Перейти до вмісту

Договір про обробку персональних даних

Востаннє оновлено: 3 вересня 2026

Цей договір про обробку персональних даних укладається на підставі ст. 28(3) GDPR між компанією, яка користується eTMS24, як контролером, і eTrans24 Sp. z o.o. як обробником. Він є частиною умов користування і діє доти, доки компанія має обліковий запис в eTMS24.

Сторони, предмет і строк

Контролером є компанія, яка має обліковий запис в eTMS24. Обробником є eTrans24 Sp. z o.o., ul. Gen. Władysława Sikorskiego 166/lok. 0.03, 18-400 Łomża, Польща, KRS 0001125679, NIP 7162845197.

Предметом є обробка персональних даних, які контролер вносить до eTMS24 або які виникають під час користування системою. Договір набирає чинності зі створенням облікового запису і завершується його закриттям та завершенням описаного нижче видалення.

Якщо цей договір і умови користування розходяться щодо персональних даних, переважає цей договір. Він регулюється польським правом і GDPR; якщо якесь положення виявиться недійсним, решта залишається чинною.

Характер і мета обробки

Ми обробляємо персональні дані виключно для надання замовленої послуги: планування вантажів, виставлення транспортних замовлень, ведення обліку автопарку, водіїв і контрагентів, надсилання документів і повідомлень від імені контролера, виставлення та розрахунок рахунків і — якщо контролер це вмикає — надсилання й отримання рахунків через польську національну систему електронного фактурування (KSeF).

Ми не обробляємо дані контролера для власних цілей. Ми їх не продаємо і не використовуємо для навчання моделей машинного навчання.

Категорії суб'єктів даних

  • Працівники контролера: адміністратори, диспетчери, бухгалтери та водії, які мають обліковий запис.
  • Водії, внесені до автопарку та призначені на вантажі, зокрема ті, що не мають облікового запису.
  • Контактні особи в контрагентів — клієнтів, перевізників і постачальників.
  • Контактні особи в місцях завантаження та розвантаження.
  • Особи, зазначені в рахунках, транспортних замовленнях і перевізних документах, зокрема фізичні особи-підприємці.

Категорії персональних даних

Контролер може вносити такі категорії даних. eTMS24 не потребує особливих категорій у розумінні ст. 9 GDPR, і контролер не має права їх вносити:

  • Ідентифікаційні та контактні дані: імена, робочі адреси електронної пошти, номери телефонів, посади, роботодавець.
  • Дані водіїв: відомості про посвідчення та кваліфікацію, призначений транспортний засіб, призначені вантажі та відпрацьований на них час.
  • Ділові та фінансові дані: адреси, податкові номери, номери банківських рахунків, позиції рахунків, суми та строки оплати.
  • Документи, які завантажує контролер: накладні CMR, скани, фотографії та листування, що можуть містити інші персональні дані на вибір контролера.
  • Дані облікового запису та підзвітності: час входу, IP-адреси, ідентифікація браузера і запис про прийняття цих документів.

Задокументовані вказівки

Ми обробляємо персональні дані лише за задокументованими вказівками контролера. Умови користування, цей договір і саме користування застосунком разом становлять ці вказівки; усе поза ними слід надсилати письмово на hello@etms24.com.

Якщо право Європейського Союзу або держави-члена зобов'яже нас обробляти дані поза цими вказівками, ми повідомимо контролера до початку обробки, якщо тільки таке право цього не забороняє.

Ми повідомимо контролера, якщо, на нашу думку, вказівка порушує законодавство про захист даних.

Конфіденційність

Кожна особа, яку ми уповноважуємо обробляти дані контролера, зв'язана письмовим зобов'язанням про конфіденційність, що діє й після завершення її роботи. Доступ надається лише там, де цього вимагає робота, і скасовується, щойно потреба зникає.

Заходи безпеки

Ми застосовуємо такі технічні та організаційні заходи згідно зі ст. 32 GDPR:

  • Розділення даних компаній, яке забезпечує сама база даних через механізм row-level security PostgreSQL: запити однієї компанії не дістануться рядків іншої. Це не код застосунку, який можна обійти.
  • Керування доступом на основі ролей усередині кожної компанії, тож обліковий запис бачить лише те, що дозволяє його роль.
  • Шифрування під час передавання (TLS) на кожному з'єднанні та шифрування в стані спокою для бази даних, сховища файлів і резервних копій.
  • Облікові дані KSeF зберігаються зашифрованими ключем, що тримається поза базою даних, і ніколи не записуються до журналів.
  • Паролі зберігаються лише як солоні хеші, на користувача активна одна сесія, а обліковий запис працює лише після підтвердження адреси електронної пошти.
  • Автоматичні щоденні резервні копії з відновленням на момент часу, що зберігаються в Європейському Союзі.
  • Відокремлення промислового середовища від середовища розробки, адміністративний доступ лише для поіменно визначених осіб і журналювання адміністративних операцій.

