Перейти до основного вмісту

Юридична інформація · BETIHUT-LEGAL-DPA

Додаткова угода про обробку даних

Організація
AUTOMAIZE SOLUTIONS LTD
Реєстр. №
HE 480609
Набуває чинності
18 August 2026
Статус
Version 2.0 · Effective template

This Data Processing Addendum (the "DPA") forms part of the Employer Terms of Service between the Customer and AUTOMAIZE SOLUTIONS LTD. It governs only processing performed by Automaize as a processor on documented instructions; independent-controller processing is governed by the Privacy Notice and applicable law.

Ця DPA укладена відповідно до статті 28 GDPR. У разі конфлікту між цією DPA та Умовами надання послуг для роботодавців щодо захисту даних, переважну силу має ця DPA.

1.Визначення

  1. 1.1Терміни «контролер», «обробник», «персональні дані», «обробка», «суб'єкт даних» та «порушення персональних даних» мають значення, надані їм у GDPR.
  2. 1.2«Чинне законодавство про захист даних» означає GDPR та національні закони про захист даних, що застосовуються на Кіпрі, у Болгарії та на кожній території, де відбувається документально оформлена обробка.
  3. 1.3"Processor" means Automaize only to the extent that it processes personal data on a Controller's documented instructions. "Sub-processor" means an infrastructure provider engaged by Automaize in the documented processing chain.

2.Ролі та обсяг обробки

  1. 2.1For a Customer-controlled workflow, the Customer determines the purposes and essential means and the applicable order identifies Automaize as processor. Automaize processes that data only on the documented instructions applicable to its role.
  2. 2.2This DPA does not apply where Automaize acts as an independent controller for service administration, platform accounts, security, consent and AI-accountability evidence, moderation, fraud prevention, technology compliance or any service Automaize is authorised to provide on its own account.
  3. 2.3The subject matter, duration, nature and purpose of the processing, the categories of data subjects and personal data, are described in Annex 1 (Details of Processing). This includes worker profile data, training and qualification records, medical-fitness outcomes and restrictions, equipment issue, permits, site-presence records, incident and near-miss reports, investigations, corrective actions, assistant transcripts, consent records and audit logs processed for the Customer's workplace-safety programme.
  4. 2.4Processing lasts for the term of the Customer's Service and the documented return/deletion period, subject to legal holds and mandatory retention. Data subjects include the Customer's workers, contractors, site visitors and authorised users; data may include identity and contact data, employment and site assignment, training and qualification evidence, medical-fitness outcomes and restrictions, equipment and permit records, presence records, incident and investigation records, communications, consent and technical-security data. Unlike a general business application, the Service is designed to hold occupational health data, which is special-category personal data under Article 9 GDPR: the Customer must document the Article 9 condition on which it relies, must instruct Automaize accordingly, must restrict that data to the roles that genuinely require it, and must not submit clinical records beyond the fitness outcome and restrictions its safety programme requires.

3.Зобов'язання кожного Оператора

Automaize, while acting as a Processor, shall:

  1. 3.1обробляти персональні дані лише згідно із задокументованими інструкціями Контролера, зокрема щодо міжнародних передач, якщо інше не вимагається законом;
  2. 3.2забезпечити, щоб особи, уповноважені на обробку персональних даних, були пов'язані відповідним зобов'язанням щодо конфіденційності;
  3. 3.3впровадити технічні та організаційні заходи, описані в пункті 5 та Додатку 2;
  4. 3.4дотримуватися умов, викладених у пункті 6 щодо залучення субпроцесорів;
  5. 3.5сприяти Контролеру, з урахуванням характеру обробки, у виконанні його зобов'язань щодо відповідей на запити суб'єктів даних та забезпечення безпеки, сповіщення про порушення та оцінки впливу на захист даних; і
  6. 3.6на вибір Контролера видалити або повернути всі персональні дані після закінчення надання послуг, за винятком випадків, коли зберігання вимагається законом.

4.Конфіденційність

  1. 4.1Кожен Оператор зобов'язується ставитися до всіх персональних даних як до конфіденційних і не розголошувати їх, за винятком випадків, дозволених цим DPA або передбачених законодавством.

5.Безпека

  1. 5.1Automaize shall implement appropriate technical and organisational measures proportionate to its role. Its platform measures are described in Annex 2 and the Information Security Statement.

