DPA — Data Processing Addendum (Dimio)

Updated: 7/25/2026

DPA — Data Processing Addendum (Dimio)

Версія: 1.0
Останнє оновлення: 2026-07-25
Дата набрання чинності: 2026-07-25
Сервіс: Dimio (dimio.space)

Контакт приватності: [email protected]
Підтримка: [email protected]
Білінг: [email protected]

Service provider / Processor entity (де застосовно):
ФОП Кукало Михайло Олегович
Адреса: Україна, м. Київ, вул. Героїв Дніпра, буд. 61, кв. 65
РНОКПП / ІПН: 3483906494
Тел.: +380503355518
Email: [email protected]

Legal Notice / Imprint: https://dimio.space/legal/imprint

Оплати за підписку та інші платні функції Dimio обробляються через платіжного провайдера, доступного у відповідному checkout. Конкретний провайдер відображається користувачу безпосередньо перед підтвердженням платежу. Реквізити картки вводяться на стороні відповідного платіжного провайдера або в його захищеному платіжному інтерфейсі. Dimio не отримує і не зберігає повні реквізити картки (PAN/CVV).

1. Сторони та статус

1.1. Цей Data Processing Addendum (DPA) є додатком до Угоди користувача / Terms & Conditions Dimio (далі — Основна угода) і застосовується, коли Dimio обробляє персональні дані від імені Клієнта.
1.2. Клієнт — користувач Dimio (орендодавець/керуюча компанія/орендар у ролі, що завантажує дані інших осіб), який визначає цілі та засоби обробки персональних даних у межах Сервісу (Controller/Контролер).
1.3. Dimio — постачальник Сервісу, який обробляє персональні дані від імені Клієнта (Processor/Процесор).
1.4. Там, де Dimio обробляє персональні дані для власних цілей (наприклад, білінг, безпека акаунта, підтримка, власна аналітика за згодою), Dimio може виступати контролером — такі обробки регулюються Політикою конфіденційності Dimio, а не цим DPA.
1.5. Для уникнення сумнівів: сторонні платіжні провайдери та постачальники послуг можуть діяти як окремі контролери або як інші самостійні отримувачі даних у межах власних договірних, регуляторних та compliance-обов'язків; у таких випадках їхня обробка регулюється їхніми власними умовами та політиками, а не цим DPA.
1.6. Якщо окремий провайдер або інтеграція діє як незалежний контролер або інший самостійний отримувач даних, цей DPA не регулює таку обробку з боку відповідного провайдера; у такому разі застосовуються його власні умови та політики.

2. Визначення

2.1. Персональні дані, Обробка, Суб’єкт даних, Контролер, Процесор, Порушення безпеки персональних даних мають значення, визначене GDPR (Regulation (EU) 2016/679).
2.2. Дані Клієнта — персональні дані, які Клієнт (або його уповноважені користувачі) завантажує/вносить/генерує в Dimio в межах використання Сервісу.

3. Предмет, характер, мета та тривалість обробки

3.1. Предмет: надання Сервісу Dimio, який дозволяє управляти об'єктами нерухомості, орендними відносинами, платежами, документами та комунікаціями.
3.2. Характер обробки: збирання, запис, структурування, зберігання, перегляд, використання, передача (в межах технічного доступу до субпроцесорів), видалення та інші операції, необхідні для надання Сервісу.
3.3. Мета: надання функціоналу Dimio відповідно до інструкцій Клієнта (як Контролера).
3.4. Тривалість: протягом дії Основної угоди та/або доки Клієнт використовує Сервіс, плюс період технічного зберігання/резервних копій відповідно до розділу 11 та Додатка 1.

4. Категорії суб’єктів даних і типи персональних даних

4.1. Категорії суб’єктів даних та типи персональних даних описані в Додатку 1 (Annex 1) і визначаються даними, які Клієнт завантажує до Сервісу.

5. Обов’язки Клієнта (Контролера)

Клієнт гарантує та зобов’язується:
5.1. Мати належну правову підставу для обробки та внесення Даних Клієнта в Dimio (зокрема, щодо третіх осіб).
5.2. Надавати суб’єктам даних необхідну інформацію (privacy notice) та, за потреби, отримувати згоди.
5.3. Забезпечити законність інструкцій, які Клієнт надає Dimio щодо обробки.
5.4. Нести відповідальність за точність/актуальність даних, які вносить, і за налаштування доступів своїм користувачам.
5.5. Самостійно визначати строки зберігання Даних Клієнта в межах можливостей Сервісу (видалення, експорт, деактивація).

