მონაცემთა დამუშავების ხელშეკრულება
მონაცემთა დამუშავების ხელშეკრულება (DPA)
ბოლო განახლება: 2026 წლის 24 სექტემბერი · ვერსია 1.0
ეს ხელშეკრულება მითითებით ინკორპორირებულია მომსახურების პირობებში (ნაწილი 4.5) და მიიღება მათთან ერთად; ცალკე ხელმოწერა საჭირო არ არის. cepaos-ის მიერ ხელმოწერილი ეგზემპლარის მოთხოვნა შესაძლებელია მისამართზე legal@cepaos.com.
1. მხარეები და განმარტებები
წინამდებარე მონაცემთა დამუშავების ხელშეკრულება («DPA», «ხელშეკრულება») იდება შემდეგ მხარეებს შორის:
- დამუშავებაზე უფლებამოსილი პირი: cepaos LLC, შეზღუდული პასუხისმგებლობის საზოგადოება, რეგისტრირებული ვაიომინგის შტატში, აშშ, მისამართი: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001 («cepaos»).
- დამუშავებისთვის პასუხისმგებელი პირი: იურიდიული ან ფიზიკური პირი, რომელიც იძენს cepaos სერვისს («კლიენტი»), პლატფორმაზე რეგისტრაციის პროცესში იდენტიფიცირებული.
ეს DPA წარმოადგენს გამოყენების პირობების განუყოფელ ნაწილს და მხარეებს შორის ნებისმიერ გამოსაყენებელ მომსახურების ხელშეკრულებას. მონაცემთა დაცვის საკითხებში კონფლიქტის შემთხვევაში, ეს DPA ჭარბობს.
1.1 განმარტებები
- «პერსონალური მონაცემები»: ნებისმიერი ინფორმაცია, რომელიც უკავშირდება იდენტიფიცირებულ ან იდენტიფიცირებად ფიზიკურ პირს, კლიენტზე გავრცელებული მონაცემთა დაცვის კანონმდებლობის მიხედვით (მათ შორის, საქართველოს კანონი „პერსონალურ მონაცემთა დაცვის შესახებ“ და ევროკავშირის 2016/679 რეგულაცია — GDPR).
- «მონაცემთა დამუშავება»: პერსონალური მონაცემების მიმართ შესრულებული ნებისმიერი მოქმედება.
- «ქვეუფლებამოსილი პირი»: პირი, რომელსაც cepaos, როგორც დამუშავებაზე უფლებამოსილი პირი, კლიენტის სახელით პერსონალური მონაცემების დასამუშავებლად რთავს (საქართველოს კანონის „პერსონალურ მონაცემთა დაცვის შესახებ“ 36-ე მუხლის მე-7 პუნქტი).
- «ინციდენტი»: მონაცემთა უსაფრთხოების დარღვევა, რომელიც იწვევს პერსონალური მონაცემების არამართლზომიერ ან შემთხვევით დაზიანებას, დაკარგვას, აგრეთვე უნებართვო გამჟღავნებას, განადგურებას, შეცვლას ან მათზე წვდომას.
- «სტანდარტული სახელშეკრულებო პირობები» (SCCs): ევროპული კომისიის მიერ დამტკიცებული სტანდარტული პირობები მონაცემთა საერთაშორისო გადაცემისთვის მესამე ქვეყნებში.
