WebDisk

Угода про обробку персональних даних (DPA)

WebDisk Files · Версія 1.1 · Чинна від 2026-08-23

Це зразок договору. Нижче публікуємо повний текст угоди про обробку персональних даних, яку ми укладаємо з Клієнтами WebDisk. Поля у квадратних дужках заповнюємо даними Клієнта в момент укладення — версію із заповненими даними ви отримаєте в панелі послуги або на запит на адресу office@webdisk.io. Юридично зобов'язальною є польська версія; цей український переклад надано виключно для зручності (див. §12.3).

Угоду укладено між:

Контролером даних (Клієнтом):

  • Назва: [Назва Клієнта]
  • Адреса: [Адреса], [Індекс] [Місто]
  • Податковий номер (NIP/VAT): [Податковий номер]
  • Контактна електронна пошта: [Контактна електронна пошта]
  • Представлений адміністратором облікового запису WebDisk Files

та

Оператором даних (Процесором):

  • Mazura sp. z o.o. із зареєстрованим офісом у Ząbki, ul. Baśniowa 1C/2, 05-091 Ząbki, Польща, внесеним до Реєстру підприємців Державного судового реєстру, який веде Районний суд для столичного міста Варшави у Варшаві, XIV Господарський відділ Державного судового реєстру, за номером KRS 0000971559, NIP 1251732787, власник бренду WebDisk
  • Контакт: office@webdisk.io, тел. +48 574 311 332, адреса для кореспонденції: ul. Baśniowa 1C/2, 05-091 Ząbki, Польща.

Ця Угода (DPA) регулює обробку персональних даних у зв'язку з користуванням Клієнтом Послугою WebDisk Files (далі — «Послуга») на підставі Положення про надання послуг Files.


§1. Визначення

Терміни в цій Угоді вживаються у значеннях, визначених GDPR (Регламент 2016/679). Зокрема:

  • «GDPR» — Регламент (ЄС) 2016/679,
  • «Персональні дані» — будь-яка інформація, що стосується ідентифікованої або такої, яку можна ідентифікувати, фізичної особи, що обробляється в Послузі,
  • «Суб'єкти даних» — кінцеві користувачі Клієнта та будь-які інші фізичні особи, чиї Персональні дані Клієнт довіряє WebDisk,
  • «Порушення захисту персональних даних» — порушення безпеки, яке призводить до випадкового або незаконного розкриття, втрати чи зміни Персональних даних або несанкціонованого доступу до них.

§2. Предмет, характер і мета обробки

2.1. Предмет: Персональні дані, що містяться у файлах Клієнта, та метадані застосунку (адреси електронної пошти користувачів, платіжні дані, журнали доступу).

2.2. Характер обробки: зберігання, реплікація, надання доступу через API та вебпанель, генерування посилань для спільного доступу, резервне копіювання метаданих, опційне шифрування SSE-C, опційна незмінність (Object Lock).

2.3. Мета обробки: надання Клієнту Послуги WebDisk Files відповідно до Положення про надання послуг Files та обраного тарифного плану.

2.4. Категорії Персональних даних можуть охоплювати (залежно від вмісту, завантаженого Клієнтом):

  • ідентифікатори (ім'я, електронна пошта),
  • контактні дані (телефон, адреса),
  • професійні дані (посада, організація),
  • інші категорії у файлах Клієнта — на розсуд Клієнта.

2.5. Категорії Суб'єктів даних:

  • кінцеві користувачі Клієнта (працівники, підрядники, співпрацівники),
  • фізичні особи, чиї дані Клієнт зберігає у файлах (клієнти, партнери, постачальники тощо).

2.6. Тривалість обробки: на строк дії договору про надання Послуги, до його припинення або реалізації права на видалення (згідно з §9).


§3. Обов'язки Оператора (WebDisk)

WebDisk зобов'язується:

3.1. Обробляти Персональні дані виключно за задокументованими вказівками Клієнта — такими вказівками є Положення про надання послуг Files, конфігурація в панелі Клієнта та операції, ініційовані через API Клієнта.

3.2. Забезпечити, щоб особи, уповноважені обробляти Персональні дані, взяли на себе зобов'язання щодо конфіденційності або підлягали відповідному законодавчому обов'язку.

3.3. Запровадити та підтримувати технічні та організаційні заходи, описані в §5, які забезпечують рівень безпеки, відповідний ризику (ст. 32 GDPR).

3.4. Допомагати Клієнту в опрацюванні запитів Суб'єктів даних (ст. 12–22 GDPR) — зокрема надаючи функції експорту даних, закриття облікового запису та редагування профілю.

3.5. Допомагати Клієнту у виконанні обов'язків щодо:

  • безпеки (ст. 32 GDPR),
  • повідомлення про порушення (ст. 33–34 GDPR) — §7,
  • оцінки впливу на захист даних (ст. 35 GDPR) — DPIA для Anti-Ransomware надамо на запит.

