Споразумение за обработване на данни
Този превод е информативен. Обвързващата версия на този документ е английската. При несъответствие между двете езикови версии предимство има английският текст.
Между Vezoft EOOD, еднолично дружество с ограничена отговорност, регистрирано в България, извършващо дейност под наименованията „Vezoft“ / „TimerOS“, чиято пълна идентификация (включително единния му идентификационен код) и адрес на управление са посочени в Приложение 1 („Vezoft“, „TimerOS“, Обработващ)
и
Клиентът попълва: [CUSTOMER LEGAL NAME], с регистрация на адрес [CUSTOMER ADDRESS] („Клиент“, Администратор)
(всяка поотделно „Страна“; заедно „Страните“)
Настоящото Споразумение за обработване на данни („DPA“) е част от Общите условия и от всеки Формуляр за поръчка между Страните (заедно „Споразумението“). То се сключва, за да бъдат изпълнени изискванията на член 28 от Общия регламент относно защитата на данните — Регламент (ЕС) 2016/679 („GDPR“), както и еквивалентните разпоредби на UK GDPR и на California Consumer Privacy Act, с измененията му („CCPA/CPRA“), по отношение на обработването от TimerOS на лични данни от името на Клиента.
Ако сте приели Общите условия от името на организация — или като самостоятелно практикуващо лице по плана Freelancer, в който случай „Клиент“ се отнася за Вас в професионалното Ви качество, а Субектите на данни обикновено са Вашите клиенти и техните представители — и Вашата юрисдикция признава съгласие чрез browse-wrap или click-wrap за B2B договори, настоящото DPA е в сила автоматично. По-големи Клиенти, които предпочитат саморъчно или електронно подписано копие, могат да се свържат с [email protected] за насрещен подпис.
1. Определения
Термините с главна буква, които не са определени тук, имат значението, дадено им в GDPR или в Споразумението.
- Лични данни на Клиента — лични данни (по смисъла на чл. 4, т. 1 от GDPR), които TimerOS обработва от името на Клиента по Споразумението.
- Субект на данни — физическо лице, чиито лични данни се обработват, включително служителите, изпълнителите, агентите и клиентите на Клиента, както и техните представители.
- Подизпълнител — трето лице, ангажирано от TimerOS да обработва Лични данни на Клиента от негово име.
- СДК на ЕС (EU SCCs) — Стандартните договорни клаузи (SCCs), одобрени с Решение за изпълнение (ЕС) 2021/914 на Комисията.
- Приложение за Обединеното кралство (UK Addendum) — Приложението за международен трансфер на данни, издадено от информационния комисар на Обединеното кралство на основание раздел 119A от UK Data Protection Act 2018.
- Приложение 1 — Описание на обработването (към настоящото DPA).
- Приложение 2 — Технически и организационни мерки (към настоящото DPA).
- Приложение 3 — Списък на одобрените Подизпълнители (актуалният списък е на
subprocessors).
2. Роли
Страните приемат, че по отношение на Личните данни на Клиента, обработвани по Споразумението:
(a) Клиентът е Администраторът (или, когато самият Клиент е обработващ за свой собствен клиент, Клиентът действа като съответния износител на данни, а TimerOS е подизпълнител надолу по веригата).
(b) TimerOS е Обработващият, който обработва Лични данни на Клиента само по документирани указания от Клиента.
За целите на CCPA TimerOS действа като доставчик на услуги („Service Provider“). TimerOS не продава и не споделя Лични данни на Клиента (по смисъла, който CCPA дава на тези понятия) и не съхранява, не използва и не разкрива Лични данни на Клиента извън прякото делово отношение между Страните или за каквато и да е търговска цел, различна от предоставянето на Услугата.
3. Предмет, срок, естество, цел и указания
Предметът, естеството, целта, видовете данни и категориите субекти на данни са посочени в Приложение 1. Споразумението (включително настоящото DPA, Формулярът за поръчка, конфигурационните избори, които Клиентът прави в Услугата, и всички указания в приложението или в писмена форма от оправомощен от Клиента потребител) представлява пълните и окончателни документирани указания на Клиента. Ако TimerOS счита, че дадено указание нарушава законодателството за защита на данните, той уведомява Клиента без забавяне и може да спре изпълнението, докато указанието не бъде коригирано.
Срок: за времето, през което TimerOS обработва Лични данни на Клиента по Споразумението, както и за всеки период след прекратяването, изискван съгласно раздел 12.