2. დამუშავებული პერსონალური მონაცემების კატეგორიები
cepaos ამუშავებს შემდეგ პერსონალურ მონაცემებს კლიენტის სახელით:
| კატეგორია | მონაცემთა ტიპები | მონაცემთა სუბიექტები |
|---|---|---|
| იდენტიფიკაციის მონაცემები | სრული სახელი, ელ. ფოსტა, როლი ორგანიზაციაში | კლიენტის თანამშრომლები და მომხმარებლები |
| წვდომის მონაცემები | IP მისამართი, სესიის დროის შტამპები, აქტივობის ჟურნალები | პლატფორმის მომხმარებლები |
| ოპერაციული მონაცემები | წარმოების ჩანაწერები, მარაგები, პარტიები, მოსავალი, სარდაფის მოძრაობები | კლიენტის ორგანიზაცია |
| ბილინგის მონაცემები | საგადასახადო ID, კომპანიის სახელი, ფისკალური მისამართი, გადახდის რეფერენსი | კლიენტის ბილინგის წარმომადგენელი |
| კომერციული საკონტაქტო მონაცემები | სახელი, ელ. ფოსტა, ტელეფონი | კლიენტის ადმინისტრაციული პერსონალი |
cepaos არ ამუშავებს მონაცემთა სპეციალურ კატეგორიებს (ჯანმრთელობის მონაცემები, ეთნიკური წარმომავლობა, პოლიტიკური მიკუთვნება, რელიგია, ბიომეტრიკა და ა.შ.) კლიენტის აშკარა წერილობითი მითითების გარეშე.
3. დამუშავების მიზნები
cepaos ამუშავებს პერსონალურ მონაცემებს მხოლოდ შემდეგი მიზნებისთვის:
- სერვისის მიწოდება: SaaS მეღვინეობის მართვის პლატფორმის ფუნქციონირება.
- ტექნიკური მხარდაჭერა: ინციდენტების დიაგნოსტიკა და გადაწყვეტა.
- ბილინგი: გადასახადებისა და გამოწერების მართვა.
- უსაფრთხოება: არაავტორიზებული წვდომის პრევენცია, ანომალიების გამოვლენა და აუდიტი.
- სამართლებრივი შესაბამისობა: კომპეტენტური ორგანოების მოთხოვნებზე პასუხი.
cepaos არ გამოიყენებს კლიენტის პერსონალურ მონაცემებს საკუთარი მიზნებისთვის, მათ შორის რეკლამის, ბაზრის ანალიზის ან ხელოვნური ინტელექტის მოდელების ტრენინგისთვის.
4. კლიენტის ინსტრუქციები
cepaos ამუშავებს პერსონალურ მონაცემებს მხოლოდ კლიენტის დოკუმენტირებული ინსტრუქციების შესაბამისად. თუ cepaos მიიჩნევს, რომ რომელიმე ინსტრუქცია არღვევს მოქმედ რეგულაციებს, დაუყოვნებლივ წერილობით აცნობებს კლიენტს.
კლიენტის დოკუმენტირებულ ინსტრუქციად ითვლება, კერძოდ, გარე კონსულტანტების მოწვევა, უფლებების კონფიგურაცია და წვდომის გაუქმება, რომლებსაც კლიენტი პლატფორმის მეშვეობით მართავს. კლიენტის მიერ მოწვეული გარე კონსულტანტი არის კლიენტის, როგორც დამუშავებისთვის პასუხისმგებელი პირის, მიერ ავტორიზებული მიმღები და არა cepaos-ის ქვეუფლებამოსილი პირი მე-5 პუნქტის მიზნებისთვის. cepaos ინახავს ყოველი მოწვევის, მიღებისა და გაუქმების ჩანაწერს.
5. ავტორიზებული ქვეუფლებამოსილი პირები
კლიენტი ავტორიზაციას აძლევს cepaos-ს შემდეგი ქვეუფლებამოსილი პირების გამოყენებაზე:
| ქვეუფლებამოსილი პირი | ფუნქცია | ქვეყანა | გადაცემის საფუძველი |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
დაგეგმილი ქვეუფლებამოსილი პირები
| ქვეუფლებამოსილი პირი | ფუნქცია | ქვეყანა | გადაცემის საფუძველი |
|---|---|---|---|
| Groq LLC ძალაში შედის: 25 ოქტომბერი, 2026 | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
cepaos აცნობებს კლიენტს მინიმუმ 30 დღით ადრე ახალი ქვეუფლებამოსილი პირის დამატებამდე.
6. ტექნიკური და ორგანიზაციული ზომები (TOM)
6.1 ტექნიკური ზომები
- ტრანზიტში დაშიფვრა: HTTPS/TLS 1.2+ ყველა კომუნიკაციისთვის.
- მოსვენებულ მდგომარეობაში დაშიფვრა: AES-256 Supabase-ში შენახული მონაცემებისთვის.
