Договор об обработке персональных данных (DPA)
Последнее обновление: 8 октября 2026 г.
1Стороны и предмет
Настоящий Договор об обработке персональных данных («Договор») регулирует обработку персональных данных, которую MiEspacio осуществляет по поручению вашего бизнеса при предоставлении Платформы. Он исполняет статью 28 Регламента (ЕС) 2016/679 (GDPR) и Органический закон Испании 3/2018 (LOPDGDD).
Контролёр: бизнес — владелец учётной записи («вы»). Вы решаете, какие данные вносите в Платформу и с какой целью.
Обработчик:
- Наименование: Bohdan Hordiychuk
- Налоговый номер: Y9939706V
- Адрес: Alicante, España
- Контакт по защите данных: privacy@miespacio.app
Договор является частью Условий использования и принимается при создании учётной записи. Во всём, что касается персональных данных, он имеет преимущество перед Условиями.
2Объём
Предмет: предоставление Платформы для управления записями, клиентами, персоналом, платежами и коммуникациями.
Срок: пока учётная запись активна, плюс срок хранения, описанный в пункте 10.
Характер и цель: хранить, упорядочивать, извлекать, передавать и удалять вносимые вами персональные данные исключительно для оказания услуги и исполнения обязательных для нас правовых требований.
Мы не обрабатываем ваши данные в собственных целях. Мы их не продаём, не передаём третьим лицам в коммерческих целях и не используем для обучения моделей искусственного интеллекта.
3Указания
Мы обрабатываем персональные данные только по вашим документированным указаниям. Документированными указаниями являются: настоящий Договор, Условия использования и действия, которые вы совершаете в Платформе (создание записи, отправка напоминания, экспорт клиентской базы, анонимизация карточки).
Если мы сочтём, что ваше указание нарушает GDPR или LOPDGDD, мы сообщим вам об этом без промедления и вправе приостановить исполнение до подтверждения или изменения указания.
Если правовая обязанность требует от нас иной обработки, мы уведомим вас до её начала, кроме случаев, когда сама норма запрещает это по соображениям общественного интереса.
4Конфиденциальность
Лица, уполномоченные с нашей стороны обрабатывать персональные данные, связаны прямой обязанностью конфиденциальности бессрочного действия, которая сохраняется после прекращения их отношений с нами.
Внутренний доступ к данным бизнеса ограничен строго необходимым для разрешения конкретного обращения и фиксируется в журнале.
5Безопасность
Мы применяем как минимум следующие технические и организационные меры:
- Шифрование при передаче: TLS 1.2 и выше на всех соединениях.
- Шифрование при хранении на уровне поля для наиболее чувствительных категорий: медицинские заметки о клиенте, содержимое чатов, тексты SMS, секреты двухфакторной аутентификации, ключи доступа (passkeys) и токены устройств.
- Изоляция между бизнесами: каждая запись привязана к идентификатору компании, и любой запрос фильтруется по нему; попытка обратиться к данным другого бизнеса разрешается как «не найдено».
- Ролевая модель доступа с правами на уровне сотрудника, так что каждый видит только необходимое.
- Неизменяемый журнал аудита: записи аудита не допускают изменения или удаления; ограничение применяется на уровне самой базы данных.
- Ежедневные резервные копии со сроком хранения 30 дней, далее еженедельные и ежемесячные, с шифрованием архива копии.
- Ограничение частоты запросов при аутентификации и на конечных точках массового экспорта.
Меры могут развиваться; уровень предоставляемой безопасности мы не понизим.
6Субобработчики
Вы даёте нам общее разрешение привлекать субобработчиков, перечисленных в Приложении II. С каждым из них у нас заключён договор, налагающий обязательства по защите данных, эквивалентные настоящему Договору.