3.6. Після припинення Послуги видалити або повернути Клієнту всі Персональні дані (§9).

3.7. Надавати Клієнту усю інформацію, необхідну для підтвердження виконання ст. 28 GDPR, та уможливлювати аудити відповідно до §10.


§4. Обов'язки Контролера (Клієнта)

Клієнт зобов'язується:

4.1. Обробляти Персональні дані згідно з GDPR, зокрема мати правову підставу для кожної категорії даних, довіреної WebDisk.

4.2. Інформувати кінцевих користувачів і Суб'єктів даних про те, що їхні дані зберігаються в інфраструктурі WebDisk як Оператора.

4.3. Не завантажувати до Послуги особливі категорії персональних даних (ст. 9 GDPR — дані про стан здоров'я, біометричні, судові та кримінальні дані тощо) або дані, що підлягають особливому регулюванню (US HIPAA, повні номери карток PAN за PCI-DSS) без попередньої письмової домовленості з WebDisk.

4.4. Керувати доступом до Послуги на своєму боці (права в межах організації, MFA, ротація паролів).

4.5. Співпрацювати з WebDisk щодо запитів Суб'єктів даних — невідкладно передавати запити, що стосуються Персональних даних, оброблюваних у Послузі.


§5. Технічні та організаційні заходи

WebDisk застосовує, зокрема:

5.1. Шифрування:

  • TLS 1.2+ на всіх з'єднаннях (панель, API, S3),
  • опційне SSE-C (Server-Side Encryption with Customer Keys) — Клієнт вмикає на рівні сховища,
  • гешування паролів облікових записів (bcrypt cost ≥10),
  • шифрування майстер-ключів і ключів SSE-C у стані спокою в базі даних (AES-256-GCM).

5.2. Контроль доступу:

  • персональні облікові записи для працівників WebDisk, обов'язкове MFA для критичних операцій,
  • розділення середовищ (dev/staging/prod),
  • політики бакетів RGW, що забезпечують ізоляцію між організаціями,
  • прямий доступ до продакшену лише через SSH-бастіон з апаратними ключами.

5.3. Журнал аудиту:

  • адміністративні операції (створення/видалення облікових записів, зміни тарифів, втручання оператора) журналюються зі зберіганням 12 місяців,
  • доступ до S3 (журнал доступу RGW) зберігається 90 днів.

5.4. Резервування та відмовостійкість:

  • 3× реплікація кожного об'єкта на рівні Ceph (окремі хости, RBAC),
  • mdadm RAID1 на системних дисках кластера,
  • добові знімки MySQL зі зберіганням 30 днів,
  • детектор аномалій безпеки (Wazuh SIEM) з цілодобовим оповіщенням.

5.5. Розташування даних:

  • усі Персональні дані зберігаються в інфраструктурі WebDisk у Польщі (ЄС),
  • без передавання за межі ЄС/ЄЕЗ (за винятком субоператорів згідно з §6).

5.6. Постійне вдосконалення:

  • регулярні оновлення безпеки,
  • тести на проникнення щонайменше раз на рік,
  • щорічний перегляд технічних та організаційних заходів.

§6. Субоператори (Sub-processors)

6.1. Клієнт цим надає загальний дозвіл на залучення WebDisk субоператорів (ст. 28(2) GDPR).

6.2. Актуальний перелік субоператорів наведено в розділі 9 Положення про надання послуг Files. Актуальний перелік також надаємо Клієнту на запит.

6.3. Про зміни в переліку (новий субоператор, зміна обсягу) повідомляємо електронною поштою з 30-денним попередженням на контакт адміністратора організації.

6.4. Клієнт може заявити обґрунтоване заперечення щодо нового субоператора протягом 14 днів від повідомлення. У разі заперечення:

  • WebDisk і Клієнт шукають альтернативу протягом 30 днів,
  • якщо домовленості не досягнуто, Клієнт може розірвати договір з негайним ефектом, зберігаючи право на експорт даних.

6.5. WebDisk відповідає перед Клієнтом за дії та бездіяльність своїх субоператорів як за власні (ст. 28(4) GDPR). Усі субоператори зобов'язані забезпечувати рівнозначний рівень захисту даних.


§7. Повідомлення про порушення

7.1. У разі Порушення захисту персональних даних у межах цієї Угоди WebDisk:

a) без невиправданої затримки та не пізніше ніж протягом 48 год від виявлення повідомляє Клієнта електронною поштою та через панель (за наявності);

b) надає інформацію, якої вимагає ст. 33(3) GDPR:

  • характер порушення, категорії та приблизна кількість постраждалих Суб'єктів даних і записів,
  • наслідки порушення,
  • вжиті або запропоновані заходи,
  • контактна точка WebDisk для подальшої комунікації;

c) допомагає Клієнту повідомити наглядовий орган (UODO — Управління захисту персональних даних Польщі) та постраждалих Суб'єктів даних (якщо це вимагається).

