1. Страни и роли
Администратор — бизнес клиентът, който използва платформата и определя целите и средствата на обработването на данните на своите клиенти.
Обработващ — [ПОПЪЛНИ: юридическо име на дружеството], ЕИК [ПОПЪЛНИ], който обработва тези данни единствено по документирано указание на Администратора.
2. Предмет и продължителност
Обработващият обработва лични данни от името на Администратора с цел предоставяне на автоматизирана комуникация и управление на резервации през Instagram. Обработването продължава за срока на договора и приключва с прекратяването му и изтриването на данните.
3. Категории субекти и данни
| Категория субекти | Категории лични данни |
|---|---|
| Клиенти на Администратора, които пишат в Instagram | Instagram идентификатор и потребителско име; съдържание на съобщенията; телефонен номер (при изрично съгласие); данни за резервация — услуга, дата, час, цена, статус |
Обработващият не изисква специални категории данни по чл. 9 от GDPR. Администраторът се задължава да не използва услугата целенасочено за обработване на такива данни.
4. Задължения на Обработващия
- Обработва данните само по документирано указание на Администратора, включително при трансфер към трета държава, освен ако това не се изисква от правото на ЕС или на държава членка.
- Осигурява поверителност — достъп имат само лица, обвързани със задължение за поверителност.
- Прилага подходящите технически и организационни мерки по чл. 32 от GDPR (Приложение 2).
- Не наема подизпълнител без предварително разрешение; списъкът в Приложение 1 се счита за одобрен.
- Съдейства на Администратора при упражняване на правата на субектите на данни.
- Съдейства при оценки на въздействието и при уведомяване за нарушения.
- Уведомява Администратора без излишно забавяне и не по-късно от 48 часа след узнаване за нарушение на сигурността.
- По избор на Администратора изтрива или връща данните след прекратяване на услугата.
- Предоставя необходимата информация за доказване на съответствие.
5. Задължения на Администратора
- Гарантира наличието на законово основание за обработването на данните на своите клиенти.
- Предоставя на своите клиенти изискуемата от GDPR информация, включително че се използва автоматизиран асистент.
- Отговаря за точността на указанията, които дава чрез настройките на платформата.
6. Подизпълнители
Обработващият използва подизпълнителите, изброени в Приложение 1. При намерение за смяна или добавяне на подизпълнител Администраторът се уведомява предварително и има право да възрази в 30-дневен срок.
7. Международен трансфер
Базата данни се намира в Европейския съюз (Ирландия). Сървърът на приложението се намира в САЩ (Вирджиния), поради което обработването се извършва частично извън ЕИП. Трансфери извън ЕИП има и към Meta, Google и Twilio.
Тези трансфери се извършват на основание стандартните договорни клаузи по Решение (ЕС) 2021/914 на Европейската комисия и/или рамката EU-U.S. Data Privacy Framework, доколкото съответният подизпълнител е сертифициран по нея. Обработващият прилага допълнителни мерки съгласно Приложение 2 и предоставя на Администратора при поискване информацията, необходима за извършване на оценка на въздействието на трансфера.
8. Одит
Обработващият предоставя при поискване информация, необходима за доказване на съответствие, и допуска одит не по-често от веднъж годишно, след предварително писмено уведомление от 30 дни, освен при наличие на нарушение на сигурността.
9. Отговорност
Отговорността на страните се урежда от чл. 82 от GDPR и от ограниченията, предвидени в Общите условия.
Приложение 1 — Одобрени подизпълнители
| Подизпълнител | Цел | Местоположение |
|---|---|---|
| Supabase | База данни и автентикация | ЕС (Ирландия) |
| Render | Хостинг на приложението | САЩ (Вирджиния) |
| Meta Platforms | Доставяне и получаване на Instagram съобщения | САЩ / глобално |
| Google (Gemini API) | Автоматично разчитане на съдържанието на заявките | Определя се от Google |
| Twilio | Изпращане на SMS напомняния | САЩ / глобално |
Приложение 2 — Технически и организационни мерки
- Криптиране при пренос (TLS) и HSTS на всички публични адреси
- Изолация на данните на ниво база данни (Row Level Security) — всеки Администратор има достъп единствено до собствените си данни
- Контрол на достъпа въз основа на собственост, прилаган и на ниво приложение, и на ниво база данни
- Проверка на криптографски подпис (HMAC-SHA256) на всички входящи заявки от Meta; неподписаните се отхвърлят
- Токените за достъп се обработват само сървърно, чрез защитени заглавия, и не се предават през браузъра или в адреси
- Маскиране на чувствителните идентификатори в потребителския интерфейс
- Ограничаване на честотата на заявките към публичните входни точки
- Ограничение на размера на заявките и защита срещу clickjacking и MIME sniffing
- Защита срещу CSRF при свързване на външни профили
- Разделяне на достъпите чрез отделни ключове за отделните услуги
- Автоматизирано изтриване на данни при заявка, с проследим код за потвърждение
- Резервни копия на базата данни, поддържани от доставчика в ЕС
Имате въпрос за този документ?
Обратно към началото