Редакція від 14.08.2026
Цей Додаток є невід’ємною частиною договору про доступ до SaaS-платформи Mimiao (далі — «Основний договір») між Замовником, визначеним в Основному договорі (далі — «Володілець»), і ФОП Пінчук Ілля Вадимович, РНОКПП 3770506715 (далі — «Розпорядник»). Додаток акцептується разом із Публічною офертою або підписується сторонами окремо.
1. Предмет і строк
1.1. Володілець доручає Розпоряднику автоматизовану обробку персональних даних, які Володілець або його користувачі вносять, імпортують, створюють чи передають через Mimiao («Дані школи»), виключно для надання, захисту, підтримки та припинення Сервісу відповідно до Основного договору.
1.2. Доручення діє з моменту акцепту Основного договору до завершення видалення за розділом 11. Положення про конфіденційність, аудит, відповідальність і записи, які законно зберігаються, діють після припинення у відповідній частині.
1.3. До відносин сторін застосовується законодавство України, зокрема Закон України «Про захист персональних даних». Терміни вживаються у значенні цього закону.
2. Характер, мета й операції обробки
2.1. Мета — робота CRM для професійної діяльності Володільця: керування лідами, учнями й користувачами; розкладом, відвідуванням і навчальними матеріалами; рахунками, платежами, балансами та нарахуваннями; комунікаціями, інтеграціями, звітами, підтримкою, безпекою, експортом і видаленням.
2.2. Операції можуть включати отримання, внесення, впорядкування, зберігання, зміну, пошук, використання, передавання погодженому одержувачу, резервне копіювання, експорт, знеособлення, блокування та видалення.
2.3. Дії Володільця та уповноважених ним користувачів у Сервісі, налаштування інтеграцій, письмові звернення з перевіреного контакту й Основний договір є документованими вказівками. Розпорядник повідомляє, якщо вважає вказівку явно незаконною або технічно небезпечною, і може призупинити її виконання до уточнення.
3. Суб’єкти й категорії даних
3.1. Суб’єкти: потенційні й чинні учні, у тому числі неповнолітні; батьки та законні представники; викладачі, працівники й кандидати; представники корпоративних клієнтів; платники; контрагенти; користувачі та інші особи, дані яких законно обробляє Володілець.
3.2. Категорії: ідентифікаційні й контактні дані; облікові записи, ролі та сесії; навчальні предмети, рівні, розклад, відвідування, оцінки, прогрес, домашні роботи й матеріали; комунікації та примітки; операційні фінансові відомості; файли; технічні журнали; ідентифікатори й зашифровані секрети підключених інтеграцій.
3.3. Сервіс не призначений для медичних, біометричних, політичних, релігійних чи інших даних підвищеного ризику. Володілець не вносить їх без законної підстави, доведеної необхідності, належного інформування суб’єкта та попереднього письмового погодження з Розпорядником, якщо воно потрібне для оцінки безпеки.
4. Обов’язки Володільця
4.1. Володілець:
- визначає законну мету, склад, підставу та строки обробки;
- належно інформує суб’єктів про використання хмарного розпорядника й одержувачів, отримує згоду, коли саме вона потрібна;
- для неповнолітніх забезпечує участь законного представника у випадках, установлених законом;
- вносить лише необхідні й актуальні дані, призначає ролі за принципом мінімальних повноважень і своєчасно припиняє доступ;
- самостійно оцінює законність власних інтеграцій, розсилок, відкритих джерел і рішень на основі звітів або AI;
- не передає Розпоряднику вказівок, які порушують закон або права третіх осіб.
4.2. Володілець залишається відповідальним за відповіді суб’єктам і рішення про виправлення, обмеження чи видалення Даних школи. Це не звільняє Розпорядника від відповідальності за власні порушення.
5. Обов’язки Розпорядника
5.1. Розпорядник:
- обробляє Дані школи лише за документованими вказівками та в необхідному обсязі;
- забезпечує договірну або законну конфіденційність осіб із доступом;
- обмежує доступ службовою необхідністю, веде значущі технічні й аудиторські записи та не продає Дані школи;
- не використовує Дані школи для власної реклами, створення незалежної бази або навчання загальної AI-моделі;
- надає розумне сприяння щодо запитів суб’єктів, інцидентів, перевірок і виконання обов’язків Володільця;
- після припинення повертає/видаляє дані за розділом 11.
6. Безпека
6.1. З урахуванням характеру й ризику Розпорядник підтримує організаційні та технічні заходи, зокрема:
- TLS для мережевого передавання; шифрування секретів інтеграцій AES-256-GCM;
- ізоляцію шкіл за
tenant_id, політики рядкового доступу в базі, серверну авторизацію та принцип мінімальних повноважень; - хешування паролів, короткоживучі токени, відкликання сесій та захист секретів;
- перевірку підпису webhook до обробки, валідацію завантажень, журналювання значущих дій та моніторинг відмов;
- перевірені резервні копії, контроль відновлення, обмежені строки ротації та контрольований повнотенантний purge;
- процедури реагування на вразливості й інциденти.
6.2. Перелік заходів може змінюватися без зменшення загального рівня захисту. Абсолютна відсутність інцидентів не гарантується.
7. Інциденти
7.1. Про виявлений інцидент безпеки персональних даних, що стосується Даних школи, Розпорядник повідомляє контактну особу Володільця без невиправданої затримки після отримання достатньої інформації для повідомлення.
7.2. Початкове повідомлення, наскільки інформація доступна, містить характер інциденту, орієнтовні категорії даних/суб’єктів, можливі наслідки, ужиті або заплановані заходи та контакт для координації. Інформація може надаватися частинами. Повідомлення не є визнанням вини.
7.3. Сторони без зволікання обмінюються потрібною інформацією та узгоджують зовнішні повідомлення, якщо закон не вимагає від однієї зі сторін діяти самостійно.
8. Запити суб’єктів і сприяння
8.1. Якщо Розпорядник отримує запит щодо Даних школи, він, якщо закон не вимагає іншого, переадресовує суб’єкта Володільцю та не приймає рішення замість нього.
8.2. Розпорядник надає доступні функції пошуку, виправлення, експорту, анонімізації та видалення й розумне додаткове сприяння. Надмірні індивідуальні роботи поза стандартними функціями можуть оплачуватися за попереднім погодженням, крім робіт, потрібних через порушення Розпорядника.
9. Постачальники й передавання
9.1. Володілець надає загальний дозвіл залучати постачальників із публічного реєстру https://mimiao.online/subprocessors для хостингу, повідомлень, підтримки, безпеки та ввімкнених функцій. Розпорядник покладає на них обов’язки захисту відповідно до їхньої ролі.
9.2. Про істотне додавання або заміну постачальника, який отримуватиме Дані школи, Розпорядник повідомляє щонайменше за 14 днів, крім термінової заміни для безпеки або безперервності. Володілець може надати обґрунтоване заперечення щодо конкретного ризику. Сторони шукають розумну альтернативу; якщо її немає, Володілець може припинити відповідну функцію або Основний договір до передачі.
9.3. Передача за межі України допускається лише за умов статті 29 Закону України «Про захист персональних даних»: до країни з належним рівнем захисту або за наявності іншої передбаченої законом підстави та відповідних гарантій. Розпорядник мінімізує дані, перевіряє мету й країну та встановлює договірні обмеження, конфіденційність і заходи безпеки. Постачальник власної інтеграції Володільця отримує дані за документованою вказівкою Володільця.
10. Перевірка
10.1. На запит не частіше одного разу на 12 місяців Розпорядник надає наявні документи й відповіді, достатні для оцінки виконання DPA. Частіше — після істотного інциденту або на обов’язкову вимогу органу.
10.2. Виїзна/технічна перевірка допускається, якщо документів недостатньо, після щонайменше 20 робочих днів повідомлення, у робочий час, без доступу до даних інших замовників, секретів або створення вразливості. Витрати несе Володілець, крім перевірки, що підтвердила істотне порушення Розпорядника.
11. Повернення, видалення й резервні копії
11.1. Від підтвердженої дати припинення Основного договору Володілець має 30 календарних днів режиму лише для читання та експорту. Додатковий доступний машиночитаний експорт або копії файлів слід запросити в межах цього строку.
11.2. Після 30-денного строку Розпорядник видаляє Дані школи з активної бази й активного файлового сховища контрольованим повнотенантним процесом. Ізольовані аварійні резервні копії автоматично ротуються не довше ніж протягом наступних 30 календарних днів і не використовуються для звичайної діяльності.
11.3. Мінімальні власні записи Розпорядника про договір, акцепт, оплату, фіскалізацію, підтверджене припинення/повне видалення, інцидент або конкретний спір можуть зберігатися, якщо цього вимагає закон, недопущення відновлення видалених даних або захист прав. Це не дозволяє зберігати повну операційну базу школи. Юридичне блокування документується, доступ обмежується, а дані видаляються після зникнення підстави.
12. Відповідальність
12.1. Кожна сторона відповідає за власне порушення DPA за наявності підстав, установлених законом.
12.2. Сукупна договірна відповідальність Розпорядника за DPA разом з Основним договором входить до єдиного ліміту: абонентська плата за один місяць Тарифу, сплачена безпосередньо перед подією; для річної оплати — одна дванадцята фактично сплаченої річної ціни. Ліміт не множиться за кількістю вимог, суб’єктів або документів.
12.3. Ліміт не застосовується в частині, де відповідальність не може бути обмежена імперативною нормою закону, зокрема щодо умисного порушення. Він регулює лише розподіл договірної відповідальності між сторонами та не обмежує права суб’єкта чи повноваження компетентного органу.
13. Прикінцеві положення
13.1. У разі суперечності щодо обробки Даних школи DPA має перевагу над Основним договором; в інших питаннях діє Основний договір.
13.2. Зміни DPA відбуваються за правилами зміни Оферти. Істотне погіршення умов обробки не застосовується до вже оплаченого періоду без повідомлення, крім обов’язкової або термінової безпекової зміни.
13.3. До DPA застосовується право України. Спори вирішуються в порядку, визначеному Основним договором.
13.4. Контакт Розпорядника з питань даних: mimiaobusiness@gmail.com.