← До всіх документів
📑

Data Processing Agreement

Умови обробки персональних даних (для B2B-клієнтів і партнерів).

Версія v1 · Чинна з 2026-07-01

1. Сторони

Data Controller: клієнт / партнер. Data Processor: ROZUMIA (rozumia.app). Ця DPA є додатком до Умов користування і застосовується автоматично для B2B/enterprise аккаунтів.

2. Предмет і тривалість

Processor обробляє персональні дані Controller'а виключно для надання AI-послуг у межах Умов. Тривалість = термін дії основного договору.

3. Категорії даних

Email, ім'я, IP, вміст запитів до AI (промпти, файли), метадані використання. Спеціальні категорії (Art. 9 GDPR) — не обробляються, якщо Controller явно не завантажив їх.

4. Sub-processors

Supabase (EU/US hosting), OpenAI, Anthropic (LLM inference — Zero Data Retention режим), Cloudflare (edge). Список актуалізується; Controller повідомляється мінімум за 30 днів до змін.

5. Заходи безпеки (Art. 32 GDPR)

Encryption in transit (TLS 1.3), encryption at rest (AES-256, керується Supabase). RLS на всіх user-scoped таблицях. Least-privilege для service_role. Audit log (admin_audit_log).

6. Права суб'єктів даних

Processor допомагає Controller виконати запити суб'єктів даних (доступ, виправлення, видалення, портативність) через API або запит на legal@rozumia.app протягом 5 робочих днів.

7. Data breach

Processor повідомляє Controller про порушення захисту без невиправданої затримки і не пізніше ніж за 48 годин. Контакт: legal@rozumia.app

8. Міжнародні передачі

Дані EU-резидентів обробляються під SCC 2021/914 (Standard Contractual Clauses). За вимогою — надаємо копію SCC.

9. Аудит

Controller має право на аудит 1 раз на рік з попередженням за 30 днів. За змістовний аудит — компенсація витрат Processor'а.

10. Повернення / видалення даних

По закінченню договору — за 30 днів дані повертаються Controller'у у форматі JSON або hard-deleted (на вибір Controller'а).

⚠️ Placeholder

Шаблон. Для enterprise-контрактів потрібна індивідуальна редакція від юриста + підпис двома сторонами.