Додаток про обробку даних
Умови, на яких ми обробляємо персональні дані від вашого імені. Цей додаток є складовою Умов надання послуг і застосовується автоматично, коли ви користуєтеся сервісом.
OmniMessage — продукт компанії GridStudio.
Останнє оновлення: 5 жовтня 2026 р.
1.Сфера застосування та ролі
Цей Додаток про обробку даних (далі — Додаток) є частиною Умов надання послуг, сторонами яких є ви та компанія групи GridStudio, зазначена у вашому рахунку (далі — ми, нас). Він застосовується щоразу, коли ми обробляємо від вашого імені персональні дані, що містяться в Даних клієнта. Терміни, написані з великої літери й не визначені тут, мають значення, наведене в Умовах надання послуг.
Щодо такої обробки ви є контролером або оператором, що діє в інтересах власних клієнтів, а ми — вашим оператором. Кожна сторона дотримується застосовного до неї законодавства про захист даних, зокрема, якщо це доречно, Загального регламенту про захист даних ЄС і Великої Британії, турецького Закону про захист персональних даних (KVKK) і Закону ОАЕ про захист персональних даних.
Цей Додаток не поширюється на дані, які ми обробляємо як контролер для власних цілей, як-от дані акаунта та платіжні дані. Таку обробку описано в Політиці конфіденційності.
Якщо цей Додаток і решта Умов надання послуг суперечать одне одному в питаннях обробки персональних даних, переважну силу має цей Додаток.
2.Відомості про обробку
- Предмет і мета: надсилання й отримання повідомлень у підключених вами Каналах, звітування про їхній статус, доставка вам подій вебхуків, розрахунки та підтримання безпеки Сервісу.
- Тривалість: доки ви маєте Акаунт, а після цього — доки дані не буде видалено, як описано в розділі 10.
- Характер обробки: отримання, зберігання, передавання Провайдерам каналів, запис у журнали, відображення вам і видалення.
- Суб’єкти даних: люди, яким ви надсилаєте повідомлення і від яких їх отримуєте, а також будь-хто інший, згаданий у повідомленнях.
- Категорії даних: ідентифікатори, як-от номери телефонів, ідентифікатори чатів та ідентифікатори користувачів платформ; вміст повідомлень і медіафайли, на які вони посилаються; статуси доставки та прочитання; а також посилання й метадані, які ви додаєте.
- Спеціальні категорії: Сервіс не призначено для спеціальних категорій персональних даних. Ви вирішуєте, що містять ваші повідомлення, і вам заборонено надсилати такі дані, якщо ви не маєте законної підстави або якщо Провайдер каналу цього не дозволяє.
3.Ваші вказівки
Ми обробляємо персональні дані лише за вашими документально підтвердженими вказівками. Умови надання послуг, цей Додаток і ваше користування API та консоллю становлять ваші повні вказівки. Ми повідомляємо вас, якщо, на нашу думку, вказівка порушує законодавство про захист даних, і не зобов’язані виконувати таку вказівку.
Ми також можемо обробляти дані, якщо цього вимагає застосовний до нас закон. У такому разі ми спершу повідомляємо вас про це, якщо цей закон цього не забороняє.
Ви відповідаєте за законність обробки: за наявність правової підстави, за згоди та повідомлення, які мають бути надані суб’єктам даних, і за точність даних, які ви передаєте.
4.Конфіденційність
Ми забезпечуємо, щоб особи, уповноважені обробляти персональні дані, були зв’язані обов’язком дотримуватися конфіденційності й мали доступ до даних лише тією мірою, якої вимагає їхня робота.
5.Заходи безпеки
Ми застосовуємо технічні та організаційні заходи, що відповідають ризику, і можемо оновлювати їх за умови, що рівень захисту не знижується. Наразі до них належать:
- шифрування даних під час передавання за допомогою TLS;
- зберігання паролів у вигляді хешів Argon2id, а токенів сеансів і API-ключів — лише у вигляді хешів;
- шифрування під час зберігання за алгоритмом AES-256-GCM секретів підпису вебхуків і ключів, що пов’язують Акаунт із платформою доставки;
- передавання облікових даних, токенів і кодів авторизації Каналів платформі доставки без їх зберігання чи запису в журнали шлюзом;
- рольовий доступ для учасників Акаунта, API-ключі, обмежені дозволами та IP-адресами, обмеження частоти запитів і блокування після повторних невдалих спроб входу;
- логічне розділення даних кожного Акаунта;
- журнал аудиту адміністративних дій, зокрема кожного випадку, коли наші працівники отримують доступ до Акаунта для надання підтримки;
- підписані доставки вебхуків і перевірка адрес вебхуків на належність до діапазонів приватних мереж.
6.Субоператори
Ви надаєте нам загальний дозвіл залучати субоператорів. Ми залучаємо їх на підставі письмового договору, який покладає на них обов’язки щодо захисту даних, рівноцінні передбаченим цим Додатком, і залишаємося відповідальними перед вами за їхню роботу.
