Этот раздел применяется к Данным Заведения и представляет собой соглашение об обработке данных между вами (как контролёром) и нами (как обработчиком), которого требует статья 28 GDPR, а где применимо — GDPR Великобритании.
- Предмет, характер и цель
- Мы обрабатываем Данные Заведения от вашего имени, чтобы предоставлять, защищать, поддерживать и обслуживать используемые вами Сервисы: размещать, хранить, показывать, передавать (например, на ваш POS, KDS и принтеры), переводить, анализировать и резервировать эти данные, а также чтобы соблюдать закон.
- Срок
- Срок действия вашего аккаунта и срок хранения, описанный в разделе 17.
- Виды персональных данных и категории субъектов данных
- Имена, контактные данные, сведения о заказах и бронях, данные о столе и доставке, примечания к заказу (где может быть информация об аллергии или диете), данные сотрудников (имена, роли, контакты, графики), а также технические данные и данные устройств — относящиеся к вашим клиентам и гостям, вашей команде и другим людям, чьи данные вы вносите в Сервисы.
- Наши обязанности как обработчика
- Мы обязуемся: (a) обрабатывать Данные Заведения только по вашим задокументированным указаниям, которыми считаются эти Условия, а также ваша работа с Сервисами и их настройка, если обработки не требует право ЕС или государства-члена (либо, где применимо, право Великобритании), — в этом случае мы сообщим вам об этом до обработки, если такое право этого не запрещает, — и сообщить вам, если сочтём, что указание нарушает право о защите данных; (b) обеспечить, чтобы лица, допущенные к обработке Данных Заведения, были связаны обязанностью конфиденциальности; (c) внедрить надлежащие технические и организационные меры безопасности, которых требует статья 32 GDPR; (d) с учётом характера обработки и доступной нам информации помогать вам отвечать на запросы субъектов данных и выполнять ваши обязанности по статьям 32–36 GDPR (безопасность, уведомление о нарушениях и оценка воздействия на защиту данных); (e) без неоправданной задержки уведомить вас, узнав о нарушении безопасности персональных данных, затрагивающем Данные Заведения; (f) по вашему выбору удалить или вернуть все Данные Заведения по окончании Сервисов, как описано в разделе 17, и удалить оставшиеся копии, если право ЕС или государства-члена (либо, где применимо, право Великобритании) не обязывает нас их хранить; и (g) предоставлять информацию, необходимую для подтверждения соблюдения этого раздела, а также допускать и содействовать проверкам, включая инспекции, проводимые вами или назначенным вами аудитором, при разумном предварительном письменном уведомлении, не чаще одного раза в год, если иного не требует надзорный орган или если не произошло нарушения безопасности персональных данных, за ваш счёт и с соблюдением разумных требований конфиденциальности и безопасности. Где это возможно, мы можем удовлетворить запрос на проверку, предоставив соответствующие отчёты независимых аудиторов или сертификаты.
- Субобработчики
- Вы даёте нам общее письменное разрешение привлекать субобработчиков (например, провайдеров хостинга, хранения, доставки контента и безопасности, почтовых рассылок и ИИ) для обработки Данных Заведения. Наши нынешние субобработчики перечислены в Политике конфиденциальности. О планируемых добавлениях и заменах мы сообщим заранее письмом или через панель управления, дав вам возможность возразить по обоснованным причинам защиты данных. Если снять ваше возражение не удастся, вы можете закрыть аккаунт. На каждого субобработчика мы возлагаем обязательства по защите данных, по сути равные обязательствам этого раздела, и остаёмся перед вами ответственными за их исполнение.
- Международная передача
- Мы передаём Данные Заведения за пределы ЕЭЗ, а где применяется GDPR Великобритании — за пределы Великобритании, только в соответствии с разделом 8.
- Ваши обязанности как контролёра
- Вы отвечаете за законность Данных Заведения и ваших указаний; за наличие правового основания обработки (включая, если вы обрабатываете особые категории данных, например сведения об аллергии или здоровье клиентов, действительное условие по статье 9 GDPR); за предоставление субъектам данных информации о конфиденциальности; за ответы на запросы субъектов данных (с нашей помощью, описанной выше); а также за использование настроек и инструментов выгрузки в Сервисах для выполнения своих обязанностей.
- Ответственность
- Каждая сторона отвечает за собственные нарушения права о защите данных в соответствии со статьёй 82 GDPR. В отношениях между сторонами и в допустимой законом степени эта ответственность ограничена разделом 15.