Угода про обробку даних (DPA)
Останнє оновлення: серпень 2026
Обробник даних (Імпортер даних):
Товариство з обмеженою відповідальністю “Alexhost”, місцезнаходження якого розташоване за адресою вул. К. Бринкушу 3, м. Кишинів, Республіка Молдова, представлене Генеральним директором Олександром Скутару, далі іменується (“ALEXHOST” або “Обробник“), та
Контролер даних (Експортер даних):
[CLIENT COMPANY NAME], з зареєстрованою адресою [CLIENT REGISTERED ADDRESS], представлене [REPRESENTATIVE POSITION AND NAME], далі іменується (“Клієнт” або “Контролер“)
Кожна сторона окремо іменується “Стороною” та разом іменуються “Сторонами”.
ПРЕАМБУЛА
ТОДІ ЯК Клієнт уклав Угоду про надання послуг хостингу (далі “Угода“) з ALEXHOST, відповідно до якої ALEXHOST надає послуги веб-хостингу, інфраструктури серверів, управління доменами та пов’язані послуги (далі “Послуги“);
ТОДІ ЯК під час надання Послуг ALEXHOST може обробляти персональні дані від імені Клієнта в якості обробника даних;
ТОДІ ЯК Сторони бажають визначити свої відповідні зобов’язання щодо такої обробки відповідно до Статті 28 Регламенту (ЄС) 2016/679 Європейського Парламенту та Ради (“GDPR”) та застосовного законодавства про захист даних;
ТОМУ Сторони погоджуються з наступним:
1. ВИЗНАЧЕННЯ
Усі терміни з великої літери, не визначені в цьому документі, мають значення, надане їм в Угоді. Умови цієї DPA мають пріоритет над будь-якими суперечливими умовами в Угоді.
“Законодавство про захист даних” означає Загальний регламент про захист даних (ЄС) 2016/679 (“GDPR”), будь-яке застосовне національне законодавство про його впровадження та, де застосовується, законодавство про захист даних Республіки Молдова (Закон № 195/2024) та будь-яке інше застосовне законодавство про захист даних.
“Контролер” має значення, надане йому відповідно до Законодавства про захист даних, і в контексті цієї DPA посилається на Клієнта.
“Обробник” має значення, надане йому відповідно до Законодавства про захист даних, і в контексті цієї DPA посилається на ALEXHOST.
“Персональні дані” означають будь-яку інформацію, яка стосується визначеної або визначуваної фізичної особи, яку Клієнт надає ALEXHOST або яку ALEXHOST обробляє під час надання Послуг.
“Обробка” (та “Обробляти”) має значення, надане їй відповідно до Законодавства про захист даних.
“Порушення персональних даних” має значення, надане йому відповідно до Законодавства про захист даних.
“Суб’єкт даних” означає будь-яку визначену або визначувану фізичну особу, чиї персональні дані обробляються відповідно до цієї DPA.
“Під-обробник” означає будь-якого обробника, залученого ALEXHOST для здійснення конкретних операцій обробки від імені Клієнта у зв’язку з Послугами. Поточний список Під-обробників наведено в Додатку 3 до цієї DPA, опублікованому на alexhost.com/dpa/.
“Послуги” означають веб-хостинг, інфраструктуру серверів, управління доменами, хостинг електронної пошти та пов’язані послуги, надані ALEXHOST Клієнту відповідно до Угоди.
2. ОБРОБКА ПЕРСОНАЛЬНИХ ДАНИХ
2.1 Ролі. Для всієї обробки персональних даних Клієнта, яка здійснюється ALEXHOST у зв’язку з Послугами, Клієнт є Контролером, а ALEXHOST є Обробником. ALEXHOST не діятиме як контролер щодо персональних даних Клієнта.
2.2 Інструкції. ALEXHOST обробляє персональні дані лише за документованими інструкціями Клієнта. Угода та цей DPA складають повні документовані інструкції Клієнта. Будь-які подальші інструкції повинні бути узгоджені в письмовій формі. Якщо ALEXHOST вважає, що інструкція порушує Закон про захист даних, вона негайно повідомить Клієнта.
