Засади обробки персональних даних у послузі WebDisk VM
Розподіл ролей сторін
Версія: 1.0 · Чинна від: 2026-07-25
Юридично зобов'язальною є польська версія. Цей переклад українською мовою має виключно інформаційний характер.
Цей документ визначає розподіл ролей і обов'язків сторін у сфері захисту персональних даних у зв'язку з користуванням послугою WebDisk VM (далі: «Послуга»), що надається на засадах, визначених у Регламенті VM.
Надавач послуг: Mazura sp. z o.o. із місцезнаходженням у м. Зомбки, ul. Baśniowa 1C/2, 05-091 Ząbki, внесена до Реєстру підприємців Державного судового реєстру, який веде Районний суд для столичного міста Варшави у Варшаві, XIV Господарський відділ KRS, за номером KRS 0000971559, NIP 1251732787, власник бренду WebDisk.
Клієнт:
- Назва: [Назва Клієнта]
- Адреса: [Адреса], [Поштовий індекс] [Місто]
- NIP: [NIP]
- Адреса електронної пошти: [Електронна пошта]
§1. Характер послуги та захист персональних даних
1.1. WebDisk VM є послугою інфраструктури як послуги (IaaS). Надавач послуг надає Клієнтові обчислювальні ресурси, дисковий простір і мережеве з'єднання у вигляді віртуального сервера.
1.2. Виключний адміністративний доступ до віртуального сервера належить Клієнтові. Клієнт самостійно встановлює й налаштовує операційну систему та програмне забезпечення, вирішує, які дані та з якою метою обробляються на сервері, а також самостійно добирає засоби їх захисту.
1.3. Надавач послуг не отримує доступу до даних, які обробляються всередині віртуального сервера, у межах поточної експлуатації, не переглядає їх, не індексує, не аналізує та не використовує для власних цілей. Надавач послуг не володіє інформацією про те, які категорії даних Клієнт обробляє на сервері та яких осіб вони стосуються.
§2. Розподіл ролей
2.1. Надавач послуг є контролером персональних даних щодо даних, пов'язаних з укладенням і виконанням договору про надання Послуги, — даних облікового запису, розрахункових даних і технічних експлуатаційних даних сервера. Засади їх обробки визначає Політика конфіденційності WebDisk VM.
2.2. Клієнт є контролером персональних даних, які він обробляє всередині віртуального сервера. Якщо Клієнт обробляє ці дані за дорученням третіх осіб, він виконує щодо них роль оператора — на підставі окремих договорів, укладених від власного імені, стороною яких Надавач послуг не є.
2.3. Позиція сторін. З огляду на характер Послуги, описаний у §1, сторони визнають, що щодо персональних даних, які Клієнт обробляє всередині віртуального сервера, Надавач послуг надає виключно технічний ресурс і не обробляє цих даних від імені Клієнта у розумінні ст. 28 GDPR. З цієї причини надання Послуги в базовому обсязі не потребує укладення договору про доручення обробки персональних даних.
2.4. Укладення договору про доручення обробки на вимогу Клієнта. Якщо оцінка, проведена Клієнтом, — зокрема в межах виконання його обов'язків, що випливають зі ст. 24, 28 або 32 GDPR, — приводить до висновку, що щодо даних, які зберігаються на віртуальному сервері, необхідним є укладення договору про доручення обробки персональних даних, Надавач послуг укладе з Клієнтом такий договір на його вимогу. Вимогу слід надіслати на адресу iod@webdisk.io. Це положення застосовується, зокрема, до Клієнтів, на яких поширюються особливі галузеві або аудиторські вимоги.
§3. Обов'язки Клієнта
Клієнт зобов'язується:
3.1. Обробляти персональні дані на віртуальному сервері відповідно до GDPR та інших приписів про захист персональних даних, зокрема мати правову підставу обробки.
3.2. Самостійно виконувати інформаційні обов'язки щодо осіб, яких стосуються дані, та реалізовувати належні їм права (ст. 12–22 GDPR). Надавач послуг не має доступу до цих даних і не в змозі виконати такі вимоги.
3.3. Захистити віртуальний сервер — зокрема оновлювати операційну систему та програмне забезпечення, налаштовувати мережевий екран, керувати обліковими записами та повноваженнями, а також добирати й впроваджувати технічні та організаційні заходи, що відповідають ризику, пов'язаному з оброблюваними даними (ст. 32 GDPR).
3.4. Застосовувати шифрування даних самостійно, якщо оброблювані дані потребують шифрування у стані спокою. Носії даних віртуальних серверів і знімки наразі не шифруються з боку Надавача послуг (Регламент VM, п. 3.4).
3.5. Самостійно виявляти, оцінювати та повідомляти про порушення захисту персональних даних, що сталися всередині віртуального сервера, — наглядовому органу та особам, яких стосуються дані, в обсязі, в якому ці обов'язки на нього покладено.
3.6. Підтримувати власні резервні копії даних, які обробляються на сервері (Регламент VM, п. 4.3).
3.7. Не обробляти на сервері даних, що підпадають під особливі регуляторні режими, без попередніх письмових домовленостей з Надавачем послуг (Регламент VM, п. 7.1 літ. g).
