Перейти до основного вмісту

Угода про обробку даних (DPA)

Дата набрання чинності: 19 вересня 2026 р. · Останнє оновлення: 19 вересня 2026 р.

За межами Туреччини продажі здійснює Glanevo SRL (Румунія).

1. Сторони та сфера застосування

Цю Угоду про обробку даних («Угода») укладено між Клієнтом, який використовує Glanevo для свого салону, як контролером, і Glanevo SRL (CUI 40041255) як обробником. Вона є частиною Умов використання і приймається разом із ними. Вона застосовується до персональних даних, які Клієнт вносить у Glanevo, і до всіх інших персональних даних, які Glanevo обробляє від імені Клієнта під час надання послуги.

2. Стандартні договірні положення

Сторони домовляються застосовувати стандартні договірні положення між контролерами та обробниками, викладені в додатку до Імплементаційного рішення Комісії (ЄС) 2021/915 від 4 червня 2021 року (EUR-Lex), де Glanevo SRL є обробником, а Клієнт — контролером. Пункти 1–10 цього додатка включено до цієї Угоди шляхом посилання. Розділи 3–6 нижче містять інформацію для додатків I–IV.

Обрані варіанти: для пункту 7.7 застосовується варіант 2 (загальний письмовий дозвіл), і Glanevo письмово повідомляє Клієнта про будь-яке заплановане додавання або заміну субобробників щонайменше за 30 днів. Необов'язкове положення про приєднання (пункт 5) не використовується. Якщо ця Угода або Умови використання суперечать Положенням, переважну силу мають Положення (пункт 4).

3. Додаток I — Перелік сторін

Контролер: Клієнт, ідентифікований за даними його облікового запису Glanevo; його контактна особа — власник облікового запису.

Обробник: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, повіт Caraș-Severin, Румунія; контакт: gdpr@glanevo.com.

Клієнт підписує цю Угоду, приймаючи Умови використання під час створення облікового запису; Glanevo SRL підписує її, публікуючи її та надаючи послугу.

4. Додаток II — Опис обробки

  • Категорії суб'єктів даних: клієнти салону, особи, які записуються онлайн, і персонал салону.
  • Категорії персональних даних: ідентифікаційні та контактні дані; записи та історія послуг; уподобання та нотатки; фотографії, завантажені салоном; платіжні дані (токен, ніколи не номер картки); відгуки та відповіді.
  • Чутливі дані: інформація про здоров’я, яку салон вирішує записати, наприклад алергії, протипоказання або медичні нотатки (особливі категорії даних, ст. 9 GDPR). Запобіжники: медична нотатка у вільному тексті зашифрована на рівні поля; інші поля про здоров’я, які салон може заповнити — алергії, хронічні захворювання, поточні ліки, група крові та контакт для екстрених випадків — зберігаються без шифрування на рівні поля. Усі їх може відкрити лише персонал, якому салон надав право редагувати клієнтів, і кожне відкриття запису про здоров’я записується в журнал доступу. Дані про здоров’я не використовуються для автоматизованих рішень чи профілювання (ст. 3(1) румунського Закону № 190/2018). Перед записом таких даних Клієнт повинен мати правову підставу, як правило — явну згоду особи.
  • Характер обробки: хостинг, зберігання, упорядкування та відображення даних, надсилання сповіщень (SMS, електронна пошта та, якщо салон їх увімкне, канали обміну повідомленнями, як-от WhatsApp) і резервне копіювання.
  • Мета: надання послуги з управління салоном відповідно до Умов використання.
  • Тривалість: протягом строку дії договору, а також перехідного періоду та періоду для отримання даних, описаних у розділі 12 Умов використання; після цього дані видаляються, якщо право Союзу чи держави-члена не вимагає їх зберігання.

5. Додаток III — Технічні та організаційні заходи

  • Шифрування всього трафіку (примусовий HTTPS/TLS) і шифрування сховища бази даних у стані спокою хостинг-провайдером.
  • Шифрування на рівні поля для медичної нотатки у вільному тексті; перевірка дозволів і журналювання доступу для кожного запису про здоров’я, зокрема для полів алергій, хронічних захворювань і ліків, які на рівні поля не шифруються.
  • Відокремлення даних кожного салону від даних усіх інших салонів. Перед кожним комітом виконується автоматична перевірка, яка блокує код, що брав би ідентифікатор салону з глобального налаштування замість запиту; саме відокремлення покрито тестами в нашому наборі тестів.
  • Двофакторна автентифікація, доступна для облікових записів панелі, рольові дозволи, які встановлює власник салону, і відкликання сеансів.
  • Безперервне резервне копіювання бази даних із відновленням на певний момент часу.
  • Дані карток обробляє лише платіжний провайдер; Glanevo зберігає лише токен.
  • Зобов'язання щодо конфіденційності для всіх у Glanevo, хто має доступ до персональних даних.

6. Додаток IV — Субобробники

Клієнт надає дозвіл на залучення субобробників, перелічених на сторінці Субобробники. Glanevo за договором покладає на кожного з них ті самі зобов'язання щодо захисту даних, що й у цій Угоді, та повідомляє Клієнта про зміни в переліку щонайменше за 30 днів. Клієнт може заперечити; якщо заперечення не вдається врегулювати, Клієнт може розірвати договір без додаткових витрат.

7. Передавання даних за межі Європейської економічної зони

Якщо субобробник обробляє персональні дані за межами Європейської економічної зони, Glanevo спирається на рішення Європейської комісії про адекватність щодо Рамки конфіденційності даних ЄС — США (Імплементаційне рішення (ЄС) 2023/1795) — для сертифікованих одержувачів — або на стандартні договірні положення, затверджені Імплементаційним рішенням (ЄС) 2021/914 (модуль 3, від обробника до обробника). Положення, зазначені в розділі 2, самі по собі не охоплюють такого передавання. На запит Glanevo повідомляє Клієнтові, яка гарантія застосовується до конкретного субобробника.

8. Порушення безпеки персональних даних

Glanevo повідомляє Клієнта про порушення безпеки персональних даних без необґрунтованої затримки після того, як дізнається про нього, надаючи інформацію, передбачену пунктом 9.2, щоб Клієнт міг виконати свої обов'язки за статтями 33 і 34 GDPR.

9. Завершення обробки

Після припинення договору Клієнт може експортувати свої дані, як описано в розділі 12 Умов використання. Після цього Glanevo видаляє персональні дані, оброблені від імені Клієнта, зокрема наявні копії, якщо право Союзу чи держави-члена не вимагає їх зберігання (пункт 10).

10. Контакти

Запитання щодо цієї Угоди, запити на допомогу та запити на аудит: gdpr@glanevo.com.