2.3 Обсяг. Опис діяльності з обробки, охопленої цим DPA, наведено в Додатку 1.
3. ЗОБОВ’ЯЗАННЯ ALEXHOST ЯК ОБРОБНИКА
ALEXHOST повинна, у своїй якості як Обробник:
3.1 Обробляти Персональні дані виключно відповідно до документованих інструкцій Клієнта, крім випадків, коли це вимагається законодавством Союзу або держав-членів, або законодавством Республіки Молдова; у такому випадку ALEXHOST повинна повідомити Клієнта про таку вимогу до обробки, якщо це не заборонено з причин суспільного інтересу;
3.2 Забезпечити, щоб особи, уповноважені на обробку Персональних даних, були пов’язані відповідними зобов’язаннями щодо конфіденційності (чи то договірними, чи законодавчими);
3.3 Впровадити та підтримувати відповідні технічні та організаційні заходи для забезпечення рівня безпеки, відповідного ризику, як зазначено в Додатку 2 та Розділі 8 цієї DPA;
3.4 Дотримуватися умов залучення Під-обробників, як встановлено в Розділі 7;
3.5 Вжити всіх заходів, необхідних відповідно до Статті 32 GDPR щодо безпеки обробки;
3.6 Допомагати Клієнту відповідними технічними та організаційними заходами та в розумно можливому обсязі у виконанні зобов’язання Клієнта щодо реагування на запити від Суб’єктів даних, які здійснюють свої права відповідно до Розділу III GDPR;
3.7 Допомагати Клієнту у забезпеченні дотримання зобов’язань Клієнта відповідно до Статей 32–36 GDPR (безпека, повідомлення про порушення, DPIA, попередня консультація), беручи до уваги характер обробки та інформацію, доступну ALEXHOST;
3.8 На вибір Клієнта видалити або повернути всі Персональні дані Клієнту після закінчення надання Послуг та видалити існуючі копії, якщо застосовне законодавство не вимагає іншого (див. Розділ 10);
3.9 Надати Клієнту всю інформацію, необхідну для демонстрації дотримання зобов’язань, встановлених у цій DPA, та дозволити проведення та сприяти аудитам відповідно до Розділу 9.
4. МІЖНАРОДНІ ПЕРЕДАЧІ ПЕРСОНАЛЬНИХ ДАНИХ
4.1 Якщо Послуги передбачають обробку Персональних Даних на серверах, розташованих у Сполучених Штатах Америки або інших країнах, для яких не діє рішення ЄС про адекватність, така передача регулюється Стандартними договірними положеннями.
4.2 Місцезнаходження серверів. Якщо ваші сервери розташовані в Румунії, Болгарії, Швеції, Франції або Нідерландах (в межах ЕЕЗ), додатковий механізм передачі не потрібен. Передачі до Швейцарії охоплюються рішенням ЄС про адекватність.
Якщо персональні дані передаються за межі ЕЕЗ, повинен бути встановлений відповідний механізм передачі відповідно до GDPR. Наприклад, передачі до Великобританії охоплюються рішенням ЄС про адекватність, тоді як передачі до США можуть вимагати Стандартних договірних положень (SCC).
4.3 Клієнт може вибрати місцезнаходження серверів, які уникають країн без адекватності. ALEXHOST прагнутиме задовольнити такі запити в межах доступних варіантів послуг.
5. ПРАВА СУБ’ЄКТІВ ДАНИХ
5.1 ALEXHOST повинна, у тій мірі, в якій це розумно ідентифікується як пов’язане з Послугами, надане Клієнту, без затримок повідомити Клієнта, якщо ALEXHOST отримує запит від Суб’єкта даних щодо здійснення своїх прав відповідно до Розділу III GDPR (включаючи права на доступ, виправлення, видалення, обмеження, портативність або заперечення).
5.2 ALEXHOST не повинна відповідати на такі запити від імені Клієнта, якщо на це немає письмового дозволу Клієнта.
5.3 ALEXHOST повинна надати Клієнту розумну допомогу за допомогою відповідних технічних та організаційних заходів та у тій мірі, в якій це можливо, для виконання зобов’язання Клієнта щодо відповіді на запити Суб’єктів даних.
