Договір про обробку даних за дорученням (AVV)
Редакція: 15 вересня 2026 р.Переклад — юридично обов’язковою є німецька версія.
Угода про обробку персональних даних за дорученням згідно зі ст. 28 абз. 3 GDPR між клієнтом, який придбаває NymTime для свого підприємства (далі — «контролер»), та LazyHead e.U., власник Andrii Snikhovskyi, Morizgasse 2/2/14, 1060 Відень (далі — «обробник»). Вона підтверджується при покупці на nymtime.com/kaufen разом із Загальними умовами та є частиною договору про користування.
1. Предмет і тривалість
(1) Обробник надає контролеру програмне забезпечення NymTime як Software-as-a-Service: планування змін, облік робочого часу смартфоном працівника на NFC-наліпках (альтернативно — QR-код або відмітка з геоперевіркою), присутність на локації як проміжки часу, облік перерв для відпочинку за обраним контролером правилом, відсутності, зазначення доступності, обмін змінами, оголошення підприємства, рахунок робочого часу, аналіз годин, експорт для розрахунку зарплати, а також опційно — сховище документів із доступом самого працівника, зарплатні документи, дані про оборот локації та внутрішні витрати на персонал. При цьому він обробляє персональні дані за дорученням контролера.
(2) Тривалість цієї угоди визначається договором про користування (Загальні умови, nymtime.com/agb). Вона закінчується разом із договором про користування; п. 10 діє й після цього, доки всі дані не буде повернуто або видалено.
(3) Обробка відбувається виключно в центрах обробки даних у межах Європейського Союзу (Додаток 2).
2. Характер і мета обробки, категорії даних та суб’єкти даних
(1) Характер і мета обробки, категорії персональних даних і категорії суб’єктів даних описані в Додатку 1. Стисло: ведення основних даних, графік змін, записи робочого часу згідно з § 26 AZG, відсутності, проміжки присутності на локації, дані пристроїв, повідомлення працівників, а також — якщо контролер це використовує — документи та відомості про витрати на персонал, у кожному разі з метою планування персоналу, виконання обов’язків обліку за трудовим правом і підготовки розрахунку зарплати.
(2) GPS-координати, маршрути чи профілі пересування не зберігаються. Присутність на локації фіксується лише як результат «в межах», «поза межами» або «локація недоступна» з часом і точністю, лише під час зміни та лише для працівників, для яких контролер зберіг правову підставу згідно з § 96 абз. 1 п. 3 ArbVG або § 10 AVRAG.
(3) Причина відсутності «лікарняний» фіксується без діагнозу та без зазначення причини захворювання. Понад це особливі категорії персональних даних згідно зі ст. 9 GDPR є предметом обробки лише тоді, коли контролер користується функцією «лікарняна довідка (Attest)»: довідка про початок і очікувану тривалість непрацездатності є даними про здоров’я. Контролер може зберігати її лише в тій мірі, в якій має право її вимагати за § 4 Закону про збереження оплати (EFZG), § 8 абз. 8 Закону про службовців (AngG) або § 17a абз. 7 Закону про професійне навчання (BAG); правовою підставою є ст. 9 абз. 2 літ. b GDPR у поєднанні з цими нормами та ст. 88 GDPR. Обробник обмежує доступ до таких документів особами, уповноваженими контролером, і самим працівником та не аналізує їхній зміст. Контролер забезпечує, щоб у полях вільного тексту та інших документах не зберігалися діагнози та інші дані про здоров’я.
