---
title: Стандартні договірні положення (ЄС) 2021/914 — Додатки
summary: Додатки I і II до Стандартних договірних положень, модуль 1, які застосовуються, якщо Замовник має осідок у ЄС або ЄЕП чи передає нам дані осіб, які перебувають у ЄС.
status: approved
version: 1.0
updated: 2026-09-10
digest: d43ac3a55a9f5936948434a0b377b5601370d838a2e40b435765aed314055238
---

## 1. Що це за документ і коли він застосовується

1.1. Це **Додаток 5** до [Договору з дистриб’ютором](/legal/distributor-agreement) — Додатки I і II до Стандартних договірних положень, затверджених Імплементаційним рішенням Комісії (ЄС) 2021/914 від 4 червня 2021 року.

1.2. Він застосовується, **якщо Замовник має осідок у Європейському Союзі або Європейському економічному просторі чи передає Виконавцеві персональні дані осіб, які перебувають у ЄС** (пункт 13.7 [Договору з дистриб’ютором](/legal/distributor-agreement)). В інших випадках передавання регулюється розділом 12 [Політики конфіденційності](/legal/privacy) і статтею 29 Закону України «Про захист персональних даних» № 2297-VI.

1.3. **Модуль 1 — передавання від володільця до володільця.** Кожна зі Сторін самостійно визначає мету і засоби обробки і є самостійним володільцем даних; жодна не діє за дорученням іншої. Це відповідає розподілу ролей за пунктом 13.1 [Договору з дистриб’ютором](/legal/distributor-agreement).

1.4. **Сам текст Положень тут не наводиться і не змінюється.** Пункт 2 Положень забороняє їх змінювати, а офіційний текст усіма мовами ЄС оприлюднено в Офіційному віснику Європейського Союзу (Implementing Decision (EU) 2021/914, OJ L 199, 7.6.2021, p. 31). Сторони застосовують його без змін. Тут наведено **лише Додатки** — ту частину, яку Сторони заповнюють самі і без якої Положення не діють.

1.5. **Додатка III немає.** У Доповненні до Положень Додаток III має назву «Перелік субпроцесорів» і застосовується **лише до модулів 2 і 3**. До модуля 1 він не застосовується: чинними для нього є Додатки I і II.

1.6. **Право і суд.** Згідно з пунктами 17 і 18 Положень Сторони обирають право Республіки Польща і суди Республіки Польща. Пункти 21.1 і 21.3 Договору з дистриб’ютором до самих Положень не застосовуються. У частині, охопленій Положеннями, вони мають перевагу над Договором з дистриб’ютором (пункт 5 Положень).

1.7. **Підстава застосування.** Щодо України відсутнє рішення Європейської Комісії про належний рівень захисту в розумінні статті 45 Регламенту (ЄС) 2016/679, тому передавання здійснюється на підставі відповідних гарантій за пунктом «c» частини другої статті 46 Регламенту.

## 2. Додаток I

### A. Перелік сторін

**Експортер даних** — Замовник. Найменування, адреса, ім’я і контактні дані відповідальної особи, а також роль зазначаються в Заявці на укладення Договору з дистриб’ютором і становлять частину цього Додатка з моменту укладення Договору.

| Позиція | Відомості |
| --- | --- |
| Роль | Володілець даних (controller) |
| Дії, охоплені передаванням | Замовлення операцій з доменними іменами в інтересах власних клієнтів і реєстрантів — розділ 3 нижче |
| Підпис і дата | Укладення Договору з дистриб’ютором у порядку його розділу 5 |

**Імпортер даних** — Виконавець.

| Позиція | Відомості |
| --- | --- |
| Найменування, адреса та реєстраційні дані | Наведено на сторінці [Реквізити](/legal/requisites) |
| Контактна особа з питань захисту даних | Адреса для звернень щодо персональних даних — пункт 1.3 [Політики конфіденційності](/legal/privacy) |
| Роль | Володілець даних (controller) |
| Дії, охоплені передаванням | Виконання операцій з доменними іменами в реєстраційних системах операторів реєстрів — розділ 3 нижче |
| Підпис і дата | Укладення Договору з дистриб’ютором у порядку його розділу 5 |

### B. Опис передавання

| Позиція | Відомості |
| --- | --- |
| Категорії суб’єктів даних | Реєстранти доменних імен та зазначені ними контактні особи (адміністративний, технічний і фінансовий контакти); працівники та уповноважені особи Замовника, які користуються Особистим кабінетом або технічними каналами |
| Категорії персональних даних | Ім’я та прізвище або найменування; адреса; адреса електронної пошти; номер телефону; ідентифікатор контакту в реєстрі; відомості про доменні імена та операції з ними; для представників Замовника — ім’я, службова адреса електронної пошти, ідентифікатор облікового запису та журнали доступу |
| Чутливі дані | **Не передаються.** Договір з дистриб’ютором забороняє передавати Виконавцеві особливі категорії даних за статтею 9 Регламенту (ЄС) 2016/679 і дані про судимість за статтею 10 |
| Періодичність передавання | Постійно, у міру подання Заявок |
| Характер обробки | Приймання, перевірка, передавання до реєстраційної системи оператора реєстру, зберігання, оприлюднення в межах, установлених регламентами зони, виправлення та видалення |
| Мета передавання | Виконання операцій з доменними іменами; ведення розрахунків; виконання обов’язків реєстратора перед операторами реєстрів і адміністраторами публічних доменів; розгляд доменних спорів |
| Строк зберігання | Строки наведено в розділі 7 [Політики конфіденційності](/legal/privacy). Строки зберігання в реєстрі встановлює оператор реєстру, і Виконавець не може їх змінити |
| Подальші передавання | Одержувачі наведені в розділі 4 [Політики конфіденційності](/legal/privacy). Оператори реєстрів і адміністратори публічних доменів зареєстровані в Україні (пункт 12.1 тієї ж Політики) |

