Станом на: 23.08.2026
Договір про оброблення персональних даних за дорученням контролера (ст. 28 GDPR)
між
організацією (стороною договору про використання платформи Zimun) — далі «контролер» —
та
Zimun Labs UG (haftungsbeschränkt), Buchenteich 3, 73773 Aichwald, Німеччина, торговий реєстр B дільничного суду (Amtsgericht) Штутгарта, HRB 806662, в особі керуючої Світлани Пономаренко — далі «обробник» або «Zimun» —
§ 1 Предмет і строк оброблення
(1) Zimun надає контролеру платформу планування записів Zimun (zimun.online) як програмне забезпечення у вигляді послуги («основний договір», тобто Умови Zimun разом з обраним тарифом). У межах основного договору Zimun обробляє персональні дані за дорученням контролера.
(2) Предметом цього договору є оброблення персональних даних, внесених до платформи контролером або його кінцевими клієнтами (Додаток 1).
(3) Строк цього договору відповідає строку основного договору. Розірвання основного договору водночас є розірванням цього договору з тієї самої дати. Щодо даних, які після припинення основного договору залишаються на зберіганні до їх остаточного видалення або повернення згідно з § 8, обовʼязки цього договору продовжують діяти.
§ 2 Характер і мета оброблення, категорії даних, субʼєкти даних
Характер, мета, категорії даних і категорії субʼєктів даних викладені в Додатку 1 (Опис оброблення).
§ 3 Відповідальність та вказівки
(1) Контролер одноосібно відповідає за правомірність оброблення та за забезпечення прав субʼєктів даних (ст. 4(7) GDPR).
(2) Zimun обробляє дані виключно за задокументованими вказівками контролера (ст. 28(3)(a) GDPR). Використання та налаштування функцій платформи контролером становлять задокументовану вказівку; додаткові окремі вказівки потребують текстової форми.
(3) Якщо Zimun вважає, що вказівка порушує GDPR або інші положення про захист даних, Zimun без невиправданої затримки повідомляє про це контролера (ст. 28(3), другий абзац, GDPR) і може зупинити виконання до зʼясування питання.
(4) Оброблення для власних цілей Zimun у межах цього договору не здійснюється. Які оброблення виконуються за дорученням і щодо яких Zimun сама є контролером, обовʼязково визначає Додаток 4 (Розподіл ролей). Наведені там у розділі B оброблення — зокрема облікові записи, робота та безпека платформи, протидія зловживанням, виставлення рахунків і власні законодавчі обовʼязки Zimun — не є предметом цього договору й описані в політиці конфіденційності Zimun. Приймання та супровід бронювань, включно з повʼязаними із записами повідомленнями, сюди не належать, а становлять оброблення за дорученням (Додаток 4, розділ A).
§ 4 Конфіденційність
Zimun залучає лише осіб, які взяли на себе зобовʼязання щодо конфіденційності або на яких поширюється належний законний обовʼязок конфіденційності (ст. 28(3)(b) GDPR).
§ 5 Безпека оброблення (ст. 32 GDPR)
(1) Zimun вживає заходів, описаних у Додатку 2 (Технічні та організаційні заходи), і підтримує їх на рівні сучасного стану техніки.
(2) Zimun може розвивати ці заходи за умови, що рівень захисту не знижується.
§ 6 Субобробники
(1) Контролер надає загальний дозвіл (ст. 28(2) GDPR) на залучення субобробників, перелічених у Додатку 3.
(2) Zimun інформує контролера про заплановані зміни (додавання або заміну) щонайменше за 30 днів до набрання ними чинності, у текстовій формі (наприклад, електронною поштою або через сповіщення в застосунку). Контролер може заперечити з вагомих підстав захисту даних; у разі заперечення обидві сторони мають право на позачергове розірвання основного договору з дати набрання зміною чинності.
(3) Zimun покладає на кожного субобробника договором по суті ті самі обовʼязки щодо захисту даних, що передбачені цим договором, до того, як він розпочне оброблення персональних даних (ст. 28(4) GDPR). Щодо активних субобробників, перелічених у Додатку 3, такі договори укладені. Якщо перелічений там субобробник ще не активний, це прямо зазначено в Додатку 3; договір укладається до активації, а про активацію повідомляється згідно з абзацом 2.