(4) Додатково обробник обробляє за дорученням: зазначення доступності працівників (добровільна інформація для планування; не є ані готовністю до роботи, ані черговістю на виклик у розумінні AZG, не дає права на оплату), пропозиції та прийняття при обміні змінами (колеги тієї самої локації з тією самою роллю бачать ім’я, роль або відділ і час відповідної зміни — без даних про присутність чи продуктивність), контактні дані, які працівник сам відкрив для колег (згода за ст. 6 абз. 1 літ. a GDPR, типове значення «вимкнено», відкликання будь-коли за ст. 7 абз. 3 GDPR із негайною дією в застосунку), підтвердження прочитання оголошень підприємства, а також зафіксовані перерви для відпочинку та короткі перерви разом із позначкою «перерву не зафіксовано». Ця позначка слугує виключно виправленню запису за § 26 AZG і не є ані санкцією, ані оцінкою продуктивності; виправлення робить особа контролера з обґрунтуванням.
(5) Дані про оборот локації, які контролер вносить або імпортує для показників, стосуються локації, а не осіб, і самі по собі не є персональними даними; вони аналізуються лише разом із витратами на персонал, доступ до яких має виключно керівництво контролера.
3. Вказівки контролера (ст. 28 абз. 3 літ. a)
(1) Обробник обробляє персональні дані виключно на підставі задокументованих вказівок контролера, якщо тільки він не зобов’язаний до обробки правом Союзу або Австрії; у такому разі він повідомляє контролера про цей обов’язок до обробки, якщо право цього не забороняє.
(2) Вказівки надаються через конфігурацію в Back Office — зокрема локації та зона локації, ролі та права, правило перерв для локації, строк подання зазначень доступності, потреба погодження при обміні змінами, видимість документів для працівників, строки зберігання, активація перевірки присутності для кожного працівника, дозвіл доступу підтримки (Налаштування → Підписка → Доступ підтримки), експорт і видалення — а також письмово на office@nymtime.com, при цьому достатньо електронного листа (погоджена форма за § 886 ABGB). Контролер визначає, які з його користувачів уповноважені надавати вказівки (роль «Керівництво»).
(3) Якщо обробник вважає вказівку неприпустимою з точки зору законодавства про захист даних, він невідкладно інформує контролера та може призупинити виконання до підтвердження або зміни вказівки.
4. Конфіденційність (ст. 28 абз. 3 літ. b)
(1) Обробник гарантує, що всі уповноважені на обробку особи взяли на себе зобов’язання щодо конфіденційності або підпадають під належний законний обов’язок збереження таємниці і що це зобов’язання діє й після закінчення їхньої діяльності.
(2) У звичайному режимі обробник не має доступу до вмісту облікового запису клієнта. Доступ підтримки можливий лише тоді, коли контролер прямо дозволяє його в Back Office — з обсягом, тривалістю та можливістю відкликання в будь-який час. Кожен доступ фіксується з часом, особою та дією в журналі аудиту контролера.
5. Безпека обробки (ст. 28 абз. 3 літ. c, ст. 32)
(1) Обробник вживає описаних у Додатку 3 технічних та організаційних заходів і підтримує їх протягом усього строку дії договору. Він регулярно перевіряє їх і приводить у відповідність до рівня розвитку техніки.
(2) Обробник може вдосконалювати заходи та замінювати їх рівноцінними, якщо рівень захисту не знижується. Суттєві зміни документуються в Додатку 3 і показуються контролеру в Back Office.
6. Субпідрядні обробники (ст. 28 абз. 2 і 4, абз. 3 літ. d)
(1) Контролер надає загальний дозвіл на залучення субпідрядних обробників, зазначених у Додатку 2. З кожним субпідрядним обробником укладено договір, який покладає на нього ті самі обов’язки із захисту даних, що й ця угода на обробника.
(2) Якщо обробник має намір залучити або замінити субпідрядного обробника, він інформує контролера щонайменше за 30 днів електронною поштою та в Back Office. Контролер може протягом цього строку заперечити з поважної причини, пов’язаної із захистом даних; якщо згоди не досягнуто, кожна сторона може розірвати договір про користування на кінець поточного місяця.
(3) Передача персональних даних до третьої країни поза Європейським економічним простором відбувається лише за виконання умов ст. 44–49 GDPR (рішення про адекватність або стандартні договірні положення згідно зі ст. 46 абз. 2 літ. c GDPR). Обробник відповідає за субпідрядних обробників як за власні дії.
