Общи условия на „Киберсигурност“ ЕООД по чл. 28 от Регламент (ЕС) 2016/679 · Редакция от 4 октомври 2026 г.
Раздел I. Предмет и страни
Чл. 1. (1) Това Споразумение урежда обработването на лични данни, което „Киберсигурност“ ЕООД, ЕИК 205848886, със седалище и адрес на управление гр. София, ул. „Акад. Петър Динеков“ № 23 („Доставчикът“), извършва при предоставянето на услугата Romfeya UBP („Услугата“) от името на лицето, сключило с него договор за ползването ѝ („Клиента“), и представлява договор по чл. 28, параграф 3 от Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. („Регламента“).
(2) Споразумението е неразделна част от договора за ползване на Услугата („Договора“). То се предава на Клиента при сключването на Договора и Клиентът потвърждава писмено в Договора, че го приема; Споразумението не се подписва отделно.
(3) Споразумението се прилага, докато Доставчикът обработва лични данни от името на Клиента.
Чл. 2. (1) „Данни на Клиента“ са данните, които Клиентът и физическите лица, на които той е предоставил достъп до Услугата („Потребителите“), въвеждат, създават или съхраняват в Услугата, включително потребителските профили, данните за удостоверяване и записите за достъпа до Услугата и за извършените в нея действия. По отношение на личните данни, които се съдържат в Данните на Клиента, Клиентът е администратор, а Доставчикът — обработващ лични данни.
(2) Доставчикът е администратор само по отношение на личните данни на Клиента, когато той е физическо лице, и на неговите законни представители, пълномощници и лица за контакт, които обработва във връзка със сключването и изпълнението на Договора. Това обработване не е предмет на Споразумението и е описано в Политиката за защита на личните данни („Политиката“).
(3) Останалите понятия се използват със значението, определено в чл. 4 от Регламента.
Раздел II. Описание на обработването
Чл. 3. Предмет на обработването са личните данни, които се съдържат в Данните на Клиента. Обработването продължава за срока на действие на Договора и след неговото прекратяване — до заличаването на данните и на резервните им копия съгласно раздел VI.
Чл. 4. (1) Обработването се състои в съхраняване, подреждане, извличане, показване и изменение на данните в резултат на действията на Клиента и на Потребителите, създаване на резервни копия, възстановяване и заличаване.
(2) Доставчикът обработва данните единствено за да предоставя, поддържа и защитава Услугата. Той не ги използва за свои цели, включително за реклама, профилиране, анализи или разработване на продукти и услуги.
Чл. 5. (1) Обработват се следните видове лични данни:
- за работниците и служителите на Клиента — имена, снимка, данни за контакт, длъжност, данни за трудовата дейност и нейната история, характеристики, поощрения и дисциплинарни наказания, както и документите, приложени от Клиента;
- за Потребителите — имена, данни за контакт, потребителско име, данни за удостоверяване, роля и права и записи за достъпа до Услугата и за извършените в нея действия, включително време и мрежов адрес;
- за настоящите и потенциалните контрагенти на Клиента — физически лица, и за представителите и лицата за контакт на неговите контрагенти — имена, длъжност, данни за контакт и данните, съдържащи се в търговските и счетоводните документи;
- за лицата, с които Клиентът води кореспонденция чрез Услугата — имена, данни за контакт, съдържание на кореспонденцията и предпочитания и съгласия относно получаването на търговски съобщения.
(2) Приложените от Клиента документи и свободните текстови полета могат да съдържат единен граждански номер, а по преценка на Клиента — и специални категории лични данни по чл. 9 от Регламента. Услугата не изисква тяхното въвеждане.
Чл. 6. Субекти на данните са:
- работниците и служителите на Клиента и Потребителите;
- настоящите и потенциалните контрагенти на Клиента — физически лица, и представителите и лицата за контакт на неговите контрагенти;
- лицата, с които Клиентът води кореспонденция чрез Услугата;
- други физически лица, чиито данни се съдържат в документите, въведени от Клиента.
Чл. 7. (1) Данните на Клиента се съхраняват на територията на Република България.
(2) Диагностичната информация за работата на Услугата и за възникнали в нея грешки се съхранява на територията на Европейския съюз. Това се отнася и за личните данни от Данните на Клиента, които може да се съдържат в нея.
(3) Достъпът на Клиента и на Потребителите до Услугата от място извън Република България се осъществява по решение на Клиента.
(4) Визуализацията на Услугата използва общодостъпни файлове, които устройството на Потребителя изтегля от мрежи за доставка на съдържание, при което техните оператори получават мрежовия адрес на устройството. С приемането на Споразумението Клиентът нарежда Услугата да му бъде предоставяна по този начин. При поискване Доставчикът съобщава на Клиента наименованията на тези оператори и държавите, в които са установени.
