Data Processing Agreement
Умови обробки персональних даних (для B2B-клієнтів і партнерів).
Версія v1 · Чинна з 2026-07-01
1. Сторони
Data Controller: клієнт / партнер. Data Processor: ROZUMIA (rozumia.app). Ця DPA є додатком до Умов користування і застосовується автоматично для B2B/enterprise аккаунтів.
2. Предмет і тривалість
Processor обробляє персональні дані Controller'а виключно для надання AI-послуг у межах Умов. Тривалість = термін дії основного договору.
3. Категорії даних
Email, ім'я, IP, вміст запитів до AI (промпти, файли), метадані використання. Спеціальні категорії (Art. 9 GDPR) — не обробляються, якщо Controller явно не завантажив їх.
4. Sub-processors
Supabase (EU/US hosting), OpenAI, Anthropic (LLM inference — Zero Data Retention режим), Cloudflare (edge). Список актуалізується; Controller повідомляється мінімум за 30 днів до змін.
5. Заходи безпеки (Art. 32 GDPR)
Encryption in transit (TLS 1.3), encryption at rest (AES-256, керується Supabase). RLS на всіх user-scoped таблицях. Least-privilege для service_role. Audit log (admin_audit_log).
6. Права суб'єктів даних
Processor допомагає Controller виконати запити суб'єктів даних (доступ, виправлення, видалення, портативність) через API або запит на legal@rozumia.app протягом 5 робочих днів.
7. Data breach
Processor повідомляє Controller про порушення захисту без невиправданої затримки і не пізніше ніж за 48 годин. Контакт: legal@rozumia.app
8. Міжнародні передачі
Дані EU-резидентів обробляються під SCC 2021/914 (Standard Contractual Clauses). За вимогою — надаємо копію SCC.
9. Аудит
Controller має право на аудит 1 раз на рік з попередженням за 30 днів. За змістовний аудит — компенсація витрат Processor'а.
10. Повернення / видалення даних
По закінченню договору — за 30 днів дані повертаються Controller'у у форматі JSON або hard-deleted (на вибір Controller'а).
⚠️ Placeholder
Шаблон. Для enterprise-контрактів потрібна індивідуальна редакція від юриста + підпис двома сторонами.