7. Допомога щодо прав суб’єктів даних (ст. 28 абз. 3 літ. e)
(1) Обробник за допомогою належних технічних та організаційних заходів допомагає контролеру відповідати на запити суб’єктів даних щодо доступу, виправлення, видалення, обмеження, переносимості даних і заперечення (ст. 15–22 GDPR) у встановлені законом строки.
(2) Для цього в продукті доступні: перегляд і щомісячний експорт власних записів робочого часу в застосунку для працівників (§ 26 абз. 8 AZG, ст. 15 і 20 GDPR); експорт усіх даних працівника з Back Office; виправлення з протоколюванням; архівування, анонімізація та видалення відповідно до строків зберігання.
(3) Якщо суб’єкт даних звертається із запитом безпосередньо до обробника, той невідкладно передає його контролеру і не відповідає на нього сам, якщо контролер не дав йому такої вказівки.
8. Повідомлення про порушення безпеки персональних даних (ст. 28 абз. 3 літ. f, ст. 33)
(1) Обробник повідомляє контролера про кожне порушення безпеки персональних даних невідкладно, найпізніше через 48 годин після того, як про нього стало відомо, електронною поштою на адресу контактної особи. Повідомлення містить відомості згідно зі ст. 33 абз. 3 GDPR: характер порушення, відповідні категорії та приблизну кількість осіб і записів, ймовірні наслідки, вжиті та запропоновані заходи, а також контактний пункт.
(2) Обробник допомагає контролеру з повідомленням наглядового органу протягом 72 годин (ст. 33) та з інформуванням суб’єктів даних (ст. 34) і документує всі порушення разом із наслідками та заходами усунення.
9. Оцінка впливу на захист даних і консультації (ст. 28 абз. 3 літ. f, ст. 35 і 36)
(1) Систематична фіксація присутності працівників може потребувати оцінки впливу на захист даних згідно зі ст. 35 абз. 3 літ. a GDPR. Для цього обробник надає контролеру шаблон оцінки впливу на захист даних для NymTime і технічні відомості про продукт та допомагає йому в разі можливих попередніх консультацій із наглядовим органом (ст. 36).
(2) Проведення оцінки впливу на захист даних для власного застосування, а також укладення виробничої угоди (§ 96 абз. 1 п. 3 ArbVG) або отримання згоди (§ 10 AVRAG) — обов’язок контролера.
10. Видалення та повернення після закінчення договору (ст. 28 абз. 3 літ. g)
(1) Після припинення договору про користування контролер може протягом 30 днів повністю експортувати свої дані з Back Office (Excel, CSV, документи в оригінальному форматі). Після спливу цього строку обробник видаляє всі персональні дані контролера, якщо тільки право Союзу чи Австрії не зобов’язує самого обробника до зберігання; у такому разі обробка обмежується зберіганням. Обов’язки зберігання контролера (зокрема § 26 AZG, § 132 BAO) залишаються його власним обов’язком (§ 14 абз. 3 Загальних умов); він виконує їх шляхом своєчасного експорту.
(2) Видалення підтверджується контролеру на вимогу письмово. Резервні копії перезаписуються найпізніше через 35 днів після видалення первинних даних.
(3) Протягом дії договору контролер може архівувати, анонімізувати або видаляти окремих працівників і самостійно визначати строки зберігання для кожного виду даних у межах законних мінімумів. Щоденний запуск реалізує строки та протоколює кількість і вид видалених записів.
11. Докази та перевірки (ст. 28 абз. 3 літ. h)
(1) Обробник надає контролеру всю необхідну інформацію для доказу дотримання обов’язків, встановлених ст. 28 GDPR, зокрема цю угоду, додатки, реєстр згідно зі ст. 30 абз. 2 GDPR і звіти про перевірку технічних та організаційних заходів.
