Договір про обробку персональних даних (DPA)
Останнє оновлення: 8 жовтня 2026 р.
1Сторони та предмет
Цей Договір про обробку персональних даних («Договір») регулює обробку персональних даних, яку MiEspacio здійснює за дорученням вашого бізнесу під час надання Платформи. Він виконує статтю 28 Регламенту (ЄС) 2016/679 (GDPR) та Органічний закон Іспанії 3/2018 (LOPDGDD).
Контролер: бізнес — власник облікового запису («ви»). Ви вирішуєте, які дані вносите до Платформи та з якою метою.
Обробник:
- Найменування: Bohdan Hordiychuk
- Податковий номер: Y9939706V
- Адреса: Alicante, España
- Контакт із захисту даних: privacy@miespacio.app
Договір є частиною Умов використання і приймається під час створення облікового запису. У всьому, що стосується персональних даних, він має перевагу над Умовами.
2Обсяг
Предмет: надання Платформи для керування записами, клієнтами, персоналом, платежами та комунікаціями.
Строк: поки обліковий запис активний, плюс строк зберігання, описаний у пункті 10.
Характер і мета: зберігати, упорядковувати, отримувати, передавати та видаляти персональні дані, які ви вносите, виключно щоб надати послугу та виконати обов'язкові для нас правові вимоги.
Ми не обробляємо ваші дані у власних цілях. Ми їх не продаємо, не передаємо третім особам із комерційною метою і не використовуємо для навчання моделей штучного інтелекту.
3Вказівки
Ми обробляємо персональні дані лише за вашими задокументованими вказівками. Задокументованими вказівками є: цей Договір, Умови використання та дії, які ви виконуєте в Платформі (створення запису, надсилання нагадування, експорт клієнтської бази, анонімізація картки).
Якщо ми вважатимемо, що ваша вказівка порушує GDPR або LOPDGDD, ми повідомимо вас без зволікання і можемо зупинити її виконання до підтвердження чи зміни.
Якщо правовий обов'язок вимагає від нас іншої обробки, ми повідомимо вас до її початку, крім випадків, коли сама норма це забороняє з міркувань суспільного інтересу.
4Конфіденційність
Особи, уповноважені з нашого боку обробляти персональні дані, зв'язані прямим обов'язком конфіденційності безстрокової дії, який зберігається після припинення їхніх відносин з нами.
Внутрішній доступ до даних бізнесу обмежений тим, що є строго необхідним для вирішення конкретного звернення, і фіксується в журналі.
5Безпека
Ми застосовуємо щонайменше такі технічні та організаційні заходи:
- Шифрування під час передавання: TLS 1.2 і вище на всіх з'єднаннях.
- Шифрування при зберіганні на рівні поля для найчутливіших категорій: медичні нотатки про клієнта, вміст чатів, тексти SMS, секрети двофакторної автентифікації, ключі доступу (passkeys) і токени пристроїв.
- Ізоляція між бізнесами: кожен запис прив'язаний до ідентифікатора компанії, і будь-який запит фільтрується за ним; спроба звернутися до даних іншого бізнесу вирішується як «не знайдено».
- Рольова модель доступу з правами на рівні працівника, тож кожен бачить лише потрібне.
- Незмінний журнал аудиту: записи аудиту не допускають зміни чи видалення; обмеження діє на рівні самої бази даних.
- Щоденні резервні копії зі строком зберігання 30 днів, далі щотижневі та щомісячні, із шифруванням архіву копії.
- Обмеження частоти запитів під час автентифікації та на точках масового експорту.
Заходи можуть розвиватися; рівень наданої безпеки ми не знизимо.
6Субобробники
Ви надаєте нам загальний дозвіл залучати субобробників, перелічених у Додатку II. З кожним із них ми маємо договір, що накладає обов'язки із захисту даних, еквівалентні цьому Договору.
Про додавання або заміну будь-якого субобробника ми повідомимо вас щонайменше за 30 днів. Протягом цього строку ви можете заперечити з обґрунтованих причин, пов'язаних із захистом даних; якщо ми не запропонуємо альтернативи, ви можете розірвати договір без штрафу.
