Угода про доручення обробки персональних даних (бюро рахункове)
Сторони
Ролі сторін за RODO визначає розділ § 01 · Сторони угоди і ролі за RODO
Розділи угоди
- 01Сторони угоди і ролі за RODO
- 02Предмет, тривалість, характер і мета обробки
- 03Вид персональних даних і категорії осіб, яких вони стосуються
- 04Задокументовані доручення адміністратора (art. 28 ust. 3 lit. a)
- 05Конфіденційність осіб, допущених до обробки (art. 28 ust. 3 lit. b)
- 06Безпека обробки (art. 28 ust. 3 lit. c у звʼязку з art. 32)
- 07Дальші підмети обробки (art. 28 ust. 2 і 4 та ust. 3 lit. d)
- 08Допомога адміністраторові (art. 28 ust. 3 lit. e і f)
- 09Повідомлення про порушення захисту персональних даних (art. 33 ust. 2)
- 10Видалення або повернення даних після завершення обробки (art. 28 ust. 3 lit. g)
- 11Відомості й аудити (art. 28 ust. 3 lit. h)
- 12Укладення угоди, зміни й прикінцеві положення
Сторони угоди і ролі за RODO
Угода укладається між названими нижче сторонами в момент її прийняття в застосунку особою, уповноваженою представляти бюро рахункове.
- Бюро рахункове (далі — Бюро) — підприємець, який завів у застосунку Freya кабінет бюро і вносить до нього персональні дані своїх клієнтів та дані, довірені йому цими клієнтами. Назва, NIP і адреса Бюро — ті, які Бюро вказало при заснуванні й які стоять у Налаштуваннях бюро.
- FREYA SOLUTIONS sp. z o.o., місцезнаходження Wały Piastowskie 1 m. 1102, 80-854 Gdańsk, Polska, внесена до реєстру підприємців Державного судового реєстру за номером 0001266910 судом Sąd Rejonowy Gdańsk-Północ w Gdańsku, VII Wydział Gospodarczy Krajowego Rejestru Sądowego, NIP PL 583 357 92 68, REGON 545724552, статутний капітал 5 000,00 zł (далі — Freya) — постачальник застосунку Freya.
- Freya як підмет обробки (art. 28 ust. 1 RODO). У тій частині, в якій адміністратором даних є Бюро — тобто щодо даних, про мету й способи обробки яких вирішує саме Бюро: ідентифікаційних і контактних даних його клієнтів, договорів про бухгалтерське обслуговування, документації за законом про протидію відмиванню коштів, листування — Freya обробляє дані виключно за задокументованим дорученням Бюро (§ 04).
- Freya як дальший підмет обробки (art. 28 ust. 4 RODO). У тій частині, в якій саме Бюро є підметом обробки для свого клієнта — тобто щодо даних, які клієнт довірив Бюро для ведення книг: даних контрагентів, працівників і виконавців клієнта — Freya є дальшим підметом обробки. Бюро заявляє, що має від своїх клієнтів дозвіл залучати дальших підметів обробки, щонайменше загальний у розумінні art. 28 ust. 2 RODO.
Розрізнення пунктів 3 і 4 не є суто редакційним. Обовʼязки Freya перед Бюро в обох випадках однакові — art. 28 ust. 4 речення перше RODO покладає на дальшого підмета обробки ті самі обовʼязки, що й на підмета обробки, — натомість саме Бюро відповідає за те, щоб його власні договори з клієнтами дозволяли доручити обробку Freya. Freya не перевіряє зміст тих договорів і не заміняє Бюро в цій оцінці.
Предмет, тривалість, характер і мета обробки
Відповідно до art. 28 ust. 3 речення перше RODO сторони встановлюють:
- Предмет обробки: зберігання даних, внесених до Freya Бюро та його клієнтами, і виконання над ними операцій, потрібних для бухгалтерського обслуговування — розрахунків податків і внесків, виставлення фактур, ведення книг (податкова книга доходів і витрат, облік доходів, реєстри ПДВ) та складання і передавання декларацій (JPK_V7M, PIT, VAT-9M, ZUS DRA) відповідним органам від імені клієнта на підставі окремо виданої довіреності (UPL-1, ZUS PEL).
- Характер обробки: виключно автоматизований, у моделі хмарного сервісу. Freya не ухвалює щодо осіб, яких стосуються дані, автоматизованих рішень, що породжують правові наслідки або подібним чином істотно на них впливають у розумінні art. 22 RODO: результат кожного розрахунку й кожен документ є пропозицією, яку перед використанням затверджує людина з боку Бюро.