§4. Заходи безпеки, які застосовує Надавач послуг
Надавач послуг застосовує на рівні інфраструктури, зокрема:
4.1. Контроль доступу:
- іменні облікові записи персоналу з багатофакторною автентифікацією при критичних операціях,
- адміністративний доступ до продукційної інфраструктури виключно через виділений проміжний хост, з автентифікацією криптографічним ключем, із журналюванням сесій,
- відсутність доступу персоналу Надавача послуг до операційної системи сервера Клієнта в межах поточної експлуатації,
- розділення продукційного, тестового та девелоперського середовищ.
4.2. Ізоляція: сервер кожного Клієнта запускається як окрема віртуальна машина, ізольована на рівні шару віртуалізації.
4.3. Журналювання та моніторинг: журналювання інфраструктурних операцій (запуск і ліквідація сервера, створення та відновлення знімка, міграція, доступ до низькорівневого шару) з ретенцією 12 місяців та безперервний моніторинг безпеки інфраструктури.
4.4. Безперервність діяльності: апаратна резервованість шару живлення, мережевого з'єднання та сховища дисків віртуальних серверів; ротаційні знімки відповідно до параметрів тарифу.
4.5. Розташування: інфраструктура розташована на території Республіки Польща; Надавач послуг не переносить дисків або знімків серверів за межі Європейського економічного простору.
4.6. Підтримання рівня безпеки: регулярні оновлення безпеки інфраструктури, періодичні тести безпеки та періодичний перегляд застосовуваних заходів, не рідше ніж раз на рік.
§5. Образи дисків, знімки та вимоги органів
5.1. Знімки сервера створюються автоматично на рівні шару сховища, без прочитання чи інтерпретації їх вмісту Надавачем послуг.
5.2. На вимогу Клієнта Надавач послуг може надати Клієнтові образ диска або знімок сервера — якщо це технічно можливо.
5.3. Надавач послуг виконує законні вимоги органів публічної влади, які в технічно можливому та вимаганому правом обсязі можуть охоплювати видачу образу диска або знімка. Про таку вимогу ми повідомляємо Клієнта, якщо приписи права це дозволяють.
§6. Видалення даних після завершення надання Послуги
6.1. Після розірвання або припинення договору про надання Послуги Клієнт самостійно завантажує свої дані із сервера у пільговий період, визначений у Регламенті VM (30 днів). Надавач послуг не виконує експорту даних від імені Клієнта.
6.2. Після спливу пільгового періоду або невідкладно на письмову вимогу Клієнта Надавач послуг остаточно видаляє віртуальний сервер разом з усіма його знімками.
6.3. Надавач послуг зберігає виключно журнал інфраструктурних операцій, позбавлений даних із середини сервера (протягом 12 місяців), та бухгалтерську документацію (протягом строку, вимаганого положеннями про бухгалтерський облік і податковим законодавством).
6.4. На вимогу Клієнта Надавач послуг видає письмове підтвердження видалення сервера та знімків.
§7. Порушення захисту персональних даних
7.1. У разі порушення безпеки на рівні інфраструктури, яке може вплинути на дані Клієнта, Надавач послуг повідомляє Клієнта без невиправданої затримки, не пізніше ніж у строк 48 годин від виявлення порушення, передаючи інформацію про характер порушення, його можливі наслідки та застосовані заходи реагування.
7.2. Порушення, що сталися всередині віртуального сервера — спричинені операційною системою, програмним забезпеченням, конфігурацією або даними Клієнта, — залишаються поза межами обізнаності Надавача послуг. Їх виявлення, оцінка та повідомлення наглядовому органу й особам, яких стосуються дані, належать до обов'язків Клієнта.
7.3. У разі отримання Надавачем послуг інформації про порушення, що стосується сервера Клієнта, — зокрема на підставі повідомлення про зловживання, — Надавач послуг невідкладно повідомляє Клієнта.
§8. Прикінцеві положення
8.1. Зміни. Зміни цього документа потребують додержання документарної форми. Додержанням цієї форми визнається повідомлення Клієнта електронною поштою разом із вимогою повторного прийняття в панелі Клієнта. Про зміни ми повідомляємо за 30 днів наперед.
8.2. Переважна сила. У сфері захисту персональних даних положення цього документа мають переважну силу перед Регламентом VM і Регламентом IaaS. У разі укладення договору про доручення обробки на підставі §2.4 переважну силу має цей договір.
8.3. Мовні версії. У разі розбіжностей між польською та українською версією документа обов'язковою є польська версія.
8.4. Застосовне право та підсудність. Застосовним правом є польське право. Спори вирішує загальний суд, компетентний за місцезнаходженням Надавача послуг, із застереженням щодо приписів про підсудність у справах за участю споживачів.
8.5. Прийняття. Документ вважається прийнятим з моменту його прийняття в панелі Клієнта, що реєструється разом із зазначенням версії документа та моменту прийняття.
8.6. Контакт. Справи захисту персональних даних, зокрема вимога про укладення договору про доручення обробки на підставі §2.4: iod@webdisk.io.
Mazura sp. z o.o. · WebDisk VM · Засади обробки персональних даних — розподіл ролей сторін · версія 1.0 · чинна від 2026-07-25
Version 1.0 · UK