(2) Контролер або уповноважений ним аудитор, зобов’язаний до збереження таємниці, може перевіряти дотримання цієї угоди після належного попередження щонайменше за 14 днів у звичайний робочий час, не більше одного разу на календарний рік, якщо тільки порушення безпеки персональних даних або розпорядження наглядового органу не вимагає додаткової перевірки. Обробник сприяє перевіркам.
(3) Обробник невідкладно інформує контролера, якщо вважає, що вказівка порушує GDPR або інші положення про захист даних Союзу чи Австрії.
12. Відповідальність і прикінцеві положення
(1) Відповідальність сторін визначається ст. 82 GDPR, а в решті — § 15 Загальних умов. У відносинах між сторонами кожна сторона відповідає за порушення обов’язків, покладених на неї цією угодою та GDPR.
(2) Застосовується австрійське право з виключенням колізійних норм міжнародного приватного права. Як виключну підсудність сторони погоджують згідно з § 104 JN — а для контролерів із місцезнаходженням в іншій державі-члені додатково згідно зі ст. 25 Регламенту (ЄС) № 1215/2012 (Brussels Ia) — суд відповідної предметної юрисдикції для Відня, Внутрішнє місто (Wien, Innere Stadt). Зміни та доповнення цієї угоди потребують письмової форми; для цього сторони погоджують спрощену форму за § 886 ABGB — достатньо електронного листа на збережену адресу. Це стосується і скасування цієї вимоги.
(3) Електронне підтвердження цієї угоди при покупці — з часом, версією, контрольною сумою документа, IP-адресою та користувачем — фіксується в обліковому записі клієнта і вважається укладенням в електронному форматі в розумінні ст. 28 абз. 9 GDPR. У разі суперечностей між цією угодою та Загальними умовами ця угода має перевагу в питаннях захисту даних.
Додаток 1 — Предмет обробки: категорії даних, суб’єкти даних, цілі
Категорії персональних даних (для кожної категорії: дані — мета — правова підстава контролера):
- Основні дані: ім’я, адреса електронної пошти, номер телефону, посада, роль, прив’язка до локації, табельний номер, вид зайнятості, дати прийняття та звільнення, години на тиждень — адміністрування, графік змін, розрахунки — ст. 6 абз. 1 літ. b і c GDPR.
- Графік змін: заплановані зміни, ролі, мінімальна укомплектованість, відкриті зміни — планування персоналу — ст. 6 абз. 1 літ. b GDPR.
- Доступність: зазначення на день або півдня («доступний», «неохоче», «недоступний»), час внесення — добровільна інформація для планування, не є ані готовністю до роботи, ані черговістю на виклик у розумінні AZG — ст. 6 абз. 1 літ. b GDPR.
- Обмін змінами: пропозиція, відгуки колег тієї самої локації з тією самою роллю (для них видимі: ім’я, роль або відділ, час зміни), рішення керівника, результат перевірки меж робочого часу — планування персоналу — ст. 6 абз. 1 літ. b GDPR.
- Відкриття контактів (Контакти): позначка про те, чи зробив працівник свій номер телефону та адресу електронної пошти видимими для колег тієї самої локації, разом із часом надання та можливого відкликання — доступність у команді — згода за ст. 6 абз. 1 літ. a GDPR, типове значення «вимкнено», відкликання будь-коли за ст. 7 абз. 3 GDPR.
- Оголошення підприємства: текст, коло адресатів, строк дії, підтвердження прочитання щодо кожного працівника з часом — підтвердження ознайомлення зі службовою інформацією — ст. 6 абз. 1 літ. b і літ. f GDPR; не є контролем продуктивності.
- Записи робочого часу: фактичний початок і кінець, перерви для відпочинку (§ 11 AZG, неоплачувані) та короткі перерви разом із позначкою «перерву не зафіксовано», метод відмітки (NFC, QR, з геоперевіркою), сальдо рахунку робочого часу в періоді усереднення, виправлення з обґрунтуванням і виконавцем — § 26 AZG — ст. 6 абз. 1 літ. c GDPR.
