Контекст и обхват
Това Споразумение за обработка на данни („Споразумението“, „DPA“) е част от Условията за ползване между Нефуъркс ЕООД, ЕИК 207138187, ДДС № BG207138187, със седалище бул. „Черни връх“ № 51, Промишлена зона Хладилника, р-н Лозенец, гр. София 1407, България („Обработващ“), и клиента, абониран за Услугата („Администратор“ или „Клиент“).
То се прилага, доколкото Обработващият обработва лични данни от името на Администратора във връзка с Услугата, и има за цел да изпълни изискванията на чл. 28 от Общия регламент за защита на данните (Регламент (ЕС) 2016/679, „ОРЗД“).
Със създаването на акаунт или с приемането на Условията Клиентът сключва това Споразумение. Подписан екземпляр за корпоративни клиенти може да бъде поискан на info@smetni.app.
Дефиниции
Термини с главна буква, които не са дефинирани тук, имат значението, дадено им в Условията за ползване или в ОРЗД. По-специално:
- ОРЗД: Регламент (ЕС) 2016/679 от 27 април 2016 г., с измененията.
- Клиентски данни: лични данни, качени в Услугата или генерирани чрез нея, които Обработващият обработва от името на Администратора.
- Субект на данни: идентифицирано или идентифицируемо физическо лице, за което се отнасят Клиентските данни.
- Подобработващ: трето лице, ангажирано от Обработващия да обработва Клиентски данни, посочено в Приложение В към това Споразумение.
- Нарушение на сигурността на личните данни: нарушение на сигурността, което води до случайно или неправомерно унищожаване, загуба, промяна, неразрешено разкриване или достъп до Клиентски данни.
Предмет и срок
Обработващият обработва Клиентски данни единствено за предоставяне и поддръжка на Услугата за срока на Абонамента и акаунта на Клиента, както и за периода след това, изискван от приложимото право или от Условията.
Естеството, целта и видовете лични данни са описани в Приложение А.
Роли на страните
Клиентът е администратор на Клиентските данни и определя целите и средствата на обработването.
Обработващият обработва Клиентските данни от името на Клиента като обработващ лични данни по смисъла на чл. 28 от ОРЗД.
Всяка страна спазва съответните си задължения по приложимото законодателство за защита на данните.
Указания на Клиента
Обработващият обработва Клиентски данни само по документирани указания на Клиента, включително по отношение на международните трансфери, освен когато е длъжен да обработва по силата на правото на ЕС или на държава членка (в който случай уведомява Клиента, освен ако това право го забранява).
Условията, това Споразумение и конфигурацията и използването на Услугата от Клиента представляват пълните и окончателни документирани указания на Клиента. Това включва по-специално адресите на получателите, които Клиентът въвежда при изпращане на документи, правилата и графиците, които конфигурира за автоматично издаване, както и избора му да използва функциите с изкуствен интелект.
Допълнителни или променени указания изискват предварителното писмено съгласие на Обработващия. Обработващият уведомява Клиента, ако по негово мнение дадено указание нарушава ОРЗД или други приложими разпоредби за защита на данните.
Поверителност на персонала
Обработващият гарантира, че лицата, оправомощени да обработват Клиентски данни, са обвързани с подходящи задължения за поверителност (договорни или законови).
Достъп до Клиентски данни се предоставя на принципа „необходимост да се знае“ и се преглежда периодично.
Мерки за сигурност
Обработващият прилага подходящи технически и организационни мерки, осигуряващи ниво на сигурност, съответстващо на риска, в съответствие с чл. 32 от ОРЗД.
Преглед на мерките се съдържа в Приложение Б. Обработващият може периодично да актуализира мерките, при условие че общото ниво на защита не се намалява.
Клиентът отговаря за сигурността на системите и идентификационните данни, които използва за достъп до Услугата, за предоставянето и отнемането на достъп на Потребители и за всички технически и организационни мерки от негова страна, включително решението дали да активира незадължителни функции за сигурност.
Подобработващи
Клиентът предоставя на Обработващия общо писмено разрешение да ангажира Подобработващи за предоставянето на Услугата. Актуалният списък на одобрените Подобработващи се съдържа в Приложение В.
Обработващият уведомява за нов Подобработващ или за замяна на съществуващ, като актуализира Приложение В и датата на влизане в сила на това Споразумение преди новият Подобработващ да започне да обработва Клиентски данни. Клиентът може да възрази на разумни основания, свързани със защитата на данните, преди новият Подобработващ да започне да обработва Клиентски данни; ако не бъде постигнато приемливо решение, Клиентът може да прекрати засегнатата част от Абонамента с пропорционално възстановяване на предплатени Такси.