6. ПЕРСОНАЛ
6.1 ALEXHOST забезпечує, що весь персонал, залучений до обробки Персональних даних відповідно до цієї DPA, підпадає під відповідні договірні зобов’язання щодо конфіденційності та отримує адекватне навчання з захисту даних.
6.2 ALEXHOST обмежує доступ до Персональних даних лише тим працівникам, які потребують такого доступу для надання Послуг.
7. СУБПРОЦЕСОРИ
7.1 Загальна авторизація. Клієнт надає ALEXHOST загальну письмову авторизацію на залучення Субпроцесорів для здійснення конкретних операцій обробки в зв’язку з Послугами. Поточний список авторизованих Субпроцесорів наведено в Додатку 3 до цієї DPA, опублікованому на alexhost.com/dpa/.
7.2 Повідомлення про зміни. ALEXHOST повідомить Клієнта про будь-яке передбачуване додавання або заміну Субпроцесорів щонайменше за 14 днів до цього електронною поштою або шляхом публікації оновленого Додатку 3 на alexhost.com/dpa/. Клієнт може заперечити проти нового Субпроцесора письмовим повідомленням до ALEXHOST протягом 14 днів з дати повідомлення, вказавши підстави щодо захисту даних для заперечення. ALEXHOST буде добросовісно працювати над вирішенням обґрунтованих заперечень. Якщо заперечення не може бути вирішено і Клієнт внаслідок цього зазнає матеріальної шкоди, Клієнт може припинити відповідні Послуги письмовим повідомленням.
7.3 Передача зобов’язань. ALEXHOST накладе на кожного Субпроцесора зобов’язання щодо захисту даних, які за змістом еквівалентні зобов’язанням, накладеним на ALEXHOST за цією DPA, зокрема щодо безпеки обробки, конфіденційності та обмежень на подальшу передачу.
7.4 Відповідальність. ALEXHOST залишається повністю відповідальною перед Клієнтом за виконання зобов’язань кожного Субпроцесора.
8. БЕЗПЕКА
8.1 ALEXHOST повинна впровадити та підтримувати технічні та організаційні заходи безпеки, зазначені в Додатку 2, беручи до уваги сучасний стан техніки, витрати на впровадження, а також характер, обсяг, контекст і цілі обробки, а також ризики для прав і свобод Суб’єктів даних.
8.2 Повідомлення про порушення. ALEXHOST повинна повідомити Клієнта без невиправданої затримки, а в будь-якому випадку протягом 72 годин з моменту виявлення, про Порушення персональних даних, що впливає на персональні дані, обробляються відповідно до цієї DPA. Таке повідомлення повинно включати:
(a) опис характеру порушення, включаючи категорії та приблизну кількість Суб’єктів даних та записів персональних даних, які стосуються;
(b) ім’я та контактні дані Офіцера з захисту даних або іншої контактної особи, від якої можна отримати додаткову інформацію;
(c) опис ймовірних наслідків порушення;
(d) опис заходів, які були прийняті або пропонуються для усунення порушення, включаючи заходи для пом’якшення його негативних наслідків.
Якщо вся інформація недоступна одночасно, ALEXHOST може надати її поетапно без невиправданої затримки.
8.3 ALEXHOST повинна документувати всі Порушення персональних даних і надавати таку документацію Клієнту за запитом.
9. АУДИТИ ТА СЕРТИФІКАЦІЇ
9.1 ALEXHOST дозволяє та сприяє проведенню аудитів, які здійснює Клієнт або аудитор, призначений Клієнтом, за таких умов:
(a) Клієнт повинен надати ALEXHOST письмове повідомлення щонайменше за 30 днів до планованого аудиту, якщо надзвичайна інцидент безпеки не вимагає коротшого терміну;
(b) аудити проводяться під час робочих годин та таким чином, щоб мінімізувати порушення діяльності ALEXHOST;
(c) будь-який аудитор третьої сторони, призначений Клієнтом, повинен (i) не бути прямим конкурентом ALEXHOST; (ii) бути зобов’язаним відповідними професійними зобов’язаннями щодо конфіденційності; та (iii) підписати угоду про нерозголошення інформації на умовах, розумно вимаганих ALEXHOST;
(d) Клієнт несе всі витрати на проведення аудиту, включаючи розумні витрати ALEXHOST на підтримку аудиту.