6. Обов’язки Dimio (Процесора)

6.1. Dimio обробляє Дані Клієнта лише на документовані інструкції Клієнта, якщо інше не вимагається правом ЄС/держави-члена.
6.2. Dimio забезпечує, що особи, уповноважені обробляти Дані Клієнта, взяли на себе зобов’язання щодо конфіденційності або підлягають відповідному законодавчому обов’язку конфіденційності.
6.3. Dimio впроваджує відповідні технічні та організаційні заходи безпеки (TOMs), описані в Додатку 2 (Annex 2), з урахуванням ризиків.

7. Субпроцесори

7.1. Клієнт надає загальну авторизацію Dimio на залучення субпроцесорів для надання Сервісу.
7.2. Перелік субпроцесорів: https://dimio.space/legal/subprocessors (або Додаток 3).
7.3. Dimio повідомляє Клієнта про суттєві зміни у складі субпроцесорів (додавання/заміна) шляхом оновлення сторінки переліку субпроцесорів, а також, де доречно, через повідомлення в застосунку та/або електронну пошту для активних або платних клієнтів.
7.4. Клієнт може заперечити проти нового субпроцесора протягом 14 днів з моменту повідомлення, надавши обґрунтовані причини.
7.5. Dimio несе відповідальність перед Клієнтом за виконання зобов’язань субпроцесорами в обсязі, еквівалентному цьому DPA.

8. Допомога Клієнту у виконанні прав суб’єктів даних

8.1. З урахуванням характеру обробки, Dimio надає Клієнту розумну допомогу через функції Сервісу (експорт/видалення/виправлення).
8.2. Якщо Dimio отримує запит суб’єкта даних, який стосується Даних Клієнта, Dimio (якщо не заборонено законом) перенаправляє його Клієнту без невиправданої затримки.

9. Допомога щодо безпеки, DPIA та консультацій

9.1. Dimio надає Клієнту розумну інформаційну допомогу щодо заходів безпеки, повідомлень про порушення безпеки, DPIA та консультацій — у тій мірі, в якій це релевантно Даним Клієнта та доступно Dimio.

10. Порушення безпеки персональних даних (Data Breach)

10.1. Dimio повідомляє Клієнта без невиправданої затримки після того, як стане відомо про порушення безпеки персональних даних, що стосується Даних Клієнта.
10.2. Повідомлення надсилається на контакт Клієнта: email акаунта або email контакту з питань безпеки, вказаний у налаштуваннях акаунта (або через інтерфейс/сапорт).
10.3. Повідомлення про порушення включатиме, в доступній мірі: (a) опис характеру порушення; (b) категорії та приблизну кількість суб'єктів даних і записів персональних даних, що стосуються порушення; (c) ймовірні наслідки порушення; (d) заходи, вжиті або запропоновані для усунення порушення та зменшення його наслідків.

11. Повернення або видалення даних

11.1. Протягом дії Основної угоди Клієнт може експортувати/видаляти Дані Клієнта через функції Сервісу (за наявності).
11.2. Після припинення Основної угоди Dimio:
(a) на запит Клієнта надає розумну допомогу щодо експорту Даних Клієнта у поширеному форматі протягом 30 днів, якщо технічно можливо; та/або
(b) видаляє Дані Клієнта в розумний строк, крім даних, які Dimio зобов’язаний зберігати за законом або в резервних копіях на обмежений період.
11.3. Резервні копії створюються регулярно відповідно до внутрішнього регламенту резервного копіювання та відновлення. Строки зберігання резервних копій є обмеженими та залежать від технічної конфігурації, політики retention і вимог безпеки.

12. Аудит та підтвердження відповідності

12.1. Dimio надає Клієнту інформацію, необхідну для підтвердження виконання цього DPA (наприклад, опис TOMs, перелік субпроцесорів).
12.2. Сторони можуть погодити аудит: не частіше ніж 1 раз/рік, за 30 днів попередження, у робочий час, без непропорційного втручання в роботу сервісу, без доступу до даних інших клієнтів, комерційних таємниць, секретів безпеки або інформації, розкриття якої саме по собі створює ризик для безпеки. Dimio може обмежити аудит до документального review, remote session, контрольного опитувальника або інших розумних форм підтвердження відповідності.
12.3. Dimio може запропонувати альтернативу “on-site” аудиту: звіт, сертифікації/атестації субпроцесорів, відповіді на контрольний опитувальник.

