Додаток щодо обробки даних та конфіденційності SVOYAGER (DPA)

Останнє оновлення: 31 травня 2026 р.

Цей Додаток щодо обробки даних та конфіденційності (DPA) є частиною угоди між компанією SVOYAGER CONCIERGE & CONSULTANCY - FZCO, що діє під торговою маркою SVOYAGER (далі. «SVOYAGER», «ми», «наш», «нас» або «Оператор обробки»), та бізнес-клієнтом, партнером, агентством, платформою, видавцем або іншою організацією, що використовує B2B-віджет для фотографій SVOYAGER, розміщені партнерські посилання, API, доступ за схемою «white-label» або пов’язані послуги (далі. «Клієнт», «Партнер», «ви», «ваш» або «Контролер»).

Ця Угода про обробку даних (DPA) застосовується до обробки персональних даних у зв’язку зі створенням, перевіркою, попереднім переглядом та наданням остаточних файлів фотографій для паспортів, віз, посвідчень особи та інших документів компанією SVOYAGER, а також до відстеження партнерів, виставлення рахунків, звітності та пов’язаних технічних послуг. Ця Угода про обробку даних доповнює, але не замінює основний комерційний договір, умови партнерства, форму замовлення, цінову угоду або умови використання платформи, і застосовується виключно до зобов’язань щодо обробки даних та захисту персональних даних.

1. Мета

SVOYAGER надає послуги з обробки фотографій на основі штучного інтелекту, форматування фотографій для документів, відстеження партнерів, хостингу фотопотоків, вбудованих віджетів та доступу до B2B API для партнерів у сферах подорожей, віз, переїзду, імміграції та суміжних галузей. Під час надання цих послуг SVOYAGER може обробляти персональні дані від імені Партнера та, у відповідних випадках, кінцевих користувачів Партнера. Ця Угода про обробку даних (DPA) визначає зобов’язання щодо конфіденційності, безпеки, обробки даних, зберігання, нерозголошення, залучення субпідрядників та видалення даних, що застосовуються до таких послуг.

2. Ролі сторін

2.1 Партнер як контролер. У випадках використання B2B-партнерами Партнер, як правило, виступає в ролі Контролера персональних даних, що стосуються його власних клієнтів, користувачів, потенційних клієнтів або відвідувачів веб-сайту, та визначає, з якою метою своїм користувачам пропонується сервіс фотопослуг, як він презентується, які правові підстави застосовуються, яку модель інтеграції використовується, а також як Партнер інформує своїх користувачів про конфіденційність, згоду, оплату та умови надання послуг.

2.2 SVOYAGER як Оператор обробки даних. SVOYAGER виступає в ролі Оператора обробки даних, коли обробляє персональні дані від імені Партнера з метою надання B2B-віджету для фотографій, розміщеного партнерського посилання, API, доступ за схемою «white-label», звітність та пов’язані послуги, виключно відповідно до задокументованих інструкцій Партнера, у міру необхідності для надання послуг, як того вимагає чинне законодавство, та у межах, дозволених основною угодою, цією Угодою про обробку даних (DPA) та чинним законодавством про захист персональних даних.

2.3 SVOYAGER як незалежний контролер у окремих випадках. SVOYAGER може виступати незалежним контролером для обмежених цілей, зокрема для управління обліковими записами партнерів, виставлення рахунків, бухгалтерського обліку та дотримання податкового законодавства, запобігання шахрайству, виявлення зловживань та моніторингу безпеки, розгляду юридичних претензій, забезпечення дотримання вимог та врегулювання спорів, а також для безпосереднього спілкування з партнерами щодо послуги.

2.4 Субпідрядники з обробки даних. SVOYAGER може залучати субпідрядників для надання послуг, зокрема компанію SNAPFLOW LLC як основного постачальника послуг з обробки фотографій на основі штучного інтелекту. Ці постачальники обробляють дані лише в обсязі, необхідному для надання послуг з обробки фотографій, хостингу, зберігання, безпеки, оплати або інфраструктури.

