Е-фактура 2027: реєстрацію відкриємо восени.Що на вас чекає

Договір про обробку персональних даних (DPA)

Останнє оновлення: 2026-08-30

1. Сторони, сфера застосування та черговість документів

1.1 Цей договір про обробку персональних даних («DPA») укладається між компанією Stark Codes, s. r. o. («Процесор») і Бізнес-користувачем Lucanto, який визначає цілі та засоби обробки персональних даних у своєму контенті («Контролер»). Він набирає чинності з прийняттям під час оформлення замовлення, підписанням замовлення або іншим доказовим прийняттям.

1.2 DPA застосовується лише до обробки Персональних даних замовника, яку Процесор здійснює від імені Контролера під час надання Lucanto. Він не застосовується до приватного Споживача, а також до даних облікового запису, виставлення рахунків-фактур, платежів, безпеки, власної ділової комунікації та комплаєнсу, щодо яких Stark Codes визначає цілі як самостійний контролер. Їх регулює Політика конфіденційності.

1.3 «GDPR» означає Регламент (ЄС) 2016/679; «Персональні дані замовника», «обробка», «суб’єкт даних», «порушення захисту персональних даних» та інші поняття мають значення згідно з GDPR. «Субпроцесор» — це інший процесор, залучений Процесором до обробки Персональних даних замовника.

1.4 У разі суперечності щодо захисту Персональних даних замовника цей DPA має перевагу над загальними Умовами. Стандартні договірні положення мають у сфері, яку вони регулюють, перевагу над DPA.

2. Вказівки та відповідність закону

2.1 Процесор обробляє Персональні дані замовника лише на підставі задокументованих вказівок Контролера, зокрема щодо передавання до третьої країни, і лише в обсязі, потрібному для надання, захисту, підтримки та припинення Сервісу згідно з договором, налаштуваннями та правомірними вимогами Контролера.

2.2 Договір, DPA, користування функціями, конфігурація робочого простору та належні звернення до підтримки становлять задокументовані вказівки. Додаткова вказівка, яка виходить за межі Сервісу, може підлягати погодженню щодо витрат і технічної здійсненності.

2.3 Якщо право ЄС або держави-члена вимагає обробки поза межами вказівок, Процесор повідомить Контролеру правову підставу ще до обробки, якщо закон цього не забороняє з важливих підстав суспільного інтересу.

2.4 Процесор невідкладно попередить Контролера, якщо вважатиме, що вказівка порушує GDPR або інше право Союзу чи держави-члена про захист даних. Виконання відповідної вказівки він може призупинити, доки її не буде підтверджено або скориговано.

2.5 Контролер відповідає за законність вказівок, надання інформації суб’єктам даних, правову підставу, мінімізацію даних і конфігурацію Сервісу. Він забезпечить, щоб до Сервісу не вносилися дані, не потрібні для погоджених цілей.

3. Конфіденційність і особи, уповноважені обробляти дані

Процесор забезпечить, щоб особи, уповноважені обробляти Персональні дані замовника, взяли на себе зобов’язання щодо конфіденційності або підлягали встановленому законом обов’язку нерозголошення, мали доступ лише за потреби та пройшли належне навчання щодо захисту даних і безпеки.

4. Безпека

4.1 Процесор упровадить і підтримуватиме належні технічні та організаційні заходи згідно зі статтею 32 GDPR з урахуванням рівня розвитку техніки, витрат, характеру, обсягу, контексту й цілей обробки та ризиків. Актуальний мінімальний опис наведено в Додатку 2.

4.2 Процесор може змінювати заходи, якщо це суттєво не знижує загального рівня захисту. На запит він надасть інформацію, розумно потрібну для оцінки відповідності, без розкриття даних інших замовників чи створення загрози безпеці.

5. Субпроцесори

5.1 Контролер надає загальний письмовий дозвіл на залучення Субпроцесорів, наведених у Додатку 3.

5.2 Щонайменше за 30 днів до додавання або заміни Субпроцесора, який оброблятиме Персональні дані замовника, Процесор повідомить його назву, країну, ціль, категорії даних і відповідний механізм передавання електронною поштою адміністратору робочого простору та/або постійним повідомленням у Сервісі. Актуальний перелік завжди є частиною Додатка 3 до цього DPA; окремої сторінки Субпроцесорів не потрібно. Адміністратор відповідає за підтримання актуальної контактної адреси в обліковому записі та може повідомити про зміну також на hello@lucanto.eu.