- მოიჯარეთა იზოლაცია: Row Level Security (RLS) PostgreSQL-ში.
- ავთენტიფიკაცია: მოკლევადიანი JWT ტოკენები (Supabase Auth), MFA მხარდაჭერა.
- წვდომის კონტროლი: მინიმალური პრივილეგიის პრინციპი.
- სარეზერვო ასლები: ავტომატური ასლები ყოველ 24 საათში, 30 დღიანი შენარჩუნება.
- მონიტორინგი: რეალურ დროში უსაფრთხოების გაფრთხილებები (Sentry + შიდა ჟურნალები).
- ფსევდონიმიზაცია: აქტიური PII წაშლა Sentry-ში.
6.2 ორგანიზაციული ზომები
- შიდა უსაფრთხოების პოლიტიკა: დოკუმენტირებული პროცედურები.
- პერსონალის ტრენინგი: მონაცემთა დაცვის ცნობიერების ამაღლება.
- კონფიდენციალურობა: ყველა პერსონალი ბოჭავს კონფიდენციალურობის ვალდებულება.
- ინციდენტების მართვა: დოკუმენტირებული რეაგირების პროტოკოლი განსაზღვრული ვადებით.
- პერიოდული შეფასებები: ყოველწლიური უსაფრთხოების მიმოხილვა და განახლებები.
7. მონაცემთა სუბიექტის უფლებები
cepaos თანამშრომლობს კლიენტთან, რათა ხელი შეუწყოს მონაცემთა სუბიექტების მიერ გამოსაყენებელი კანონმდებლობით მინიჭებული უფლებების განხორციელებას.
მაქსიმალური რეაგირების დრო: 30 კალენდარული დღე (წვდომა), 5 სამუშაო დღე (შესწორება/წაშლა). კონტაქტი: privacidad@cepaos.com.
8. მონაცემთა საერთაშორისო გადაცემა
cepaos LLC დაფუძნებულია ამერიკის შეერთებულ შტატებში. ძირითადი მონაცემთა ბაზა განთავსებულია ბრაზილიაში (Supabase, AWS sa-east-1, სან-პაულუ); სხვა ქვეუფლებამოსილი პირები, მათი ადგილმდებარეობა და თითოეული გადაცემის საფუძველი მითითებულია მე-5 ნაწილში.
- ბრაზილია (ძირითადი მონაცემთა ბაზა): ბრაზილიასთან დაკავშირებით მოქმედებს ევროკომისიის ადეკვატურობის გადაწყვეტილება (აღსრულების გადაწყვეტილება (EU) 2026/179); ვინაიდან Supabase, Inc. და Amazon Web Services, Inc. აშშ-ის სუბიექტებია, დამატებით გამოიყენება მათი სტანდარტული სახელშეკრულებო პირობები.
- საქართველო: პერსონალურ მონაცემთა საზღვარგარეთ გადაცემა ხორციელდება საქართველოს კანონის „პერსონალურ მონაცემთა დაცვის შესახებ“ მოთხოვნების შესაბამისად, ამ ხელშეკრულებით გათვალისწინებული სახელშეკრულებო გარანტიების საფუძველზე; ამ მიზნით მხარეები იყენებენ ევროკომისიის 2021/914 გადაწყვეტილებით დამტკიცებულ სტანდარტულ სახელშეკრულებო პირობებს (მეორე მოდული — დამუშავებისთვის პასუხისმგებელი პირიდან დამუშავებაზე უფლებამოსილ პირზე), რომლებიც მითითებით ინკორპორირებულია ამ ხელშეკრულებაში.
- შემდგომი გადაცემა: cepaos ევროპის ეკონომიკური სივრცის გარეთ მდებარე თითოეულ ქვეუფლებამოსილ პირს ავალდებულებს სტანდარტულ სახელშეკრულებო პირობებს (მესამე მოდული) ან, თუ ის სერტიფიცირებულია ევროკავშირი-აშშ-ის მონაცემთა კონფიდენციალურობის ჩარჩოში (Data Privacy Framework), ამ ჩარჩოს, როგორც ეს მითითებულია მე-5 ნაწილის სვეტში „გადაცემის საფუძველი“. თავად cepaos LLC არ არის სერტიფიცირებული ევროკავშირი-აშშ-ის მონაცემთა კონფიდენციალურობის ჩარჩოში.