3. Обсяг обробки даних

Ця Політика обробки даних (DPA) застосовується до персональних даних, що обробляються через партнерські посилання, розміщені на серверах SVOYAGER (Партнер перенаправляє користувачів на відстежуване посилання, розміщене на серверах SVOYAGER, наприклад https://svoyager.com/{locale}/passport-photo?ref={code}), вбудований віджет SVOYAGER (вбудований на власному ресурсі Партнера, причому обробка здійснюється через серверну частину SVOYAGER), а також через API SVOYAGER для B2B / доступ за схемою «white-label» (Партнер підключається до API SVOYAGER, використовуючи облікові дані, надані SVOYAGER).

4. Категорії персональних даних

Обробовані персональні дані можуть включати завантажені фотографії користувачів, згенеровані попередні перегляди та остаточні фотографії без водяних знаків, аркуші для друку фотографій (якщо це підтримується), вибраний тип документа/країну/код специфікації, технічні метадані (тип файлу, розмір файлу, ідентифікатор запиту, статус обробки, часові мітки, коди помилок/проблем), адресу електронної пошти користувача, якщо це потрібно для доставки/оплати/підтримки, ідентифікатори партнера/кампанії/орендаря/афілійованої особи/відстеження або ідентифікатор ключа API, IP-адресу, метадані браузера/пристрою, журнали та події безпеки, метадані щодо статусу оплати/замовлення/транзакції/виставлення рахунків, а також листування з служби підтримки. У міру можливості Партнер повинен мінімізувати обсяг персональних даних, що передаються компанії SVOYAGER.

5. Категорії суб’єктів даних

Суб’єктами даних можуть бути клієнти Партнера та відвідувачі веб-сайту, клієнти сервісів з оформлення віз, імміграції, переїзду, подорожей та документів, кінцеві користувачі, які створюють фотографії для паспорта, візи, посвідчення особи чи документів, співробітники Партнера або уповноважені користувачі, які керують обліковим записом, користувачі SVOYAGER B2C, а також особи, які звертаються до служби підтримки щодо сервісу з виготовлення фотографій.

6. Інструкції щодо обробки

Партнер доручає SVOYAGER обробляти персональні дані виключно для цілей, описаних у цій Угоді про обробку даних (DPA) та відповідному договорі. SVOYAGER не оброблятиме персональні дані для будь-яких інших цілей, за винятком випадків, коли це вимагається законом, необхідне для забезпечення безпеки, запобігання шахрайству або зловживанням, прямо дозволено Партнером або є необхідним для надання, підтримки чи вдосконалення послуг, передбачених договором, у спосіб, дозволений цією Угодою про обробку даних. Якщо компанія SVOYAGER вважає, що вказівка порушує чинне законодавство про захист даних, вона може повідомити про це Партнера та призупинити відповідну обробку до з’ясування обставин.

7. Принципи захисту даних та безпеки

SVOYAGER застосовуватиме відповідні технічні та організаційні заходи безпеки, призначені для захисту персональних даних від несанкціонованого доступу, розкриття, зміни, втрати, неправомірного використання або знищення, та оброблятиме персональні дані відповідно до принципів законності, справедливості та прозорості, обмеження мети, мінімізації даних, точності, обмеження терміну зберігання, цілісності та конфіденційності, а також підзвітності. Усі дані, що передаються до та з сервісів SVOYAGER, повинні бути захищені за допомогою шифрування на рівні галузевих стандартів (TLS/HTTPS).