4. Поверителност и персонал
TimerOS гарантира, че всяко лице, оправомощено да обработва Лични данни на Клиента, е обвързано с писмено задължение за поверителност или със законово установено задължение за поверителност и е обучено по изискванията за защита на данните. Достъпът се предоставя на принципа „необходимост да се знае“, с контрол на достъпа, основан на роли.
5. Сигурност
TimerOS прилага подходящи технически и организационни мерки, за да осигури ниво на сигурност, съответстващо на риска, както е посочено в Приложение 2 и както то се актуализира периодично на този URL адрес. Клиентът отговаря за преценката дали мерките в Приложение 2 отговарят на неговия рисков профил. TimerOS може да актуализира Приложение 2 периодично, при условие че нивото на защита не се намалява съществено.
6. Подизпълнители
(a) Общо разрешение. Клиентът предоставя на TimerOS общо разрешение да ангажира Подизпълнители. Актуалният списък е Приложение 3 (страницата с подизпълнители).
(b) Уведомяване за промени. TimerOS уведомява Клиента най-малко 30 дни предварително за добавянето или замяната на Подизпълнител, който ще обработва Лични данни на Клиента. Уведомлението се изпраща на имейл адреса на собственика на акаунта и се публикува на страницата с подизпълнители.
(c) Право на възражение. Клиентът може да възрази на разумни основания, свързани със защитата на данните, в срок от 30 дни от уведомлението. Страните добросъвестно търсят решение. Ако такова не бъде намерено, Клиентът може да прекрати засегнатия Формуляр за поръчка с писмено предизвестие, а TimerOS възстановява предплатените такси за неизползвания период.
(d) Пренасяне на задълженията. TimerOS налага на всеки Подизпълнител писмени задължения за защита на данните, не по-малко защитни от предвидените в настоящото DPA, включително СДК на ЕС, когато са налице международни трансфери.
(e) Отговорност. TimerOS остава отговорен пред Клиента за действията и бездействията на своите Подизпълнители като за свои собствени.
7. Права на субектите на данни
(a) TimerOS предоставя на Клиента разумно съдействие, чрез подходящи технически и организационни мерки, за изпълнение на задължението на Клиента да отговаря на искания от Субекти на данни, упражняващи правата си по глава III от GDPR и еквивалентни права по други приложими закони.
(b) TimerOS осигурява експорт на данни и изтриване на акаунт при поискване (планира се експорт със самообслужване в Услугата). Клиентът отговаря за използването на наличните инструменти и процеси, за да изпълни собствените си задължения към Субектите на данни.
(c) Ако TimerOS получи искане директно от Субект на данни, TimerOS без необосновано забавяне препраща искането към Клиента и не отговаря на него, освен за да потвърди получаването и да насочи Субекта на данни към Клиента, освен ако не е правно задължен да постъпи по друг начин.
8. Нарушение на сигурността на личните данни
Ако TimerOS узнае за нарушение на сигурността на личните данни, засягащо Лични данни на Клиента, TimerOS:
(a) Уведомява Клиента без необосновано забавяне и във всички случаи в срок от 48 часа от узнаването на нарушението.
(b) Предоставя на Клиента информацията, разумно необходима на Клиента, за да изпълни чл. 33 и 34 от GDPR, включително: естеството на нарушението, категориите и приблизителния брой засегнати Субекти на данни, категориите и приблизителния брой засегнати записи, вероятните последици и предприетите или предложените мерки.
(c) Съдейства при разумните указания на Клиента за разследване, ограничаване и отстраняване на последиците.
Уведомлението на TimerOS по този раздел не представлява признаване на вина или отговорност.
9. Оценка на въздействието върху защитата на данните и предварителна консултация
TimerOS предоставя разумно съдействие на Клиента при извършването на Оценка на въздействието върху защитата на данните (DPIA) и при всяка предварителна консултация с надзорен орган по чл. 35 и 36 от GDPR, като се отчита информацията, с която TimerOS разполага. TimerOS предоставя на Клиентите базов пакет за DPIA относно функциите за наблюдение на служители, достъпен на internal/dpia-employee-monitoring.md, който Клиентите могат да адаптират и да ползват като отправна точка.
10. Международни трансфери
(a) TimerOS използва инфраструктура, разположена в ЕС, за Клиенти, чийто наемател е създаден в регион на ЕС. За такива Клиенти при обичайната работа на Услугата не се извършва трансфер на Лични данни на Клиента извън ЕС/ЕИП.
(b) Когато се извършва трансфер към трета държава (включително при използването на Подизпълнители), Страните включват в настоящото DPA Модул 2 от СДК на ЕС (администратор към обработващ), както следва:
- Клауза 7 (клауза за присъединяване) — не се използва.