Обработващият сключва писмени договори с всеки Подобработващ, налагащи задължения за защита на данните, не по-малко защитни от тези в това Споразумение.
Обработващият остава отговорен пред Клиента за изпълнението на задълженията на всеки Подобработващ.
Ако не бъде постигнато приемливо решение, Обработващият може алтернативно да избере да не ангажира Подобработващия или да прекрати засегнатата част от Абонамента с писмено предизвестие.
Съдействие при искания на субекти на данни
Като взема предвид естеството на обработването, Обработващият подпомага Клиента чрез подходящи технически и организационни мерки и доколкото това е възможно при изпълнението на задължението му да отговаря на искания на Субекти на данни за упражняване на правата им по Глава III от ОРЗД. Функциите на Услугата за експорт, редактиране и изтриване са основното средство за такова съдействие; Клиентът обработва такива искания сам, когато може да го направи чрез Услугата.
Обработващият не отговаря на Субекти на данни пряко от името на Клиента, а ги насочва към Клиента. За съдействие извън стандартната функционалност на Услугата Обработващият може да начисли разумна такса, доколкото законът позволява.
Уведомяване при нарушение на сигурността
Обработващият уведомява Клиента за Нарушение на сигурността на личните данни, засягащо Клиентски данни, в съответствие с чл. 33, ал. 2 от ОРЗД, за да може Клиентът да изпълни собствените си задължения по чл. 33-34 от ОРЗД. Информацията може да се предоставя поетапно, според наличността ѝ.
Уведомлението не представлява признание на вина или отговорност от страна на Обработващия. Клиентът отговаря за собствените си уведомления до надзорните органи и Субектите на данни.
Съдействие при оценки на въздействието
Обработващият оказва разумно съдействие на Клиента при оценки на въздействието върху защитата на данните и предварителни консултации с надзорни органи, които Клиентът е длъжен да извърши по чл. 35-36 от ОРЗД, като взема предвид естеството на обработването и наличната при него информация. Обработващият може да начисли разумна такса за такова съдействие, доколкото законът позволява.
Международни трансфери
Доколкото обработването включва трансфер на Клиентски данни извън Европейското икономическо пространство, Обработващият осигурява подходящ механизъм за трансфер по Глава V от ОРЗД, включително Рамката за защита на данните ЕС-САЩ или Стандартните договорни клаузи на ЕС, допълнени при необходимост с допълнителни технически и организационни мерки.
Когато се прилагат Стандартните договорни клаузи на ЕС, страните се считат за сключили Модул две (администратор към обработващ) от клаузите, публикувани на 4 юни 2021 г., който модул се инкорпорира в това Споразумение чрез препращане. Механизмът за трансфер за всеки Подобработващ е посочен в Приложение В.
Одити
Обработващият предоставя на Клиента информацията, разумно необходима за доказване на съответствие с чл. 28 от ОРЗД, и допуска и допринася за одити, включително проверки, извършвани от Клиента или от одитор, упълномощен от Клиента, както изисква чл. 28, ал. 3, б. „з“ от ОРЗД. Обработващият изпълнява това задължение преди всичко чрез предоставяне на документация (това Споразумение, Приложение Б и наличните сертификати или доклади на трети страни).
Всеки допълнителен одит изисква разумно предварително писмено уведомление, извършва се не повече от веднъж годишно, за сметка на Клиента и в работно време, ограничава се до необходимото за проверка на съответствието с това Споразумение, не трябва да застрашава сигурността или поверителността на данните на други клиенти и подлежи на разумни условия за сигурност и поверителност. Обработващият може да начисли разумна такса за времето, отделено за одити извън предоставянето на документация, доколкото законът позволява.
Връщане или изтриване на Клиентските данни
След изтичане на Абонамента акаунтът преминава в режим само за четене и Клиентът може да преглежда и експортира Клиентските данни, докато акаунтът съществува и Услугата се предоставя, както е описано в Условията.
По писмено искане на Клиента Обработващият изтрива Клиентските данни, освен доколкото приложимото право изисква съхранение (например счетоводни документи). При поискване Обработващият предоставя писмено потвърждение на изтриването.
Резервните копия се изтриват в обичайния ред съгласно графика за съхранение на Обработващия. Клиентски данни, запазени по правни причини, остават под задълженията за сигурност по това Споразумение.
