1. Загальні положення
Ця Політика визначає порядок збору, обробки, зберігання та захисту персональних даних користувачів сервісу Business OS (далі — «Сервіс») відповідно до Закону України «Про захист персональних даних» від 01.06.2010 № 2297-VI та інших актів законодавства України у сфері захисту персональних даних.
Реєструючись у Сервісі та/або приймаючи умови Публічної оферти, Користувач підтверджує, що ознайомлений з цією Політикою і надає згоду на обробку своїх персональних даних на визначених нею умовах.
2. Володілець та розпорядник даних
Володільцем персональних даних щодо самого Користувача (як сторони договору) є [найменування суб'єкта господарювання, ЄДРПОУ/РНОКПП ___] (далі — «Оператор»).
Щодо персональних даних, які Користувач вносить до Сервісу самостійно (дані своїх клієнтів, контрагентів, співробітників), володільцем даних є сам Користувач, а Оператор виступає розпорядником (технічним обробником) — див. розділ 10.
3. Які дані збираються
Оператор може збирати та обробляти такі категорії даних Користувача:
- Реєстраційні дані: email, номер телефону, ім'я, назва компанії, посада, пароль (у зашифрованому вигляді);
- Платіжні дані: відомості про тарифний план, історію оплат (реквізити платіжних карток обробляються виключно платіжним провайдером і не зберігаються на серверах Сервісу);
- Технічні дані: IP-адреса, тип пристрою та браузера, дата й час входу, журнали дій у системі (для безпеки та розслідування інцидентів);
- Дані, внесені до системи в процесі використання (облік складу, фінансів, CRM) — див. розділ 10 щодо даних третіх осіб.
4. Мета обробки
- надання доступу до функціоналу Сервісу та виконання договору (оферти);
- ідентифікація та автентифікація Користувача;
- обробка оплат і виставлення рахунків;
- технічна підтримка та комунікація щодо роботи Сервісу;
- забезпечення безпеки, запобігання шахрайству та несанкціонованому доступу;
- виконання вимог законодавства (бухгалтерський, податковий облік).
5. Правові підстави обробки
Обробка здійснюється на підставі: згоди суб'єкта персональних даних (реєстрація в Сервісі); необхідності виконання договору, стороною якого є суб'єкт даних (оферта); та виконання обов'язків, покладених на Оператора законодавством України.
6. Строк зберігання
Персональні дані зберігаються протягом усього строку дії договору з Користувачем та протягом [___] після його припинення — для цілей можливих юридичних вимог, бухгалтерської та податкової звітності, після чого підлягають видаленню або знеособленню, якщо інше не передбачено законодавством України.
Користувач може вимагати дострокового видалення своїх даних у порядку, визначеному розділом 8, з урахуванням обмежень, встановлених законодавством (наприклад, обов'язкові строки зберігання бухгалтерських документів).
7. Треті особи-оброблювачі
Для забезпечення роботи Сервісу Оператор може залучати третіх осіб-обробників даних, зокрема:
- Хостинг-провайдер — [Google Cloud / інший ___], для зберігання даних та роботи серверної інфраструктури;
- Провайдер email/SMS-розсилок — [___], для надсилання службових та інформаційних повідомлень;
- Платіжний провайдер — [___], для обробки оплат.
З кожним таким обробником укладається договір (або застосовуються умови обробки даних постачальника), що передбачає обов'язок дотримання конфіденційності та належного захисту персональних даних. Оператор не передає персональні дані третім особам з іншою метою без окремої згоди Користувача, крім випадків, передбачених законом.
8. Права суб'єкта персональних даних
Відповідно до ст. 8 Закону України «Про захист персональних даних», суб'єкт даних має право:
- знати про джерела збирання, місцезнаходження своїх даних, мету їх обробки;
- отримувати інформацію про умови надання доступу до персональних даних;
- на доступ до своїх персональних даних;
- на виправлення неточних чи неповних даних;
- на видалення чи знищення персональних даних у випадках, передбачених законодавством;
- на відкликання згоди на обробку персональних даних;
- на подання скарги до Уповноваженого Верховної Ради України з прав людини або до суду.
Для реалізації цих прав Користувач може звернутися на email, зазначений у розділі 12, або скористатися функцією вивантаження/видалення даних безпосередньо в інтерфейсі Сервісу, якщо вона доступна.
9. Заходи безпеки
Оператор вживає організаційних і технічних заходів для захисту персональних даних від несанкціонованого доступу, зміни, розкриття або знищення, зокрема: шифрування з'єднання (HTTPS/TLS), розмежування прав доступу за ролями, журналювання дій, регулярне резервне копіювання.
10. Дані клієнтів Користувача (тенанта)
У процесі використання Сервісу Користувач може вносити персональні дані третіх осіб — своїх клієнтів, контрагентів, співробітників (ім'я, телефон, email, адреса тощо). Щодо таких даних Користувач самостійно виступає володільцем/розпорядником і несе відповідальність за наявність правових підстав для їх обробки (наприклад, згоди відповідних осіб), а Оператор здійснює виключно технічну обробку (зберігання, відображення в інтерфейсі) в обсязі, необхідному для функціонування Сервісу.
11. Зміни до політики
Оператор може вносити зміни до цієї Політики, публікуючи нову редакцію на цій сторінці із зазначенням дати оновлення. У разі істотних змін Користувачі повідомляються додатково (email або повідомлення в інтерфейсі Сервісу).
12. Контакти
| Найменування | [___] |
|---|---|
| ЄДРПОУ / РНОКПП | [___] |
| Email з питань захисту даних | [___] |
| Юридична адреса | [___] |