13. Передача даних за межі ЄЕЗ/ЄС

13.1. Якщо інфраструктура передбачає передачу Даних Клієнта за межі ЄЕЗ/ЄС, Dimio забезпечує належні гарантії (наприклад, SCC або інші дозволені механізми).
13.2. Регіон хостингу за замовчуванням: регіон ЄС, якщо не налаштовано інакше. Обробка може здійснюватися в дата-центрах хостинг-провайдера (наприклад, Kamatera) та/або у провайдерів, залучених для платежів. У разі передачі даних за межі ЄЕЗ/ЄС Dimio застосовує відповідні правові механізми (наприклад, SCC або інші дозволені інструменти) залежно від конкретного провайдера та архітектури.

14. Конфіденційність

14.1. Dimio забезпечує конфіденційність Даних Клієнта та не розкриває їх третім особам, крім субпроцесорів у межах цього DPA або випадків, прямо передбачених законом.

15. Пріоритет і строк дії

15.1. У разі конфлікту між цим DPA та Основною угодою, щодо предмету обробки персональних даних переважає DPA.
15.2. DPA діє протягом строку, коли Dimio обробляє Дані Клієнта як Процесор.

16. Контакти та повідомлення

16.1. Повідомлення щодо приватності/даних: [email protected].
16.2. Інциденти/безпека: email акаунта або email контакту з питань безпеки, вказаний у налаштуваннях акаунта (зі сторони Клієнта) та [email protected] (зі сторони Dimio).
16.3. Підтримка: [email protected].


Annex 1 — Details of Processing (Опис обробки)

A. Категорії суб’єктів даних (приклади)

  • Орендарі (або потенційні орендарі)
  • Орендодавці / співвласники
  • Контактні особи, поручителі (за наявності)
  • Підрядники/майстри (за наявності)
  • Користувачі акаунтів Клієнта (співробітники керуючої компанії)
  • Особи, яких Клієнт визначає як підписантів документів, та їхні уповноважені представники

B. Типи персональних даних (приклади)

  • Ідентифікаційні: ПІБ, дата народження (якщо збираєте), ідентифікатори користувача
  • Контактні: телефон, email, адреса
  • Дані об’єкта: адреси, технічні характеристики (можуть бути персональними, якщо прив’язані до особи)
  • Договірні/орендні: умови договору, строки, суми, статуси платежів
  • Комунікації: повідомлення, звернення, нотатки
  • Документи/файли: договори, акти, фото, інші вкладення
  • Технічні логи доступу (у межах Сервісу)
  • Дані AI-імпорту документів: сторінки/фото завантажених документів, витягнуті фрагменти тексту, структуровані чернетки полів, сформовані в результаті автоматизованого аналізу документа
  • Дані електронного підписання: документ, номер і дата договору; ПІБ, email, РНОКПП/ЄДРПОУ, підстава повноважень і порядок підписання; статуси, дати, відмови, коментарі, помилки та службові ідентифікатори; webhook-дані, підписаний архів і його контрольна сума

Чутливі дані (special categories): не обробляємо навмисно / можуть бути оброблені лише якщо Клієнт сам їх внесе — рекомендується правило: не завантажувати чутливі дані.

C. Операції обробки

Зберігання, перегляд, редагування, експорт, видалення, резервне копіювання, контроль доступів; створення процесу підписання, передання документа і даних підписантів провайдеру, отримання та синхронізація статусів/подій, отримання і зберігання підписаного архіву.

D. Частота/обсяг

Залежить від активності Клієнта та кількості об’єктів/договорів.

E. Мета обробки

Надання функцій Dimio для управління орендою, комунікаціями та опційного електронного підписання документів згідно з інструкціями Клієнта.

Annex 2 — Technical and Organisational Measures (TOMs)

