orbita
Legal & TrustPrivacySubprocessors →

B2B contract annex / draft

Data Processing Addendum.

Структура договору на обробку customer personal data. Не підписується автоматично у private preview.

Not execution-readyПотрібні реквізити сторін, production TOMs, регіони, retention, subprocessors і підпис. За потреби ЄЕЗ додаються чинні EU SCC modules.

1. Предмет і ролі

Клієнт є controller/володільцем, Orbita — processor/розпорядником щодо personal data у customer queries, uploaded content і outputs. Orbita обробляє дані лише за документованими інструкціями та для надання Search/Compact.

2. Processing details

ОсобиКористувачі клієнта; особи, згадані у законно поданих запитах або публічних джерелах.
ДаніІдентифікатори, query text, source excerpts, usage/security metadata; special categories лише за окремою письмовою домовленістю.
ОпераціїОтримання, retrieval, embedding, ranking, context selection/synthesis, передача відповіді, security logging, видалення.
СтрокДія договору плюс погоджений deletion/return period.

3. Обов’язки Orbita

  • Confidentiality і role-based access.
  • Відповідні технічні й організаційні заходи.
  • Допомога з data-subject requests, DPIA та законними запитами регулятора.
  • Повідомлення клієнта про підтверджений breach без невиправданої затримки; GDPR 72-hour regulator clock належить controller, якщо застосовується.
  • Видалення або повернення customer personal data після припинення, крім обов’язкового legal retention.

4. Subprocessors

Активний список: subprocessors.html. Production draft передбачає попереднє повідомлення про нових subprocessors і право клієнта обґрунтовано заперечити. Точний notice period має бути погоджений у фінальному договорі.

5. Міжнародні передачі

Передача за межі України або ЄЕЗ здійснюється лише за законною підставою та safeguards. Для GDPR можуть використовуватися adequacy decisions або відповідний module EU SCCs із transfer impact assessment.

6. Мінімальні TOMs

Encryption in transit; secrets hashing; session/CSRF controls; least privilege; segmented production network; patching; backups with tested restore; audit logging; vulnerability intake; incident playbook; deletion jobs; subprocessor inventory. Поточні та заплановані controls розділені на Security.

7. Audit

Спочатку надаються незалежні reports/certifications, якщо вони існують. До їх появи — документовані controls і розумна questionnaire review. On-site audit terms, frequency, confidentiality та costs визначаються enterprise agreement.

DPA annexРоліДаніОбов’язкиSubprocessorsTransfersTOMsDRAFT · REQUIRES SIGNATURE
← Legal & TrustEU SCC source ↗