(4) Роз’яснення — ШІ-чат / OpenAI: необовʼязковий ШІ-чат для запису працює виключно з власним ключем API OpenAI контролера. Тому OpenAI не є субобробником Zimun, а виступає прямим обробником контролера. Контролер самостійно укладає з OpenAI необхідний договір про оброблення та відповідає за правову підставу, за передавання до третьої країни та за інформування своїх кінцевих клієнтів. У цій частині Zimun передає вміст чату виключно за вказівкою на кінцеву точку OpenAI, визначену контролером.
(5) Роз’яснення — функція онлайн-оплати / Stripe: якщо контролер вмикає необовʼязкову функцію онлайн-оплати, платежі кінцевих клієнтів обробляються через власний обліковий запис контролера у Stripe (Stripe Payments Europe, Ltd., Ірландія); підставою є власний договір контролера зі Stripe. Stripe при цьому не є субобробником Zimun: для виконання платежів та для власних законодавчих обовʼязків з перевірки й убезпечення (наприклад, протидії шахрайству та відмиванню коштів) Stripe діє як самостійний контролер; у решті випадків Stripe належить до власного ланцюга постачальників послуг контролера. У цій частині Zimun за вказівкою передає до облікового запису контролера у Stripe платіжні дані та дані звʼязку із записом і обробляє за дорученням лише зазначені в Додатку 1 платіжні дані; адреса електронної пошти кінцевого клієнта до Stripe при цьому не передається. Даних платіжних інструментів (наприклад, даних карток) Zimun не збирає й не зберігає; кінцевий клієнт вводить їх безпосередньо у Stripe. Тією мірою, якою Stripe діє для розрахунку винагороди, яку Zimun нараховує контролеру за функцію оплати, це є обробленням у власній сфері відповідальності Zimun поза межами цього договору (§ 3(4)); даних кінцевих клієнтів це не стосується.
§ 7 Сприяння контролеру
(1) Zimun сприяє контролеру належними технічними та організаційними заходами у виконанні прав субʼєктів даних (ст. 12–23 GDPR; ст. 28(3)(e) GDPR), зокрема за допомогою функцій виправлення та видалення в платформі і — за наявності функцій експорту — за їх допомогою; інакше Zimun на запит надає відповідні дані в поширеному машиночитаному форматі (див. положення Умов про доступ до даних).
(2) Zimun сприяє контролеру у виконанні обовʼязків за ст. 32–36 GDPR (безпека, повідомлення про порушення, оцінка впливу, попередня консультація) з урахуванням характеру оброблення та відомостей, наявних у Zimun (ст. 28(3)(f) GDPR).
(3) Zimun повідомляє контролера без невиправданої затримки після того, як їй стало відомо про порушення безпеки персональних даних, що стосуються даних, які обробляються за дорученням контролера (ст. 33(2) GDPR).
§ 8 Видалення та повернення
(1) Після припинення основного договору Zimun видаляє дані, що обробляються за дорученням контролера, або повертає їх на вибір контролера, якщо цьому не перешкоджає законний обовʼязок зберігання (ст. 28(3)(g) GDPR). Остаточне видалення відбувається — за відсутності раніше поданого контролером запиту про видалення — через 30 днів після припинення основного договору; протягом цього строку контролер може вивантажити свої дані або відкликати розірвання (див. Умови, положення про видалення після завершення договору).
(2) Незалежно від цього протягом строку дії договору застосовуються автоматизовані процедури видалення платформи (зокрема, видалення контактних даних, що стосуються записів, через один місяць після запису, а для записів, оплачених онлайн через функцію оплати, — через 180 днів після запису, оскільки протягом цього строку платежі ще можуть стати предметом повернень коштів (чарджбеків) або платіжних спорів (§ 6(5)) — решта даних запису (час, послуга, ресурс) після цього очищена від контактних даних; в окремих випадках, зокрема в невеликих організаціях чи за особливих послуг, вона може й надалі стосуватися особи кінцевого клієнта, і тому надалі розглядається як персональні дані у значенні цього договору — та видалення технічних журналів через 30 днів).