8. Варіанти зберігання даних

Варіант А — Тимчасове хмарне зберігання. Зображення клієнтів, попередні перегляди, остаточні результати та пов’язані з ними дані обробки можуть тимчасово зберігатися в захищеній хмарній інфраструктурі для операційних цілей (доступ до попереднього перегляду, остаточна доставка, відновлення електронної пошти, виконання замовлення, підтримка повернення коштів/переробки, запобігання зловживанням, налагодження, перевірка рахунків, звітність для партнерів). Рекомендовані налаштування SVOYAGER за замовчуванням: зображення попереднього перегляду — 24 години; остаточні файли без водяних знаків — 24 години; метадані замовлення — до 7 років, якщо це необхідно для податкових, бухгалтерських або юридичних цілей; технічні журнали — від 30 до 180 днів. Якщо базовий провайдер підтримує налаштовуваний термін зберігання, SVOYAGER може вибрати період від 2 годин до 14 днів, якщо тільки законодавством, вимогами безпеки, підтримкою або налаштуваннями Партнера не передбачено коротший або довший термін.

Варіант Б — Обробка без збереження даних. Якщо це технічно можливо, завантажені зображення надсилаються на обробку, а оброблені результати повертаються безпосередньо (наприклад, у форматі Base64), при цьому постійне зберігання даних мінімізується або вимикається. Цей варіант рекомендується для Партнерів із підвищеними вимогами щодо конфіденційності, дотримання нормативних вимог, у фінансовій, державній, медичній, імміграційній сферах або в корпоративному секторі.

9. Право власності на дані

Партнер або, у відповідних випадках, кінцевий користувач Партнера зберігає всі права, право власності та інтереси щодо завантажених зображень, згенерованих попередніх переглядів, остаточних фотографій та пов’язаного з ними користувацького контенту. SVOYAGER не претендує на право власності на завантажені користувачем фотографії або остаточні згенеровані файли з фотографіями та отримує лише ті права, які необхідні для обробки фотографії, створення результатів, надання послуги, забезпечення підтримки, експлуатації/захисту/вдосконалення послуги, виконання юридичних зобов’язань та забезпечення дотримання чинної угоди.

10. Заборонено продаж, рекламу та навчання штучного інтелекту без дозволу

SVOYAGER не продаватиме персональні дані Партнерів або кінцевих користувачів, не використовуватиме завантажені зображення, згенеровані результати або персональні дані кінцевих користувачів для реклами третіх сторін, а також не використовуватиме зображення Партнерів або кінцевих користувачів для навчання моделей штучного інтелекту, якщо це не дозволено явно в письмовій формі (де це застосовно), дозволено чинним законодавством та чітко зазначено у відповідному повідомленні про конфіденційність. SVOYAGER вимагатиме від своїх субпідрядників дотримання тих самих обмежень, якщо це не дозволено явно.

11. Обов’язки партнерів щодо конфіденційності

Партнер несе відповідальність за надання відповідних повідомлень про конфіденційність та отримання будь-якої необхідної згоди або правової основи від своїх кінцевих користувачів перед надсиланням персональних даних до SVOYAGER, а також за чітке інформування користувачів про те, що їхнє фото буде оброблено для створення фотографії для документів, що послуга може передбачати автоматизовану обробку, що SVOYAGER та субпідрядники можуть обробляти зображення та метадані, що за остаточний файл може бути необхідна оплата, а також що створена фотографія не гарантує її затвердження будь-яким органом влади. Партнер не має права описувати послугу в спосіб, що вводить в оману.

12. Конфіденційність та доступ

Співробітники, підрядники та уповноважені субпідрядники компанії SVOYAGER, які мають доступ до персональних даних, несуть зобов’язання щодо збереження конфіденційності, що відповідають характеру інформації. Доступ обмежено уповноваженим персоналом, який має законну ділову, технічну, безпекову, службову або операційну потребу.

13. Моніторинг безпеки та аудити

SVOYAGER проводить періодичні перевірки та моніторинг з метою виявлення, запобігання та мінімізації ризиків безпеки, включаючи моніторинг інфраструктури, контроль доступу, доступ на основі ролей, оцінку вразливостей, оновлення залежностей, моніторинг зловживань API, ведення журналів/сповіщення, ротацію облікових даних та реагування на інциденти. За наявності обґрунтованого письмового запиту та з урахуванням обмежень щодо конфіденційності та безпеки компанія SVOYAGER може надати інформацію, яка є обґрунтовано необхідною для підтвердження дотримання вимог цієї Угоди про обробку даних (DPA).

