B2B contract annex / draft
Data Processing Addendum.
Структура договору на обробку customer personal data. Не підписується автоматично у private preview.
1. Предмет і ролі
Клієнт є controller/володільцем, Orbita — processor/розпорядником щодо personal data у customer queries, uploaded content і outputs. Orbita обробляє дані лише за документованими інструкціями та для надання Search/Compact.
2. Processing details
| Особи | Користувачі клієнта; особи, згадані у законно поданих запитах або публічних джерелах. |
|---|---|
| Дані | Ідентифікатори, query text, source excerpts, usage/security metadata; special categories лише за окремою письмовою домовленістю. |
| Операції | Отримання, retrieval, embedding, ranking, context selection/synthesis, передача відповіді, security logging, видалення. |
| Строк | Дія договору плюс погоджений deletion/return period. |
3. Обов’язки Orbita
- Confidentiality і role-based access.
- Відповідні технічні й організаційні заходи.
- Допомога з data-subject requests, DPIA та законними запитами регулятора.
- Повідомлення клієнта про підтверджений breach без невиправданої затримки; GDPR 72-hour regulator clock належить controller, якщо застосовується.
- Видалення або повернення customer personal data після припинення, крім обов’язкового legal retention.
4. Subprocessors
Активний список: subprocessors.html. Production draft передбачає попереднє повідомлення про нових subprocessors і право клієнта обґрунтовано заперечити. Точний notice period має бути погоджений у фінальному договорі.
5. Міжнародні передачі
Передача за межі України або ЄЕЗ здійснюється лише за законною підставою та safeguards. Для GDPR можуть використовуватися adequacy decisions або відповідний module EU SCCs із transfer impact assessment.
6. Мінімальні TOMs
Encryption in transit; secrets hashing; session/CSRF controls; least privilege; segmented production network; patching; backups with tested restore; audit logging; vulnerability intake; incident playbook; deletion jobs; subprocessor inventory. Поточні та заплановані controls розділені на Security.
7. Audit
Спочатку надаються незалежні reports/certifications, якщо вони існують. До їх появи — документовані controls і розумна questionnaire review. On-site audit terms, frequency, confidentiality та costs визначаються enterprise agreement.