Контекст и обхват
Това Споразумение за обработка на данни („DPA“) е част от Общите условия между Нефуъркс ЕООД, ЕИК 207138187, ДДС № BG207138187, със седалище: бул. „Черни връх“ № 51, Промишлена зона Хладилника, р-н Лозенец, гр. София 1407, България („Обработващ“), и клиента, който се абонира за Услугата („Администратор“ или „Клиент“).
Прилага се в степента, в която Обработващият обработва лични данни от името на Администратора във връзка с Услугата, и има за цел да отговори на изискванията на чл. 28 от Общия регламент за защита на данните (Регламент (ЕС) 2016/679, „GDPR“).
С абонирането за Услугата или приемането на Условията се счита, че Клиентът е сключил това DPA. Подписан екземпляр може да бъде поискан на contact@smetni.app.
Дефиниции
Термини, които не са дефинирани тук, имат значението от Условията или GDPR. По-конкретно:
- GDPR: Регламент (ЕС) 2016/679 от 27 април 2016 г., с измененията.
- Клиентски данни: лични данни, качени или генерирани чрез Услугата, които Обработващият обработва от името на Администратора.
- Субект на данни: идентифицирано или подлежащо на идентификация физическо лице, за което се отнасят Клиентските данни.
- Подизпълнител: трета страна, ангажирана от Обработващия за обработка на Клиентските данни, посочена на страницата с подизпълнители.
- Нарушение на сигурността на лични данни: нарушение на сигурността, водещо до случайно или незаконно унищожаване, загуба, изменение, неоторизирано разкриване или достъп до Клиентски данни.
Предмет и срок
Обработващият обработва Клиентските данни единствено с цел предоставяне и поддръжка на Услугата за срока на Абонамента на Клиента и за всеки следващ период, изискуем от приложимото право или Условията.
Естеството, целите и видовете лични данни, които се обработват, са описани в Приложение А.
Роли на страните
Клиентът е администратор на Клиентските данни и определя целите и средствата на обработването.
Обработващият обработва Клиентските данни от името на Клиента като обработващ лични данни по чл. 28 от GDPR.
Всяка страна спазва своите задължения по приложимото право за защита на данните.
Указания на Клиента
Обработващият обработва Клиентски данни само по документирани указания на Клиента, включително относно международни трансфери, освен когато правото на ЕС или държава членка изисква друго (в който случай Обработващият ще уведоми Клиента, освен ако този закон не забранява).
Условията, това DPA и конфигурацията на Услугата от Клиента представляват пълните и окончателни указания на Клиента към момента на подписването.
Обработващият ще уведоми Клиента, ако по негово мнение дадено указание нарушава GDPR или други приложими разпоредби за защита на данните.
Конфиденциалност на персонала
Обработващият гарантира, че персоналът, упълномощен да обработва Клиентски данни, е обвързан с подходящи задължения за конфиденциалност (договорни или законови) и е преминал обучение по защита на данните.
Достъпът до Клиентски данни се предоставя на принципа „необходимост да се знае“ и се преразглежда периодично.
Мерки за сигурност
Обработващият прилага подходящи технически и организационни мерки, осигуряващи ниво на сигурност, отговарящо на риска, в съответствие с чл. 32 от GDPR.
Преглед на тези мерки е представен в Приложение Б, а актуална информация се публикува на страницата за сигурност.
Подизпълнители
Клиентът предоставя на Обработващия общо разрешение да ангажира подизпълнители за предоставяне на Услугата. Актуалният списък на одобрените подизпълнители е публикуван на страницата с подизпълнители.
Обработващият ще уведоми Клиента поне 30 дни преди ангажирането на нов подизпълнител или замяната на съществуващ. Клиентът може да възрази по основателни съображения за защита на данните; ако не се постигне приемливо решение, Клиентът може да прекрати засегнатата част от Абонамента с пропорционален отказ от такса.
Обработващият сключва писмени договори с всеки подизпълнител, които налагат задължения за защита на данните, не по-малко строги от тези в това DPA.
Обработващият остава отговорен пред Клиента за изпълнението на задълженията на всеки подизпълнител.
Съдействие при искания на субекти
Като се вземе предвид естеството на обработването, Обработващият съдейства на Клиента, доколкото е възможно, чрез подходящи технически и организационни мерки за изпълнение на задълженията на Клиента да отговаря на искания от субекти на данни за упражняване на правата им по Глава III от GDPR.
Ако Обработващият получи искане директно от субект на данни относно Клиентски данни, не отговаря освен по указание на Клиента или ако е законово задължен, и пренасочва искането незабавно към Клиента.
Уведомление за нарушение на сигурността
Обработващият уведомява Клиента без неоправдано забавяне, и във всеки случай не по-късно от 72 часа, след узнаване за нарушение на сигурността, засягащо Клиентски данни, така че Клиентът да може да изпълни задълженията си по чл. 33-34 от GDPR.
Уведомлението (доколкото информацията е известна) включва:
- описание на естеството на нарушението, включително категориите и приблизителния брой засегнати субекти и записи;
- име и контакти на лицето за контакт на Обработващия;
- вероятните последици от нарушението;
- предприетите или предложените мерки за справяне с нарушението и смекчаване на негативните ефекти.
