Договор за обработване на данни
Последна актуализация: 18 август 2026 г.
Този превод е с информативна цел. При разминаване меродавен е нидерландският текст.
Този договор за обработване на данни („Договорът“) допълва договора между страните за използването на TelMaar и урежда обработването на лични данни съгласно член 28 от ОРЗД.
Страни
- Администратор: [ИМЕ НА КЛИЕНТСКАТА ОРГАНИЗАЦИЯ] със седалище в [НАСЕЛЕНО МЯСТО], номер в Търговската камара [НОМЕР В ТЪРГОВСКАТА КАМАРА] („Администратор“).
- Обработващ лични данни: Mega Software със седалище в Хага, номер в Търговската камара 94577056 („Обработващ“).
Член 1: Определения
- ОРЗД: Общ регламент относно защитата на данните.
- Лични данни: всяка информация за идентифицирано или подлежащо на идентифициране физическо лице, обработвана в рамките на този Договор.
- Обработване: всяко действие с Лични данни, като събиране, съхранение, справка и изтриване.
- Подизпълнител: трето лице, което Обработващият привлича, за да извърши (част от) Обработването.
Член 2: Предмет и срок
Обработващият обработва Лични данни единствено за и по указание на Администратора, в рамките на използването на TelMaar. Този Договор действа успоредно с основния договор и се прекратява по право с неговото прекратяване, без да се засягат разпоредбите, които по своето естество остават в сила и след прекратяването (включително член 10 относно връщането и изтриването).
Член 3: Естество и цел на обработването
Обработването включва съхранение, управление и обработване на Лични данни на контрагентите (клиенти, доставчици и техните лица за контакт) на Администратора за целите на финансовата администрация, фактурирането и управлението на отношенията с клиенти, както е описано по-подробно в декларацията за поверителност на Администратора. Категориите субекти на данни и Лични данни съответстват на членове 2 и 4 от тази декларация.
Член 4: Задължения на Обработващия
- Обработващият обработва Лични данни единствено въз основа на писмени указания на Администратора, освен ако законово задължение не изисква друго.
- Обработващият гарантира, че лицата, оправомощени да обработват Лични данни, са поели задължение за поверителност.
- Обработващият оказва разумно съдействие при искания на субектите на данни за достъп, коригиране или изтриване, в границите на законовото задължение за съхранение.
- Обработващият незабавно уведомява Администратора, ако по негова преценка дадено указание нарушава приложимото право.
- Обработващият не използва Лични данни за обучение или подобряване на свои или чужди модели и налага това задължение и на Подизпълнителите, които привлича.
Член 5: Мерки за сигурност
Обработващият предприема подходящи технически и организационни мерки, включително:
- Криптиране на данните при пренос чрез TLS 1.3.
- Криптиране на данните в покой чрез AES-256, с допълнително пликово криптиране (ключ за криптиране на данни за всяка организация, криптиран с главен ключ) за идентификационните данни на доставчиците на плащания и други особено чувствителни полета.
- Управление на достъпа въз основа на роли (RBAC) и защита на ниво ред (Row Level Security) в базата данни, така че данните на една организация никога да не са достъпни за друга.
- Задължително двуфакторно удостоверяване (2FA) за потребители с права за запис на финансови данни.
- Журнал за одит само с добавяне на промените във финансовите данни, включително време, IP адрес и потребител.
- Периодични, криптирани резервни копия със срок на съхранение най-малко 7 и най-много 30 дни, така че след изтриване по член 10 да не остава копие.
Член 6: Подизпълнители
Администраторът дава на Обработващия съгласие да привлече следните Подизпълнители: Supabase (база данни, удостоверяване, съхранение), Vercel (хостинг), Resend (имейл), Stripe и Mollie (обработване на плащания), Cloudflare (сигурност и доставяне на съдържание) и Anthropic (обработване на въпросите и документите, които Администраторът подава чрез асистента). Асистентът е достъпен само за потребители с финансова роля и обработва единствено това, което потребителят сам подава; подадените данни не се използват за обучение на модели. Обработващият налага на всеки Подизпълнител задължения, сравними с предвидените в този Договор, и уведомява Администратора при промяна на този списък, с възможност за възражение.
Член 7: Предаване извън ЕИП
Обработването по принцип се извършва в рамките на Европейското икономическо пространство. Доколкото Подизпълнител обработва Лични данни извън ЕИП, това става единствено въз основа на решение на Европейската комисия относно адекватното ниво на защита или на стандартните договорни клаузи (СДК) на Европейската комисия, допълнени с подходящи допълнителни мерки като криптиране на данните при пренос и в покой. При поискване Обработващият предоставя на Администратора информация за приложимото основание за предаване при всеки Подизпълнител.
Член 8: Нарушения на сигурността и срок за уведомяване
Обработващият уведомява Администратора за установено нарушение на сигурността на Личните данни без необосновано забавяне и най-късно в рамките на 48 часа след откриването му, за да може Администраторът своевременно да изпълни собственото си задължение за уведомяване (в рамките на 72 часа) към нидерландския орган за защита на данните. Уведомлението обхваща най-малко естеството на нарушението, засегнатите категории и брой субекти на данни и предприетите или предложените мерки.
Член 9: Одити
Администраторът има право, след предварително писмено уведомление с разумен срок от най-малко четири седмици, да възлага одити относно спазването на този Договор или да се информира чрез предоставен от Обработващия доклад на независима трета страна. Разходите за одит от страна на Администратора са за негова сметка, освен когато бъдат установени несъответствия.
Член 10: Връщане и изтриване след прекратяване
При прекратяване на основния договор Обработващият по искане на Администратора предоставя всички Лични данни в общоприет експортен формат и след това изтрива всички Лични данни, с изключение на данните, които трябва да се пазят по силата на законово задължение за съхранение (включително седемгодишното данъчно задължение). Изтриването се извършва в рамките на 30 дни от искането.
Член 11: Отговорност
Отговорността на страните по този Договор се урежда от основния договор между страните, а именно член 11 от общите условия.
Член 12: Приложимо право
За този Договор се прилага нидерландското право. Споровете се отнасят до компетентния съд в съдебния район на Хага, освен ако императивна правна норма не предвижда друго.
Подписи
Така договорено и подписано от двете страни:
За Администратора
Име: [ИМЕ]
Дата: [ДАТА]
Подпис: [ПОДПИС]
За Обработващия
Име: [ИМЕ]
Дата: [ДАТА]
Подпис: [ПОДПИС]