днів.

10.2. Якщо документального підтвердження недостатньо або аудиту вимагає наглядовий орган, Контролер або незалежний аудитор за його рахунком (зобов'язаний конфіденційністю, не конкурент Процесора) вправі провести перевірку у формі співбесід, огляду документації, конфігурації та коду в частині, що стосується обробки, не частіше одного разу на рік, з повідомленням за 30 днів, у робочий час, без доступу до даних інших контролерів. Доступ до інфраструктури Cloudflare здійснюється в межах, які Cloudflare надає своїм клієнтам.

10.3. Розкриття. Процесор не має сертифікацій ISO 27001 чи SOC 2, не має призначеного DPO, не веде окремого журналу доступу персоналу до бойових даних і не застосовує двофакторну автентифікацію для користувачів. Ці факти розкриваються для власної оцінки ризиків Контролером.

11. Порушення захисту даних

11.1. Процесор повідомляє Контролера про порушення захисту Даних Клієнта без невиправданої затримки і не пізніше 48 годин після того, як дізнався про нього, на пошту акаунта. Повідомлення містить відомості за статтею 33(3) GDPR у наявному обсязі: характер порушення, категорії та приблизну кількість суб'єктів і записів, ймовірні наслідки, вжиті і плановані заходи, контактну особу; решта — поетапно.

11.2. Процесор сприяє Контролеру у повідомленні наглядового органу (72 години за статтею 33 GDPR) і суб'єктів даних (стаття 34) і не повідомляє суб'єктів даних Контролера самостійно без вказівки, крім випадків, коли цього вимагає закон.

11.3. Процесор документує порушення, їхні наслідки та вжиті заходи.

12. Відповідальність

12.1. Кожна Сторона відповідає за шкоду, спричинену її порушенням GDPR/ЗУ або цієї Угоди, відповідно до статті 82 GDPR. Процесор відповідає лише якщо не виконав обов'язки, покладені саме на процесорів, або діяв поза вказівками Контролера.

12.2. Відповідальність Процесора перед Контролером обмежується розділом 14 Умов користування, крім умислу і випадків, коли обмеження заборонене законом. Обмеження не зачіпає прав суб'єктів даних та третіх сторін-бенефіціарів за SCC.

12.3. Контролер відшкодовує Процесору збитки, спричинені відсутністю у Контролера правової підстави обробки, порушенням пункту 4.2 або передачами за пунктом 6.5.

13. Загальні положення

13.1. Угода діє протягом Договору і до завершення видалення за розділом 9.

13.2. Зміни до Угоди — у порядку розділу 17 Умов; до Додатка 2 — у порядку розділу 6; до Додатка 3, що не знижують рівень захисту, — з публікації.

13.3. Угода укладена українською мовою; при розходженнях із перекладом переважає український текст, за винятком SCC, автентичний текст яких — англійською за Рішенням 2021/914.

ДОДАТОК 1. ОПИС ОБРОБКИ (Додаток I.B до SCC)

Категорії суб'єктів даних: клієнти, покупці, потенційні клієнти, підписники, контрагенти, працівники та інші особи, чиї дані Контролер обробляє у своїй діяльності і пропускає через сценарії; відвідувачі сайтів, опублікованих Контролером на платформі.

Категорії персональних даних: визначаються Контролером конфігурацією сценаріїв. Типово: ідентифікаційні та контактні дані (ім'я, телефон, email, акаунти месенджерів), дані замовлень і транзакцій, вміст листування та повідомлень, поведінкові події (покинутий кошик, відкриття листа), будь-які дані, що містяться у файлах і наборах даних Контролера. Особливі категорії — заборонені (пункт 4.2).

Характер обробки: приймання даних із джерел Контролера за подією, розкладом або запитом; виконання кроків сценарію (перетворення, умови, виклики зовнішніх сервісів, звернення до моделей ШІ); зберігання конфігурації, файлів, наборів даних і векторів, вмісту сайтів; зберігання повного вмісту кожного прогону (вхід, результат кожного кроку, значення змінних, вихід) в історії запусків із автоматичним вирізанням секретів; передача даних одержувачам за вказівкою Контролера.

Мета обробки: автоматизація бізнес-процесів Контролера відповідно до створених ним сценаріїв. Процесор не має власної мети.

Тривалість: строк дії Договору до завершення видалення.

Частота: безперервна, за налаштуваннями Контролера.

Строки зберігання (Додаток I.B, п. 9 SCC):

ДаніСтрокМеханізм
Історія запусківДо 10 000 останніх прогонів на кожний сценарій; старіші видаляються автоматично. Часового обмеження немає — рідко запускані сценарії зберігають історію довгоАвтоматично
Файли, набори даних, вектори, сайти, конфігураціяПоки існують в акаунті / до видалення КонтролеромКонтролер
Денна статистика (кількості, тривалості — без Даних Клієнта)730 днівАвтоматично
Зліпки структури відповідей зовнішніх сервісів (структура без значень)30 днівАвтоматично
Резервні копії інфраструктуриДо 30 днівCloudflare

Місце обробки: Україна (адміністрування), інфраструктура Cloudflare (глобально).