- Відсутності: вид (відпустка, лікарняний, відгул за перепрацювання, відпустка по догляду, святковий день, спеціальна відпустка, навчання, неоплачувана), період, статус, виконавець; при лікарняному — без діагнозу — графік змін, збереження оплати — ст. 6 абз. 1 літ. b і c GDPR.
- Присутність на локації: проміжки «в межах», «поза межами», «локація недоступна» з часом і точністю в метрах; без координат і маршрутів — підтвердження присутності під час зміни — § 96 абз. 1 п. 3 ArbVG (виробнича угода) або § 10 AVRAG (згода), ст. 88 GDPR.
- Дані пристроїв: ідентифікатор пристрою, відкритий ключ, модель і версія операційної системи, статус (активний, замінений, заблокований), час реєстрації — один пристрій на людину, захист від підробки — ст. 6 абз. 1 літ. f GDPR.
- Повідомлення працівника: «запізнюся», «сьогодні не вийду», вільний текст для підприємства — організація зміни — ст. 6 абз. 1 літ. b GDPR.
- Документи (опційно): реєстрація в соціальному страхуванні (§ 33 ASVG), Dienstzettel (§ 2 AVRAG), трудовий договір, підтвердження з можливою датою спливу, документи, запитані підприємством і завантажені працівником, розрахункові листки та річні зарплатні відомості (L16) разом з автоматично запропонованими полями з позначкою перевірки, кожне з позначкою, чи видимий документ самому працівникові в застосунку — особова справа, підготовка розрахунку зарплати — ст. 6 абз. 1 літ. c GDPR, § 132 BAO, ASVG. Зберігання — за типом даних «документи працівників».
- Лікарняна довідка (Attest, опційно): початок і очікувана тривалість непрацездатності без діагнозу — підтвердження лікарняного та збереження оплати — дані про здоров’я, ст. 9 абз. 2 літ. b GDPR у поєднанні з § 4 EFZG, § 8 абз. 8 AngG або § 17a абз. 7 BAG; доступ лише для уповноважених осіб контролера та самого працівника. Зберігання — за типом даних «документи працівників».
- Витрати на персонал (опційно, видимі лише керівництву): погодинна ставка, надбавки, аванси, коригування з історією — внутрішня калькуляція — ст. 6 абз. 1 літ. f GDPR.
- Дані про оборот локації (опційно): денний оборот і цільове значення — показник частки витрат на персонал — не є персональними даними; аналізуються лише разом із витратами на персонал.
- Протоколи: журнал аудиту (хто, що, коли, до/після), сповіщення — доказ, безпека — ст. 5 абз. 2 і ст. 32 GDPR.
- Категорії суб’єктів даних: наймані працівники, вільні найманці, тимчасовий персонал, практиканти та учні контролера. Користувачі Back Office (керівництво, менеджери, бухгалтерія) і контактна особа контролера не є предметом цієї угоди; щодо їхніх даних обробник сам є контролером (політика конфіденційності, розділи 6 і 7).
- Цілі: планування персоналу; виконання обов’язку обліку згідно з § 26 AZG, у тому числі перерв для відпочинку за § 11 AZG; підтвердження присутності під час зміни; адміністрування відсутностей; організація доступності, обміну змінами та оголошень підприємства; зберігання та надання кадрових документів; підготовка розрахунку зарплати; безпека та простежуваність системи.
- Зберігання (стандартні значення для Австрії, контролер може змінювати їх у межах мінімумів): записи робочого часу 84 місяці (мінімум 12 місяців, § 26 AZG; § 132 BAO); сирі події присутності 3 місяці; повідомлення 12 місяців; журнал аудиту 84 місяці (мінімум 12 місяців); документи працівників (тип даних «employee_documents», у тому числі завантажені підтвердження та лікарняні довідки) 84 місяці; зарплатні документи 84 місяці (мінімум 84 місяці, § 132 BAO); витрати на персонал 84 місяці; сповіщення 6 місяців; архівовані профілі працівників 84 місяці, потім анонімізація. Зазначення доступності, записи про обмін змінами та підтвердження прочитання видаляються разом з відповідним графіком змін або оголошенням, щонайпізніше через 12 місяців.