§ 9 Підтвердження та перевірки
(1) Zimun надає контролеру всі відомості, необхідні для підтвердження дотримання обовʼязків за ст. 28 GDPR (ст. 28(3)(h) GDPR), як правило, за допомогою належної документації (наприклад, опису технічних та організаційних заходів, сертифікатів або звітів про аудит постачальників інфраструктури, зокрема Google Cloud).
(2) Перевірки на місці допускаються за попереднім повідомленням у розумні строки та у звичайні робочі години в тій мірі, в якій документації в конкретному випадку недостатньо; комерційна таємниця та дані інших клієнтів залишаються захищеними.
(3) Витрати на власні аудити несе контролер. За послуги підтримки, що виходять за межі надання наявної документації та сприяння, яке належить за законом згідно зі ст. 28(3)(h) GDPR, Zimun може вимагати розумну винагороду за витраченим часом; право контролера на аудит цим не обмежується і не ставиться в залежність від попередньої оплати.
§ 10 Передавання до третіх країн
(1) Оброблення в принципі здійснюється в ЄС (регіон Google Cloud europe-west3, Франкфурт-на-Майні).
(2) У тій мірі, в якій субобробники передають дані до третіх країн (Додаток 3), це відбувається лише за наявності рішення про адекватність (ст. 45 GDPR, наприклад рамкова програма ЄС—США щодо захисту даних) або належних гарантій (ст. 46 GDPR, зокрема стандартні договірні положення ЄС).
§ 11 Відповідальність; прикінцеві положення
(1) До відповідальності застосовуються ст. 82 GDPR і положення основного договору про відповідальність.
(2) Зміни та доповнення до цього договору потребують текстової форми. У разі суперечності між цим договором та основним договором у питаннях захисту даних переважну силу має цей договір.
(3) Застосовується право Німеччини; підсудність визначається основним договором.
Додаток 1 — Опис оброблення
- Предмет: надання та експлуатація платформи записів Zimun для контролера
- Характер оброблення: збирання через інтерфейси запису та адміністрування, зберігання, відображення, передавання (сповіщення, синхронізація календаря, факультативне передавання даних ШІ-чату), автоматизоване видалення
- Мета: управління записами, послугами, ресурсами та учасниками команди контролера, а також комунікація з кінцевими клієнтами
- Категорії даних: кінцеві клієнти — імʼя, адреса електронної пошти, номер телефону, дані запису (послуга, ресурс, час), добровільні відомості в полях вільного тексту, підтвердження згод (наприклад, прийняття Умов, згода на нагадування через SMS із зазначенням моменту згоди); за потреби — вміст чату (якщо ШІ-чат увімкнено); записи в списку очікування; за увімкненої функції онлайн-оплати — платіжні дані запису (статус платежу, сума, валюта, час, статус повернення коштів, звʼязок із записом та організацією) — без даних платіжних інструментів, як-от номерів карток; їх збирає виключно Stripe (§ 6(5)). відомості про відвідування запису (позначки початку та завершення, позначка про відвідування або неявку, внутрішня текстова нотатка відповідального). Учасники команди — імʼя, адреса електронної пошти, дані облікового запису та профілю, робочий час і час доступності, метадані календаря (якщо синхронізацію ввімкнено), ідентифікатори виконавця щодо операцій із записом (який учасник розпочав, завершив запис або позначив відвідування, із зазначенням часу)
- Особливі категорії (ст. 9): Платформа не передбачає окремих полів даних для особливих категорій персональних даних і не потребує таких даних для своєї роботи. Однак якщо контролер пропонує послуги, повʼязані зі здоровʼям, дані запису (зокрема обрана послуга та надавач) і відомості в полях вільного тексту можуть в окремих випадках розкривати дані про здоровʼя у розумінні ст. 9 GDPR; Zimun обробляє такі дані виключно в межах цього договору як частину наведених вище категорій даних. Контролер відповідає за те, щоб до такого оброблення застосовувався виняток за ст. 9(2) GDPR (за потреби — у поєднанні із § 22 BDSG), і в межах мінімізації даних дає своїм кінцевим клієнтам вказівку не вносити в поля вільного тексту відомості про здоровʼя, які не є необхідними.