Ми відповідаємо перед вами за виконання обов'язків нашими субобробниками.
7Передачі
Дані розміщуються в Європейському Союзі.
Частина субобробників із Додатку II заснована поза межами ЄЕЗ. У таких випадках передача ґрунтується на рішенні Європейської Комісії про адекватність або на Стандартних договірних положеннях із необхідними додатковими заходами.
Постачальники штучного інтелекту отримують дані лише тоді, коли ви явно вмикаєте ШІ-функцію, і лише той фрагмент, який потрібен цій функції.
8Сприяння
Ми сприяємо Вам через функції самої Платформи, щоб Ви могли забезпечити права суб'єктів даних і власні обов'язки за статтями 32–36 GDPR:
- Доступ і переносимість: повний експорт клієнтської бази та історії візитів у машинозчитуваному вигляді будь-коли й безкоштовно, поки доступ до Вашого облікового запису активний. Після завершення послуги Ви можете запросити повернення даних через наш контакт із питань приватності з урахуванням строків зберігання з пункту 10.
- Видалення: анонімізація картки клієнта, за якої вилучаються ідентифікаційні дані та зберігається лише обліковий запис, що вимагається податковим законодавством.
- Відкликання згоди та керування налаштуваннями комунікацій.
- Виправлення й обмеження: редагування та деактивація карток із панелі.
Якщо суб'єкт Ваших даних звернеться безпосередньо до нас, ми не відповідатимемо самостійно: ми без зволікання передамо звернення Вам, щоб Ви як контролер його вирішили.
9Інциденти
Ми повідомимо вас без невиправданої затримки з моменту, коли нам стане відомо про порушення безпеки, що зачіпає персональні дані, оброблювані за вашим дорученням.
Повідомлення міститиме, наскільки ці відомості в нас є: характер порушення, категорії та приблизну кількість зачеплених суб'єктів і записів, ймовірні наслідки, вжиті або запропоновані заходи та контактну особу. Якщо надати все одразу неможливо, ми передаватимемо відомості поетапно.
Повідомлення наглядового органу і, за потреби, суб'єктів даних лишається вашим обов'язком як контролера.
10Завершення
Після завершення надання послуги ми, на ваш вибір, повернемо або видалимо персональні дані, оброблювані за вашим дорученням.
Повернення ви можете виконати самостійно будь-коли через експорт, описаний у пункті 8.
Якщо ви не вказали інше:
- Кошик: видалені елементи зберігаються 30 днів до остаточного видалення, щоб можна було скасувати випадкове видалення.
- Резервні копії: дані можуть зберігатися в копіях протягом циклу зберігання з пункту 5; там вони ізольовані й видаляються після завершення циклу.
- Зберігання за законом: ми збережемо дані, зберігання яких приписане нам правом Союзу чи Іспанії, зокрема документи з податковими наслідками, на встановлений законом строк і з обмеженим доступом.
Загальний строк зберігання налаштовується вашим бізнесом у межах, установлених законом.
11Аудит
Ми надамо вам інформацію, потрібну для підтвердження дотримання обов'язків за цим Договором і статтею 28 GDPR.
Ми допустимо проведення аудитів, включно з перевірками, і сприятимемо їм — вами або призначеним вами аудитором, який не є нашим конкурентом, за розумного попереднього повідомлення, у робочий час, не частіше ніж раз на рік (якщо тільки наглядовий орган або порушення безпеки не вимагатимуть іншого) і за умови конфіденційності.
12Додаток I: дані
Категорії суб'єктів даних: кінцеві клієнти вашого бізнесу; особи, які бронюють без реєстрації; члени вашої команди з доступом до Платформи; за потреби — законні представники неповнолітніх.
Категорії персональних даних:
- Ідентифікація та контакти: ім'я, телефон у міжнародному форматі, адреса електронної пошти, дата народження, адреса.