9.2 Як альтернатива або доповнення до прямого аудиту, ALEXHOST може надати Клієнту відповідні сертифікації, звіти про аудити третьої сторони або оцінки безпеки, які демонструють відповідність цій DPA.
10. ПОВЕРНЕННЯ ТА ВИДАЛЕННЯ ДАНИХ
10.1 При припиненні або закінченні терміну дії Угоди, або за письмовим запитом Клієнта, ALEXHOST повинна на вибір Клієнта:
(a) повернути всі Персональні дані Клієнту у структурованому, загальноприйнятому та машиночитаному форматі; або
(b) безпечно видалити або знищити всі Персональні дані та всі копії їх.
10.2 ALEXHOST повинна завершити повернення або видалення протягом 30 днів з дати припинення або запиту Клієнта.
10.3 ALEXHOST повинна надати Клієнту письмове підтвердження видалення після завершення.
10.4 Незважаючи на вищевказане, ALEXHOST може зберігати Персональні дані, якщо це вимагається чинним законодавством, протягом часу, необхідного за цим законодавством, за умови, що ALEXHOST продовжує забезпечувати конфіденційність та безпеку таких даних і обробляє їх лише в обсязі, необхідному за законом.
11. ЗОБОВ’ЯЗАННЯ КЛІЄНТА
11.1 Клієнт гарантує, що він має законну основу відповідно до Закону про захист даних для обробки персональних даних і що він дотримується всіх застосовних вимог щодо захисту даних стосовно персональних даних, наданих ALEXHOST за цією DPA.
11.2 Клієнт повинен забезпечити, щоб персональні дані, надані ALEXHOST, були зібрані справедливо, прозоро та відповідно до чинного законодавства, включаючи надання відповідних повідомлень про конфіденційність суб’єктам даних.
11.3 Клієнт повинен повідомити ALEXHOST, якщо він надає спеціальні категорії персональних даних (Стаття 9 GDPR) для обробки в рамках Послуг, і повинен забезпечити, щоб до такої обробки застосовувалась дійсна умова відповідно до Статті 9(2) GDPR.
11.4 Клієнт повинен негайно повідомити ALEXHOST про будь-які зміни до його інструкцій щодо обробки, які можуть вплинути на зобов’язання ALEXHOST за цією DPA.
12. ВІДПОВІДАЛЬНІСТЬ
12.1 Відповідальність кожної Сторони, що виникає з цієї DPA або пов’язана з нею, підлягає обмеженням відповідальності, встановленим в Угоді.
12.2 Ніщо в цій DPA не обмежує відповідальність жодної Сторони перед Суб’єктами даних або перед органами нагляду відповідно до Закону про захист даних.
13. ЗАСТОСОВНЕ ПРАВО ТА СПОРИ
13.1 Цю DPA регулюють закони Республіки Молдова, без шкоди для обов’язкових положень Закону про захист даних, що застосовуються в юрисдикції Клієнта.
13.2 Будь-який спір, що виникає з цієї DPA або пов’язаний з нею, підлягає виключній юрисдикції судів Республіки Молдова, без шкоди для права Клієнта подавати позови до судів його місцезнаходження.