- Субʼєкти даних: кінцеві клієнти контролера; учасники команди або працівники контролера
- Строк: строк основного договору; строки автоматизованого видалення згідно з § 8(2)
Додаток 2 — Технічні та організаційні заходи (ст. 32 GDPR)
Наведені нижче заходи описують поточний стан платформи. Zimun розвиває їх відповідно до § 5(2), не знижуючи рівня захисту.
- 1. Інфраструктура та контроль фізичного доступу: експлуатація виключно в дата-центрах Google Cloud Platform (App Engine, Firestore), регіон ЄС europe-west3 (Франкфурт-на-Майні); власних серверів немає. Контроль фізичного доступу, екологічна безпека, резервування та сертифікації (зокрема ISO/IEC 27001, 27017, 27018, SOC 1/2/3) належать до постачальника інфраструктури та підтверджуються його звітами про аудит (§ 9(1)).
- 2. Контроль доступу до продуктивних систем: доступ до продуктивного середовища та бази даних обмежено через Google Cloud IAM керуючою та захищено багатофакторною автентифікацією; застосунок виконується під виділеними сервісними обліковими записами з мінімально необхідними привілеями.
- 3. Управління секретами: секрети застосунку (ключі підпису та шифрування, ключі API, службові облікові дані, закритий ключ сервісного облікового запису бази даних) зберігаються виключно в Google Secret Manager і запитуються під час виконання; вони не містяться ні у вихідному коді, ні у файлах конфігурації, ні в розгорнутому пакеті застосунку. Ротація виконується додаванням нової версії відповідного секрета, без зміни коду. Роз’яснення: ідентифікатори, публічні за задумом, не є секретами в розумінні цього зобовʼязання і ним не охоплюються — ідеться про браузерний ключ для відображення карт, який видається в HTML, і про ключ підтвердження для індексації пошуковими системами, який відповідний протокол зобовʼязує нас публікувати за загальнодоступною адресою. Такі ідентифікатори захищаються обмеженнями за джерелом і за використанням, а не таємністю.
- 4. Автентифікація користувачів: вхід виключно через OAuth (Google, Microsoft); паролі Zimun не зберігає.
- 5. Авторизація та вимога розділення: перевірки прав за роллю та за організацією в застосунку; логічне розділення орендарів за організаціями на рівні даних; жодна організація не має доступу до даних іншої.
- 6. Контроль передавання та зберігання: шифрування TLS (HTTPS) для всіх зʼєднань; шифрування під час зберігання з боку постачальника інфраструктури (стандарт Google Cloud).
- 7. Безпека застосунку: захист від підроблення міжсайтових запитів (CSRF) та обмеження частоти звернень на значущих для безпеки кінцевих точках.
- 8. Мінімізація даних через їх розділення: контактні дані кінцевих клієнтів зберігаються в окремому, особливо захищеному записі, окремо від решти запису про приймання; загальний запис про приймання не містить контактних даних.
- 9. Концепція видалення: автоматизований щоденний процес видалення прибирає контактні дані, що стосуються записів, через один (1) місяць після запису (для записів, оплачених онлайн через функцію оплати: через 180 днів після запису, § 8(2)); технічні журнали сервера зберігаються 30 днів; видалення на запит контролера; остаточне видалення після завершення договору згідно з § 8.
- 10. Контроль введення: аудиторське журналювання адміністративних операцій; технічні журнали сервера (30 днів).
- 11. Доступність і стійкість: механізми резервування, резервного копіювання та відновлення керованої інфраструктури (App Engine/Firestore); моніторинг сервісу.
- 12. Контроль вказівок: вибір субобробників відповідно до ст. 28 GDPR; договори про оброблення з усіма активними субобробниками, переліченими в Додатку 3 (§ 6(3)).
- 13. Межі чинних заходів: регулярні зовнішні тести на проникнення та формалізовані задокументовані навчання з відновлення (перевірки відновлення) наразі не проводяться; відновлюваність спирається на механізми керованої інфраструктури.