- Мета обробки: виключно надання Бюро послуги, описаної в Регламенті сервісу. Freya не використовує довірені дані для власного чи чужого маркетингу, для профілювання, для формування власних наборів даних і для навчання моделей машинного навчання.
- Тривалість обробки: від моменту прийняття цієї угоди до розірвання договору про надання послуг або видалення кабінету бюро — залежно від того, що настане раніше. Після цього застосовується § 10.
- Територія: обробка й зберігання відбуваються на території Європейського економічного простору (Франкфурт-на-Майні, Федеративна Республіка Німеччина). Передавання до третіх країн перелічене вичерпно в § 07 і відбувається виключно на підставі названих там механізмів розділу V RODO.
Вид персональних даних і категорії осіб, яких вони стосуються
Наведений обсяг окреслює межу доручення. Даних поза ним Freya не вимагає, не передбачає для них полів у застосунку й до їх внесення не заохочує.
- Категорії осіб: (i) клієнти Бюро — фізичні особи-підприємці та особи, що представляють клієнтів-юридичних осіб; (ii) контрагенти клієнтів Бюро — виписувачі й отримувачі фактур; (iii) працівники та виконавці клієнтів Бюро, якщо Бюро веде для них розрахунки; (iv) люди, що працюють у самому Бюро й користуються кабінетом бюро.
- Ідентифікаційні й контактні дані: імʼя та прізвище або назва, номер NIP, номер REGON, номер PESEL у тій частині, в якій він є податковим ідентифікатором фізичної особи, адреса провадження діяльності й адреса для доручень, адреса електронної пошти, номер телефону.
- Фінансові й податкові дані: номери банківських рахунків, суми й дати доходів і витрат, застосовані ставки податку й розмір внесків, зміст фактур і чеків, банківські виписки, документи, завантажені Бюро або його клієнтом, записи книг та зміст поданих декларацій разом з офіційним підтвердженням отримання.
- Дані, виключені з доручення: особливі категорії персональних даних за art. 9 ust. 1 RODO (зокрема дані про здоровʼя, погляди, членство у профспілці) та дані за art. 10 RODO (вироки й правопорушення). Freya не передбачає для них окремих полів і заходів захисту, адекватних підвищеному ризику. Внесення таких даних у зміст документа Бюро чи його клієнтом відбувається під виключну відповідальність Бюро й не розширює обсягу доручення.
Задокументовані доручення адміністратора (art. 28 ust. 3 lit. a)
Freya обробляє персональні дані виключно за задокументованим дорученням Бюро. Таким дорученням сторони визнають:
- зміст цієї угоди та Регламенту надання послуг;
- налаштування кабінету бюро й окремих карток клієнтів, зроблені в застосунку уповноваженим користувачем Бюро, зокрема ввімкнення автоматичних функцій — розпізнавання змісту документів, генерації декларацій, надсилання нагадувань;
- кожну дію уповноваженого користувача Бюро в застосунку, зокрема завантаження документа, виставлення фактури, генерацію і надсилання декларації;
- письмове звернення, надіслане на адресу shaposhnik.mcd@gmail.com з адреси електронної пошти, зареєстрованої в кабінеті бюро.
Якщо, на оцінку Freya, доручення Бюро порушує RODO чи інші приписи про захист персональних даних, Freya негайно повідомляє про це Бюро і зупиняє виконання доручення до його підтвердження або зміни (art. 28 ust. 3 речення друге RODO). Обробку, якої вимагає право Союзу або право Польщі, Freya виконує після попереднього повідомлення Бюро, хіба що це право забороняє таке повідомлення з огляду на важливий суспільний інтерес (art. 28 ust. 3 lit. a in fine).
Конфіденційність осіб, допущених до обробки (art. 28 ust. 3 lit. b)
Freya забезпечує, щоб до довірених даних допускалися лише особи, які разом відповідають таким умовам:
- отримали від Freya уповноваження на обробку персональних даних в обсязі, обмеженому діями, які вони справді виконують, і не ширшому;
- зобовʼязалися зберігати конфіденційність довірених даних або підлягають установленому законом обовʼязку зберігати таємницю; договірне зобовʼязання є безстроковим і діє також після припинення співпраці з Freya;
- ознайомлені з правилами захисту персональних даних, чинними у Freya, а кожен їхній доступ до даних Бюро підлягає запису в журналі аудиту застосунку (§ 11 п. 2).