О добавлении или замене любого субобработчика мы уведомим вас не менее чем за 30 дней. В этот срок вы вправе возразить по обоснованным причинам, связанным с защитой данных; если мы не сможем предложить альтернативу, вы вправе расторгнуть договор без штрафа.
Мы отвечаем перед вами за исполнение обязательств нашими субобработчиками.
7Передачи
Данные размещаются в Европейском союзе.
Часть субобработчиков из Приложения II учреждена за пределами ЕЭЗ. В таких случаях передача основывается на решении Европейской комиссии об адекватности либо на Стандартных договорных условиях с необходимыми дополнительными мерами.
Поставщики искусственного интеллекта получают данные только тогда, когда вы явно включаете ИИ-функцию, и только тот фрагмент, который нужен этой функции.
8Содействие
Мы содействуем Вам через функции самой Платформы, чтобы Вы могли обеспечить права субъектов данных и свои обязанности по статьям 32–36 GDPR:
- Доступ и переносимость: полный экспорт клиентской базы и истории визитов в машиночитаемом виде в любой момент и бесплатно, пока доступ к Вашей учётной записи активен. После завершения услуги Вы можете запросить возврат данных через наш контакт по вопросам конфиденциальности с учётом сроков хранения из пункта 10.
- Удаление: анонимизация карточки клиента, при которой удаляются идентифицирующие данные и сохраняется только учётная запись, требуемая налоговым законодательством.
- Отзыв согласия и управление настройками коммуникаций.
- Исправление и ограничение: редактирование и деактивация карточек из панели.
Если субъект Ваших данных обратится напрямую к нам, мы не будем отвечать самостоятельно: мы без промедления передадим обращение Вам, чтобы Вы как контролёр его разрешили.
9Инциденты
Мы уведомим вас без неоправданной задержки с момента, когда нам станет известно о нарушении безопасности, затрагивающем персональные данные, обрабатываемые по вашему поручению.
Уведомление будет включать, насколько эти сведения у нас есть: характер нарушения, категории и приблизительное число затронутых субъектов и записей, вероятные последствия, принятые или предлагаемые меры и контактное лицо. Если предоставить всё сразу невозможно, мы будем передавать сведения поэтапно.
Уведомление надзорного органа и, при необходимости, субъектов данных остаётся вашей обязанностью как контролёра.
10Завершение
По окончании оказания услуги мы, по вашему выбору, вернём или удалим персональные данные, обрабатываемые по вашему поручению.
Возврат вы можете выполнить самостоятельно в любой момент через экспорт, описанный в пункте 8.
Если вы не указали иное:
- Корзина: удалённые элементы хранятся 30 дней до окончательного удаления, чтобы можно было отменить случайное удаление.
- Резервные копии: данные могут сохраняться в копиях в течение цикла хранения из пункта 5; там они изолированы и удаляются по завершении цикла.
- Хранение по закону: мы сохраним данные, хранение которых предписано нам правом Союза или Испании, в частности документы с налоговыми последствиями, на установленный законом срок и с ограниченным доступом.
Общий срок хранения настраивается вашим бизнесом в пределах, установленных законом.
11Аудит
Мы предоставим вам информацию, необходимую для подтверждения соблюдения обязательств по настоящему Договору и статье 28 GDPR.
Мы допустим проведение аудитов, включая проверки, и будем им содействовать — вами или назначенным вами аудитором, не являющимся нашим конкурентом, при разумном предварительном уведомлении, в рабочее время, не чаще одного раза в год (если только надзорный орган или нарушение безопасности не потребуют иного) и при условии конфиденциальности.
12Приложение I: данные
Категории субъектов данных: конечные клиенты вашего бизнеса; лица, бронирующие без регистрации; члены вашей команды с доступом к Платформе; при необходимости — законные представители несовершеннолетних.
Категории персональных данных:
- Идентификация и контакты: имя, телефон в международном формате, адрес электронной почты, дата рождения, адрес.