5.3 Протягом цього строку Контролер може заперечити з обґрунтованих і задокументованих підстав, що стосуються захисту персональних даних. Сторони добросовісно спробують знайти прийнятне рішення, наприклад конфігурацію без відповідного постачальника, якщо вона є технічно та комерційно здійсненною. Якщо рішення неможливе, а заперечення обґрунтоване, Контролер може без санкцій припинити відповідну частину Сервісу до початку обробки новим Субпроцесором; ми повернемо пропорційну ціну за ненадану передплачену частину періоду щодо цієї частини.

5.4 Процесор укладе із Субпроцесором договір, який покладає по суті такі самі обов’язки щодо захисту даних, як і цей DPA. За виконання обов’язків Субпроцесора він залишається відповідальним перед Контролером в обсязі, передбаченому GDPR і договором.

5.5 У нагальному випадку, потрібному для безпеки чи безперервності, постачальника може бути залучено раніше, однак Процесор повідомить про зміну та її причину без зайвої затримки і збереже право на змістовне заперечення.

6. Права суб’єктів даних

6.1 Якщо Процесор отримає запит суб’єкта даних щодо Персональних даних замовника, він без вказівки не надасть на нього відповіді по суті, крім підтвердження отримання та скерування до Контролера, і невідкладно передасть його Контролеру, якщо це дозволяє закон.

6.2 З урахуванням характеру обробки він допоможе Контролеру належними технічними та організаційними заходами виконати обов’язки за статтями 12–22 GDPR. Стандартні функції самообслуговування включено до Сервісу; незвичайна або масштабна допомога може бути платною за попередньо погодженою розумною ціною, якщо потреба в ній не виникла з вини Процесора.

7. Порушення захисту персональних даних

7.1 Після виявлення порушення захисту Персональних даних замовника Процесор повідомить про порушення Контролеру без зайвої затримки.

7.2 Повідомлення відповідно до наявної інформації опише характер інциденту, категорії та приблизну кількість відповідних осіб і записів, ймовірні наслідки, вжиті або запропоновані заходи та контактну точку. Якщо інформацію неможливо надати одразу, її буде надано поетапно без подальшої зайвої затримки.

7.3 Процесор вживе належних кроків для локалізації та усунення наслідків інциденту й надасть інформацію, потрібну для виконання обов’язків Контролера за статтями 33 і 34 GDPR. Повідомлення не є визнанням вини.

8. DPIA, консультації та відповідність

З урахуванням характеру обробки та наявної інформації Процесор надасть належну допомогу під час оцінки впливу на захист даних, попередньої консультації з наглядовим органом і виконання обов’язків за статтями 32–36 GDPR.

9. Аудити та інформація

9.1 Процесор надасть інформацію, потрібну для підтвердження відповідності статті 28 GDPR. Насамперед він надасть актуальні документи з безпеки, опитувальники, незалежні звіти або сертифікації, якщо такі є.

9.2 Якщо їх розумно не досить, Контролер може щонайбільше раз на 12 місяців і після повідомлення щонайменше за 30 днів провести аудит самостійно або через незалежного аудитора, зв’язаного обов’язком нерозголошення. Обмеження щодо частоти й повідомлення не застосовується після серйозного інциденту, за обґрунтованої підозри щодо порушення або на вимогу наглядового органу.

9.3 Аудит проводиться в робочий час, не має надмірно порушувати роботу, створювати загрозу безпеці чи розкривати дані інших замовників. Контролер несе власні витрати та наші розумні витрати, якщо аудит не виявить істотного порушення DPA з боку Процесора.

10. Передавання за межі ЄЕЗ

10.1 Процесор не передаватиме Персональні дані замовника за межі ЄЕЗ без правового механізму за главою V GDPR і забезпечить такий самий обов’язок у Субпроцесорів.

10.2 Якщо передавання не охоплене рішенням про адекватність, відповідні сторони укладуть чинні стандартні договірні положення Європейської комісії з належним модулем. Процесор проведе належну оцінку передавання та вживе додаткових заходів. На запит він надасть інформацію про гарантії з допустимими вилученнями.

10.3 Якщо стандартні договірні положення застосовуються безпосередньо між Контролером як експортером і Stark Codes як імпортером, вони вважаються включеними до DPA та заповнюються даними з цього DPA і додатків. У разі суперечності перевагу мають ці положення.

11. Видалення та повернення

11.1 Після завершення Сервісу Процесор за вибором Контролера уможливить належний експорт, а потім видалить Персональні дані замовника або поверне їх і видалить наявні копії, якщо право не вимагає їх зберігання.