6.Субпроцесори

  1. 6.1The Controller grants Automaize general authorisation to engage the infrastructure providers listed in the Sub-processor Notice for the processing described in the applicable order.
  2. 6.2Призначаючий Оператор накладає на кожного суб-оператора зобов'язання щодо захисту даних, які є не менш захисними, ніж ті, що містяться в цьому DPA, і залишається відповідальним за такого суб-оператора, як того вимагає стаття 28 GDPR.
  3. 6.3Automaize shall maintain an up-to-date processing chain and give the Controller prior notice of an intended material change, allowing the Controller to object on reasonable data-protection grounds.

7.Запити суб'єктів даних

  1. 7.1Процесор, з урахуванням характеру обробки, повинен допомагати Контролеру за допомогою відповідних технічних та організаційних заходів, наскільки це можливо, у відповідях на запити суб'єктів даних щодо реалізації їхніх прав, а також негайно пересилати Контролеру будь-який такий запит, отриманий безпосередньо.

8.Порушення захисту персональних даних

  1. 8.1Процесор повідомляє Контролера без невиправданої затримки після того, як йому стало відомо про порушення захисту персональних даних, що стосуються персональних даних Контролера, і надає інформацію, обґрунтовано необхідну для виконання Контролером власних зобов'язань щодо сповіщення.
  2. 8.2Процесор підтримує внутрішню процедуру сповіщення про порушення, узгоджену зі статтями 33 та 34 GDPR, включаючи визначення серйозності, збереження доказів, повідомлення контролера, оцінку для наглядових органів, оцінку необхідності інформування суб'єктів даних та ведення реєстру порушень.

9.Міжнародна передача даних

  1. 9.1Процесор не передає персональні дані за межі ЄЕЗ, за винятком випадків, коли це здійснюється за вказівкою Контролера та з дотриманням відповідних гарантій згідно з Розділом V GDPR, включаючи, де це можливо, Стандартні договірні положення.

10.Аудит

  1. 10.1Процесор надає інформацію, необхідну для підтвердження дотримання вимог статті 28, і дозволяє проведення обґрунтованих аудитів. Аудити зазвичай починаються з надання поточних незалежних звітів та письмових доказів; аудит на місці може бути проведений, якщо ці докази є недостатніми або якщо суттєвий інцидент обґрунтовано вимагає цього, з дотриманням умов конфіденційності, безпеки, попереднього повідомлення та розподілу виняткових витрат.

11.Відповідальність та застосовне право

  1. 11.1Відповідальність кожної зі сторін згідно з цією DPA обмежується обмеженнями відповідальності, узгодженими в Умовах надання послуг для роботодавців.
  2. 11.2Цей DPA відповідає розподілу чинного законодавства у відповідних підписаних Умовах надання послуг роботодавцю або замовленні, не скасовуючи при цьому обов'язкові права за GDPR або повноваження наглядових органів.

12.Додатки

  1. 12.1Annex 1 - Details of Processing: workplace-safety programme hosting; worker, site and asset records; training and qualification tracking with expiry; medical-fitness status and restrictions; equipment issue and inspection; permit-to-work; site presence and roll call; incident and near-miss reporting, investigation and corrective-action tracking; the safety assistant over the Customer's own document library; and support and billing administration for workers, Customer users and invited representatives.
  2. 12.2Додаток 2 - Заходи безпеки: шифрування під час передачі та зберігання, безпека на рівні рядків, доступ за принципом найменших привілеїв та аудит доступу, контроль терміну дії підписаних URL-адрес, аварійне вимкнення провайдером, мережева та прикладна безпека, моніторинг, резервне копіювання/контроль стійкості, реагування на інциденти та регулярний перегляд заходів.
  3. 12.3Annex 3 - Processing chain: Automaize may engage Google Cloud / Gemini, Supabase, WorkOS, Vercel, Railway, Stripe, Cal.com, Resend, Meta, Cloudflare and Sentry as published and maintained in the Sub-processor Notice. WorkOS remains disabled until its stated approval gates are complete.
  4. 12.4Додаток 4 - Допомога у дотриманні вимог: допомога із запитами суб'єктів даних, оцінками впливу на захист даних (DPIA), консультаціями перед обробкою, повідомленнями про порушення, наданням доказів аудиту та видаленням/поверненням персональних даних після закінчення надання послуг.