  1. Шифрування в транзиті (encryption in transit)
  • Клієнтський доступ до веб-застосунку та публічного API у production реалізується через HTTPS/TLS.
  • Мережева взаємодія між компонентами Сервісу в production, де вона здійснюється по мережі, використовує TLS.
  1. Шифрування даних у спокої (encryption at rest)
  • У production Dimio покладається на технічні заходи захисту даних на рівні інфраструктури та/або залучених провайдерів, включаючи можливості шифрування сховищ, томів, резервних копій або функціонально еквівалентні механізми там, де вони доступні та увімкнені.
  • Секрети застосунку, ключі доступу до API та подібні облікові дані не вбудовуються у клієнтський фронтенд і керуються через серверне середовище та практики secret management.
  1. Контроль доступу
  • Застосовується керування доступом на основі ролей (RBAC) і принцип найменших привілеїв.
  • Адміністративні облікові записи та технічні доступи видаються лише уповноваженим особам.
  • Доступи переглядаються та відкликаються при зміні функцій або припиненні залучення.
  1. Аутентифікація та безпека акаунта
  • Вхід у Сервіс здійснюється з використанням пароля; діють правила складності пароля та обмеження частоти спроб входу на боці Сервісу.
  • Користувач може увімкнути двофакторну аутентифікацію (2FA): одноразовий код на основі TOTP, доставка коду електронною поштою або підтвердження через Telegram — залежно від обраного в акаунті методу (2FA не є обов’язковою за замовчуванням, якщо інше не передбачено політикою Клієнта або окремою угодою).
  • Ведеться облік подій автентифікації для виявлення підозрілої активності.
  1. Ізоляція тенантів
  • Дані різних клієнтів логічно сегментовані за контекстом tenant/account на рівні застосунку та бази даних.
  • Контроль авторизації запобігає доступу одного клієнта до даних іншого.
  1. Журналювання
  • Фіксуються події автентифікації, критичні помилки безпеки, зміни прав доступу та інші релевантні події безпеки й адміністрування.
  • Доступ до сховища журналів обмежений; застосовується політика зберігання.
  1. Резервні копії та відновлення
  • Регламент створення резервних копій і retention описані в п. 11.3 цього DPA.
  • До бекапів застосовується обмеження доступу та політика зберігання.
  • Перевірки відновлення проводяться за внутрішнім регламентом у межах технічної та організаційної можливості.
  1. Управління вразливостями та оновленнями
  • Встановлюються оновлення безпеки для ОС, залежностей і інфраструктурних компонентів з пріоритизацією за критичністю.
  • Застосовуються базовий hardening серверів, керування секретами та контроль змін (change control).
  1. Реагування на інциденти
  • Діє внутрішня процедура виявлення, стримування, аналізу та усунення інцидентів безпеки.
  • У разі порушення безпеки Даних Клієнта повідомлення Клієнта надається без невиправданої затримки відповідно до цього DPA.
  1. Субпроцесори та трансфери
  • Підключення субпроцесорів здійснюється на підставі договірних та організаційних зобов’язань і оцінки відповідності.
  • Для трансферів персональних даних за межі ЄЕЗ/ЄС застосовуються SCC або інші допустимі механізми там, де це вимагається для конкретного провайдера й маршруту даних.
  1. Розділення середовищ
  • Середовище production розгорнуте окремо від staging/development; доступ до production обмежений.
  • Використання продакшн-подібних персональних даних у неproduction середовищах мінімізується.
  1. Фізична безпека та інфраструктура
  • Фізичний захист дата-центрів і стійкість інфраструктури забезпечуються хостинг-провайдером за договором.
  • Dimio покладається на стандартні заходи провайдера щодо фізичного доступу, електроживлення та мережевої ізоляції в межах обраної конфігурації.
  1. Додаткові заходи для електронного підписання
  • Значення РНОКПП/ЄДРПОУ підписантів зберігаються Dimio у зашифрованому вигляді; ключі та облікові дані провайдера залишаються на серверній стороні.
  • Передання провайдеру здійснюється через захищене TLS-з'єднання та автентифікований API.
  • Callback URL містить випадковий секретний токен; у базі Dimio зберігається його hash, а вхідні webhook-події журналюються та обробляються як зовнішні дані.
  • Доступ до запуску підписання, перегляду статусів і завантаження архіву перевіряється правилами авторизації; для збереженого архіву обчислюється контрольна сума.
  • Після передання даних застосовуються також технічні та організаційні заходи провайдера «Вчасно» відповідно до договору з ним.

Annex 3 — Subprocessors

Актуальний перелік субпроцесорів: https://dimio.space/legal/subprocessors

Для опційного електронного підписання Dimio залучає ТОВ «ВЧАСНО СЕРВІС» / «Вчасно». Точний статус цього провайдера як субпроцесора або окремого отримувача визначається договірною моделлю; Клієнт уповноважує його залучення лише коли запускає відповідну функцію.

Деякі провайдери, залучені для платежів або аналітики, можуть діяти як незалежні контролери для окремих категорій даних або операцій, що регулюються їхніми власними умовами та політиками.