ПІДПИСИ
Контролер (Клієнт)
[CLIENT COMPANY NAME] [AUTHORISED REPRESENTATIVE NAME AND POSITION]
Підпис: _________________
Обробник (ALEXHOST SRL)
Alexandru Scutaru, Генеральний директор
Підпис: _________________
ДОДАТОК 1 — ОПИС ОПЕРАЦІЙ ОБРОБКИ ДАНИХ
Відповідно до статті 28(3) GDPR
A. Предмет та характер обробки
ALEXHOST SRL надає послуги веб-хостингу, інфраструктури серверів, віртуальних приватних серверів (VPS), виділених серверів, управління доменами, хостингу електронної пошти, управління SSL-сертифікатами, хостингу баз даних та пов’язаних технічних послуг. Під час надання цих Послуг ALEXHOST зберігає, передає, створює резервні копії та надає доступ до даних Клієнта (включаючи персональні дані кінцевих користувачів Клієнта) на своїй серверній інфраструктурі.
Операції обробки, які виконує ALEXHOST як Обробник:
- Зберігання даних Клієнта на фізичній та віртуальній серверній інфраструктурі
- Передача даних через мережні з’єднання
- Резервне копіювання та відновлення даних Клієнта (де включено в Послугу)
- Моніторинг безпеки інфраструктури (на рівні мережі/інфраструктури — без перевірки вмісту)
- Технічна підтримка доступу до серверів Клієнта (за явною інструкцією Клієнта через автентифіковану квитанцію підтримки, записану в журнал)
- Видалення даних Клієнта при припиненні контракту
B. Мета обробки
Обробка здійснюється виключно з метою надання Послуг, як зазначено в Угоді. ALEXHOST не обробляє персональні дані Клієнта для будь-якої самостійної мети.
C. Тривалість обробки
ALEXHOST буде зберігати та обробляти персональні дані протягом дії Угоди. При припиненні персональні дані будуть видалені або повернені відповідно до розділу 10 DPA.
D. Категорії суб’єктів даних
Передані персональні дані можуть стосуватися наступних категорій суб’єктів даних, як визначено Клієнтом:
- Кінцеві користувачі веб-сайту(ів), програми(м) або платформи(м) Клієнта, розміщеної на інфраструктурі ALEXHOST
- Власні клієнти або зареєстровані користувачі Клієнта
- Одержувачі електронної пошти, де хостинг електронної пошти включено в Послуги
- Будь-які інші фізичні особи, дані яких Клієнт зберігає на інфраструктурі ALEXHOST
ALEXHOST не визначає категорії суб’єктів даних. Клієнт як Контролер несе відповідальність за визначення всіх відповідних суб’єктів даних.
E. Категорії персональних даних
Категорії персональних даних, які обробляються, можуть включати наступне, як визначено Клієнтом:
1. Дані ідентифікації — імена, імена користувачів, ідентифікатори користувачів 2. Контактні дані — адреси електронної пошти, номери телефонів, поштові адреси 3. Дані автентифікації — хешовані паролі, токени сеансу, записи входу 4. Дані операцій — замовлення, платежі, історія покупок 5. Технічні дані — IP-адреси, ідентифікатори пристроїв, дані браузера, журнали доступу 6. Вміст, створений користувачем — повідомлення, файли, завантаження, збережені на серверах Клієнта 7. Будь-яка інша категорія — як визначено додатком/послугою Клієнта
F. Спеціальні категорії даних (стаття 9 GDPR)
Клієнт повинен письмово повідомити ALEXHOST, якщо на інфраструктурі ALEXHOST мають зберігатися будь-які спеціальні категорії даних (стаття 9(1) GDPR). Якщо задіяні спеціальні категорії даних, Клієнт повинен:
(a) підтвердити застосовну умову статті 9(2);
(b) вказати будь-які додаткові вимоги безпеки, які мають застосовуватися до таких даних.
ALEXHOST не самостійно збирає та не отримує доступ до спеціальних категорій даних і не знає про їх наявність, якщо вони не розкриті Клієнтом.
G. Частота обробки
Обробка відбувається безперервно протягом дії Послуг (доступність інфраструктури 24/7).
H. Одержувачі / Подальші передачі
Персональні дані, які обробляються ALEXHOST, можуть бути доступні або передані Під-обробникам, як зазначено в Додатку 3. Усі Під-обробники пов’язані еквівалентними зобов’язаннями щодо захисту даних.