Додаток 3 — Затверджені субобробники
-
Google Cloud EMEA Limited (Google Cloud Platform: App Engine, Firestore, Cloud Logging, Secret Manager)
- Послуга: хостинг, база даних, експлуатація
- Місце оброблення: ЄС — регіон europe-west3 (Франкфурт-на-Майні); можливий епізодичний доступ або доступ служби підтримки з боку Google LLC (США)
- Механізм передавання: Google Cloud Data Processing Addendum; стандартні договірні положення ЄС / рамкова програма ЄС—США щодо захисту даних
-
Mailgun Technologies, Inc. (група Sinch)
- Послуга: надсилання транзакційної електронної пошти (відстеження відкриттів і переходів вимкнено)
- Місце оброблення: регіон ЄС Mailgun (повідомлення обробляються та зберігаються в межах Європейського Союзу); постачальник заснований у США, тому доступ служби підтримки з третьої країни не можна повністю виключити
- Механізм передавання: DPA Mailgun/Sinch; стандартні договірні положення ЄС або рамкова програма ЄС—США щодо захисту даних
-
Bird B.V. (раніше MessageBird), Амстердам, Нідерланди
- Послуга: надсилання SMS-нагадувань про запис (лише якщо організація ввімкнула цю функцію та за наявності згоди кінцевого клієнта; передаються номер телефону й текст повідомлення)
- Місце оброблення: Нідерланди (ЄС)
- Стан: ще не активний. Надсилання SMS наразі не ввімкнено на рівні всієї платформи. До ввімкнення Zimun укладе з Bird договір про оброблення та перевірить місця оброблення й можливі передавання до третіх країн (ст. 45, 46 GDPR); цей Додаток буде попередньо оновлено, а про зміни буде повідомлено згідно з § 6(2).
-
Google Ireland Limited (Google Maps Platform: Maps JavaScript API, Geocoding, Time Zone)
- Послуга: відображення карт і пошук адрес на сторінках налаштувань організації та її місцезнаходжень, а також визначення на сервері координат і часового поясу адреси
- Задіяні категорії даних: у браузері — IP-адреса та відомості про браузер учасника, а також адреса, введена в пошук; на сервері — адреса, введена контролером. Жодних даних кінцевих клієнтів — Google Maps не вбудовано в публічні сторінки запису.
- Місце оброблення: ЄС/Ірландія; можливе передавання до Google LLC (США)
- Механізм передавання: Google Maps Platform Data Processing Terms; стандартні договірні положення ЄС / рамкова програма ЄС—США щодо захисту даних
- Особливість: вбудовування на боці браузера відбувається лише після явного натискання учасника («Завантажити карту»), якому передує повідомлення про те, що буде передано IP-адресу. До цього натискання зʼєднання з Google не встановлюється.
Доповнення щодо функцій календаря та відео (це не субоброблення, а передавання, що підлягає розкриттю): якщо для запису передбачено відеозустріч, адресу електронної пошти кінцевого клієнта додають як гостя до зустрічі, створеної через обліковий запис Google учасника; після цього Google надсилає запрошення календаря. Натомість запис календаря, який Zimun вносить до календаря учасника, не містить даних кінцевих клієнтів (лише назву послуги та часовий проміжок), а з календаря учасника беруться лише зайняті проміжки, а не теми його приватних зустрічей.
Поза ланцюгом субобробників Zimun: OpenAI (ШІ-чат) — залучається безпосередньо контролером з його власним ключем API (§ 6(4)). Stripe (функція онлайн-оплати) — платіжний провайдер контролера через його власний обліковий запис у Stripe, а для виконання платежів і власних законодавчих обовʼязків — самостійний контролер (§ 6(5)). Google Ireland Limited і Microsoft Ireland Operations Limited виступають самостійними контролерами під час входу через OAuth; Google Календар і Google Meet підключаються з ініціативи відповідного учасника через його власний обліковий запис Google.
Додаток 4 — Розподіл ролей (обовʼязкове віднесення)
Цей додаток відносить кожне оброблення до відповідної ролі. Він є визначальним для цього договору, для Умов і для політики конфіденційності Zimun; відмінні описи в інших місцях слід тлумачити відповідно до цього додатка.
A. Оброблення за дорученням організації (Zimun = обробник, ст. 28 GDPR)
Правову підставу визначає організація; Zimun у цій частині не потребує власної правової підстави.
