Powerh ← На головну

Додаток про обробку персональних даних (DPA)

Невідʼємна частина Публічної оферти PowerhTM.

Редакція від 30 серпня 2026 року.

1. Визначення і правовий режим

Терміни «володілець», «розпорядник», «субʼєкт даних», «обробка» вживаються у значеннях Закону України «Про захист персональних даних» №2297-VI та, для Замовників і субʼєктів даних у ЄЕЗ або Великій Британії, — Регламенту (ЄС) 2016/679 (GDPR) і UK GDPR. У разі розбіжності режимів застосовується той, що надає субʼєкту даних вищий рівень захисту.

2. Ролі

Щодо Даних субʼєктів Замовника (Додаток I) Замовник є володільцем (контролером), Виконавець — розпорядником (процесором). Щодо облікових даних користувачів Сервісу та даних білінгу Виконавець є самостійним володільцем. Сторони не є спільними володільцями.

3. Предмет, строк, характер і мета обробки

визначені в Додатку I.

4. Задокументовані вказівки

Виконавець обробляє Дані субʼєктів Замовника лише за задокументованими вказівками Замовника: цей Додаток, налаштування і дії уповноважених користувачів в інтерфейсі Сервісу, ввімкнення інтеграцій. Про вказівку, що суперечить застосовному праву, Виконавець повідомляє Замовника і має право призупинити її виконання.

5. Конфіденційність

Доступ до даних мають лише особи, зобовʼязані дотримуватися конфіденційності, в обсязі, необхідному для виконання обовʼязків.

6. Безпека

Виконавець вживає технічних та організаційних заходів, визначених у Додатку II. Замовник підтверджує, що ці заходи є належними з огляду на характер даних Додатка I.

7. Субпроцесори

Замовник надає загальну авторизацію на залучення субпроцесорів, перелічених у Додатку III. Про додавання чи заміну субпроцесора Виконавець повідомляє щонайменше за 30 днів; Замовник має право надати обґрунтоване заперечення; якщо сторони не дійдуть згоди, Замовник має право відмовитися від функції Сервісу, якої стосується субпроцесор. З кожним субпроцесором укладається договір із зобовʼязаннями, еквівалентними цьому Додатку; за дії субпроцесорів Виконавець відповідає як за власні.

8. Міжнародні передачі

Дані зберігаються в Україні та/або на території ЄЕЗ. Передача персональних даних з ЄЕЗ до України здійснюється на підставі стандартних договірних положень Європейської Комісії (рішення 2021/914, модуль «контролер → процесор»), які вважаються укладеними між сторонами шляхом приєднання до цього Додатка. Передача даних субпроцесорам, розміщеним за межами ЄЕЗ (доставка push-сповіщень), здійснюється на підставі стандартних договірних положень та/або чинного рішення Європейської Комісії про адекватність щодо відповідного постачальника.

9. Сприяння Замовнику

Виконавець надає Замовнику інструменти Сервісу для виконання запитів субʼєктів даних; запити, отримані безпосередньо, переадресовуються Замовнику. Виконавець у розумних межах сприяє Замовнику в оцінках впливу на захист даних і консультаціях із наглядовим органом у межах наявної у Виконавця інформації.

10. Інциденти

Про порушення захисту Даних субʼєктів Замовника Виконавець повідомляє Замовника без невиправданої затримки, але не пізніше 72 годин з моменту, коли йому стало відомо про порушення, з наданням відомої інформації про характер порушення, категорії та приблизну кількість субʼєктів і записів, ймовірні наслідки та вжиті заходи. Повідомлення наглядовому органу та субʼєктам даних здійснює Замовник як володілець.

11. Видалення і повернення

Після припинення Договору Замовник завантажує експорт своїх даних засобами Сервісу. Виконавець зберігає дані Замовника протягом 90 днів після припинення Договору, після чого видаляє дані та файли, включно з резервними копіями відповідно до строків їх ротації, зазначених у Політиці конфіденційності. Не підлягають видаленню дані, щодо яких законодавство встановлює обовʼязкові строки зберігання, та дані, необхідні для висунення або захисту правових вимог, — про їх утримання та підставу Виконавець повідомляє Замовника.

12. Знеособлені дані

Виконавець має право створювати та використовувати незворотно знеособлені дані; такі дані не є персональними.