ДОДАТОК 2 — ТЕХНІЧНІ ТА ОРГАНІЗАЦІЙНІ ЗАХОДИ БЕЗПЕКИ
Відповідно до Статті 32 GDPR
Ці заходи представляють мінімальні зобов’язання ALEXHOST щодо безпеки. ALEXHOST може впроваджувати додаткові заходи на власний розсуд.
A. Контроль доступу
1. Контроль доступу на основі ролей (RBAC) для всіх систем інфраструктури — доступ надається на основі принципу найменших привілеїв 2. Багатофакторна аутентифікація (MFA) обов’язкова для всього адміністративного доступу до панелей керування хостингом та систем управління інфраструктурою 3. Доступ до вмісту серверу Клієнта дозволений лише за явною інструкцією Клієнта через аутентифіковану заявку підтримки; весь доступ логується 4. Видалення доступу для звільнених працівників протягом 1 робочого дня 5. Унікальні іменовані облікові записи для всіх системних адміністраторів — спільні/стандартні облікові дані заборонені 6. Регулярний перегляд прав доступу (мінімум: щоквартально)
B. Шифрування
7. TLS 1.2 або вище обов’язково для всіх клієнтських з’єднань та інтерфейсів панелі керування 8. Шифрування в стані спокою для даних Клієнта, збережених на серверах у США (мінімум AES-256); опція керування ключами Клієнтом доступна, де це технічно можливо 9. Зашифрована передача для всіх передач даних про заробітну плату та фінансових даних третім сторонам (SFTP або еквівалент) 10. Резервні копії зберігаються в зашифрованому вигляді
C. Безпека мережі та периметру
11. Захист брандмауером на всіх серверах із політикою за замовчуванням заборони для неважливих портів 12. Система виявлення та запобігання вторгненням (IDS/IPS) на всій інфраструктурі 13. Заходи пом’якшення DDoS для розміщених служб 14. Брандмауер веб-застосунків (WAF) доступний як опціональний рівень служби 15. Віддалений доступ до систем управління інфраструктурою обмежений VPN з’єднаннями з MFA 16. Сегментація мережі між середовищами клієнтів
D. Доступність та безперервність діяльності
17. Щоденне автоматичне резервне копіювання інфраструктури та (де включено в Послугу) даних Клієнта з перевіреною можливістю відновлення 18. Цільовий час відновлення (RTO): < 4 годин для критичних систем 19. Цільова точка відновлення (RPO): < 24 годин 20. Тести відновлення резервної копії проводяться мінімум щоквартально 21. Захист джерела безперебійного живлення (UPS) для серверної інфраструктури 22. Резервне підключення до мережі
E. Управління патчами та вразливості
23. Патчі безпеки застосовуються до операційних систем та критичного програмного забезпечення мінімум щомісячно; критичні патчі застосовуються протягом 72 годин після випуску 24. Періодичне сканування вразливостей інфраструктури (мінімум: щоквартально) 25. Щорічне зовнішнє тестування на проникнення; результати переглядаються та планується усунення протягом 30 днів 26. Захист від вірусів/шкідливого програмного забезпечення на відповідних системах
F. Фізична безпека
27. Центри обробки даних з обмеженим фізичним доступом — лише авторизований персонал; доступ логується 28. Цілодобове відеоспостереження об’єктів центру обробки даних 29. Попередня авторизація відвідувачів та супровід, необхідні у всіх зонах центру обробки даних 30. Фізичні та екологічні захисти: гасіння пожеж, контроль температури, захист від повеней
G. Персонал та організаційні заходи
31. Весь персонал з доступом до даних Клієнта підпорядковується обов’язковим угодам про конфіденційність 32. Щорічне навчання з захисту даних для всього технічного та адміністративного персоналу 33. Перевірка біографічних даних перед наймом відповідно до застосовного місцевого законодавства 34. Задокументований та протестований план реагування на інциденти; 72-годинне повідомлення про порушення Клієнту (відповідно до Розділу 8.2) 35. Політики інформаційної безпеки опубліковані внутрішньо та повідомлені всім відповідним персоналу та Субпроцесорам 36. Призначена контактна особа з питань захисту даних: gdpr@alexhost.com
H. Логування та моніторинг
37. Логи доступу ведуться для всього адміністративного доступу до інфраструктури: зберігаються мінімум 12 місяців 38. Весь доступ персоналу до серверів Клієнта через заявку підтримки логується в системі квитків та доступний для перевірки Клієнтом за запитом 39. Моніторинг подій безпеки та сповіщення на місці для аномальних моделей доступу
I. Безпека Субпроцесорів
40. Всі Субпроцесори оцінюються на відповідність вимогам безпеки перед залученням 41. Субпроцесори пов’язані зобов’язаннями щодо захисту даних, еквівалентними цьому Додатку 42. Угоди з Субпроцесорами включають право ALEXHOST на аудит заходів безпеки Субпроцесора
ДОДАТОК 3 — СПИСОК СУБПРОЦЕСОРІВ
Цей Додаток публікується та оновлюється на alexhost.com/dpa/.
