DPA

Data Processing Addendum

Додаток про обробку персональних даних між вами (Контролер) і Vendu (Процесор) — доповнює Умови використання.

Останнє оновлення: 2026-07-20 · Чинне з: 2026-07-20

Це робочий текст (draft), що описує фактичні практики продукту, але ще не пройшов фінальну юридичну ревізію. Він не є заміною юридичної перевірки. Підписану версію для вашого договору надаємо на запит — legal@vendu.space.

01

Сторони та ролі

Ви (тенант Vendu) виступаєте Контролером даних щодо персональних даних ваших клієнтів, які обробляються через сервіс. Vendu виступає Процесором — обробляє ці дані виключно за вашими інструкціями та в межах, необхідних для надання сервісу.

02

Предмет і тривалість обробки

Предмет обробки — надання функціоналу Vendu: прийом та обробка повідомлень клієнтів у підключених каналах, генерація відповідей ШІ, керування каталогом і замовленнями. Обробка триває протягом дії вашої підписки та завершується згідно з розділом «Видалення й повернення даних» нижче.

03

Категорії даних і субʼєктів даних

Субʼєкти даних: клієнти вашого бізнесу, які пишуть у підключені канали (Instagram, Telegram, Viber, вебсайт-віджет тощо), а також користувачі вашого робочого простору Vendu.

Категорії даних: контактні дані (імʼя, ідентифікатор каналу, за наявності — телефон/адреса доставки), зміст переписки, історія замовлень, метадані повідомлень (час, канал, статус). Vendu не вимагає й не обробляє спеціальні категорії даних (стаття 9 GDPR) як частину основного функціоналу.

04

Обовʼязки процесора

  • Обробляти дані лише за задокументованими інструкціями Контролера.
  • Забезпечувати конфіденційність — доступ до даних мають лише особи, яким це необхідно для роботи сервісу.
  • Впроваджувати технічні й організаційні заходи безпеки (див. Політику безпеки): шифрування, ізоляція тенантів через Row Level Security, контрольований доступ.
  • Допомагати Контролеру виконувати запити субʼєктів даних та інші зобовʼязання за застосовним законодавством про захист даних.
  • Не залучати нового субпроцесора без попереднього повідомлення Контролера (розділ 5) і без покладення на нього еквівалентних зобовʼязань щодо захисту даних.
05

Субпроцесори

Перелік субпроцесорів, залучених Vendu до обробки даних, наведено нижче. Той самий перелік, що й на сторінці Безпека. Записи зі статусом «за потреби» обробляють дані лише коли ви (або платформа для власного білінгу) явно підключаєте відповідну інтеграцію чи функцію.

СубпроцесорПризначенняРегіон обробкиСтатусDPA
SupabaseБаза даних (PostgreSQL), автентифікація, файлове сховище (Storage)ЄС/США відповідно до конфігурації провайдераактивнийDPA →
VercelХостинг застосунку, серверні функції, edge-мережаЄС/США відповідно до конфігурації провайдераактивнийDPA →
UpstashЧерга повідомлень (QStash) та Redis для rate-limiting і дебаунсуЄС/США відповідно до конфігурації провайдераактивнийDPA →
Google (Cloud / AI Studio)Провайдер ШІ-моделі для генерації відповідей та ембедингів (RAG)ЄС/США відповідно до конфігурації провайдераактивнийDPA →
OpenAIКросс-провайдерний fallback ШІ-моделі при відмові основного провайдераСША відповідно до конфігурації провайдераза потребиDPA →
ResendТранзакційні email від платформи (реєстрація, рахунки)США відповідно до конфігурації провайдераза потребиDPA →
SentryМоніторинг помилок та продуктивності застосункуЄС/США відповідно до конфігурації провайдераза потребиDPA →
CohereCross-encoder reranking результатів пошуку по каталогу (RAG v2)США/Канада відповідно до конфігурації провайдераза потребиDPA →
Monobank (MonoPay)Еквайринг — білінг підписок платформи Vendu та (за підключення тенантом) прийом оплат від його клієнтівУкраїназа потребиDPA →
Нова ПоштаВалідація адрес доставки та створення накладних для замовлень (лише за підключення тенантом власного API-ключа)Україназа потребиDPA →
ComposioІнтеграції з зовнішніми застосунками для інструментів ШІ-агентаСША відповідно до конфігурації провайдераза потребиDPA →
06

Міжнародні передачі даних

Частина субпроцесорів обробляє дані за межами ЄС/ЄЕЗ (зокрема в США). Такі передачі спираються на механізми, передбачені відповідним субпроцесором (наприклад, Standard Contractual Clauses або еквівалент) — деталі в DPA кожного провайдера за посиланнями вище. Точний регіон обробки даних для інфраструктурних субпроцесорів (Supabase, Vercel, Upstash) відповідає конфігурації відповідного проєкту; це підлягає уточненню власником платформи (див. запис у BLOCKERS).

07

Безпека

Технічні й організаційні заходи безпеки описані на сторінці /legal/security: шифрування в транзиті (TLS), envelope-шифрування чутливих токенів, ізоляція тенантів через Row Level Security, серверний контекст тенанта (httpOnly cookie), моніторинг помилок і надійності.

08

Сповіщення про інциденти безпеки

У разі інциденту безпеки, що зачіпає персональні дані, оброблювані від імені Контролера, Vendu повідомить Контролера без невиправданої затримки після того, як дізнається про інцидент, з наявною на момент повідомлення інформацією про характер інциденту та вжиті заходи.

09

Права субʼєктів даних

Якщо субʼєкт даних звертається безпосередньо до Vendu із запитом щодо своїх даних (доступ, виправлення, видалення тощо), Vendu перенаправить запит Контролеру та за потреби допоможе виконати його — контакт для запитів субʼєктів даних: legal@vendu.space.

10

Видалення й повернення даних після припинення

Після припинення підписки Контролер може експортувати свої дані (контакти, переписки — з відповідних розділів дашборду) до закриття акаунта. Після закриття акаунта дані видаляються згідно з політикою ретенції платформи, за винятком випадків, коли застосовне право вимагає їх подальшого зберігання.

Потрібна підписана версія цього DPA для вашого договору? Напишіть на legal@vendu.space.

Останній перегляд
2026-07-20
Чинне з
2026-07-20
Контакт
legal@vendu.space
На головну