13. Аудит і відповідальність

На запит Замовника Виконавець надає інформацію, необхідну для підтвердження виконання цього Додатка. Інспекційна перевірка можлива не частіше одного разу на рік, за попереднім повідомленням щонайменше за 30 днів, за рахунок Замовника і без доступу до даних інших клієнтів. Відповідальність сторін за цим Додатком обмежується відповідно до умов Договору. У частині обробки персональних даних цей Додаток має перевагу над іншими положеннями Договору.

Додаток I — Опис обробки

Категорії субʼєктів: покупці та потенційні покупці нерухомості і їхні представники; контактні особи контрагентів Замовника; мешканці (у гарантійних зверненнях); працівники та інші залучені Замовником особи (кадровий облік, користування Сервісом, доступ на обʼєкти); підрядники Замовника — фізичні особи, а також представники і працівники підрядників (кабінет підрядника, наряди, акти).

Категорії даних: ідентифікаційні (ПІБ), контактні (телефон, e-mail), договірні (предмет угоди, платежі за угодою), звернення та листування; кадрові дані працівників Замовника (посада, підрозділ, табельний номер, дата народження, дати прийому та звільнення); дані контролю доступу на обʼєкти (перепустки, їх статус, факт і час проходження контрольної точки); фотографія — для перепустки та візуальної звірки; дані автентифікації (номер телефону як ідентифікатор входу, одноразові коди підтвердження, технічні ідентифікатори пристроїв і сесій, токени пристроїв для доставки push-сповіщень); технічні дані взаємодії із Сервісом.

Особливі категорії даних (стаття 9 GDPR) не обробляються; Сервіс для них не призначений. Журнал контролю доступу фіксує лише факт і час проходження контрольної точки обʼєкта Замовника і не використовується для систематичного відстеження поведінки або геолокації субʼєктів; фотографія на перепустці призначена для візуальної звірки людиною — біометрична ідентифікація у розумінні статті 9(1) GDPR не здійснюється.

Характер обробки: зберігання, структурування, відображення, формування документів, комунікації від імені Замовника (у тому числі автоматизована перша відповідь), перевірка чинності перепусток на контрольних точках, автентифікація користувачів, передавання ввімкненим Замовником інтеграціям, знеособлення, видалення.

Мета: ведення продажів і експлуатації нерухомості Замовника; кадровий облік та організація роботи персоналу і підрядників Замовника; контроль доступу на обʼєкти Замовника та безпека обʼєктів; автентифікація користувачів і захист облікових записів.

Строк: строк дії Договору та 90 днів після його припинення (включно з журналом проходжень контрольних точок). Окремі строки: одноразові коди автентифікації — до їх використання або спливу дії, після чого зберігається лише запис про подію входу в журналі безпеки.

Додаток II — Технічні та організаційні заходи

Шифрування даних під час передавання (TLS); ізоляція даних клієнтів на рівні бази даних; рольова модель доступу та межі даних зовнішніх користувачів; журналювання дій; щоденне резервне копіювання даних і файлів із ротацією 7 діб; розміщення даних в Україні та/або ЄЕЗ; управління доступом персоналу; процедура реагування на інциденти.

Додаток III — Субпроцесори

Hetzner Online GmbH (хостингова інфраструктура — сервери застосунку, база даних, сховище файлів; ЄС) · Brevo (транзакційні електронні листи, ЄС) · WayForPay (платіжні операції, Україна) · SMBS, ТОВ «СМБС» (надсилання SMS та Viber-повідомлень, у тому числі одноразових кодів підтвердження входу; Україна) · Google Ireland Limited / Google LLC (Firebase Cloud Messaging — доставка push-сповіщень на пристрої користувачів; ЄС/США) · сервіс кваліфікованого електронного підпису — за вибором і підключенням Замовника · сервіси екосистеми (Облік24, «Вдома») — виключно при ввімкненні відповідної інтеграції Замовником.

Реквізити
Найменування: ТОВ «Вдома»
ЄДРПОУ: 39118373
Юридична адреса: 02222, Україна, м. Київ, вул. Електротехнічна, буд. 45, оф. 35
Фактична адреса: 01001, Україна, м. Київ, вул. Софіївська, 18-А, оф. 9