Безпека обробки (art. 28 ust. 3 lit. c у звʼязку з art. 32)
Зважаючи на стан технічних знань, вартість упровадження, а також характер, обсяг, контекст і мету обробки та ризик порушення прав і свобод фізичних осіб, Freya впроваджує й підтримує щонайменше такі технічні й організаційні заходи:
- Шифрування (art. 32 ust. 1 lit. a): протокол TLS версії 1.2 або новішої для всього передавання; шифрування даних у стані спокою на боці постачальника бази даних і сховища файлів; додатково шифрування на рівні застосунку алгоритмом AES-256-GCM для полів підвищеного ризику — номера NIP і номера банківського рахунку — перед записом до бази.
- Розділення даних окремих бюро (art. 32 ust. 1 lit. b): кожен запит до бази прошарок застосунку привʼязує до ідентифікатора бюро або картки клієнта; запит без такої привʼязки відхиляється, а не виконується в ширшому обсязі. Механізм діє типово і для своєї дієвості не потребує правильної роботи коду, що його викликає.
- Контроль доступу: автентифікація користувачів через спеціалізованого постачальника, названого в § 07; розділення прав власника бюро й працівника бюро; налаштовуваний Бюро обсяг видимості карток клієнтів для окремих працівників.
- Підзвітність (art. 5 ust. 2): журнал аудиту, що працює в режимі лише дописування, фіксує кожну операцію, яка змінює дані правового значення, і кожну адміністративну операцію — разом із виконавцем і позначкою часу.
- Здатність відновити доступність (art. 32 ust. 1 lit. c): безперервне архівування бази даних із можливістю відтворити її стан на обраний момент; файли користувачів — в окремому обʼєктному сховищі того самого регіону.
- Регулярне тестування й оцінка дієвості (art. 32 ust. 1 lit. d): автоматичні тести безпеки й статичний аналіз коду при кожній зміні програмного забезпечення; моніторинг помилок і подій безпеки з вилученням персональних даних зі змісту звіту до його запису в системі моніторингу.
Чинний докладний опис застосованих заходів — на сторінці «Безпека». Freya може змінити окремі заходи, якщо зміна не знижує досягнутого рівня захисту. Зміна, що знижує цей рівень, потребує попереднього повідомлення Бюро в порядку, передбаченому для зміни переліку дальших підметів обробки (§ 07).
Дальші підмети обробки (art. 28 ust. 2 і 4 та ust. 3 lit. d)
Бюро надає Freya загальне уповноваження залучати дальших підметів обробки. Станом на дату останнього оновлення цієї угоди це:
- Інфраструктура в Європейському економічному просторі: Vercel Inc. — хостинг застосунку, регіон fra1 (Франкфурт-на-Майні); Neon Inc. — база даних PostgreSQL (Франкфурт-на-Майні); Vercel Blob — сховище файлів PDF і XML, регіон fra1. Довірені Бюро дані зберігаються виключно на території ЄЕЗ.
- Постачальники, щодо яких відбувається передавання до Сполучених Штатів на підставі стандартних договірних положень — виконавче рішення Комісії (ЄС) 2021/914, модуль третій (підмет обробки — підмет обробки): Clerk Inc. (автентифікація користувачів), Resend (транзакційна пошта), Inngest Inc. (черга фонових і періодичних завдань), Functional Software Inc. — Sentry (моніторинг помилок; дані зберігаються в ЄС, Франкфурт-на-Майні), Anthropic PBC (розпізнавання змісту завантажених документів та бухгалтерський помічник).
- Платежі: Stripe Payments Europe Ltd із місцезнаходженням у Дубліні (Ірландія) як головний контрагент; Stripe Inc. (Сполучені Штати) може отримати доступ до обмежених метаданих операцій як дальший підмет обробки — на підставі угоди доручення Stripe та стандартних договірних положень.
- Необовʼязкові підмети, що залучаються лише після ввімкнення функції Бюро: Telegram (сповіщення клієнтам Бюро) та Google (вхід «Sign in with Google» через Clerk, в обсязі адреси електронної пошти й імені з профілю). Без увімкнення цих функцій Бюро жодні дані до названих підметів не потрапляють.