11.2 Якщо Контролер не повідомить свій вибір, Процесор дані видалить. Видалення з активних систем і резервних копій він завершить щонайпізніше протягом 45 днів після набрання чинності закриттям облікового запису або завершення відповідного Сервісу. До того часу резервні копії будуть ізольовані та захищені від подальшої звичайної обробки.

11.3 Цей обов’язок не поширюється на дані, які Stark Codes зобов’язана зберігати як самостійний контролер для виконання бухгалтерських, податкових, правових чи безпекових обов’язків; проте вона не використає їх для подальшого надання Сервісу замовникові.

12. Строк дії, відповідальність і зміни

12.1 DPA діє, доки Процесор обробляє Персональні дані замовника. Обов’язки, які за своїм характером мають зберігатися, зокрема конфіденційність, видалення та аудит минулої обробки, зберігають чинність.

12.2 Відповідальність сторін регулюється GDPR і погодженими Умовами. Жодне договірне обмеження не обмежує прав суб’єктів даних чи повноважень наглядового органу і не застосовується, якщо це заборонено імперативними нормами права.

12.3 Про істотну зміну DPA ми повідомимо щонайменше за 30 днів наперед. Якщо наявна правова підстава або дозвіл щодо Субпроцесорів не є чинними для нового DPA чи для OpenAI, адміністратор робочого простору має доказово прийняти DPA до продовження обробки за допомогою AI. До прийняття вилучення даних за допомогою AI для відповідного робочого простору буде призупинено. Обов’язковою є словацька версія цього DPA; українська версія є перекладом. Це правило не обмежує прав суб’єктів даних за імперативними нормами права ані права на зрозумілу інформацію мовою, яку вимагає застосовне право.

Додаток 1 — Подробиці обробки

Подробиці обробки
ПозиціяОпис
Контролер

Корпоративний замовник і його контактні дані, зазначені в замовленні, обліковому записі або підписаному договорі

Предмет

Надання хмарного сервісу Lucanto, зокрема облік документів, командна співпраця, інтеграції, підтримка та необов’язкове вилучення даних за допомогою AI

Тривалість

Протягом дії договору та щонайбільше 45 днів на видалення після його завершення, крім випадків зберігання, встановлених законом

Характер операцій

отримання, фіксація, впорядкування, структурування, зберігання, перегляд, пошук, автоматичне вилучення, виправлення, передавання за вказівкою, підтримка, експорт, обмеження та видалення

Ціль

надати функції та підтримку, обрані Контролером, захистити Сервіс і виконати його задокументовані вказівки

Суб’єкти даних

замовники, постачальники, покупці, контактні особи, працівники, партнери, члени команди та інші особи, зазначені в документах Контролера

Дані

ідентифікаційні та контактні дані, корпоративні ідентифікатори, платіжні та банківські/транзакційні дані, ідентифікатори OAuth, позиції, суми, дати, банківські реквізити, вміст документів, метадані звітів про помилки та вилучення за допомогою AI, робочі нотатки, аудитні, мережеві й технічні дані

Особливі дані

цілеспрямовано не вимагаються; можуть випадково траплятися в документах. Контролер має мінімізувати їх внесення та забезпечити правову підставу

ПеріодичністьПостійно, відповідно до користування Сервісом і вказівок Контролера

Додаток 2 — Технічні та організаційні заходи

Наведені нижче заходи становлять мінімальне зобов’язання Процесора:

  1. Управління та політики: визначені обов’язки щодо безпеки, регулярна оцінка ризиків, інвентаризація систем і постачальників, процес прийняття та звільнення працівників.

  2. Доступи: індивідуальні облікові записи, принцип найменших привілеїв, ролі, регулярна перевірка привілейованих доступів і MFA для привілейованих/адміністративних систем.

  3. Шифрування: TLS для передавання даних; належне шифрування збережених даних і керування ключами.

  4. Відокремлення: логічне відокремлення робочих просторів і середовищ; продакшн-дані не використовуються для тестування без необхідності та належного захисту.

  5. Розробка: контроль змін і коду, керування секретами, контроль залежностей, тестування та усунення вразливостей відповідно до ризику.

  6. Журналювання та моніторинг: аудитні, застосункові та безпекові журнали з обмеженим доступом; виявлення інцидентів і належні сповіщення; паролі, токени, cookie, повні платіжні дані та вміст документів фільтруються з журналів і подій помилок. Браузерний тег Better Stack, зокрема фронтенд-моніторинг і запис сеансу, активується лише після відповідної згоди; чутливі поля введення та документи маскуються або виключаються, а непотрібна аналітика, autocapture і fingerprinting залишаються вимкненими.

