Этот документ описывает условия обработки персональных данных по ст. 28 GDPR между вами (контроллер) и SIA «IT Hospitality» (процессор), Katrīnas iela 5, LV-1045, Рига, Латвия, рег. номер 40203196322. Он применяется вместе с Условиями использования и заключается с клиентами-юридическими лицами.
Роли сторон
Вы определяете цели и средства обработки данных, содержащихся в ваших документах и справочниках, - вы контроллер. Мы обрабатываем эти данные исключительно по вашему поручению - мы процессор. Данные вашего аккаунта и переписки с нами мы обрабатываем как контроллер; на них этот договор не распространяется, они описаны в Политике конфиденциальности.
Предмет, характер и срок
- Предмет: оказание услуги по приёму, распознаванию и аудиту документов поставщиков.
- Характер обработки: приём, распознавание, сопоставление, хранение, вычисления, передача в вашу учётную систему, удаление.
- Цель: исключительно оказание услуги в объёме, который вы поручили.
- Срок: на время действия договора об оказании услуг и на период хранения, указанный ниже.
Категории данных и субъектов
В документах поставщиков персональные данные встречаются ограниченно: имена и контакты представителей поставщика, подписи и отметки о приёмке, данные индивидуальных предпринимателей. Категории субъектов: сотрудники и представители ваших поставщиков, ваши сотрудники, работающие с документами. Специальные категории данных по ст. 9 GDPR обработке не подлежат; если они попадут в документ, мы их не используем.
Наши обязанности
- Обрабатывать данные только по вашим документированным указаниям, включая передачу в третьи страны.
- Обеспечивать конфиденциальность: доступ имеют только сотрудники, которым он нужен для работы, и они связаны обязательством о неразглашении.
- Принимать технические и организационные меры по ст. 32 GDPR - см. раздел ниже.
- Помогать вам отвечать на запросы субъектов данных: доступ, исправление, удаление, ограничение, переносимость.
- Помогать вам в выполнении обязанностей по ст. 32-36 GDPR в объёме, доступном нам как процессору.
- Уведомлять вас о нарушении безопасности данных без неоправданной задержки после того, как нам стало о нём известно, с описанием характера нарушения и принятых мер.
- Предоставлять информацию, необходимую для подтверждения соблюдения ст. 28, и содействовать проверкам.
Субпроцессоры
Вы даёте общее разрешение на привлечение субпроцессоров. Действующий перечень:
- Anthropic PBC (США) - распознавание содержимого документов. Стандартные договорные условия Еврокомиссии.
- Google (США) - обработка формулировки вопроса в ассистенте; передаётся только текст вопроса. Стандартные договорные условия.
- Supabase (Великобритания, Лондон) - база данных и хранение файлов.
- Contabo GmbH (ЕС, Нюрнберг) - сервер обработки документов.
- Vercel (Великобритания, Лондон) - хостинг сайта и приложения.
- Telegram - доставка оповещений и приём документов, если вы используете этот канал.
- Cloudflare - защита форм от автоматических отправок.
- Stripe Payments Europe (Ирландия) - приём платежей по картам. Передаются платёжный контакт и идентификатор карты; сами данные карты хранит Stripe, не мы. Передача внутри группы Stripe в США - на основании стандартных договорных условий.
- Resend (США) - отправка писем: вход, подтверждения, уведомления. Передаются адрес получателя и текст письма. Передача в третью страну на основании стандартных договорных условий.
- NEXX - только если вы включили интеграцию: передаются справочник поставщиков и номенклатура, нужные для заказов. Передача по вашему поручению и в объёме интеграции.
О намерении привлечь нового субпроцессора или заменить действующего мы уведомляем не менее чем за тридцать дней. В этот срок вы вправе возразить по обоснованным причинам, связанным с защитой данных; если разногласие не удаётся устранить, вы вправе расторгнуть договор без штрафа.
Передача за пределы ЕЭЗ
Три субпроцессора находятся в США. Передача осуществляется на основании стандартных договорных условий Еврокомиссии с применением дополнительных мер: шифрование при передаче, минимизация состава передаваемых данных. В ассистенте наружу уходит только текст вопроса - без накладных, цен, поставщиков и остатков; ключ доступа отделён от того, которым распознаются документы. База данных и хостинг находятся в Великобритании: Еврокомиссия признала её страной с адекватным уровнем защиты, поэтому такая передача не требует отдельных договорных условий.
Меры безопасности
- Шифрование данных при передаче и при хранении.
- Разграничение доступа на уровне строк базы данных: компания видит только свои данные.
- Доступ сотрудников по принципу минимальной необходимости, с журналированием действий.
- Резервное копирование и проверка восстановления.
- Отдельные ключи доступа для разных внешних сервисов.
По окончании обслуживания
По вашему выбору мы удаляем или возвращаем вам все данные, обрабатываемые по этому договору, - по вашему запросу в течение 14 дней. Если вы не сообщили свой выбор, данные удаляются через три года после прекращения обслуживания. Исключение - сведения, которые мы обязаны хранить по закону: наши бухгалтерские документы по расчётам с вами.
Ваши обязанности
Вы подтверждаете, что имеете правовое основание для передачи нам данных, содержащихся в ваших документах, и что ваши указания не нарушают GDPR. Вы отвечаете за состав данных, которые загружаете в сервис.
Контакты и запрос копии
Текст договора опубликован на этой странице. Подписанный экземпляр, если он нужен вашему комплаенсу, запросите по адресу hello@restoaudit.ai.
SIA «IT Hospitality», Katrīnas iela 5, LV-1045, Рига, Латвия