- გაერთიანებული სამეფო (Dlocal LLP): ლათინურ ამერიკაში გადახდებს ამუშავებს Dlocal LLP (ინგლისი და უელსი, გაერთიანებული სამეფო). მონაცემთა გადაცემა გაერთიანებულ სამეფოში ეფუძნება ევროკომისიის ადეკვატურობის გადაწყვეტილებას (აღსრულების გადაწყვეტილება (EU) 2021/1772, რომლის მოქმედება 2031 წლის 27 დეკემბრამდე გაგრძელდა აღსრულების გადაწყვეტილებით (EU) 2025/2574). dLocal გადახდის მონაცემებს ასევე ამუშავებს იმ ქვეყნებში, სადაც საქმიანობს, და გადამხდელის ქვეყნის ადგილობრივი ეკვაირერების მეშვეობით; dLocal-ის კონფიდენციალურობის შეტყობინების თანახმად, მონაცემთა გადაცემა იმ ქვეყნებში, რომელთა მიმართაც ადეკვატურობის გადაწყვეტილება არ მოქმედებს, დაცულია ევროკავშირისა და გაერთიანებული სამეფოს მიერ დამტკიცებული სტანდარტული სახელშეკრულებო პირობებით. დამუშავების ქვეყნებს შორის შეიძლება იყოს ურუგვაი, რომლის მიმართაც მოქმედებს ადეკვატურობის გადაწყვეტილება (კომისიის აღსრულების გადაწყვეტილება 2012/484/EU).
9. მონაცემთა შენარჩუნება და წაშლა
| მონაცემთა ტიპი | შენარჩუნების ვადა | მოქმედება ვადის გასვლისას |
|---|---|---|
| აქტიური ოპერაციული მონაცემები | ხელშეკრულების ვადა | ექსპორტი CSV/JSON-ში |
| გაუქმების შემდგომი მონაცემები | 30 დღე | საბოლოო წაშლა |
| ბილინგის ჩანაწერები | 10 წელი | შეზღუდული წვდომით შენარჩუნება |
| უსაფრთხოების ჟურნალები | 12 თვე | ავტომატური წაშლა |
| სარეზერვო ასლები | 30 დღიანი როტაცია | ავტომატური გადაწერა |
10. ინციდენტის შესახებ შეტყობინება
ინციდენტის შემთხვევაში, cepaos აცნობებს კლიენტს 72 საათის განმავლობაში. კონტაქტი: seguridad@cepaos.com.
11. აუდიტები
cepaos ხელს შეუწყობს აუდიტებს 30 დღიანი შეტყობინებით, მაქსიმალური წლიური სიხშირით, სამუშაო საათებში. ხარჯებს ფარავს კლიენტი, გარდა იმ შემთხვევისა, როცა cepaos არღვევს ვალდებულებებს.
12. პასუხისმგებლობა და შეზღუდვა
პასუხისმგებლობა ექვემდებარება გამოყენების პირობებში მითითებულ შეზღუდვებს.
თუ სტანდარტული სახელშეკრულებო პირობებით სხვა რამ არ არის დადგენილი, ეს ხელშეკრულება რეგულირდება მომსახურების პირობების მე-12 ნაწილში მითითებული კანონმდებლობით და ექვემდებარება იქ მითითებულ სასამართლოს.
13. კონტაქტი — პერსონალურ მონაცემთა დაცვის ოფიცერი
- ელ. ფოსტა: privacidad@cepaos.com
- სუბიექტი: cepaos LLC — ვაიომინგი, აშშ
- მისამართი: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001
ეს პირობები შეიძლება პერიოდულად განახლდეს. მოქმედი ვერსია არის cepaos.com-ზე გამოქვეყნებული. სამართლებრივი კითხვებისთვის მიწერეთ legal@cepaos.com-ზე.