  7. Доступність: резервне копіювання, перевірений процес відновлення, безперервність роботи та належний захист від втрати чи пошкодження.

  8. Інциденти: задокументований порядок виявлення, локалізації, розслідування, усунення та повідомлення про порушення.

  9. Мінімізація та зберігання: функції експорту та видалення, завершення видалення протягом 45 днів після закриття, обмежені строки зберігання журналів і регулярне очищення.

  10. Персонал і постачальники: обов’язок нерозголошення, навчання, due diligence, DPA і контроль Субпроцесорів.

  11. Фізична безпека: належні заходи постачальників дата-центрів і обмежений фізичний доступ.

  12. Перевірка: регулярний перегляд дієвості заходів і усунення виявлених недоліків за пріоритетом ризику.

Додаток 3 — Субпроцесори

Субпроцесори
СубпроцесорКраїна / обробкаПослуга та обсягМеханізм передавання
OpenAI Ireland Ltd. і його затверджені субпроцесориІрландія; можлива обробка за межами ЄЕЗ

вилучення даних з документів за допомогою AI, промпт, результат і технічні метадані; за стандартних налаштувань журнали для моніторингу зловживань — щонайбільше 30 днів, довше лише якщо цього вимагає право або якщо це розумно необхідно для захисту сервісів OpenAI чи третіх осіб від шкоди

рішення про адекватність або SCC згідно з OpenAI DPA
Cloudflare, Inc. і затверджені субпроцесориглобальна мережа; можлива обробка за межами ЄЕЗ

reverse proxy/CDN, DDoS і Turnstile; IP, TLS fingerprint, user-agent, URL/headers і дані замовника, що передаються через app.lucanto.eu

DPF, якщо застосовується, інакше SCC згідно з Cloudflare DPA
Render Services, Inc.ЄЕЗ, США та країни субпідрядників Render

хостинг застосунку та керовані бази PostgreSQL для основних записів застосунку, Solid Cache, Solid Queue і Solid Cable, зокрема експлуатаційні резервні копії

DPF, якщо поширюється на одержувача й передавання, інакше SCC згідно з Render DPA
Hetzner Online GmbHНімеччина або ФінляндіяObject Storage для всіх додатків, напр. рахунків-фактур, чеків і договорівобробка в межах ЄЕЗ
Better Stack, Inc.ЄЕЗ і США

серверні журнали, зокрема IP-адреса, бекенд-помилки, stack trace, шлях без query string і мінімізовані внутрішні ідентифікатори; браузерний тег, фронтенд-моніторинг і запис сеансу — лише після згоди, з маскуванням або виключенням чутливих полів введення та документів

рішення про адекватність, якщо застосовується, інакше SCC згідно з Better Stack DPA
Linear Orbit, Inc.США

звіт про помилку: ім’я/електронна пошта особи, яка повідомила, юридична назва робочого простору, IČO та метадані невдалого вилучення за допомогою AI; документ надсилається лише за окремою вказівкою користувача

DPF, якщо застосовується, інакше SCC згідно з Linear DPA
Plus Five Five, Inc. (Resend)США

транзакційні/сервісні листи, ім’я, електронна пошта, мова, статус облікового запису/тарифного плану та вміст повідомлення в мінімізованому обсязі

SCC згідно з Resend DPA
Simple Casual, LLC (Logo.dev)США

найменування/домен ділового партнера, IP, час і технічні дані запиту на логотип

SCC, модулі 2/3, згідно з Logo.dev DPA

Не є Субпроцесорами щодо Персональних даних замовника: Loops обробляє маркетинг Stark Codes; Stripe і Tatra banka щодо регульованої діяльності діють як самостійні контролери, а щодо іншої діяльності обробляють дані облікового запису та платежів, контролером яких є Stark Codes; Google і Apple забезпечують необов’язковий вхід. Google Tag Manager, Google Fonts, jsDelivr і UNPKG використовуються у власній обробці Stark Codes як контролера і наведені в Політиці конфіденційності. Якби ціль або потік даних змінилися так, що котрийсь із них почав би обробляти Персональні дані замовника від імені Stark Codes, ми перед такою зміною додамо його до цього Додатка в порядку, передбаченому статтею 5.

Оператор: Stark Codes, s.r.o.

Відкрийте свої фінансові суперздібності

Почати безкоштовно