- Прилага се Модул 2.
- Клауза 9 — Вариант 2 (общо писмено разрешение), с 30-дневно предизвестие съгласно раздел 6 по-горе.
- Клауза 11(a) — независим орган за решаване на спорове — не е избран.
- Клауза 17 — приложимо право: правото на България (държава — членка на ЕС).
- Клауза 18(b) — съдилища: съдилищата в Кърджали, България.
- Приложение I.A и I.B — вижте Приложение 1 към настоящото DPA.
- Приложение II — вижте Приложение 2 към настоящото DPA.
- Приложение III — вижте Приложение 3 към настоящото DPA.
(c) За трансфери по UK GDPR се прилага Приложението за Обединеното кралство (UK Addendum), което се включва чрез препращане, като таблици 1, 2 и 3 се попълват чрез препращане към горепосочените СДК, а таблица 4 се оставя първоначално на вносителя на данни (TimerOS).
(d) За трансфери по швейцарския FADP се прилагат СДК на ЕС, адаптирани от швейцарския Федерален комисар по защита на данните и информацията.
11. Одити
(a) TimerOS предоставя на Клиента цялата информация, необходима за доказване на съответствието с настоящото DPA и с чл. 28 от GDPR.
(b) Веднъж на календарна година, с най-малко 30-дневно писмено предизвестие и за своя сметка, Клиентът може да извърши одит на съответствието на TimerOS с настоящото DPA чрез:
- преглед на актуален доклад SOC 2 или ISO 27001 (когато е наличен), или
- писмен одитен въпросник, на който TimerOS ще отговори в срок от 30 дни, или
- дистанционен одит (видеоразговор + преглед на документи), когато въпросникът е недостатъчен.
(c) Одитите на място са запазени за случаите, в които Клиентът може да докаже, че горните алтернативи са недостатъчни за преодоляване на конкретно, установено опасение. Клиентът трябва да съгласува действията си с TimerOS, за да се избегнат необосновани смущения в обслужването на останалите клиенти на TimerOS и да се запази поверителността.
(d) Когато надзорен орган изисква одит по силата на закон, този одит се провежда при спазване на приложимата поверителност и на защитата на данните на други клиенти.
12. Изтриване и връщане на данните
(a) При прекратяване или изтичане на Споразумението Клиентът може, в срок от 30 дни, да поиска еднократен експорт на Личните данни на Клиента от TimerOS във формат JSON без заплащане (планира се експорт със самообслужване в Услугата).
(b) След 30 дни от прекратяването (или по-рано по писмено указание на Клиента) TimerOS изтрива Личните данни на Клиента от продукционните си системи в срок от още 30 дни, освен доколкото съхранението се изисква от приложимото право (напр. данъчни записи, финансови записи) или по искане на Клиента за задържане с оглед на висящо съдебно производство. Лични данни на Клиента се запазват в резервните копия на MongoDB Atlas при прозорец за възстановяване към момент от времето от 7 дни и срок на съхранение на моментните снимки от 30 дни; те се заличават в подвижния цикъл на моментните снимки, не по-късно от 30 дни.
(c) По писмено искане на Клиента TimerOS предоставя удостоверение за изтриване.
13. Отговорност
(a) Отговорността на всяка Страна по настоящото DPA е подчинена на ограничението на отговорността, предвидено в Споразумението, с изключение на отговорностите, които не могат да бъдат ограничавани съгласно приложимото право, включително отговорността по чл. 82 от GDPR към Субектите на данни.
(b) Без да се засяга чл. 82, Страните разпределят отговорността помежду си съразмерно на вината.
14. Ред на предимство
В случай на противоречие между настоящото DPA и останалата част от Споразумението, настоящото DPA има предимство по въпросите, свързани с обработването на Лични данни на Клиента. СДК на ЕС имат предимство в случай на противоречие с настоящото DPA.
15. Приложимо право и юрисдикция
Настоящото DPA се урежда от законите на България, с изключителна юрисдикция на съдилищата в Кърджали, без да се засягат императивните права на Субектите на данни да предявяват искове пред съдилищата по своето обичайно местопребиваване.
16. Съобщения
До TimerOS: [email protected], с копие до седалището ни в Кърджали, България (вижте Данни за дружеството за пълния адрес на управление). До Клиента: вписаният имейл адрес на собственика на акаунта.
Приемане. Приемането на Общите условия представлява приемане на настоящото DPA. За насрещно подписано копие се свържете с [email protected].