Отговорност
Отговорността на всяка от страните по това Споразумение е подчинена на ограниченията и изключенията, предвидени в Условията за ползване.
Приложимо право
Това Споразумение се урежда от законите на Република България. Всеки спор е подсъден изключително на компетентните съдилища в гр. София, България, освен при императивни правила за компетентност на правото на ЕС в областта на защитата на данните.
Приложение А: Детайли на обработването
Предмет
Предоставяне на облачната платформа за фактуриране smetni.app на Клиента.
Срок
За срока на Абонамента и акаунта и за периода след прекратяването, необходим за спазване на приложимото право или на това Споразумение.
Естество на обработването
Съхранение, хостинг, предаване, структуриране, извличане, показване, адаптиране, изтриване и други операции, необходими за предоставянето на Услугата, включително изпращане на документи по имейл до получатели, посочени от Клиента, и, когато Клиентът използва функциите с изкуствен интелект, автоматизирано извличане на структурирани данни от качени документи.
Цел
Да позволи на Клиента да създава, изпраща и управлява фактури и свързани счетоводни документи, да управлява клиенти и да изготвя справки за данъчни цели.
Категории субекти на данни
Клиентските данни могат да се отнасят до следните категории субекти:
- представители, служители, изпълнители и други Потребители на Клиента;
- клиенти на Клиента (получатели на фактури) и техните лица за контакт;
- други физически лица, чиито данни Клиентът избере да въведе в Услугата.
Категории лични данни
Клиентските данни обичайно включват:
- идентификационни и контактни данни: име, имейл, телефон, адрес;
- бизнес идентификация: ЕИК, ДДС номер, наименование и адрес на фирма;
- финансови данни: редове на фактури, суми, статус на плащане, банкови данни, когато Клиентът ги предостави;
- свободен текст или прикачени файлове, които Клиентът добавя към фактури, разходи, бележки или други записи.
Клиентът е отговорен да не въвежда „специални категории“ лични данни (чл. 9 от ОРЗД), освен ако е строго необходимо, като в такъв случай приема, че Услугата не е специално проектирана за такива данни.
Приложение Б: Мерки за сигурност
Обработващият поддържа следните технически и организационни мерки:
- Криптиране: TLS 1.2+ при предаване, AES-256 при съхранение за продуктовата база данни и резервните копия.
- Контрол на достъпа: ролеви достъп, принцип на най-малките привилегии, периодичен преглед на административния достъп.
- Удостоверяване: централизирана идентичност чрез WorkOS, поддръжка на SSO и многофакторно удостоверяване.
- Мрежова сигурност: продуктивната среда работи в частна мрежа; входящият трафик е ограничен; CDN със защити на ръба стои пред публичните крайни точки.
- Резервни копия и възстановяване: автоматични ежедневни резервни копия с възстановяване към момент във времето.
- Логване и наблюдение: централизирани логове на приложението и инфраструктурата; известяване при събития, свързани със сигурността.
- Сигурна разработка: преглед на кода, автоматизирани тестове, сканиране на зависимости и инфраструктура като код с версионирани разгръщания.
Приложение В: Одобрени Подобработващи
Следните Подобработващи обработват Клиентски данни от името на Обработващия:
| Доставчик | Цел | Място на обработване | Механизъм за трансфер |
|---|---|---|---|
| Amazon Web Services (AWS) | Облачен хостинг, съхранение, база данни и резервни копия | ЕС (Франкфурт, eu-central-1) | ЕС: няма трансфер по чл. 44 |
| Plus Five Five, Inc. (Resend) | Доставка на транзакционни имейли (документи и известия, изпращани от Услугата) | САЩ | Рамка за защита на данните ЕС-САЩ; СДК |
| Google LLC (Gemini API) | Извличане на структурирани данни от качени документи с изкуствен интелект, само когато Клиентът използва тези функции | САЩ | Рамка за защита на данните ЕС-САЩ |
| WorkOS, Inc. | Удостоверяване и идентичност на Потребителите (вход, SSO) | САЩ | Рамка за защита на данните ЕС-САЩ |
Доставчици, които обработват лични данни за собствени цели на Обработващия като самостоятелен администратор или като негов обработващ (например обработка на плащания за абонаментните Такси или анализи и телеметрия при съгласие), не са Подобработващи на Клиентски данни и са оповестени в Политиката за поверителност.
Промени в този списък се обявяват чрез актуализиране на това Приложение и на датата на влизане в сила на Споразумението предварително, както е описано в раздел „Подобработващи“.