7.2. Клієнт повідомляє про порушення до UODO протягом 72 год від отримання інформації від WebDisk, якщо порушення навряд чи призведе до ризику для прав і свобод фізичних осіб.


§8. Підтримка в реалізації прав Суб'єктів даних

WebDisk надає такі механізми:

  • Ст. 15 — доступ: «Експортувати мої дані (GDPR)» у профілі користувача — ZIP із файлами + metadata.json
  • Ст. 16 — виправлення: редагування профілю; редагування платіжних даних у панелі адміністратора організації
  • Ст. 17 — право бути забутим: «Закрити обліковий запис» у профілі (USER) / «Закрити організацію» (ORG_ADMIN); 30 днів пільгового періоду, потім фізичне видалення
  • Ст. 20 — перенесення даних: «Експортувати мої дані» — ZIP, який читається стандартними інструментами
  • Ст. 21 — заперечення: Клієнт звертається на support@webdisk.io
  • Ст. 22 — автоматизовані рішення: ми не застосовуємо автоматизованого профілювання чи рішень із правовими наслідками

§9. Повернення або видалення даних

9.1. Після припинення Послуги (з будь-якої причини) WebDisk:

a) надає Клієнту 14-денне вікно для самостійного експорту даних (механізм «Експортувати мої дані»);

b) після 14 днів або негайно на письмову вимогу Клієнта — фізично видаляє всі Персональні дані Клієнта, з урахуванням §9.2.

9.2. Винятки для сховищ Anti-Ransomware. Файли у сховищах Object Lock у режимі Compliance видаляються поступово, у міру спливання строку зберігання кожної версії. Клієнта інформуємо про орієнтовний строк повного видалення. За письмовою згодою Клієнта WebDisk може застосувати процедуру, описану в §4.5 Положення про надання послуг Files (низькорівневе втручання), що скорочує цей процес.

9.3. Винятки, зумовлені обов'язками за законом. WebDisk зберігає:

  • анонімізований журнал аудиту доступу протягом 12 місяців (ст. 17(3)(b) GDPR — виконання обов'язків щодо безпеки),
  • бухгалтерські метадані (рахунки, податкові номери, суми) протягом 5 років згідно з польським законодавством про бухгалтерський облік і податки.

9.4. Після виконання §9.1.b WebDisk видає письмове підтвердження видалення на запит.


§10. Аудити

10.1. Клієнт має право проводити аудит дотримання WebDisk цієї Угоди, зокрема технічних та організаційних заходів (§5), не частіше ніж раз на календарний рік.

10.2. Про аудит повідомляється письмово щонайменше з 30-денним попередженням.

10.3. Клієнт може призначити незалежного аудитора із зобов'язанням конфіденційності.

10.4. Аудит не охоплює даних інших клієнтів WebDisk та комерційних таємниць WebDisk, не пов'язаних із цією Угодою.

10.5. Витрати на аудит несе Клієнт. Якщо виявлено суттєві порушення Угоди, обґрунтовані витрати на аудит покриває WebDisk.

10.6. Альтернативно Клієнт може прийняти як доказ відповідності:

  • актуальний звіт незалежного аудитора (напр. ISO 27001, SOC 2 Type II — якщо WebDisk його має),
  • власні звіти WebDisk про тести на проникнення.

§11. Відповідальність

11.1. WebDisk відповідає за шкоду, спричинену порушенням цієї Угоди, на загальних засадах цивільного права, з обмеженням до суми платежів, сплачених Клієнтом за останні 12 місяців до моменту заподіяння шкоди, за винятком:

  • шкоди, заподіяної умисно або внаслідок грубої необережності,
  • порушення прав третіх осіб з вини WebDisk.

11.2. Відповідальність за вимогами Суб'єктів даних (ст. 82 GDPR) — сторони несуть її відповідно до ст. 82(4)–(5) GDPR (солідарна відповідальність із правом регресу).


§12. Прикінцеві положення

12.1. Зміни Угоди. Зміни потребують письмової форми під страхом недійсності; повідомлення електронною поштою разом із запитом на повторне прийняття в панелі після набрання чинності новою версією прирівнюється до письмової форми.

12.2. Пріоритет. У разі суперечності між цією Угодою та Умовами Files / Загальними умовами надання послуг WebDisk — у сфері захисту персональних даних переважає ця Угода.

12.3. Мова. У разі розбіжностей між мовними версіями цієї Угоди — переважає версія PL.

12.4. Застосовне право та юрисдикція. Право Польщі. Суди за місцезнаходженням WebDisk.

12.5. Набрання чинності. Ця Угода набирає чинності з моменту прийняття в панелі адміністратора організації (фіксується в журналі аудиту) або підписання завантаженого PDF кваліфікованим електронним підписом.


Документ: webdisk-files / DPA · версія 1.1 · чинна від 2026-08-23