- Рівнозначні зобовʼязання (art. 28 ust. 4): на кожного з названих підметів Freya договором покладає обовʼязки захисту даних не нижчі за ті, що випливають із цієї угоди. Якщо дальший підмет обробки не виконає покладених на нього обовʼязків захисту даних, повну відповідальність перед Бюро за виконання обовʼязків цього підмета несе Freya.
Зміна переліку (art. 28 ust. 2 речення друге): про намір додати або замінити дальшого підмета обробки Freya повідомляє Бюро електронною поштою на адресу, вказану в кабінеті бюро, і повідомленням у застосунку — щонайменше за 14 днів до зміни. У цей строк Бюро має право подати обґрунтоване заперечення. У разі заперечення сторони узгоджують заміну, а якщо вона виявиться неможливою — Бюро може розірвати договір про надання послуг негайно, без жодних витрат із цього приводу і зі збереженням прав за § 10.
Допомога адміністраторові (art. 28 ust. 3 lit. e і f)
За опрацювання звернень осіб, яких стосуються дані, відповідає Бюро. Freya дає для цього засоби в застосунку, а там, де їх бракує, допомагає на вимогу Бюро:
- Доступ і перенесення даних (art. 15 і 20 RODO): Бюро будь-коли вивантажує із застосунку повний набір даних обраної картки клієнта у поширеному форматі, придатному для машинного зчитування. Ця дія не потребує участі чи згоди Freya.
- Виправлення й обмеження обробки (art. 16 і 18 RODO): дані картки клієнта Бюро редагує само. Документи правового значення, які приписи не дозволяють змінити зі зворотною дією, виправляють коригувальним документом, а первинний запис лишається в журналі аудиту як доказ.
- Видалення (art. 17 RODO): Бюро видаляє картку клієнта із застосунку; наслідки, строки й законодавчі винятки описує § 10.
- Оцінка наслідків і попередні консультації (art. 32–36 RODO): на письмову вимогу Бюро Freya передає відомості про характер, обсяг і контекст обробки та про застосовані заходи безпеки в обсязі, потрібному Бюро для оцінки наслідків для захисту даних, — протягом 14 днів від отримання вимоги. Ця допомога безоплатна, хіба що вимоги є надмірними або систематично повторюваними.
Повідомлення про порушення захисту персональних даних (art. 33 ust. 2)
Порушенням захисту персональних даних є порушення безпеки, що призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розкриття чи несанкціонованого доступу до даних, оброблюваних для Бюро (art. 4 pkt 12 RODO).
- Строк: Freya повідомляє Бюро про кожне виявлене порушення без зайвої затримки, не пізніше ніж протягом 48 годин від його виявлення. Цей строк навмисно коротший за 72 години з art. 33 ust. 1 RODO: Бюро має встигнути повідомити наглядовий орган, а в тій частині, в якій само є підметом обробки, — також свого клієнта.
- Канал повідомлення: лист на адресу електронної пошти власника кабінету бюро та повідомлення в застосунку. Повідомлення надходить незалежно від того, чи Бюро про порушення питало, і не залежить від жодного звернення Бюро.
- Зміст повідомлення (відповідно art. 33 ust. 3 RODO): характер порушення, категорії та приблизна кількість осіб і записів, яких воно стосується, можливі наслідки порушення, заходи, вжиті або запропоновані для усунення порушення й зменшення його наслідків, а також контактні дані особи, яка дає дальші відомості. Якщо за 48 годин усі ці відомості ще не відомі, Freya надсилає часткове повідомлення й доповнює його послідовно, без зайвої затримки.
- Повідомлення органу й осіб: повідомлення про порушення Голові Управління захисту персональних даних (art. 33 ust. 1 RODO) та повідомлення осіб, яких стосуються дані (art. 34 RODO), робить Бюро як адміністратор. Freya не робить їх від імені Бюро й не заміняє його в цьому, а надає підтримку в обсязі § 08.
Видалення або повернення даних після завершення обробки (art. 28 ust. 3 lit. g)
Після завершення надання послуг, повʼязаних з обробкою, Бюро робить вибір: повернення даних або їх видалення. Вибір належить виключно Бюро; відсутність вибору у визначений строк не дорівнює згоді на видалення до його спливу.
- Вікно рішення: протягом 30 днів від розірвання договору про надання послуг або від подання вимоги видалити кабінет бюро дані лишаються доступними в режимі лише для читання, щоб Бюро могло їх вивантажити. У цей період Freya не обробляє їх із жодною іншою метою, крім надання їх Бюро і виконання обовʼязків, що випливають із приписів права.