Компетентний наглядовий орган (Додаток I.C SCC): за місцезнаходженням Контролера.

ДОДАТОК 2. СУБПРОЦЕСОРИ (Додаток III до SCC)

Чинна з 18 вересня 2026 року

#СубпроцесорАдреса, країнаФункціяДаніГарантії передачі
1Cloudflare, Inc.101 Townsend St, San Francisco, CA 94107, USA; глобальна мережаХостинг та виконання коду (Workers, Durable Objects); база даних (D1); сховище об'єктів (R2); векторне сховище (Vectorize); знеособлені метрики (Analytics Engine); мережа доставки і захист; моделі ШІ (Workers AI) — текстова модель @cf/zai-org/glm-5.3-flash, ембединги @cf/google/embeddinggemma-300mУсі Дані Клієнта, що зберігаються або виконуються на платформі; вміст запитів до моделей у режимі «ключ Oxta»Cloudflare DPA зі SCC (Модуль 3); EU-U.S. DPF. Процесор не надає Cloudflare дозволу використовувати вміст запитів для навчання моделей
2АТ «Універсал Банк» (Monobank)УкраїнаПриймання оплат за підпискуНе є субпроцесором щодо Даних Клієнта — обробляє лише платіжні дані Контролера як користувача. Зазначено для повноти

Одержувачі, підключені Контролером (HTTP-адреси, Telegram, Slack, Google, SMTP, Supabase, Qdrant, власний постачальник ШІ), не є субпроцесорами — пункт 6.5 Угоди.

ДОДАТОК 3. ТЕХНІЧНІ ТА ОРГАНІЗАЦІЙНІ ЗАХОДИ (Додаток II до SCC)

Перелічені заходи реалізовані в коді платформи на дату версії. Описи наведено рівнем результату і можуть удосконалюватися без зниження рівня захисту.

Псевдонімізація та шифрування (ст. 32(1)(a))

  • Паролі користувачів зберігаються виключно як хеш scrypt із випадковою 16-байтною сіллю і ключем 64 байти; вихідний пароль не відновлюється.
  • Доступи до зовнішніх сервісів (API-ключі, паролі SMTP, рядки підключення до баз даних) шифруються AES-GCM окремим ключем платформи з випадковим вектором ініціалізації на кожний запис; у відкритому вигляді в базі не зберігаються.
  • Секрети автоматично вирізаються з вмісту прогонів перед записом в історію (redactSecrets).
  • Передача даних — лише TLS (HTTPS).
  • Зберігання у стані спокою захищене шифруванням інфраструктури Cloudflare (D1, R2, Vectorize). Окремого шифрування вмісту прогонів ключем Процесора немає.

Конфіденційність та ізоляція (ст. 32(1)(b))

  • Кожний запит до даних перевіряє належність запису акаунту користувача (шаблон findByIdUserId); доступ до даних іншого акаунта неможливий на рівні запиту.
  • Акаунт має одного власника; спільного доступу немає.
  • Обмеження частоти спроб входу і реєстрації за IP-адресою.
  • Можливість разом відкликати всі сесії акаунта (session_version); строк сесії — 24 години.
  • Метрики використання не містять вмісту даних — лише ідентифікатори, статуси і числа.
  • Зліпки структури відповідей зовнішніх сервісів зберігають структуру без значень.

Цілісність (ст. 32(1)(b))

  • Історія запусків та записи згод — append-only: нові записи додаються, старі не редагуються.
  • Версіонування сценаріїв.

Доступність та відновлюваність (ст. 32(1)(b), (c))

  • Географічно розподілена інфраструктура Cloudflare; резервування на рівні провайдера з періодом відновлення до 30 днів.
  • Автоматичне очищення за строками зберігання (Додаток 1).

Перевірка й оцінка (ст. 32(1)(d))

  • Зміни коду проходять перегляд і автоматизовані тести.
  • Перегляд цього Додатка не рідше одного разу на рік і після кожного інциденту.

Організаційні заходи

  • Зобов'язання конфіденційності осіб з доступом до даних.
  • Процедура реагування на інциденти з повідомленням Контролерів у 48-годинний строк.
  • Мінімізація на рівні дизайну: секрети вирізаються, метрики знеособлені, платіжні дані не проходять через платформу.

Заходи для сприяння Контролеру — інструменти самообслуговування (розділ 7), експорт (розділ 9), сторінка субпроцесорів (розділ 6).

Заходи субпроцесорів — Cloudflare: ISO 27001, ISO 27701, SOC 2 Type II, PCI DSS та інші, за Cloudflare Trust Hub.

Чого немає на дату версії: двофакторної автентифікації; шифрування вмісту прогонів ключем Процесора; журналу доступу персоналу до бойових даних; сертифікацій ISO 27001 / SOC 2 у Процесора; призначеного DPO.