- A1 — дані кінцевих клієнтів (імʼя, адреса електронної пошти, номер телефону), дані записів і бронювань, записи в списку очікування, добровільні відомості в полях вільного тексту. Субʼєкти даних: кінцеві клієнти.
- A2 — приймання, зміна та скасування бронювань через сторінки бронювання та адміністративні інтерфейси організації, включно з бронюваннями, переданими через доступи API та MCP. Субʼєкти даних: кінцеві клієнти.
- A3 — повʼязані із записами транзакційні повідомлення кінцевим клієнтам (підтвердження, нагадування, зміна, скасування, необхідні подальші повідомлення), включно з SMS-нагадуваннями; протоколи доставки цих повідомлень. Субʼєкти даних: кінцеві клієнти.
- A4 — синхронізація календаря та створення запрошень на відеозустрічі через обліковий запис відповідного учасника. Субʼєкти даних: кінцеві клієнти, учасники.
- A5 — пересилання вмісту чату на кінцеву точку OpenAI, визначену організацією (§ 6(4)). Субʼєкти даних: кінцеві клієнти.
- A6 — за увімкненої функції онлайн-оплати: платіжні дані бронювання (статус, сума, валюта, час, статус повернення коштів, звʼязок із бронюванням та організацією). Субʼєкти даних: кінцеві клієнти.
- A7 — основні дані та дані про доступність учасників команди, у тій мірі, в якій організація вносить їх для планування записів. Субʼєкти даних: учасники.
B. Оброблення під власну відповідальність Zimun (Zimun = контролер)
Не є предметом цього договору; описані в політиці конфіденційності Zimun.
- B1 — створення та адміністрування облікових записів користувачів, вхід через OAuth, керування ролями та повноваженнями. Правова підстава: ст. 6(1)(b) GDPR, якщо субʼєкт даних сам є стороною договору (зокрема одноосібні підприємці); в іншому — ст. 6(1)(f) GDPR (інтерес у виконанні договору з організацією).
- B2 — підтвердження згоди з правовими документами (редакція, контрольне значення, час, особа, що діяла). Правова підстава: ст. 6(1)(f) GDPR (підтвердження включення умов за § 305(2) BGB, захист від вимог) і (b), якщо особа, що діяла, сама є стороною договору.
- B3 — робота, доступність і безпека платформи, технічні журнали сервера, резервні копії. Правова підстава: ст. 6(1)(f) GDPR у поєднанні зі ст. 32 GDPR.
- B4 — протидія зловживанням і шахрайству, обмеження частоти, псевдонімні ідентифікатори сеансів ШІ-чату. Правова підстава: ст. 6(1)(f) GDPR.
- B5 — розрахунки за плату Zimun з організацією, виставлення рахунків, звірка платежів. Правова підстава: ст. 6(1)(b) і (c) GDPR.
- B6 — власна комунікація Zimun з організацією та її учасниками (повідомлення щодо облікового запису, підтримка, повідомлення за пунктом 9(4) і пунктом 17 Умов). Правова підстава: ст. 6(1)(b) або (f) GDPR.
- B7 — виконання власних законодавчих обовʼязків Zimun (торговельне та податкове зберігання документів, обовʼязки належної перевірки, звітування та сприяння за PStTG, надання відомостей органам влади, процедура повідомлень за ст. 16 DSA). Правова підстава: ст. 6(1)(c) GDPR.
- B8 — відкриття вебсайту та публічних сторінок бронювання поза бронюванням (вибір мови, файли cookie сеансу та CSRF). Правова підстава: ст. 6(1)(f) GDPR, § 25(2) № 2 TDDDG.
- B9 — вебаналітика. Правова підстава: ст. 6(1)(a) GDPR, § 25(1) TDDDG.
C. Розмежування
Якщо Zimun для протидії зловживанням (B4) або для виконання законодавчого обовʼязку (B7) звертається до вмісту з розділу A, Zimun діє в цій частині як обробник і потребує вказівки організації, крім випадків, коли правовий припис Союзу або держав-членів зобовʼязує Zimun безпосередньо (ст. 28(3)(a) GDPR); у такому разі Zimun повідомляє організацію, якщо це право не забороняє такого повідомлення. Спільного контролю (ст. 26 GDPR) немає.