Угода про обробку даних (DPA)
Версія: privacy-v1 · Чинна з: 18 липня 2026 року
Визначальна версія: німецька. Цей текст є інформаційним перекладом.
Ця DPA є частиною договору між бізнес-клієнтом («Клієнт») та Mykola Orlenko, Einzelunternehmer, SonikaAI, Trierer Str. 700, 52078 Aachen, Germany («SonikaAI»), якщо SonikaAI обробляє персональні дані від імені Клієнта. Стандартні положення controller-processor з Рішення (ЄС) 2021/915 включено за посиланням і мають перевагу у разі суперечності.
1. Ролі та інструкції
Клієнт є контролером або процесором, а SonikaAI — процесором або субпроцесором. SonikaAI обробляє дані лише для надання, підтримки та захисту замовленого сервісу за документованими інструкціями Клієнта і не використовує контент для реклами чи навчання моделей.
Клієнт відповідає за законність даних та інструкцій. У self-service заборонені повні карткові реквізити, платіжні authentication data, паролі, ключі, інші secrets, biometric templates і HIPAA PHI. Переважна обробка даних дітей, державних ID, даних про судимості або статей 9/10 GDPR потребує письмово погодженого manual B2B замовлення та risk review.
2. Обробка та EU PII Masking
Обробка може включати отримання, передачу, аналіз, тимчасове зберігання, переклад, формування результату та видалення. Якщо Клієнт активує EU PII Masking, Microsoft Azure AI Language у регіоні ЄС спочатку отримує незамаскований language-probe та кожен пакет перекладу для виявлення PII. Наступні провайдери визначення мови й перекладу отримують замаскований текст; відновлення відбувається в SonikaAI.
Це best-effort псевдонімізація, а не повна анонімізація чи medical-grade de-identification. Без активації masking відповідні провайдери можуть отримувати незамаскований контент.
3. Конфіденційність, безпека та зберігання
SonikaAI обмежує доступ уповноваженим особам, застосовує шифрування під час передачі, логічне розмежування, least-privilege access, incident procedures і контрольоване видалення. Workflow vault шифрується, ізолюється за workflow, видаляється у terminal status і в будь-якому разі не пізніше 24 годин автоматичним очищенням.
- Видимі файли й результати: до видалення Клієнтом або завершення договору.
- Технічні копії завершеного workflow: зазвичай до 3 днів; інші приховані технічні копії: максимум 30 днів.
- Application logs у daily-режимі: до 14 днів; локальні operational backups: до 7 днів.
4. Субпроцесори та передавання
Клієнт надає загальний письмовий дозвіл на субпроцесорів. Актуальний реєстр субпроцесорів є частиною DPA. Про додавання або заміну SonikaAI повідомляє email щонайменше за 30 календарних днів. Для передач поза ЄЕЗ застосовуються adequacy decisions, SCC 2021/914 або інший законний механізм.
5. Допомога, інциденти та аудит
SonikaAI без невиправданої затримки повідомляє про відоме порушення Даних Клієнта та надає обґрунтовану допомогу із запитами суб'єктів, DPIA й регуляторними обов'язками. Клієнт може вимагати інформацію про відповідність та, якщо її недостатньо, один аудит на рік із завчасним повідомленням, конфіденційністю та без необґрунтованого втручання.
6. Припинення, право та прийняття
Після завершення сервісу SonikaAI за вибором Клієнта повертає або видаляє Дані Клієнта, крім законодавчо обов'язкового зберігання. Застосовується право Німеччини; для merchant/public-law B2B, коли це дозволено, виключна підсудність — Aachen.
DPA приймається електронно в checkout або включається до order form чи основного договору. Особа, яка приймає її, підтверджує повноваження діяти від імені Клієнта. SonikaAI зберігає версію, timestamp і технічний доказ прийняття.
7. Опис обробки та TOM
Предмет і тривалість: обробка документів та формування замовлених результатів протягом строку Сервісів і технічного періоду видалення. Мета й частота: виконання workflow Клієнта щоразу, коли він використовує Сервіси.
Суб'єкти: користувачі, працівники, підрядники, клієнти, контрагенти й інші особи в контенті. Дані: ідентифікаційні, контактні, професійні, договірні відомості та зміст документів. Спеціальні категорії допускаються лише за умов розділу 1.
Основні TOM: TLS під час передачі; encryption workflow vault; tenant/workflow separation; least-privilege і authentication controls; обмежений admin access; content-safe logging; vulnerability, backup та incident procedures; confidentiality duties; retention review і контрольоване видалення.
Обробка SonikaAI як самостійного контролера для акаунтів, billing, security та legal records регулюється Політикою конфіденційності. Контакт: legal@sonikaai.com.