Раздел III. Задължения на Доставчика
Чл. 8. (1) Доставчикът обработва личните данни само по документирано нареждане на Клиента, включително що се отнася до предаването им на трета държава или на международна организация.
(2) За документирани нареждания се считат Договорът, това Споразумение и действията, които Клиентът и Потребителите извършват чрез функциите и настройките на Услугата. Допълнителни нареждания се дават в писмена форма, включително по електронен път.
(3) Когато правото на Европейския съюз или българското право задължава Доставчика да извърши обработване извън нарежданията на Клиента, Доставчикът информира Клиента за това правно изискване преди обработването, освен ако това право забранява такова информиране на важни основания от публичен интерес.
(4) Доставчикът незабавно уведомява Клиента, ако според него дадено нареждане нарушава Регламента или други разпоредби на Европейския съюз или на държавите членки относно защитата на данни.
Чл. 9. Доставчикът гарантира, че лицата, оправомощени да обработват личните данни, са поели ангажимент за поверителност или са задължени по закон да спазват поверителност, и им предоставя достъп до данните само доколкото това е необходимо за изпълнението на Договора.
Чл. 10. (1) Доставчикът взема всички необходими технически и организационни мерки съгласно чл. 32 от Регламента, които включват най-малко:
- криптиране на връзката между Потребителите и Услугата;
- разделяне на данните на всеки клиент от данните на останалите клиенти;
- достъп до данните според роли и права, които Клиентът определя за Потребителите;
- съхраняване на паролите единствено в необратимо преобразуван вид;
- възможност за двуфакторно удостоверяване на Потребителите;
- временно блокиране на достъпа при многократни неуспешни опити за вход;
- записи за достъпа до Услугата и за промените в данните;
- създаване на резервни копия и възстановяване на данните при необходимост.
(2) Доставчикът преразглежда мерките и може да ги усъвършенства, без да намалява постигнатото ниво на защита.
(3) При поискване Доставчикът предоставя на Клиента допълнителна информация за мерките, необходима му за преценка на тяхната пригодност.
Чл. 11. (1) Като взема предвид естеството на обработването, Доставчикът подпомага Клиента, доколкото е възможно, чрез подходящи технически и организационни мерки при изпълнението на задължението му да отговори на искания за упражняване на правата на субектите на данни по глава III от Регламента. Помощта се оказва чрез функциите на Услугата, а при писмено искане на Клиента — и чрез извличане, коригиране, ограничаване или заличаване на данни от Доставчика.
(2) Доставчикът препраща на Клиента без забавяне всяко искане на субект на данни, получено при него, и не отговаря по същество на искането, освен ако Клиентът му възложи това.
Чл. 12. Като отчита естеството на обработването и информацията, с която разполага, Доставчикът подпомага Клиента при изпълнението на задълженията му по чл. 32–36 от Регламента.
Чл. 13. (1) Доставчикът уведомява Клиента без ненужно забавяне, след като узнае за нарушение на сигурността на личните данни, обработвани от името на Клиента.
(2) Уведомлението се изпраща на адреса за кореспонденция на Клиента, посочен в Договора, и съдържа описание на естеството на нарушението, включително, когато е възможно, категориите и приблизителния брой на засегнатите субекти на данни и категориите и приблизителното количество на засегнатите записи на лични данни, на евентуалните последици от него и на предприетите или предложените мерки за справяне с него. Когато не е възможно цялата информация да се подаде едновременно, тя се предоставя поетапно без по-нататъшно ненужно забавяне.
Чл. 14. (1) Доставчикът осигурява на Клиента достъп до цялата информация, необходима за доказване на изпълнението на задълженията по чл. 28 от Регламента, и позволява и допринася за извършването на одити, включително проверки, от Клиента или от друг одитор, оправомощен от Клиента.
(2) Одитите се извършват на разумни интервали, но не по-често от веднъж на дванадесет месеца, освен когато има основание да се смята, че е налице неспазване, или одитът е поискан от надзорен орган. Клиентът уведомява Доставчика писмено най-малко 14 дни предварително.
(3) Одитът се провежда в работно време и по начин, който не застрашава сигурността и поверителността на данните на други клиенти. Лицата, които го извършват, поемат задължение за поверителност. Всяка страна понася собствените си разходи по одита.