14. Субпідрядники з обробки даних та постачальники інфраструктури

SVOYAGER може використовувати надійних сторонніх субпідрядників та постачальників інфраструктури, які дотримуються відповідних договірних зобов’язань щодо конфіденційності, безпеки та захисту даних. Наразі до субпідрядників належать SNAPFLOW LLC (обробка фотографій за допомогою штучного інтелекту), Supabase (база даних/аутентифікація/бекенд додатка), Stripe (платежі), Vercel, включаючи Vercel Blob (хостинг та тимчасове зберігання/доставка файлів), Resend (транзакційні електронні листи), Upstash (обмеження швидкості та ідемпотентність) та Sentry (моніторинг помилок/спостережуваність). AWS є базовою хмарною інфраструктурою Supabase та Vercel і не залучається безпосередньо як окремий субпідрядник. Поточний перелік опубліковано за адресою /legal/subprocessors.

15. Зміни щодо субпідрядників з обробки даних

SVOYAGER може час від часу додавати, замінювати або видаляти субпідрядників з обробки даних. Для корпоративних Партнерів SVOYAGER може надавати попереднє повідомлення про істотні зміни у складі субпідрядників, якщо це передбачено відповідною угодою. Якщо у Партнера є обґрунтовані заперечення щодо захисту даних стосовно нового субпідрядника, він може повідомити про це SVOYAGER у письмовій формі, і сторони докладуть зусиль у дусі доброї волі для вирішення цього питання.

16. Міжнародна передача даних

Особисті дані можуть оброблятися в країнах, де здійснюють діяльність компанія SVOYAGER, її постачальники інфраструктури, субпідрядники з обробки даних або постачальники послуг. У випадках, передбачених чинним законодавством, компанія SVOYAGER використовуватиме відповідні механізми передачі даних, які можуть включати стандартні договірні умови, Додаток щодо міжнародної передачі даних Великої Британії, рішення про адекватність, договірні гарантії, налаштування локалізації даних (за наявності) або режим обробки без прив’язки до держави (за умови підтримки).

17. Ключі API та контроль доступу

SVOYAGER може видавати API-ключі, ідентифікатори клієнтів, ідентифікатори партнерів, ідентифікатори орендарів, токени вбудовування або інші облікові дані. Партнер несе відповідальність за збереження конфіденційності облікових даних, недопущення розкриття секретних ключів у фронтенд-коді, обмеження доступу до них лише уповноваженими співробітниками та системами, своєчасну заміну ключів у разі підозри на їх компрометацію, повідомлення SVOYAGER про несанкціоноване використання, а також забезпечення відповідності використання API чинній угоді та документації.

18. Дані про використання, журнали та звіти партнерів

SVOYAGER може обробляти технічні дані та дані про використання з метою відстеження використання API, атрибуції партнерів, виставлення рахунків та інвойсування, розрахунку частки доходу або комісії, запобігання шахрайству, усунення помилок, аналітики послуг, моніторингу SLA, вдосконалення продукту та моніторингу безпеки. SVOYAGER повинен уникати розкриття непотрібних персональних даних кінцевих користувачів у панелях управління партнерів, якщо це не потрібно для технічної підтримки, виставлення рахунків або конкретної моделі інтеграції.

19. Дані про оплату

У випадках, коли SVOYAGER безпосередньо обробляє платежі, дані платіжних карток обробляються платіжним процесором, що відповідає стандарту PCI, таким як Stripe. SVOYAGER не зберігає повні номери карток, CVC-коди або конфіденційні дані для автентифікації платежів на своїх серверах, але може зберігати обмежені метадані про платежі, такі як статус платежу, ідентифікатор замовлення, ідентифікатор транзакції, суму, валюту, URL-адресу квитанції, статус повернення коштів, атрибуцію партнера, метадані рахунку-фактури та податкові/бухгалтерські записи.

