Угода про обробку даних

Effective September 1, 2026

Дата набрання чинності: 1 вересня 2026 року

Ця Угода про обробку даних ("DPA") є частиною Умов надання послуг між MARMEND OÜ, реєстраційний код 16861477, Narva mnt 5, 10117 Tallinn, Estonia ("Marmend", "Обробник") та Клієнтом ("Контролер"), і застосовується автоматично до всіх Клієнтів щоразу, коли Marmend обробляє персональні дані від імені Клієнта. Вона впроваджує Статтю 28 GDPR.

1. Ролі та сфера застосування

Щодо Даних Клієнта — персональних даних, які Клієнт або його користувачі надають у робочий простір Клієнта — Клієнт є контролером, а Marmend — обробником. Marmend обробляє Дані Клієнта лише для надання Послуги та лише відповідно до задокументованих інструкцій Клієнта, які надаються через налаштування Клієнта та використання ним Послуги та цих Умов, якщо інше не передбачено законодавством ЄС або Естонії (у такому разі Marmend інформує Клієнта перед початком обробки, якщо це не заборонено законом).

2. Деталі обробки

  1. Предмет та тривалість: надання платформи Marmend для HR та рекрутингу протягом терміну дії договору, плюс 30-денне вікно для експорту після припинення дії договору.
  2. Характер та мета: хостинг, зберігання, передача, відображення, аналіз (включаючи додаткові функції з підтримкою ШІ, активовані Клієнтом) та пов'язана обробка, необхідна для забезпечення робочих процесів у сферах HR та рекрутингу.
  3. Категорії суб'єктів даних: кандидати на роботу, працівники, підрядники та користувачі платформи Клієнта.
  4. Категорії персональних даних: ідентифікаційні дані та контактна інформація, резюме та матеріали для подачі заявок, записи про трудову діяльність, нотатки та оцінки з інтерв'ю, комунікації, дані про розклад та будь-які інші персональні дані, які Клієнт вирішить зберігати. Клієнт несе відповідальність за те, щоб не надавати спеціальні категорії даних, якщо він не має на це законних підстав.

3. Обов'язки Обробника

Marmend зобов'язується: (а) забезпечити дотримання конфіденційності особами, уповноваженими обробляти Дані Клієнта; (б) впровадити відповідні технічні та організаційні заходи згідно зі Статтею 32 GDPR, включаючи ізоляцію даних кожного клієнта (per-tenant isolation), шифрування під час передачі та контроль доступу; (в) враховуючи характер обробки, допомагати Клієнту у реагуванні на запити суб'єктів даних та у виконанні його зобов'язань згідно зі Статтями 32–36 GDPR; (г) повідомляти Клієнта без невиправданої затримки після того, як стане відомо про порушення безпеки персональних даних, що впливає на Дані Клієнта; (д) після закінчення дії договору надати Клієнту можливість експортувати Дані Клієнта протягом 30 днів, а потім видалити їх із робочих систем (резервні копії видаляються згідно з графіком їх ротації); (е) надавати інформацію, яка є обґрунтовано необхідною для підтвердження відповідності цій DPA, та дозволяти проведення аудитів, як описано в Розділі 6.

4. Субпроцесори

Клієнт надає Marmend загальний дозвіл на залучення субпроцесорів. Наразі Marmend використовує:

  1. Hetzner Online GmbH (Німеччина) — хмарний хостинг Послуги.
  2. Amazon Web Services (регіон Франкфурт, Німеччина) — зберігання файлів (Amazon S3), включаючи завантажені документи, такі як резюме, та доставка транзакційних електронних листів (Amazon SES).
  3. Stripe — обробка платежів.
  4. OpenAI (США) — певні додаткові функції з підтримкою ШІ, що залучаються лише у випадках, коли Клієнт активує ці функції.

Mобільні моделі ШІ власної розробки Marmend працюють на приватній інфраструктурі в Польщі та не передбачають залучення додаткових субпроцесорів. Marmend інформуватиме Клієнтів про заплановані доповнення або заміни, надаючи Клієнту можливість заперечити на обґрунтованих підставах, пов'язаних із захистом даних; Marmend покладає на субпроцесорів зобов'язання щодо захисту даних, еквівалентні тим, що містяться в цій DPA, і несе відповідальність за їх виконання.

Сторонні інтеграції, які Клієнт підключає самостійно (наприклад, Google, Microsoft, LinkedIn, Telegram, Robota.ua), залучаються Клієнтом безпосередньо і не є субпроцесорами Marmend.

5. Міжнародна передача даних

Дані Клієнта обробляються в межах Європейської економічної зони — у Німеччині (Hetzner та регіон AWS Frankfurt) та Польщі (власна ШІ-інфраструктура Marmend). Передача за межі ЄЕЗ відбувається лише у випадках, коли Клієнт активує додаткові функції ШІ на базі OpenAI (США); така передача захищена рішенням про адекватність (EU–US Data Privacy Framework) або Стандартними договірними умовами з відповідними додатковими заходами.

6. Аудит

Marmend надаватиме документацію (включаючи звіти про заходи безпеки та, за наявності, підтвердження від третіх сторін), достатню для демонстрації відповідності. Якщо Клієнту обґрунтовано потрібно більше інформації, аудит може бути проведений не частіше ніж раз на рік, за умови попереднього повідомлення не менше ніж за 30 днів, у робочий час, без переривання роботи Послуги та з дотриманням конфіденційності.

7. Відповідальність та пріоритетність

Положення про відповідальність Умов надання послуг застосовуються до цієї DPA. Якщо ця DPA суперечить Умовам щодо обробки персональних даних, перевагу має DPA.

Контакти: [email protected] — MARMEND OÜ, Narva mnt 5, 10117 Tallinn, Estonia. Клієнти, які потребують копію цієї DPA з підписом, можуть надіслати запит на ту саму адресу.