| Субпроцесор | Країна | Надані послуги | Механізм передачі |
|---|---|---|---|
| Digital Realty | Швеція | Фізична колокація, електроенергія, мережа | ЄС/ЕЕЗ — без обмежень |
| Digital Realty | Нідерланди | Фізична колокація, електроенергія, мережа | ЄС/ЕЕЗ — без обмежень |
| Voxility | Румунія | Фізична колокація, електроенергія, мережа | ЄС/ЕЕЗ — без обмежень |
| S3C | Болгарія | Фізична колокація, електроенергія, мережа | ЄС/ЕЕЗ — без обмежень |
| DC2Scale | Франція | Фізична колокація, електроенергія, мережа | ЄС/ЕЕЗ — без обмежень |
| NTT | Швейцарія | Фізична колокація, електроенергія, мережа | Рішення про адекватність ЄС (Швейцарія) |
| Fiberhub | Сполучені Штати (Лас-Вегас) | Фізична колокація, електроенергія, мережа (сервери США) | SCC Module 2 + TIA |
| CMI (China Mobile International) | Велика Британія | Фізична колокація (сервери Великої Британії) | UK adequacy + IDTA |
| MAIB; Paynet | Молдова | Обробка платежів карток для власного рахунку ALEXHOST — не обробляє персональні дані клієнтів | N/A |
| PayPal Pte. Ltd. | Сінгапур | Обробка платежів для власного рахунку ALEXHOST — не обробляє персональні дані клієнтів | N/A |
| CoinGate | Литва | Обробка платежів у криптовалюті для власного рахунку ALEXHOST — не обробляє персональні дані клієнтів | N/A |
| Cryptomus (Xeltox Enterprises Ltd) | Канада | Обробка платежів у криптовалюті для власного рахунку ALEXHOST — не обробляє персональні дані клієнтів | N/A |
| Openprovider | Нідерланди | Реєстрація доменів та управління WHOIS | ЄС/ЕЕЗ — без обмежень |
| Yelles AB (Швеція); Inter.link GmbH (Німеччина); FBW Networks SAS (Франція); Belcloud LTD (Болгарія); INTERKVM HOST SRL (Румунія) | ЄС/ЕЕЗ | Транзитна підключення | ЄС/ЕЕЗ — без обмежень |
| RETN Limited | Велика Британія | Транзитна підключення | Рішення про адекватність ЄС (Велика Британія) |
| iFog GmbH | Швейцарія | Транзитна підключення | Рішення про адекватність ЄС (Швейцарія) |
| Cogent Communications, LLC; Hurricane Electric LLC; VegasNAP, LLC (Fiberhub) | Сполучені Штати | Транзитна підключення | SCC Module 2 + TIA |
| Moldtelecom SA | Молдова | Транзитна підключення | SCC Module 2 + TIA |
| China Mobile International Limited | Гонконг | Транзитна підключення | SCC Module 2 + TIA |
ALEXHOST повідомить Клієнта щонайменше за 14 днів до будь-яких змін у цьому списку.
Примітка: Субпроцесори керують інфраструктурою ALEXHOST. Вони не мають самостійного доступу до даних додатків Клієнта та не обробляють їх.