Статья 28 GDPR
Шаблон соглашения об обработке данных
Условия между контролёром и обработчиком для заведений, использующих PROMTIS для данных сотрудников, гостей, заказов, доставки, отзывов и операций.
Последнее обновление: 28 августа 2026 г.
Статус документа
Это действующий шаблон соглашения PROMTIS об обработке данных. Он становится частью договора только после указания юридических лиц клиента и PROMTIS и принятия через заказ, подписанный договор или иной фиксируемый механизм.
Оператор PROMTIS — TECHBRAIN d.o.o., Словения. Полные реквизиты и применимое право необходимо подтвердить до подписания. Публикация шаблона сама по себе не создаёт подписанного соглашения с посетителем.
1. Роли и область применения
Для персональных данных, которые заведение передаёт или собирает через PROMTIS в своей работе, заведение является контролёром, а PROMTIS — обработчиком. Для собственных записей об аккаунтах, расчётах, безопасности, правовых обязанностях и прямой поддержке PROMTIS может быть самостоятельным контролёром, как описано в политике конфиденциальности.
Соглашение применяется только к обработке PROMTIS от имени клиента по соответствующему договору обслуживания.
2. Указания по обработке
PROMTIS обрабатывает персональные данные клиента только по его документированным указаниям, включая настройки продукта и обычное использование, если право ЕС или государства-члена не требует иного.
Если PROMTIS считает указание нарушающим применимое право о защите данных, он сообщит клиенту, если закон не запрещает это.
3. Конфиденциальность и безопасность
PROMTIS обеспечивает обязательства конфиденциальности для уполномоченных лиц и технические и организационные меры, соответствующие риску: ролевой доступ, контроль аутентификации, безопасность передачи, ограничение доступа к рабочей среде, журналы и диагностику, резервное копирование и восстановление, устранение уязвимостей и обновление зависимостей соразмерно сервису.
Клиент отвечает за настройку ролей, ограничение доступа сотрудников, защиту учётных данных и законное использование сервиса.
4. Субобработчики
Клиент предоставляет общее письменное разрешение привлекать необходимых субобработчиков. PROMTIS возлагает на них существенно эквивалентные обязанности по защите данных и несёт ответственность за них в соответствии со статьёй 28 GDPR.
Оператор подтвердил использование Railway для размещения приложения и Stripe для обработки платежей и подписок, если они включены. Запрошенные пользователем функции ИИ могут задействовать поставщика, настроенного для этой функции. До подписания этого соглашения PROMTIS должен определить всех субобработчиков, их цели, места обработки данных и гарантии передачи и опубликовать актуальный список.
PROMTIS должен вести актуальный список субобработчиков с названием, целью, местом обработки и механизмом защиты при передаче. Клиентам необходимо заблаговременно сообщать о существенных добавлениях и предоставлять реальную возможность возразить по основаниям защиты данных.
5. Международная передача
PROMTIS не передаёт данные клиента за пределы ЕЭЗ без законного механизма. При необходимости стороны используют решение об адекватности, утверждённые стандартные договорные положения или иной механизм главы V GDPR с дополнительными мерами, когда это уместно.
6. Содействие клиенту
С учётом характера обработки и доступных сведений PROMTIS разумно содействует ответам на запросы субъектов, выполнению обязанностей безопасности, уведомлениям об утечках, оценкам воздействия и консультациям с надзорными органами.
PROMTIS уведомляет клиента без неоправданной задержки после обнаружения нарушения безопасности персональных данных клиента и предоставляет доступные сведения для оценки и выполнения обязанностей уведомления.
7. Удаление и возврат
По окончании обслуживания PROMTIS удаляет или возвращает данные по выбору клиента, если закон не требует хранения. Удаление из активных систем и резервных копий может следовать документированным циклам хранения.
8. Сведения для аудита
PROMTIS предоставляет разумно необходимые сведения для подтверждения соблюдения статьи 28. Сначала используются актуальная документация безопасности, опросники и независимые доказательства, если доступны. Выездные или индивидуальные проверки требуют разумного уведомления, конфиденциальности, соразмерного объёма и распределения исключительных расходов, если подтверждённое нарушение не требует иного.
Приложение A: сведения об обработке
Предмет и срок: работа подключённых сервисов PROMTIS в течение договора и применимого периода удаления.
Характер и цель: размещение контента, пользователи и роли, приём и передача заказов, кухня и склад, отчёты, отзывы, поддержка и запрошенные переводы или генерация.
Субъекты: владельцы и сотрудники клиента, гости и получатели заказов, контакты поддержки, поставщики и другие лица, чьи сведения клиент вводит в сервис.
Данные: имена, контакты, идентификаторы аккаунтов, роли, заказы и столы, отзывы, доставка, действия сотрудников, контакты поставщиков, журналы устройств и безопасности, контент для поддержки или ИИ. Особые категории данных запрещены без прямого согласования и законного основания.
Приложение B: сведения до подписания
До подписания необходимо заполнить и утвердить юридическое лицо PROMTIS, адрес, регистрационный и налоговый номера, подписанта, применимое право, компетентные суды, основные регионы размещения и баз данных, окончательный список субобработчиков, график хранения, контакт по инцидентам и применимые модули стандартных договорных положений.