20. Запити суб’єктів даних

У межах, передбачених чинним законодавством, SVOYAGER надаватиме Партнеру розумну допомогу у відповіді на запити суб’єктів даних (щодо доступу, виправлення, видалення, обмеження, заперечення, перенесення, відкликання згоди). Партнер несе відповідальність за перевірку особи заявника та визначення того, чи слід задовольнити запит. Якщо SVOYAGER отримує запит безпосередньо від кінцевого користувача Партнера, компанія може перенаправити користувача до Партнера, відповісти безпосередньо, якщо це вимагається законодавством, вимагати підтвердження або співпрацювати з Партнером.

21. Видалення даних

На запит Партнера, у разі припинення надання послуг або закінчення відповідного терміну зберігання, SVOYAGER видалить або знеособить персональні дані відповідно до чинних налаштувань зберігання, за винятком випадків, коли зберігання вимагається законом або є необхідним для ведення податкової та бухгалтерської звітності, вирішення спорів, запобігання шахрайству, проведення розслідувань з питань безпеки, подання юридичних позовів або виконання зобов’язань щодо дотримання нормативних вимог.

22. Інциденти безпеки

SVOYAGER дотримується обґрунтованих процедур для виявлення, розслідування та реагування на інциденти безпеки, що стосуються персональних даних. Якщо SVOYAGER дізнається про підтверджене порушення безпеки персональних даних, що стосується персональних даних Партнера, компанія повідомить про це Партнера без зайвої затримки після отримання відповідної інформації, надавши доступні деталі щодо інциденту, даних, яких це стосується, ймовірних наслідків, вжитих заходів та контактної особи. SVOYAGER може відкласти повідомлення, якщо цього вимагають правоохоронні органи, регуляторні органи або в рамках розслідувань з питань безпеки.

23. Точність та офіційні вимоги

SVOYAGER може забезпечувати автоматичне форматування, обрізку, коригування фону, перевірку та контроль відповідності на основі обраних технічних вимог до фотографії. Однак офіційні вимоги можуть змінюватися та відрізнятися залежно від юрисдикції, органу влади, посольства, консульства, візового центру або типу заявки. Якщо інше прямо не погоджено, SVOYAGER не гарантує прийняття фотографії будь-яким державним органом, видачу візи, видачу паспорта, дозвіл на імміграцію, консульське схвалення або прийняття фотографії стороннім центром прийому заяв.

24. Застосовне право та порядок пріоритету

Ця Угода про обробку даних (DPA) регулюється законодавством Об’єднаних Арабських Еміратів, яке застосовується в Еміраті Дубай (відповідно до Умов партнерства SVOYAGER Photo та API/віджетів), якщо інше законодавство, що регулює відносини, прямо не зазначено в основній угоді. У разі суперечності між цією Угодою про обробку даних (DPA) та основною угодою застосовується такий порядок, якщо інше не зазначено: обов’язкове чинне законодавство про захист даних; ця Угода про обробку даних (DPA) щодо питань захисту даних; основна комерційна угода; форма замовлення або прейскурант; та документація щодо API/продукту.

25. Мова, що регулює відносини

Ця Політика обробки даних (DPA) може бути опублікована кількома мовами для зручності. Пріоритет має англомовна версія. У разі будь-яких розбіжностей, суперечностей або неоднозначностей між англомовною версією та перекладом застосовується англомовна версія, якщо інше прямо не передбачено імперативними нормами чинного законодавства.

26. Терміни та контактна інформація

Ця Угода про обробку даних (DPA) залишається чинною доти, доки SVOYAGER обробляє персональні дані від імені Партнера; положення щодо конфіденційності, безпеки, видалення, аудиторських записів, дотримання законодавства та відповідальності залишаються чинними після припинення дії Угоди в обсязі, передбаченому законодавством або основною угодою. З питань конфіденційності, безпеки або обробки даних звертайтеся за адресою privacy@svoyager.com або hello@svoyager.com.