Додаток 2 — Затверджені субпідрядні обробники
Станом на 15 вересня 2026 року. Обробник залучає таких субпідрядних обробників; актуальний перелік доступний у Back Office у розділі Налаштування → Підписка.
- Хостинг (сервери, база даних, сховище файлів, резервні копії): центр обробки даних у ЄС — провайдера буде зазначено тут із назвою компанії, місцезнаходженням і розташуванням центру обробки даних до введення продуктивної системи в експлуатацію. Гарантія: договір про обробку даних згідно зі ст. 28 GDPR; без обробки поза ЄС.
- Надсилання електронної пошти (запрошення, сповіщення, рахунки): провайдер з обробкою в ЄС — провайдера буде зазначено тут із назвою компанії, місцезнаходженням і регіоном до введення продуктивної системи в експлуатацію. Гарантія: договір про обробку даних згідно зі ст. 28 GDPR.
- Автоматичне розпізнавання полів у документах (лише якщо контролер активує цю функцію): провайдер з обробкою в ЄС, без використання даних для навчання моделей — буде зазначено тут до активації функції; до того часу функція вимкнена.
- Пошук адрес у Back Office (підказки під час внесення адреси локації): Komoot GmbH, Hauptstraße 35, 12159 Берлін, Німеччина (сервіс Photon, сервери в ЄС; джерело даних OpenStreetMap, ODbL 1.0). Передається виключно введений текст адреси; запит робить наш сервер, а не браузер. Дані працівників не передаються. Резервний шлях на випадок збою: Nominatim від OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Сполучене Королівство — договір про обробку даних із фондом укласти неможливо; сервіс отримує лише текст адреси і запитується лише як резерв.
Для повноти — самостійні контролери, а не субпідрядні обробники: Європейська Комісія, Rue de la Loi 200, 1049 Брюссель, Бельгія (підтвердження номера UID контролера в системі обміну інформацією ПДВ VIES; передаються лише код країни та номер UID, правова підстава — ст. 6 абз. 1 літ. c GDPR у поєднанні з § 11 абз. 1a UStG 1994; без даних працівників), Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Ірландія (обробка платежів, виставлення рахунків та адміністрування підписки для контролера як клієнта; передачі до Stripe, Inc. (США) на підставі EU-US Data Privacy Framework і стандартних договірних положень), а також Österreichische Post AG, Rochusplatz 1, 1030 Відень, або кур’єрська служба (доставка NFC-наліпок на адресу підприємства або адресу доставки; отримує виключно дані відправлення: компанію, контактну особу, адресу, за потреби номер телефону). Жоден із цих одержувачів не обробляє даних працівників контролера.
Додаток 3 — Технічні та організаційні заходи (ст. 32 GDPR)
Обробник впроваджує, зокрема, такі заходи:
- Контроль фізичного та логічного доступу: експлуатація виключно в центрах обробки даних у ЄС; фізичний контроль доступу та сертифікація за ISO 27001 є вимогою до хостинг-провайдера, якого буде зазначено тут до введення в експлуатацію; адміністративний доступ лише через персональні облікові записи з SSH-ключами, двофакторна автентифікація для консолі адміністрування також як вимога до хостинг-провайдера; без спільних облікових записів.