Съдействие при ОВЗД и предварителна консултация
Обработващият оказва разумно съдействие на Клиента при оценки на въздействието върху защитата на данните и предварителни консултации с надзорни органи, които Клиентът трябва да извърши по чл. 35-36 от GDPR, като се вземе предвид естеството на обработването и информацията, достъпна за Обработващия.
Международни трансфери
Доколкото обработването включва трансфер на Клиентски данни извън Европейското икономическо пространство, Обработващият гарантира наличието на подходящ механизъм по Глава V от GDPR, включително EU-U.S. Data Privacy Framework или Стандартните договорни клаузи на ЕС с допълнителни технически и организационни мерки при необходимост.
Когато се прилагат СДК на ЕС, страните се считат за сключили Модул 2 (Администратор към Обработващ) от СДК, публикувани на 4 юни 2021 г., и този модул се включва в това DPA чрез препращане.
Одити
Обработващият предоставя на Клиента цялата информация, разумно необходима за демонстриране на съответствие с чл. 28 от GDPR.
Клиентът може, не повече от веднъж в годината (и допълнително след потвърдено нарушение на сигурността), да извърши одит, като прегледа съответните политики, сертификати и доклади, предоставени от Обработващия. Одити на място се договарят писмено предварително, провеждат се за сметка на Клиента и при разумни мерки за сигурност и конфиденциалност.
Обработващият може да докаже съответствие чрез независими сертификации или одиторски доклади (напр. ISO 27001, SOC 2), когато са налични.
Връщане или изтриване на Клиентски данни
При прекратяване или изтичане на Абонамента Обработващият, по избор на Клиента, връща или изтрива Клиентските данни в рамките на 30 дни, освен в степен, в която приложимото право изисква запазване. По искане на Клиента Обработващият предоставя писмено потвърждение за изтриването.
Резервните копия се изтриват в обичайния ход съгласно политиката на Обработващия за съхранение. Клиентските данни, запазени по правни причини, остават обект на задълженията за сигурност по това DPA.
Отговорност
Отговорността на всяка страна по това DPA е обект на ограниченията и изключенията, посочени в Общите условия.
Приложимо право
Това DPA се урежда от законите на Република България. Всеки спор е подсъден на компетентните съдилища в София, България, при спазване на императивните правила за подсъдност на правото на ЕС за защита на данните.
Приложение А: Детайли на обработването
Предмет
Предоставяне на облачната платформа за фактуриране smetni.app на Клиента.
Срок
За срока на Абонамента и след прекратяването, за времето, изисквано от приложимото право или това DPA.
Естество на обработването
Съхранение, хостинг, предаване, структуриране, извличане, показване, адаптиране, изтриване и други операции, необходими за предоставянето на Услугата.
Цел
Да позволи на Клиента да създава, изпраща и управлява фактури и свързани счетоводни документи, да управлява клиенти и да генерира справки за данъчни цели.
Категории субекти на данни
Клиентските данни могат да се отнасят до следните категории субекти на данни:
- представители, служители, изпълнители и други Потребители на Клиента;
- клиентите на Клиента (получатели на фактури) и техните контактни лица;
- всякакви други физически лица, чиито данни Клиентът въвежда в Услугата.
Категории лични данни
Клиентските данни обикновено включват:
- идентификационни и контактни данни: име, имейл, телефон, адрес;
- бизнес идентификация: ЕИК, ДДС номер, наименование и адрес на дружеството;
- финансови данни: артикули и суми по фактури, статус на плащане, банкови данни, ако Клиентът ги предостави;
- свободен текст или прикачени файлове, които Клиентът добавя към фактури, бележки или други записи.
Клиентът отговаря за това да не въвежда „специални категории“ лични данни (чл. 9 от GDPR), освен ако е стриктно необходимо, в който случай се съгласява, че Услугата не е специално проектирана за такива данни.
Приложение Б: Мерки за сигурност
Обработващият поддържа следните технически и организационни мерки:
- Криптиране: TLS 1.2+ при предаване, AES-256 при съхранение за продуктовата база данни и резервните копия.
- Контрол на достъпа: достъп на базата на роли, принцип на най-малките привилегии, периодичен преглед на административния достъп.
- Удостоверяване: централизирана идентичност чрез WorkOS, поддръжка на SSO, задължителна многофакторна автентикация за администратори.
- Мрежова сигурност: продуктовата среда работи в частен VPC; входящият трафик е ограничен; CDN/WAF пред публичните точки за достъп.
- Резервни копия и възстановяване: автоматични ежедневни резервни копия с възстановяване по време; документирана процедура за възстановяване, тествана периодично.
- Логване и наблюдение: централизирани приложни и инфраструктурни логове; алармиране при събития, свързани със сигурността; наблюдаемост чрез Grafana Cloud.
- Сигурна разработка: преглед на код, автоматизирани тестове, сканиране на зависимости и инфраструктура като код с версионирани разгръщания.
- Реакция при инциденти: документиран процес за реакция при инциденти с роли, канали за комуникация и срокове за уведомяване.
- Управление на доставчици: подизпълнителите се проверяват, обвързват с еквивалентни задължения и публично се обявяват на страницата с подизпълнители.
Актуалните данни се публикуват и на страницата за сигурност.