- Повернення: повний набір даних у форматі, придатному для машинного зчитування (JSON), разом зі згенерованими документами (PDF, XML) Бюро вивантажує із застосунку самостійно. На письмову вимогу Freya готує один зведений пакет протягом 14 днів від отримання вимоги.
- Видалення: після спливу вікна рішення персональні дані видаляються або незворотно знеособлюються разом із їхніми копіями у сховищі файлів. Копії в архіві резервних копій згасають за циклом зберігання постачальника бази даних і в цей час не повертаються до продуктивного використання.
- Виняток, якого вимагає право (art. 28 ust. 3 lit. g in fine): дані, зберігання яких вимагає право Союзу або право Польщі — зокрема art. 86 § 1 Ordynacji podatkowej та art. 74 ust. 2 ustawy o rachunkowości — лишаються на зберіганні до спливу встановленого законом строку, у режимі, обмеженому виключно доказовою та архівною метою. Записи журналу аудиту, які після знеособлення не містять персональних даних, лишаються безстроково як доказовий запис.
Відомості й аудити (art. 28 ust. 3 lit. h)
Freya надає Бюро всі відомості, потрібні для доведення виконання обовʼязків за art. 28 RODO, та уможливлює проведення аудитів, зокрема інспекцій, і сприяє їм. Право реалізується на трьох рівнях:
- Рівень перший — документи: ця угода, Політика приватності, опис заходів безпеки та заповнений опитувальник безпеки, який Freya надсилає на вимогу, скеровану на shaposhnik.mcd@gmail.com, протягом 14 днів від її отримання.
- Рівень другий — журнал аудиту: Бюро самостійно, без участі Freya, переглядає в застосунку реєстр операцій над даними своїх клієнтів — хто, коли і яку зміну зробив.
- Рівень третій — аудит у Freya: Бюро або вповноважений ним аудитор може провести аудит не частіше ніж раз на календарний рік, повідомивши щонайменше за 30 днів, у робочі години і в спосіб, що не перериває надання послуги. Незалежно від цієї межі аудит належиться, якщо сталося порушення захисту даних, що стосується даних Бюро, або якщо такої вимоги заявить наглядовий орган.
- Витрати: аудит першого й другого рівня безоплатний. Витрати на аудит третього рівня несе Бюро, хіба що аудит виявить порушення цієї угоди з боку Freya — тоді витрати несе Freya. Аудитор перед початком аудиту дає зобовʼязання зберігати конфіденційність, а аудит не може охоплювати даних інших бюро й відомостей, що становлять комерційну таємницю третіх осіб.
Укладення угоди, зміни й прикінцеві положення
Порядкові положення, без яких угоду не можна ані виконувати, ані довести:
- Укладення й набрання чинності: угода укладається й набирає чинності в момент її прийняття в застосунку особою, уповноваженою представляти Бюро. Прийняття записується в журналі аудиту разом із зазначенням редакції документа, мови, якою його показано, та дати й години — і це є доказом укладення угоди. Письмової форми не потрібно: art. 28 ust. 9 RODO допускає електронну форму.
- Чинна редакція: обовʼязковою є польська редакція цієї угоди. Українська, англійська, білоруська й російська редакції — переклади для зручності читача; у разі розбіжності вирішує польський текст.
- Зміна угоди: про зміну змісту угоди Freya повідомляє Бюро електронною поштою й повідомленням у застосунку щонайменше за 14 днів. Дальше користування кабінетом бюро після набрання зміною чинності потребує повторного прийняття; до цього моменту сторони звʼязує прийнята раніше редакція.
- Застосовне право й підсудність: застосовним є право Польщі з прямим застосуванням RODO. Спори, яких не вдасться вирішити мирно, розглядає суд за місцезнаходженням Freya (Гданськ). Це положення не позбавляє Бюро, яке є споживачем, прав, що випливають з імперативних приписів про підсудність.
- Подільність положень, перевага і наглядовий орган: недійсність або нечинність окремого положення не зачіпає решти. У частині захисту персональних даних ця угода має перевагу над Регламентом надання послуг; в іншій частині застосовується Регламент. Наглядовим органом для Freya є Prezes Urzędu Ochrony Danych Osobowych; Бюро й особи, яких стосуються дані, мають право подати до нього скаргу.
Востаннє оновлено · 24 вересня 2026