- Активність: історія візитів, надані послуги, відвідування та неявки, уподобання, внутрішні нотатки, мітки, програма лояльності.
- Комунікації: вміст і статус повідомлень SMS, WhatsApp, електронної пошти та чату, переданих через Платформу.
- Зображення: світлини, завантажені вами до картки клієнта або послуги.
- Транзакційні: суми, позиції, статус оплати та податкові документи. Повних даних картки ми не зберігаємо: клієнт вводить їх безпосередньо в платіжного провайдера.
- Дані команди: ідентифікація, облікові дані доступу, робочий час і облік робочого часу, відсутності та відпустки (зокрема лікарняні), залишки відпусток, документи працівника та їхні підписи, чек-листи прийому та звільнення, дні народження й річниці роботи, якими кожен вирішить поділитися, відповіді на внутрішні опитування команди (видаляються під час закриття кожного опитування; звіт по групі зберігається 24 місяці), права доступу і, якщо ви цим користуєтесь, дані про комісії та заробітну плату.
Особливі категорії (ст. 9 GDPR). У Платформі є поля для алергій, протипоказань, медичних нотаток, історії алергопроб і форм згоди. Це дані про стан здоров'я. Вони обробляються лише якщо ви вирішите їх внести, і правову підставу — зазвичай явну згоду суб'єкта — забезпечуєте ви. Ці поля зберігаються зашифрованими. Відсутності, позначені як лікарняні, розкривають дані про здоров’я вашої команди; їхня правова підстава (зазвичай стаття 9(2)(b) GDPR, обов’язки у сфері трудового права) — ваша відповідальність.
Неповнолітні. Якщо ваша діяльність стосується неповнолітніх, отримання та зберігання згоди батька або опікуна згідно зі статтею 7 LOPDGDD — ваш обов'язок.
13Додаток II: субобробники
Наведені постачальники можуть обробляти персональні дані за нашим дорученням. Позначені як опціональні залучаються, лише якщо ви ввімкнете відповідну функцію.
- Інфраструктура та зберігання (хостинг застосунку, база даних, файли й резервні копії) — Європейський Союз.
- Транзакційна електронна пошта (підтвердження, нагадування, сповіщення).
- SMS — Twilio, LabsMobile, SMSPubli (залежно від налаштованого провайдера).
- WhatsApp — Twilio або Meta Platforms (опціонально).
- Відеоконсультація — Twilio (опціонально).
- Push-сповіщення — Google Firebase (опціонально).
- Синхронізація календаря — Google Calendar, Microsoft Outlook (опціонально).
- Профіль бізнесу та відгуки — Google (опціонально).
- Функції штучного інтелекту — OpenAI, Anthropic (опціонально; лише фрагмент, потрібний увімкненій функції).
- Геокодування — Geoapify (опціонально).
- Картки у wallet — Apple, Google (опціонально).
- Моніторинг помилок — Sentry, з очищенням персональних даних у звітах.
Не є нашими субобробниками:
- Redsys і Stripe, коли ви приймаєте оплату від клієнтів. Платіж зараховується на ваш власний рахунок, і торговою точкою перед банком є ви; ці гроші ми не отримуємо. Ваші відносини з платіжним провайдером прямі.
- Податкова агенція Іспанії (AEAT). Передача податкової документації — виконання правового обов'язку, а не обробка за вашим дорученням.
- Провайдер виставлення рахунків за вашу підписку на MiEspacio, щодо якого ми виступаємо контролером, а не обробником.
Чинний перелік публікується на цій сторінці. Про зміни повідомляємо згідно з пунктом 6.
14Застосовне право
Цей Договір регулюється правом Іспанії та правом Європейського Союзу. Щодо будь-яких спорів сторони підпорядковуються судам, компетентним згідно із застосовними нормами.
Документ публікується кількома мовами. У разі розбіжностей переважну силу має версія іспанською мовою.
Якщо якесь положення буде визнано недійсним, решта зберігає чинність.
Питання щодо обробки даних?
Напишіть нам — відповімо з будь-яким потрібним технічним рівнем деталізації.