### C. Компетентний наглядовий орган

Наглядовий орган держави — члена ЄС, у якій має осідок експортер даних (Замовник), або, якщо Замовник осідку в ЄС не має, — наглядовий орган держави-члена, у якій має осідок його представник за статтею 27 Регламенту (ЄС) 2016/679; за відсутності і того, і того — наглядовий орган держави-члена, у якій перебувають суб’єкти даних, чиї дані передаються (пункт 13 Положень). Конкретний орган зазначається в Заявці на укладення Договору з дистриб’ютором.

## 3. Додаток II. Технічні та організаційні заходи

Заходи, які Виконавець застосовує як імпортер даних. Перелік є вичерпним станом на редакцію, зазначену в заголовку.

| Захід | Як реалізовано |
| --- | --- |
| Псевдонімізація і шифрування | З’єднання з реєстраційними системами — за протоколом EPP over TLS із взаємною автентифікацією за сертифікатами. Вебсайт і Особистий кабінет — виключно за протоколом HTTPS. Резервні копії шифруються перед записом |
| Забезпечення конфіденційності систем | Доступ до Особистого кабінету — за обліковим записом і паролем; сесія обмежена за часом бездіяльності, спроби входу обмежено за частотою. Доступ до серверів — виключно за криптографічними ключами; автентифікацію паролем вимкнено. Доступ до реєстраційних систем — за обліковими даними реєстратора, які зберігаються поза кодом застосунку |
| Забезпечення цілісності систем | Кожна операція записується в журнал із незмінним ідентифікатором; зміни відомостей про доменне ім’я і контакт зберігаються в історії об’єкта. Зміни налаштувань фіксуються у знімках із ланцюжком хешів |
| Забезпечення доступності та відновлення | Резервне копіювання щодня у зашифрованому вигляді; безперервне архівування журналів транзакцій бази даних; відновлення на довільний момент часу перевіряється навчальним відновленням із фактичної резервної копії |
| Регулярна перевірка ефективності заходів | Автоматичні перевірки конфігурації та секретів перед кожним розгортанням; регулярний перегляд журналів і показників; перевірка відновлення з резервної копії |
| Ідентифікація і надання доступу | Окремий обліковий запис для кожного користувача; облікові записи не спільні; права надаються за роллю і переглядаються при зміні ролі |
| Захист даних під час передавання | Див. рядок про шифрування. Для домену, з якого надсилається вихідна кореспонденція, опубліковано політики автентифікації відправника **SPF** (із забороною надсилання з будь-яких інших джерел) і **DMARC** (карантин для повідомлень, що не пройшли перевірку) |
| Захист даних під час зберігання | Дані зберігаються в базі даних на сервері, розміщеному в Україні; резервні копії зберігаються у зашифрованому вигляді |
| Фізична безпека | Обладнання розміщується в центрі обробки даних постачальника послуг розміщення; фізичний доступ забезпечує постачальник |
| Журналювання подій | Кожна операція, кожна команда до реєстраційної системи і кожен вхід до Особистого кабінету записуються з міткою часу та ідентифікатором джерела |
| Конфігурація систем за замовчуванням | Доступ ззовні відкрито лише для тих служб, які мають бути доступні; решта закрита за замовчуванням |
| Управління та безпека інформаційних систем | Зміни вносяться через систему контролю версій із перевірками перед розгортанням; розгортання можна відкотити до попередньої версії |
| Сертифікація і забезпечення якості | Виконавець не має сертифікації за ISO/IEC 27001 та подібними стандартами і на неї не посилається |
| Мінімізація даних | Виконавець збирає лише ті відомості, яких вимагають регламенти зони і законодавство; перелік наведено в розділі 2 [Політики конфіденційності](/legal/privacy) |
| Якість даних | Відомості про реєстранта передаються до реєстру в тому вигляді, у якому їх подав Замовник; порядок виправлення наведено в розділі 8 тієї ж Політики |
| Обмежене зберігання | Строки зберігання наведено в розділі 7 тієї ж Політики |
| Підзвітність | Виконавець веде облік обробки і повідомляє Замовника про інциденти безпеки протягом 24 годин з моменту виявлення (пункт 13.6 [Договору з дистриб’ютором](/legal/distributor-agreement)) |
| Перенесення даних і видалення | Порядок передавання доменних імен іншому реєстратору наведено в Договорі з дистриб’ютором; видалення даних — у розділі 8 Політики конфіденційності |

## 4. Зміни

4.1. Ці Додатки змінюються в порядку, встановленому розділом 18 [Договору з дистриб’ютором](/legal/distributor-agreement).

4.2. Усі попередні редакції зберігаються і доступні в [архіві редакцій](/legal/archive).
