Tootela керується компанією Tootela SAS, французькою компанією. Це DPA надається українською мовою для зручності; у разі спору застосовується французьке право, як зазначено в Умови використання.
1. Сторони
Ця угода про обробку даних («DPA») укладається між Tootela SAS («Обробник» або «Tootela») і клієнтом, який прийняв Умови використання Tootela («Контролер» або «Клієнт»). Вона є частиною Умов використання і застосовується щоразу, коли Tootela обробляє Персональні дані від імені Клієнта.
2. Визначення
Терміни, написані з великої літери, мають значення, встановлені в Загальному регламенті ЄС про захист даних 2016/679 («GDPR»), якщо не вказано інше. «Персональні дані», «Суб’єкт даних», «Обробка», «Контролер», «Обробник», «Субобробник» відповідають визначенням GDPR. «Контент Клієнта» має значення, зазначене в Умовах використання.
3. Предмет і строк
Предмет, характер, мета, типи Персональних даних і категорії Суб’єктів даних описані в Додатку A. Це DPA діє протягом строку підписки Клієнта, а також протягом періоду після припинення, необхідного для повернення або видалення даних, як описано в розділі 12.
4. Обробка лише за документованими інструкціями
Tootela обробляє Персональні дані виключно за документованими інструкціями Клієнта, які включають Умови використання, налаштування конфігурації, зроблені в робочому просторі Клієнта, і будь-які додаткові інструкції, погоджені в письмовій формі. Tootela повідомить Клієнта, якщо вважатиме, що інструкція порушує GDPR або інше застосовне законодавство про захист даних.
Tootela не передає Персональні дані за межі сфери дії цього DPA, не продає Персональні дані і не використовує Контент Клієнта для навчання моделей ШІ (і договірно забороняє своєму Субобробнику ШІ робити це).
5. Конфіденційність
Tootela забезпечує, щоб персонал, уповноважений обробляти Персональні дані, був пов’язаний належними зобов’язаннями щодо конфіденційності і пройшов навчання із захисту даних.
6. Заходи безпеки
Tootela застосовує належні технічні та організаційні заходи (ТОЗ) для забезпечення рівня безпеки, що відповідає ризику. Чинні ТОЗ описані в Додатку B. Tootela може час від часу оновлювати ТОЗ за умови, що рівень захисту не знижується.
7. Субобробники
Клієнт уповноважує Tootela залучати Субобробників, перелічених у Додатку C, а також будь-якого іншого Субобробника, про якого Клієнта було повідомлено не менш ніж за 30 днів до початку обробки Персональних даних. Клієнт може заперечити проти нового Субобробника з обґрунтованих причин (захист даних); якщо сторони не досягнуть згоди протягом 15 днів, Клієнт може розірвати відповідну послугу на власний розсуд. Tootela покладає на кожного Субобробника договірні зобов’язання, не менш захисні, ніж зобов’язання цього DPA.
8. Сприяння в реалізації прав суб’єктів даних
Клієнт може виконати багато запитів Суб’єктів даних безпосередньо через звичайні функції продукту (перегляд, виправлення та видалення записів у власному робочому просторі). Щодо запитів, які потребують підтримки Tootela : включно із запитами на доступ, перенесення або видалення, що виходять за межі можливостей інструментів робочого простору : Клієнт звертається на адресу contact@tootela.net, і Tootela сприятиме належними технічними та організаційними заходами з урахуванням характеру обробки.
Якщо Суб’єкт даних звертається безпосередньо до Tootela із запитом, що стосується обробки Клієнта, Tootela перенаправить запит Клієнту.
9. Повідомлення про порушення захисту персональних даних
Tootela повідомляє Клієнта без невиправданої затримки (і в будь-якому разі протягом 48 годин) після того, як їй стало відомо про Порушення захисту персональних даних, що стосується даних Клієнта. Повідомлення включає характер порушення, категорії та приблизну кількість постраждалих Суб’єктів даних і записів, ймовірні наслідки, а також заходи, вжиті або запропоновані для усунення порушення.
10. Міжнародні передачі
Персональні дані обробляються переважно в Європейському Союзі (регіон за замовчуванням: eu-west-3 (Paris, France)). У разі передачі Персональних даних за межі ЄЕЗ Tootela спирається на:
- Рішення про адекватність відповідно до статті 45 GDPR, або
- Стандартні договірні положення ЄС (Модуль 3, «Обробник-Обробнику» для Субобробників), затверджені Виконавчим рішенням Комісії (ЄС) 2021/914, доповнені належними технічними та організаційними заходами (шифрування, псевдонімізація, контроль доступу).
