Sloty AI Booking
НачалоФункцииЦени
ВходЗапочни безплатно
Правни документи

Договор за обработване на лични данни

Условията, при които Sloty обработва лични данни от името на бизнес клиентите.

Последна актуализация: 13 август 2026 г.

Документи

Поверителност→Общи условия→Обработка на данни→
✓

Ясни правила и прозрачно управление на данните.

Този документ се прилага автоматично към всеки клиент, който използва Sloty, и урежда обработването на лични данни на неговите клиенти по смисъла на чл. 28 от Регламент (ЕС) 2016/679 (GDPR). Той допълва Общите условия.

1. Страни и роли

Администратор — бизнес клиентът, който използва платформата и определя целите и средствата на обработването на данните на своите клиенти.

Обработващ — [ПОПЪЛНИ: юридическо име на дружеството], ЕИК [ПОПЪЛНИ], който обработва тези данни единствено по документирано указание на Администратора.

2. Предмет и продължителност

Обработващият обработва лични данни от името на Администратора с цел предоставяне на автоматизирана комуникация и управление на резервации през Instagram. Обработването продължава за срока на договора и приключва с прекратяването му и изтриването на данните.

3. Категории субекти и данни

Категория субектиКатегории лични данни
Клиенти на Администратора, които пишат в InstagramInstagram идентификатор и потребителско име; съдържание на съобщенията; телефонен номер (при изрично съгласие); данни за резервация — услуга, дата, час, цена, статус

Обработващият не изисква специални категории данни по чл. 9 от GDPR. Администраторът се задължава да не използва услугата целенасочено за обработване на такива данни.

4. Задължения на Обработващия

  • Обработва данните само по документирано указание на Администратора, включително при трансфер към трета държава, освен ако това не се изисква от правото на ЕС или на държава членка.
  • Осигурява поверителност — достъп имат само лица, обвързани със задължение за поверителност.
  • Прилага подходящите технически и организационни мерки по чл. 32 от GDPR (Приложение 2).
  • Не наема подизпълнител без предварително разрешение; списъкът в Приложение 1 се счита за одобрен.
  • Съдейства на Администратора при упражняване на правата на субектите на данни.
  • Съдейства при оценки на въздействието и при уведомяване за нарушения.
  • Уведомява Администратора без излишно забавяне и не по-късно от 48 часа след узнаване за нарушение на сигурността.
  • По избор на Администратора изтрива или връща данните след прекратяване на услугата.
  • Предоставя необходимата информация за доказване на съответствие.

5. Задължения на Администратора

  • Гарантира наличието на законово основание за обработването на данните на своите клиенти.
  • Предоставя на своите клиенти изискуемата от GDPR информация, включително че се използва автоматизиран асистент.
  • Отговаря за точността на указанията, които дава чрез настройките на платформата.

6. Подизпълнители

Обработващият използва подизпълнителите, изброени в Приложение 1. При намерение за смяна или добавяне на подизпълнител Администраторът се уведомява предварително и има право да възрази в 30-дневен срок.

7. Международен трансфер

Базата данни се намира в Европейския съюз (Ирландия). Сървърът на приложението се намира в САЩ (Вирджиния), поради което обработването се извършва частично извън ЕИП. Трансфери извън ЕИП има и към Meta, Google и Twilio.

Тези трансфери се извършват на основание стандартните договорни клаузи по Решение (ЕС) 2021/914 на Европейската комисия и/или рамката EU-U.S. Data Privacy Framework, доколкото съответният подизпълнител е сертифициран по нея. Обработващият прилага допълнителни мерки съгласно Приложение 2 и предоставя на Администратора при поискване информацията, необходима за извършване на оценка на въздействието на трансфера.

8. Одит

Обработващият предоставя при поискване информация, необходима за доказване на съответствие, и допуска одит не по-често от веднъж годишно, след предварително писмено уведомление от 30 дни, освен при наличие на нарушение на сигурността.

9. Отговорност

Отговорността на страните се урежда от чл. 82 от GDPR и от ограниченията, предвидени в Общите условия.

Приложение 1 — Одобрени подизпълнители

ПодизпълнителЦелМестоположение
SupabaseБаза данни и автентикацияЕС (Ирландия)
RenderХостинг на приложениетоСАЩ (Вирджиния)
Meta PlatformsДоставяне и получаване на Instagram съобщенияСАЩ / глобално
Google (Gemini API)Автоматично разчитане на съдържанието на заявкитеОпределя се от Google
TwilioИзпращане на SMS напомнянияСАЩ / глобално

Приложение 2 — Технически и организационни мерки

  • Криптиране при пренос (TLS) и HSTS на всички публични адреси
  • Изолация на данните на ниво база данни (Row Level Security) — всеки Администратор има достъп единствено до собствените си данни
  • Контрол на достъпа въз основа на собственост, прилаган и на ниво приложение, и на ниво база данни
  • Проверка на криптографски подпис (HMAC-SHA256) на всички входящи заявки от Meta; неподписаните се отхвърлят
  • Токените за достъп се обработват само сървърно, чрез защитени заглавия, и не се предават през браузъра или в адреси
  • Маскиране на чувствителните идентификатори в потребителския интерфейс
  • Ограничаване на честотата на заявките към публичните входни точки
  • Ограничение на размера на заявките и защита срещу clickjacking и MIME sniffing
  • Защита срещу CSRF при свързване на външни профили
  • Разделяне на достъпите чрез отделни ключове за отделните услуги
  • Автоматизирано изтриване на данни при заявка, с проследим код за потвърждение
  • Резервни копия на базата данни, поддържани от доставчика в ЕС

Имате въпрос за този документ?

Обратно към началото →
Sloty AI Booking
ПоверителностОбщи условияОбработка на данни

© 2026 Sloty AI Booking