Угода про обробку даних (DPA)
Останнє оновлення: 17.07.2026
Ця Угода про обробку даних (DPA) є невід’ємним додатком до Умов використання Marrek і застосовується щоразу, коли Marrek обробляє персональні дані від імені Клієнта як Контролера.
1. Інструкції щодо обробки та вимоги CCPA/GDPR
Marrek (Processor/Service Provider) обробляє дані виключно за задокументованими інструкціями Клієнта (Controller/Business).
Marrek забороняється: продавати/поширювати інформацію; використовувати дані поза межами надання сервісу; об’єднувати дані споживачів з інших джерел.
Marrek зобов’язується всіляко допомагати Контролеру відповідати на запити суб’єктів персональних даних (Data Subject Requests).
2. Перелік субобробників (Sub-processors)
Клієнт надає дозвіл на залучення наступних субобробників:
Google Cloud Console — хмарний хостинг та зберігання баз даних (США / ЄС).
WayForPay — обробка платежів та підписок (Україна / ЄС).
OpenRouter — маршрутизація AI-запитів (ZDR endpoints) (США).
Meta / Telegram — платформи для обміну повідомленнями (глобально).
Marrek повідомить Клієнта за 30 днів до зміни або додавання нових субобробників.
3. Технічні та організаційні заходи (TOMs)
Для захисту даних Marrek впроваджує такі заходи безпеки (Technical and Organizational Measures):
Шифрування: усі дані передаються через протокол TLS 1.2+ (у транзиті) та шифруються у стані спокою на серверах Google Cloud.
Контроль доступу (RBAC): доступ до баз даних мають лише уповноважені особи на основі необхідності (Role-Based Access Control).
Автентифікація: використання багатофакторної автентифікації (MFA) для адміністраторів.
Моніторинг: постійне журналювання (logging) та моніторинг інфраструктури на наявність загроз.
Резервне копіювання: автоматичні бекапи баз даних, що зберігаються не більше 90 днів.
4. Аудит та витік даних (Data Breach)
Контролер (Клієнт) має право проводити обґрунтовані аудити або запитувати у Marrek документальні підтвердження дотримання вимог захисту даних.
У разі виявлення інциденту порушення безпеки персональних даних Marrek повідомить Клієнта без невиправданої затримки (протягом 48–72 годин) для забезпечення вимог GDPR.
5. Міжнародна передача даних (SCCs)
Передача даних від Клієнта з ЄС до України регулюється Модулем 2 SCCs (Controller-to-Processor), а передача від Marrek до OpenRouter (США) — Модулем 3 SCCs.
Цей документ надається в інформаційних цілях і не є юридичною консультацією. Актуальна редакція може оновлюватися.