SCC включені шляхом посилання. Клієнт приймає їх як експортер даних; Tootela приймає їх як імпортер даних для передач своїм Субобробникам за межами ЄЕЗ.
11. Права на аудит
Tootela надає Клієнту всю інформацію, необхідну для демонстрації дотримання статті 28 GDPR. Аудити зазвичай задовольняються шляхом:
- сторінку безпеки, що підтримується в актуальному стані
- Письмових відповідей на розумні опитувальники Клієнта з безпеки
Якщо цих ресурсів недостатньо, Клієнт може запросити аудит на місці, що проводиться за рахунок Клієнта, за письмовим повідомленням не менш ніж за 30 днів, не частіше одного разу на рік, у робочий час і за умови взаємно погодженого обсягу та конфіденційності.
12. Повернення та видалення даних
Після припинення підписки Клієнт має 30 днів для експорту свого Контенту : через продукт, де відповідний застосунок надає експорт, або запросивши експорт на адресу contact@tootela.net. Після завершення цього строку Tootela видаляє всі Персональні дані Клієнта зі своїх виробничих систем, за винятком випадків, що вимагаються для встановленого законом зберігання (напр. записи про виставлення рахунків). Резервні копії перезаписуються за графіком ротації постачальника резервного копіювання.
13. Відповідальність
Положення про відповідальність Умов використання однаковою мірою застосовуються до цього DPA. Ніщо в цьому DPA не обмежує і не виключає відповідальність, яка не може бути виключена згідно із застосовним правом.
Додаток A : Опис обробки
Предмет
Надання бізнес-операційної системи Tootela (чат, пошта, календар, документи, диск, проєкти, CRM, служба підтримки, відділ кадрів, ШІ-асистент і пов’язані функції).
Характер і мета
Хостинг, зберігання, передача, відображення, індексування, пошук, обробка та захист Контенту Клієнта відповідно до налаштувань, заданих Клієнтом у його робочому просторі.
Строк
Протягом строку підписки Клієнта, плюс 30 днів на експорт, плюс період ротації резервних копій.
Категорії Суб’єктів даних
- Співробітники та підрядники Клієнта
- Клієнти, потенційні клієнти і контакти Клієнта
- Кандидати на роботу (якщо Клієнт використовує застосунок для рекрутингу)
- Будь-які інші Суб’єкти даних, чиї Персональні дані Клієнт вирішує обробляти через Tootela
Категорії Персональних даних
- Ідентифікаційні дані (ім’я, ел. пошта, телефон, посада)
- Професійні дані (роботодавець, посада, відділ)
- Зміст комунікацій (повідомлення, листи, документи, коментарі, файли)
- Дані про активність (події календаря, завдання, угоди, тікети)
- Дані автентифікації (хешовані паролі, коди підтвердження, токени сесій)
- Технічні дані (IP, браузер, пристрій, журнали)
- Особливі категорії даних : лише якщо Клієнт вирішує їх завантажити; Tootela не вимагає даних особливих категорій
Додаток B : Технічні та організаційні заходи
Чинні ТОЗ задокументовані на сторінку безпеки і включені сюди шляхом посилання. Основні засоби контролю:
- Шифрування TLS під час передачі; шифрування під час зберігання, кероване нашими постачальниками інфраструктури
- Автентифікація, керована Supabase Auth : паролі хешуються, ніколи не зберігаються у відкритому вигляді; доступна двофакторна автентифікація за кодом з листа
- Безпека на рівні рядків (row-level security) у базі даних для ізоляції орендарів
- Керування доступом на основі ролей у кожному робочому просторі
- Доступ до робочого середовища обмежений невеликою кількістю уповноважених осіб
- Щоденне резервне копіювання, що виконується нашим постачальником бази даних
- База даних, розміщена в ЄС (eu-west-3 (Paris, France))
- Повідомлення Клієнта про порушення протягом 48 годин після того, як про нього стало відомо
- Перевірка постачальників і письмове DPA для кожного Субобробника
Додаток C : Перелік Субобробників
Оновлюється щоразу при зміні цього переліку; поточні Субобробники:
| Субобробник | Мета | Регіон |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |