Back

მონაცემთა დამუშავების ხელშეკრულება

მონაცემთა დამუშავების ხელშეკრულება (DPA)

ბოლო განახლება: 2026 წლის 24 სექტემბერი · ვერსია 1.0

ეს ხელშეკრულება მითითებით ინკორპორირებულია მომსახურების პირობებში (ნაწილი 4.5) და მიიღება მათთან ერთად; ცალკე ხელმოწერა საჭირო არ არის. cepaos-ის მიერ ხელმოწერილი ეგზემპლარის მოთხოვნა შესაძლებელია მისამართზე legal@cepaos.com.

1. მხარეები და განმარტებები

წინამდებარე მონაცემთა დამუშავების ხელშეკრულება («DPA», «ხელშეკრულება») იდება შემდეგ მხარეებს შორის:

  • დამუშავებაზე უფლებამოსილი პირი: cepaos LLC, შეზღუდული პასუხისმგებლობის საზოგადოება, რეგისტრირებული ვაიომინგის შტატში, აშშ, მისამართი: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 («cepaos»).
  • დამუშავებისთვის პასუხისმგებელი პირი: იურიდიული ან ფიზიკური პირი, რომელიც იძენს cepaos სერვისს («კლიენტი»), პლატფორმაზე რეგისტრაციის პროცესში იდენტიფიცირებული.

ეს DPA წარმოადგენს გამოყენების პირობების განუყოფელ ნაწილს და მხარეებს შორის ნებისმიერ გამოსაყენებელ მომსახურების ხელშეკრულებას. მონაცემთა დაცვის საკითხებში კონფლიქტის შემთხვევაში, ეს DPA ჭარბობს.

1.1 განმარტებები

  • «პერსონალური მონაცემები»: ნებისმიერი ინფორმაცია, რომელიც უკავშირდება იდენტიფიცირებულ ან იდენტიფიცირებად ფიზიკურ პირს, კლიენტზე გავრცელებული მონაცემთა დაცვის კანონმდებლობის მიხედვით (მათ შორის, საქართველოს კანონი „პერსონალურ მონაცემთა დაცვის შესახებ“ და ევროკავშირის 2016/679 რეგულაცია — GDPR).
  • «მონაცემთა დამუშავება»: პერსონალური მონაცემების მიმართ შესრულებული ნებისმიერი მოქმედება.
  • «ქვეუფლებამოსილი პირი»: პირი, რომელსაც cepaos, როგორც დამუშავებაზე უფლებამოსილი პირი, კლიენტის სახელით პერსონალური მონაცემების დასამუშავებლად რთავს (საქართველოს კანონის „პერსონალურ მონაცემთა დაცვის შესახებ“ 36-ე მუხლის მე-7 პუნქტი).
  • «ინციდენტი»: მონაცემთა უსაფრთხოების დარღვევა, რომელიც იწვევს პერსონალური მონაცემების არამართლზომიერ ან შემთხვევით დაზიანებას, დაკარგვას, აგრეთვე უნებართვო გამჟღავნებას, განადგურებას, შეცვლას ან მათზე წვდომას.
  • «სტანდარტული სახელშეკრულებო პირობები» (SCCs): ევროპული კომისიის მიერ დამტკიცებული სტანდარტული პირობები მონაცემთა საერთაშორისო გადაცემისთვის მესამე ქვეყნებში.

2. დამუშავებული პერსონალური მონაცემების კატეგორიები

cepaos ამუშავებს შემდეგ პერსონალურ მონაცემებს კლიენტის სახელით:

კატეგორიამონაცემთა ტიპებიმონაცემთა სუბიექტები
იდენტიფიკაციის მონაცემებისრული სახელი, ელ. ფოსტა, როლი ორგანიზაციაშიკლიენტის თანამშრომლები და მომხმარებლები
წვდომის მონაცემებიIP მისამართი, სესიის დროის შტამპები, აქტივობის ჟურნალებიპლატფორმის მომხმარებლები
ოპერაციული მონაცემებიწარმოების ჩანაწერები, მარაგები, პარტიები, მოსავალი, სარდაფის მოძრაობებიკლიენტის ორგანიზაცია
ბილინგის მონაცემებისაგადასახადო ID, კომპანიის სახელი, ფისკალური მისამართი, გადახდის რეფერენსიკლიენტის ბილინგის წარმომადგენელი
კომერციული საკონტაქტო მონაცემებისახელი, ელ. ფოსტა, ტელეფონიკლიენტის ადმინისტრაციული პერსონალი

cepaos არ ამუშავებს მონაცემთა სპეციალურ კატეგორიებს (ჯანმრთელობის მონაცემები, ეთნიკური წარმომავლობა, პოლიტიკური მიკუთვნება, რელიგია, ბიომეტრიკა და ა.შ.) კლიენტის აშკარა წერილობითი მითითების გარეშე.

3. დამუშავების მიზნები

cepaos ამუშავებს პერსონალურ მონაცემებს მხოლოდ შემდეგი მიზნებისთვის:

  • სერვისის მიწოდება: SaaS მეღვინეობის მართვის პლატფორმის ფუნქციონირება.
  • ტექნიკური მხარდაჭერა: ინციდენტების დიაგნოსტიკა და გადაწყვეტა.
  • ბილინგი: გადასახადებისა და გამოწერების მართვა.
  • უსაფრთხოება: არაავტორიზებული წვდომის პრევენცია, ანომალიების გამოვლენა და აუდიტი.
  • სამართლებრივი შესაბამისობა: კომპეტენტური ორგანოების მოთხოვნებზე პასუხი.

cepaos არ გამოიყენებს კლიენტის პერსონალურ მონაცემებს საკუთარი მიზნებისთვის, მათ შორის რეკლამის, ბაზრის ანალიზის ან ხელოვნური ინტელექტის მოდელების ტრენინგისთვის.

4. კლიენტის ინსტრუქციები

cepaos ამუშავებს პერსონალურ მონაცემებს მხოლოდ კლიენტის დოკუმენტირებული ინსტრუქციების შესაბამისად. თუ cepaos მიიჩნევს, რომ რომელიმე ინსტრუქცია არღვევს მოქმედ რეგულაციებს, დაუყოვნებლივ წერილობით აცნობებს კლიენტს.

კლიენტის დოკუმენტირებულ ინსტრუქციად ითვლება, კერძოდ, გარე კონსულტანტების მოწვევა, უფლებების კონფიგურაცია და წვდომის გაუქმება, რომლებსაც კლიენტი პლატფორმის მეშვეობით მართავს. კლიენტის მიერ მოწვეული გარე კონსულტანტი არის კლიენტის, როგორც დამუშავებისთვის პასუხისმგებელი პირის, მიერ ავტორიზებული მიმღები და არა cepaos-ის ქვეუფლებამოსილი პირი მე-5 პუნქტის მიზნებისთვის. cepaos ინახავს ყოველი მოწვევის, მიღებისა და გაუქმების ჩანაწერს.

5. ავტორიზებული ქვეუფლებამოსილი პირები

კლიენტი ავტორიზაციას აძლევს cepaos-ს შემდეგი ქვეუფლებამოსილი პირების გამოყენებაზე:

ქვეუფლებამოსილი პირიფუნქციაქვეყანაგადაცემის საფუძველი
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

დაგეგმილი ქვეუფლებამოსილი პირები

ქვეუფლებამოსილი პირიფუნქციაქვეყანაგადაცემის საფუძველი
Groq LLC
ძალაში შედის: 25 ოქტომბერი, 2026
Speech-to-text transcription of voice notes (server-side dictation)United StatesSCC

cepaos აცნობებს კლიენტს მინიმუმ 30 დღით ადრე ახალი ქვეუფლებამოსილი პირის დამატებამდე.

6. ტექნიკური და ორგანიზაციული ზომები (TOM)

6.1 ტექნიკური ზომები

  • ტრანზიტში დაშიფვრა: HTTPS/TLS 1.2+ ყველა კომუნიკაციისთვის.
  • მოსვენებულ მდგომარეობაში დაშიფვრა: AES-256 Supabase-ში შენახული მონაცემებისთვის.
  • მოიჯარეთა იზოლაცია: Row Level Security (RLS) PostgreSQL-ში.
  • ავთენტიფიკაცია: მოკლევადიანი JWT ტოკენები (Supabase Auth), MFA მხარდაჭერა.
  • წვდომის კონტროლი: მინიმალური პრივილეგიის პრინციპი.
  • სარეზერვო ასლები: ავტომატური ასლები ყოველ 24 საათში, 30 დღიანი შენარჩუნება.
  • მონიტორინგი: რეალურ დროში უსაფრთხოების გაფრთხილებები (Sentry + შიდა ჟურნალები).
  • ფსევდონიმიზაცია: აქტიური PII წაშლა Sentry-ში.

6.2 ორგანიზაციული ზომები

  • შიდა უსაფრთხოების პოლიტიკა: დოკუმენტირებული პროცედურები.
  • პერსონალის ტრენინგი: მონაცემთა დაცვის ცნობიერების ამაღლება.
  • კონფიდენციალურობა: ყველა პერსონალი ბოჭავს კონფიდენციალურობის ვალდებულება.
  • ინციდენტების მართვა: დოკუმენტირებული რეაგირების პროტოკოლი განსაზღვრული ვადებით.
  • პერიოდული შეფასებები: ყოველწლიური უსაფრთხოების მიმოხილვა და განახლებები.

7. მონაცემთა სუბიექტის უფლებები

cepaos თანამშრომლობს კლიენტთან, რათა ხელი შეუწყოს მონაცემთა სუბიექტების მიერ გამოსაყენებელი კანონმდებლობით მინიჭებული უფლებების განხორციელებას.

მაქსიმალური რეაგირების დრო: 30 კალენდარული დღე (წვდომა), 5 სამუშაო დღე (შესწორება/წაშლა). კონტაქტი: privacidad@cepaos.com.

8. მონაცემთა საერთაშორისო გადაცემა

cepaos LLC დაფუძნებულია ამერიკის შეერთებულ შტატებში. ძირითადი მონაცემთა ბაზა განთავსებულია ბრაზილიაში (Supabase, AWS sa-east-1, სან-პაულუ); სხვა ქვეუფლებამოსილი პირები, მათი ადგილმდებარეობა და თითოეული გადაცემის საფუძველი მითითებულია მე-5 ნაწილში.

  • ბრაზილია (ძირითადი მონაცემთა ბაზა): ბრაზილიასთან დაკავშირებით მოქმედებს ევროკომისიის ადეკვატურობის გადაწყვეტილება (აღსრულების გადაწყვეტილება (EU) 2026/179); ვინაიდან Supabase, Inc. და Amazon Web Services, Inc. აშშ-ის სუბიექტებია, დამატებით გამოიყენება მათი სტანდარტული სახელშეკრულებო პირობები.
  • საქართველო: პერსონალურ მონაცემთა საზღვარგარეთ გადაცემა ხორციელდება საქართველოს კანონის „პერსონალურ მონაცემთა დაცვის შესახებ“ მოთხოვნების შესაბამისად, ამ ხელშეკრულებით გათვალისწინებული სახელშეკრულებო გარანტიების საფუძველზე; ამ მიზნით მხარეები იყენებენ ევროკომისიის 2021/914 გადაწყვეტილებით დამტკიცებულ სტანდარტულ სახელშეკრულებო პირობებს (მეორე მოდული — დამუშავებისთვის პასუხისმგებელი პირიდან დამუშავებაზე უფლებამოსილ პირზე), რომლებიც მითითებით ინკორპორირებულია ამ ხელშეკრულებაში.
  • შემდგომი გადაცემა: cepaos ევროპის ეკონომიკური სივრცის გარეთ მდებარე თითოეულ ქვეუფლებამოსილ პირს ავალდებულებს სტანდარტულ სახელშეკრულებო პირობებს (მესამე მოდული) ან, თუ ის სერტიფიცირებულია ევროკავშირი-აშშ-ის მონაცემთა კონფიდენციალურობის ჩარჩოში (Data Privacy Framework), ამ ჩარჩოს, როგორც ეს მითითებულია მე-5 ნაწილის სვეტში „გადაცემის საფუძველი“. თავად cepaos LLC არ არის სერტიფიცირებული ევროკავშირი-აშშ-ის მონაცემთა კონფიდენციალურობის ჩარჩოში.
  • გაერთიანებული სამეფო (Dlocal LLP): ლათინურ ამერიკაში გადახდებს ამუშავებს Dlocal LLP (ინგლისი და უელსი, გაერთიანებული სამეფო). მონაცემთა გადაცემა გაერთიანებულ სამეფოში ეფუძნება ევროკომისიის ადეკვატურობის გადაწყვეტილებას (აღსრულების გადაწყვეტილება (EU) 2021/1772, რომლის მოქმედება 2031 წლის 27 დეკემბრამდე გაგრძელდა აღსრულების გადაწყვეტილებით (EU) 2025/2574). dLocal გადახდის მონაცემებს ასევე ამუშავებს იმ ქვეყნებში, სადაც საქმიანობს, და გადამხდელის ქვეყნის ადგილობრივი ეკვაირერების მეშვეობით; dLocal-ის კონფიდენციალურობის შეტყობინების თანახმად, მონაცემთა გადაცემა იმ ქვეყნებში, რომელთა მიმართაც ადეკვატურობის გადაწყვეტილება არ მოქმედებს, დაცულია ევროკავშირისა და გაერთიანებული სამეფოს მიერ დამტკიცებული სტანდარტული სახელშეკრულებო პირობებით. დამუშავების ქვეყნებს შორის შეიძლება იყოს ურუგვაი, რომლის მიმართაც მოქმედებს ადეკვატურობის გადაწყვეტილება (კომისიის აღსრულების გადაწყვეტილება 2012/484/EU).

9. მონაცემთა შენარჩუნება და წაშლა

მონაცემთა ტიპიშენარჩუნების ვადამოქმედება ვადის გასვლისას
აქტიური ოპერაციული მონაცემებიხელშეკრულების ვადაექსპორტი CSV/JSON-ში
გაუქმების შემდგომი მონაცემები30 დღესაბოლოო წაშლა
ბილინგის ჩანაწერები10 წელიშეზღუდული წვდომით შენარჩუნება
უსაფრთხოების ჟურნალები12 თვეავტომატური წაშლა
სარეზერვო ასლები30 დღიანი როტაციაავტომატური გადაწერა

10. ინციდენტის შესახებ შეტყობინება

ინციდენტის შემთხვევაში, cepaos აცნობებს კლიენტს 72 საათის განმავლობაში. კონტაქტი: seguridad@cepaos.com.

11. აუდიტები

cepaos ხელს შეუწყობს აუდიტებს 30 დღიანი შეტყობინებით, მაქსიმალური წლიური სიხშირით, სამუშაო საათებში. ხარჯებს ფარავს კლიენტი, გარდა იმ შემთხვევისა, როცა cepaos არღვევს ვალდებულებებს.

12. პასუხისმგებლობა და შეზღუდვა

პასუხისმგებლობა ექვემდებარება გამოყენების პირობებში მითითებულ შეზღუდვებს.

თუ სტანდარტული სახელშეკრულებო პირობებით სხვა რამ არ არის დადგენილი, ეს ხელშეკრულება რეგულირდება მომსახურების პირობების მე-12 ნაწილში მითითებული კანონმდებლობით და ექვემდებარება იქ მითითებულ სასამართლოს.

13. კონტაქტი — პერსონალურ მონაცემთა დაცვის ოფიცერი

  • ელ. ფოსტა: privacidad@cepaos.com
  • სუბიექტი: cepaos LLC — ვაიომინგი, აშშ
  • მისამართი: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001

ეს პირობები შეიძლება პერიოდულად განახლდეს. მოქმედი ვერსია არის cepaos.com-ზე გამოქვეყნებული. სამართლებრივი კითხვებისთვის მიწერეთ legal@cepaos.com-ზე.