Субобробники

Контролер надає загальний письмовий дозвіл на залучення субобробників, перелічених у додатку до цього договору. Кожен із них зв'язаний обов'язками із захисту даних, не менш суворими, ніж викладені тут, а ми залишаємося повністю відповідальними перед контролером за їхню роботу.

Перед залученням або заміною субобробника ми повідомимо електронною поштою кожного адміністратора облікового запису щонайменше за 30 днів. Протягом цього строку контролер може подати обґрунтоване заперечення з міркувань захисту даних; якщо його не вдасться врегулювати, контролер може без штрафів припинити відповідну частину послуги.

Передавання за межі Європейського економічного простору

Персональні дані зберігаються в Європейському Союзі. Якщо підтримка або експлуатація субобробника сягає цих даних із третьої країни, передавання покривається стандартними договірними положеннями Європейської Комісії (Імплементаційне рішення (ЄС) 2021/914) разом із додатковими заходами, яких ці положення вимагають. Передавання до Міністерства фінансів Польщі є внутрішнім і не є передаванням до третьої країни.

Допомога контролеру

  • Запити суб'єктів даних: якщо суб'єкт даних звертається до нас щодо даних, які ми зберігаємо для контролера, ми передаємо запит без невиправданої затримки і самі на нього не відповідаємо. Допомагаємо функціями самого застосунку, а де їх не вистачає — вручну.
  • Допомагаємо з оцінюванням впливу на захист даних і з попередніми консультаціями з наглядовим органом у межах інформації, якою володіємо.
  • Надаємо інформацію, потрібну для підтвердження відповідності ст. 28 GDPR.

Порушення захисту персональних даних

Якщо нам стане відомо про порушення захисту персональних даних, що стосується даних контролера, ми повідомимо електронною поштою кожного адміністратора облікового запису без невиправданої затримки і в будь-якому разі протягом 48 годин. У повідомленні буде описано характер порушення, категорії та приблизну кількість відповідних записів, ймовірні наслідки та вжиті чи запропоновані заходи.

Повідомлення наглядового органу та суб'єктів даних є рішенням і обов'язком контролера; ми в цьому допомагаємо.

Аудит та інформація

На запит, не частіше ніж раз на рік, ми надаємо інформацію, потрібну для підтвердження відповідності цьому договору, зокрема опис заходів безпеки та актуальний перелік субобробників.

Контролер може перевірити цю відповідність сам або через уповноваженого аудитора, який не є нашим конкурентом. Аудити проходять у робочі години, після письмового повідомлення щонайменше за 30 днів, без порушення роботи послуги та без жодного доступу до даних інших клієнтів. Кожна сторона несе власні витрати. Перевірка наглядового органу відбувається на його умовах.

Повернення та видалення

Після завершення договору контролер може попросити експорт своїх персональних даних у стандартному форматі; ми надаємо його протягом 30 днів від запиту.

Персональні дані контролера ми видаляємо протягом 60 днів після завершення цього договору, зокрема з резервних копій у міру їх ротації — крім випадків, коли право Європейського Союзу чи держави-члена зобов'язує нас їх зберігати. Тоді ми зберігаємо лише те, чого вимагає закон, лише стільки, скільки він вимагає, і продовжуємо захищати їх за цим договором.

Додаток — затверджені субобробники та одержувачі

Станом на дату, зазначену вгорі цієї сторінки, затверджені:

  • Supabase — база даних, автентифікація та сховище файлів. Отримує: усі дані застосунку. Розміщення в Європейському Союзі.
  • Vercel — хостинг застосунку, доставка контенту та аналітика без файлів cookie. Отримує: дані запитів і все, що проходить через застосунок. Регіони Європейського Союзу.
  • Stripe — розрахунки за сам eTMS24. Отримує: платіжний контакт, назву компанії, адресу, податковий номер і платіжні дані контролера. Номери карток обробляє Stripe, і вони до нас ніколи не потрапляють.
  • Resend — надсилання пошти із застосунку: транспортних замовлень, рахунків і сповіщень. Отримує: адреси одержувачів, теми, зміст повідомлень і вкладення.
  • Amazon Web Services (SES) — резервний шлях для тієї самої пошти. Отримує: як вище.
  • Cloudflare — DNS і маршрутизація вхідної пошти для наших власних доменів. Отримує: метадані з'єднань і зміст пошти, адресованої нам.
  • Міністерство фінансів Республіки Польща (KSeF) — не субобробник, а законний одержувач. Якщо контролер вмикає електронне фактурування, структуровані дані рахунків від його імені надсилаються до національної системи і завантажуються з неї на підставі польського закону про ПДВ.
На головну сторінку