- Контроль доступу в продукті: система прав на основі ролей і дозволів (керівництво, менеджер, працівник, інші ролі з окремими правами), обмеження менеджерів призначеними локаціями; зарплатні дані та витрати на персонал лише для керівництва; лікарняні довідки лише для уповноважених осіб і самого працівника; вхід у Back Office через персональні доступи за адресою електронної пошти як іменем користувача та паролем, що зберігається виключно як хеш із випадковою сіллю (scrypt) — встановлення пароля за одноразовим посиланням (дійсне 24 години), скидання за одноразовим посиланням (дійсне 1 годину), підтвердження нової адреси електронної пошти кодом на нову адресу, блокування на 15 хвилин після 10 невдалих спроб, завершення всіх наявних сесій при кожній зміні пароля, cookie сесії зі спливом через 14 днів, опційна двофакторна автентифікація (застосунок TOTP, вмикається контролером для всього підприємства, коди відновлення лише як хеш, секрет TOTP зберігається зашифрованим); активація застосунку для працівників одноразовим кодом на збережену адресу електронної пошти (обмежений строк дії, не більше 5 спроб, обмеження запитів на адресу та IP-адресу); доступи протоколюються.
- Прив’язка пристрою: рівно один активний пристрій на працівника; криптографічна пара ключів у захищеному сховищі пристрою; кожна відмітка підписується пристроєм; новий пристрій прив’язується лише після підтвердження коду з електронної пошти та підтвердження присутності на локації (NFC-наліпка або перевірка локації) — попередній пристрій при цьому автоматично блокується, підприємство сповіщається, а зміна протоколюється; підприємство може заблокувати пристрій у будь-який час.
- NFC-наліпки: NTAG 424 DNA з динамічним криптографічно перевіреним повідомленням (Secure Unique NFC) і перевіркою лічильника проти копіювання та повторного відтворення; QR-коди з прив’язаним до локації кодом і перевіркою зони локації.
- Мінімізація даних: без збереження координат, маршрутів чи фотографій; присутність лише як проміжки часу; перевірка лише під час зміни; перевірка присутності для працівника лише після збереження правової підстави; сирі події ущільнюються через 3 місяці.
- Шифрування: передача виключно через TLS 1.2 або вище; база даних розміщена на томі, зашифрованому LUKS (dm-crypt, AES-XTS), у хостинг-провайдера, документи та резервні копії зберігаються зашифрованими на стороні сервера в об’єктному сховищі (шифрування at rest); ключі та дані доступу поза вихідним кодом; паролі та коди входу лише як хеш із випадковою сіллю.
- Цілісність і простежуваність: незмінний журнал аудиту (додавання дозволене, зміна та видалення заборонені правилом бази даних) для всіх дій, що стосуються безпеки; лише м’яке видалення з часовою позначкою; виправлення робочого часу з обґрунтуванням, виконавцем і попереднім значенням.
- Доступність: щоденні резервні копії зі зберіганням 35 днів на зашифрованих носіях, тести відновлення як вимога до хостинг-провайдера, якого буде зазначено тут до введення в експлуатацію, моніторинг зі сповіщенням, тимчасове збереження відміток на пристрої при втраті з’єднання.
- Розділення: логічне розділення даних клієнтів за ключем організації в кожному запиті; окремі середовища для розробки, тестування та продуктивної експлуатації; без продуктивних даних у тестових середовищах і середовищах розробки.
- Зберігання та видалення: налаштовувані строки для кожного виду даних із примусовими законними мінімумами; щоденний автоматизований запуск видалення та анонімізації з протоколом; повернення та видалення згідно з п. 10.
- Доступ підтримки: без доступу обробника до даних клієнта у звичайному режимі; доступ лише після дозволу контролера з обсягом, тривалістю та можливістю відкликання в будь-який час; кожен доступ протоколюється.
- Організація: зобов’язання всіх учасників щодо конфіденційності; задокументований процес для порушень захисту даних із повідомленням протягом 48 годин; реєстр операцій обробки згідно зі ст. 30 абз. 2 GDPR; щорічна перевірка цих заходів; оновлення безпеки в належний строк; принципи захисту даних за задумом і за замовчуванням (ст. 25 GDPR) у процесі розробки.