Для Даних клієнта ми використовуємо такі категорії субоператорів:
- Хостинг та інфраструктура: провайдери, у яких розміщено наші сервери, бази даних і резервні копії;
- Компанії групи GridStudio: які забезпечують роботу платформи доставки, що з’єднується з Провайдерами каналів, і підтримують Сервіс.
Ми повідомляємо власників вашого Акаунта, перш ніж додати чи замінити субоператора. Ви можете заперечити з обґрунтованих міркувань захисту даних упродовж чотирнадцяти днів. Якщо ми не зможемо врегулювати заперечення, ви можете розірвати договір, і тоді ми повертаємо оплачений вами невикористаний баланс Гаманця та невикористану частину куплених вами Пакетів, термін дії яких не сплив, розраховану пропорційно.
Провайдери каналів, як-от Meta, Telegram, TikTok, Twilio та інші SMS-провайдери й оператори зв’язку, не є нашими субоператорами. Ви самі їх обираєте, маєте з кожним із них власний договір, а ми передаємо їм дані за вашими вказівками. Наш платіжний провайдер і наш провайдер доставки електронної пошти обробляють дані акаунта та платіжні дані для нас як для контролера й не отримують Даних клієнта.
7.Сприяння
З урахуванням характеру обробки ми допомагаємо вам за допомогою належних технічних та організаційних заходів відповідати на запити суб’єктів даних, які реалізують свої права. Консоль і API дають вам змогу шукати й отримувати повідомлення певного одержувача. Якщо суб’єкт даних звертається безпосередньо до нас, ми скеровуємо його до вас і не відповідаємо на запит самі, якщо ви не попросите нас про це або якщо цього не вимагає закон.
Ми також надаємо вам розумну допомогу з оцінюванням впливу на захист даних, консультаціями з наглядовими органами та безпекою обробки тією мірою, якою це стосується Сервісу і якою ви не можете отримати цю інформацію самостійно.
8.Порушення захисту персональних даних
Ми повідомляємо власників вашого Акаунта без необґрунтованої затримки після того, як нам стає відомо про порушення захисту персональних даних, що зачіпає Дані клієнта. У повідомленні описано те, що нам відомо про характер порушення, відповідні дані, його ймовірні наслідки та вжиті чи запропоновані заходи, і ми доповнюємо інформацію в міру її надходження. Повідомлення не є визнанням вини.
9.Міжнародна передача даних
Ви доручаєте нам передавати Дані клієнта Провайдерам каналів і зазначеним вами одержувачам, хоч би де вони перебували. Ми та наші субоператори можемо обробляти Дані клієнта в країнах, відмінних від тієї, де зареєстровано вас.
Якщо законодавство про захист даних обмежує передачу, сторони спираються на визнаний ним механізм передачі. Якщо для передачі від вас до нас потрібні стандартні договірні положення, затверджені Європейською комісією, разом із додатком для Великої Британії, якщо це доречно, їх включено до цього Додатка шляхом посилання, причому ви є експортером даних, а ми — імпортером даних, а відомості про обробку викладено в розділах 2 і 5.
10.Видалення та повернення
Упродовж строку дії договору ви можете отримувати Дані клієнта через консоль та API. Коли договір припиняється, ми видаляємо Дані клієнта впродовж розумного строку, якщо застосовний до нас закон не вимагає їх зберігати; у такому разі ми зберігаємо їхню конфіденційність і не використовуємо їх для жодної іншої мети. На запит, поданий до закриття Акаунта, ми надаємо вам розумну допомогу з експортом даних.
Резервні копії перезаписуються відповідно до нашого циклу резервного копіювання. Записи, потрібні нам як контролеру, як-от підсумки використання для розрахунків, зберігаються згідно з Політикою конфіденційності.
11.Інформація та аудити
Ми надаємо інформацію, розумно необхідну для підтвердження того, що ми дотримуємося цього Додатка, і відповідаємо на письмові запитання про наші заходи безпеки.
Якщо цієї інформації недостатньо для виконання вимоги закону, ви можете не частіше ніж раз на дванадцять місяців і за умови письмового повідомлення за тридцять днів провести аудит самостійно або через незалежного аудитора, зв’язаного обов’язком конфіденційності. Аудит проводиться в робочий час, не повинен порушувати роботу Сервісу чи розкривати дані інших клієнтів і здійснюється вашим коштом. Частіші аудити можливі, якщо їх вимагає наглядовий орган, або після порушення захисту персональних даних.
12.Відповідальність і строк дії
Обмеження та виключення відповідальності, передбачені Умовами надання послуг, застосовуються до цього Додатка, крім випадків, коли законодавство про захист даних не допускає їх застосування до прав суб’єктів даних.
Цей Додаток діє, доки ми обробляємо персональні дані від вашого імені. Якщо вам потрібен підписаний примірник, напишіть на адресу support@omnimessage.co.
Запитання щодо цього документа: support@omnimessage.co