Соглашение об обработке данных (DPA)
Версия 1.0 · обновлено 26 июня 2026
Настоящее Соглашение об обработке данных («DPA») является неотъемлемой частью Условий использования KossMeet и заключается между:
- «Контролёром» — организацией, владельцем аккаунта KossMeet, которая определяет цели и средства обработки персональных данных участников своих встреч;
- «Обработчиком» — ФОП Костинюк Ігор Валерійович, РНОКПП 3593802718, Україна, м. Київ, koss.flow@gmail.com.
DPA считается заключённым с момента активации первого платного тарифа Контролёром или проведения первой записанной встречи. Применяется к обработке персональных данных участников встреч (Субъектов), за которых отвечает Контролёр.
1. Предмет и продолжительность
Обработчик обрабатывает персональные данные Субъектов от имени Контролёра в течение срока действия подписки + период хранения записей согласно плану + 30 дней на удаление после расторжения.
2. Категории данных и Субъектов
Категории Субъектов: участники встреч Контролёра — сотрудники, клиенты, внешние гости.
Категории данных: email и имя участника, отображаемое имя в комнате, IP/устройство; при включённой записи — аудио и/или видео встречи (голос и изображение участников), транскрипт речи, AI-сводка, задачи, PDF-протокол; чат комнаты; метаданные сессии (время, роли).
3. Цели обработки
Обработчик обрабатывает данные исключительно по документированному поручению Контролёра для: (а) проведения видеосвязи; (б) записи встречи — только при её включении организатором; (в) распознавания речи и генерации AI-протокола; (г) хранения записей и протоколов согласно плану; (д) доставки протокола по настройке Контролёра. Обработка для иных целей запрещена.
4. Обязательства Обработчика
Обработчик обязуется:
- обрабатывать данные только по поручениям Контролёра;
- обеспечивать конфиденциальность лиц, имеющих доступ к данным;
- применять технические и организационные меры безопасности (см. §7);
- привлекать субпроцессоров только согласно §5;
- содействовать Контролёру по запросам Субъектов и при инцидентах;
- уведомлять Контролёра об инциденте без необоснованной задержки и в течение 72 часов;
- по окончании обработки удалить или вернуть данные по выбору Контролёра;
- предоставлять информацию для подтверждения соответствия и допускать аудит (не чаще раза в год, с предупреждением).
5. Субпроцессоры
Контролёр даёт общее согласие на привлечение субпроцессоров, перечисленных в Политике конфиденциальности §7:
- Hetzner Online GmbH (ЕС/Германия) — хостинг, видео-медиа, хранение записей и БД.
- Anthropic (Claude) — генерация AI-сводки из текста транскрипта (не используется для обучения моделей; передача за пределы EEA по SCC).
- MonoPay (Universal Bank) и WayForPay (Украина) — обработка платежей, токен карты.
Распознавание речи (STT) выполняется на инфраструктуре Обработчика без передачи аудио третьим лицам. Об изменениях в списке Обработчик уведомляет Контролёра минимум за 30 дней; при несогласии Контролёр вправе расторгнуть подписку с пропорциональным возвратом. С каждым субпроцессором заключается контракт с обязательствами не ниже настоящего DPA.
6. Международная передача
Передача данных за пределы EEA (например, в Anthropic/США) защищена Стандартными договорными условиями ЕС (Decision 2021/914) либо иным разрешённым GDPR механизмом. Список механизмов — по запросу Контролёра. Обработчик находится в Украине и назначает представителя в ЕС по ст. 27 GDPR (контакт публикуется в Политике конфиденциальности).
7. Технические и организационные меры (TOMs)
TLS 1.2+ для всех соединений; E2E-медиа через защищённые WebRTC/TURN; AES-256-GCM шифрование чувствительных токенов в покое; верификация webhook-каналов; row-level security (RLS) изоляция организаций в БД; запись хранится изолированно по организации; контроль доступа по принципу минимальных привилегий; журнал аудита; ежедневные бэкапы Postgres с retention 30 дней; ротация ключей шифрования; запрет хранения полного номера карты (только токены).
8. Запросы Субъектов
При получении запроса Субъекта (доступ, исправление, удаление, перенос, возражение, отзыв согласия на запись) Обработчик незамедлительно уведомляет Контролёра и оказывает техническую помощь для ответа в сроки GDPR (30 дней). Если Контролёр не отвечает в разумный срок, Обработчик вправе ответить Субъекту самостоятельно.
9. Уведомление об инциденте
При инциденте, затрагивающем данные Субъектов, Обработчик уведомляет Контролёра без необоснованной задержки и в течение 72 часов: характер инцидента, категории и приблизительное число затронутых Субъектов и записей, последствия, принятые меры. Контролёр самостоятельно уведомляет надзорный орган и при необходимости Субъектов.
10. Удаление и возврат данных
По окончании Сервиса (расторжение подписки или удаление организации) данные Субъектов, включая записи и протоколы, удаляются в течение 30 дней. По письменному запросу до удаления может быть выполнена выгрузка в JSON/CSV. Платёжные записи хранятся обезличенно 3 года согласно ст. 44 ПКУ.
11. Аудит и ответственность
Контролёр вправе проводить аудит соответствия с уведомлением минимум за 30 дней, не чаще раза в год, при подписании NDA. Каждая сторона несёт ответственность за нарушение GDPR в части своей роли. Совокупная ответственность Обработчика по DPA ограничена суммой подписки за последние 12 месяцев, кроме случаев умысла или грубой неосторожности.
12. Применимое право и контакты
К DPA применяется законодательство Украины с учётом обязательных требований GDPR (и UK GDPR для UK-Контролёров). Вопросы, запросы, уведомления об инцидентах: koss.flow@gmail.com (тема «DPA» или «GDPR»). Ответ — в течение 5 рабочих дней; при инциденте — без необоснованной задержки. См. также DPIA и реестр обработки (ст. 30).
Этот документ — базовый комплаенс и не является юридической консультацией. Перед коммерческим запуском с B2B-клиентами рекомендуется ревью практикующим юристом по защите данных.