- Активность: история визитов, оказанные услуги, посещения и неявки, предпочтения, внутренние заметки, метки, программа лояльности.
- Коммуникации: содержание и статус сообщений SMS, WhatsApp, электронной почты и чата, переданных через Платформу.
- Изображения: фотографии, загруженные вами к карточке клиента или услуге.
- Транзакционные: суммы, позиции, статус оплаты и налоговые документы. Полные данные карты мы не храним: клиент вводит их непосредственно у платёжного провайдера.
- Данные команды: идентификация, учётные данные доступа, рабочее время и учёт рабочего времени, отсутствия и отпуска (включая больничные), остатки отпусков, документы сотрудника и их подписи, чек-листы приёма и увольнения, дни рождения и годовщины работы, которыми каждый решит поделиться, ответы на внутренние опросы команды (удаляются при закрытии каждого опроса; отчёт по группе хранится 24 месяца), права доступа и, если вы этим пользуетесь, данные о комиссиях и заработной плате.
Особые категории (ст. 9 GDPR). В Платформе есть поля для аллергий, противопоказаний, медицинских заметок, истории аллергопроб и форм согласия. Это данные о состоянии здоровья. Они обрабатываются только если вы решите их внести, и правовое основание — как правило, явное согласие субъекта — обеспечиваете вы. Эти поля хранятся в зашифрованном виде. Отсутствия, отмеченные как больничные, раскрывают данные о здоровье вашей команды; их правовое основание (обычно статья 9(2)(b) GDPR, обязанности в сфере трудового права) — ваша ответственность.
Несовершеннолетние. Если ваша деятельность затрагивает несовершеннолетних, получение и хранение согласия родителя или опекуна согласно статье 7 LOPDGDD — ваша обязанность.
13Приложение II: субобработчики
Следующие поставщики могут обрабатывать персональные данные по нашему поручению. Отмеченные как опциональные задействуются, только если вы включите соответствующую функцию.
- Инфраструктура и хранение (хостинг приложения, база данных, файлы и резервные копии) — Европейский союз.
- Транзакционная электронная почта (подтверждения, напоминания, уведомления).
- SMS — Twilio, LabsMobile, SMSPubli (в зависимости от настроенного провайдера).
- WhatsApp — Twilio или Meta Platforms (опционально).
- Видеоконсультация — Twilio (опционально).
- Push-уведомления — Google Firebase (опционально).
- Синхронизация календаря — Google Calendar, Microsoft Outlook (опционально).
- Профиль бизнеса и отзывы — Google (опционально).
- Функции искусственного интеллекта — OpenAI, Anthropic (опционально; только фрагмент, необходимый включённой функции).
- Геокодирование — Geoapify (опционально).
- Карты в wallet — Apple, Google (опционально).
- Мониторинг ошибок — Sentry, с очисткой персональных данных в отчётах.
Не являются нашими субобработчиками:
- Redsys и Stripe, когда вы принимаете оплату от клиентов. Платёж зачисляется на ваш собственный счёт, и торговой точкой перед банком выступаете вы; мы эти деньги не получаем. Ваши отношения с платёжным провайдером прямые.
- Налоговое агентство Испании (AEAT). Передача налоговой документации — исполнение правовой обязанности, а не обработка по вашему поручению.
- Провайдер выставления счетов за вашу подписку на MiEspacio, в отношении которого мы выступаем контролёром, а не обработчиком.
Действующий список публикуется на этой странице. Об изменениях уведомляем согласно пункту 6.
14Применимое право
Настоящий Договор регулируется правом Испании и правом Европейского союза. По любым спорам стороны подчиняются судам, компетентным согласно применимым нормам.
Документ публикуется на нескольких языках. При расхождениях преимущественную силу имеет версия на испанском языке.
Если какое-либо положение будет признано недействительным, остальные сохранят силу.
Вопросы об обработке данных?
Напишите нам — ответим с любым нужным техническим уровнем детализации.