Раздел IV. Други обработващи лични данни и външни услуги
Чл. 15. (1) Клиентът дава на Доставчика общо писмено разрешение да включва други обработващи лични данни за следните дейности:
- предоставяне на хостинг инфраструктурата на Услугата — от лице, установено в държава — членка на Европейския съюз, с център за данни на територията на Република България;
- диагностика на грешките в работата на Услугата — при съхраняване на диагностичната информация на територията на Европейския съюз.
(2) При сключването на Договора Доставчикът предоставя на Клиента списък на включените други обработващи лични данни с наименованието и адреса на всеки от тях, възложената му дейност и мястото на обработването. Списъкът е неразделна част от Споразумението и се променя по реда на чл. 16.
(3) Когато друг обработващ лични данни е установен в трета държава, Доставчикът му предоставя лични данни само при условията на глава V от Регламента — на основание решение на Европейската комисия относно адекватното ниво на защита или при подходящи гаранции по чл. 46 от Регламента. Основанието се посочва в списъка по ал. 2. С приемането на Споразумението Клиентът нарежда предаването при тези условия.
Чл. 16. (1) Доставчикът уведомява Клиента писмено за всяко планирано включване или замяна на друг обработващ лични данни най-малко 30 дни предварително, като посочва наименованието и адреса му, възложената дейност и мястото на обработването.
(2) Клиентът може да възрази писмено в този срок. Ако възражението не бъде уважено, Клиентът има право да прекрати Договора с писмено уведомление, без да дължи неустойка или обезщетение за прекратяването.
Чл. 17. Доставчикът възлага дейности по обработването на друг обработващ лични данни само с писмен договор, с който му налага същите задължения за защита на данните, както предвидените в това Споразумение. Доставчикът носи пълна отговорност пред Клиента за изпълнението на задълженията на другия обработващ лични данни.
Чл. 18. (1) Когато Клиентът по свой избор свърже Услугата с външна услуга на трето лице, предоставянето на лични данни на това лице се извършва по документирано нареждане на Клиента.
(2) Доставчикът на външната услуга не е друг обработващ лични данни, включен от Доставчика. Клиентът отговаря за отношенията си с него и за законосъобразността на предоставянето, включително за спазването на глава V от Регламента, когато външната услуга се предоставя от трета държава.
Раздел V. Задължения и права на Клиента
Чл. 19. (1) Клиентът определя кои лични данни се въвеждат в Услугата, за какви цели и за какъв срок се съхраняват и отговаря за законосъобразността на обработването им, включително за наличието на правно основание.
(2) Клиентът предоставя на своите работници и служители, на Потребителите и на останалите субекти на данни информацията по чл. 13 и 14 от Регламента и запознава Потребителите с Политиката.
(3) Клиентът създава и управлява профилите на Потребителите, определя техните роли и права и отговаря за действията им в Услугата.
(4) Клиентът въвежда единен граждански номер и специални категории лични данни само когато има правно основание за това и не въвежда копия на документи за самоличност, свидетелства за управление на моторно превозно средство или документи за пребиваване, освен когато това е предвидено със закон.
(5) Когато използва Услугата за контрол на достъпа, работното време или трудовата дисциплина, Клиентът приема изискуемите от закона правила и процедури и уведомява за тях своите работници и служители.
(6) Клиентът дава на Доставчика само законосъобразни нареждания.
Чл. 20. Клиентът има право да дава на Доставчика документирани нареждания, да получава информация и да извършва одити по чл. 14, да възразява срещу включването на други обработващи лични данни по чл. 16, да бъде уведомяван за нарушения на сигурността на личните данни по чл. 13 и да избере връщането или заличаването на данните по чл. 21.
Раздел VI. Връщане и заличаване на данните
Чл. 21. (1) След прекратяването на Договора Доставчикът, по избор на Клиента, му връща всички лични данни или ги заличава. До упражняването на този избор, но за не повече от 12 месеца след прекратяването, Доставчикът съхранява Данните на Клиента единствено за да му бъдат върнати и не ги обработва за друга цел.
(2) Клиентът заявява избора си писмено. Данните се връщат в общоупотребяван електронен формат, а връщането се удостоверява с протокол.
(3) Ако до изтичането на срока по ал. 1 Клиентът не заяви избор, Доставчикът му връща данните, като му изпраща техен архив с пощенска пратка до поискване с обратна разписка. Архивът се изпраща в криптиран вид, а средството за достъп до него се съобщава на Клиента отделно, на посочения в Договора адрес за кореспонденция. Пратка, върната като непотърсена, се унищожава, а задължението за връщане на данните се смята за изпълнено.
(4) Доставчикът заличава данните и съществуващите им копия в срок от 30 дни, считано от подписването на протокола по ал. 2, от връчването на пратката по ал. 3 или от връщането ѝ като непотърсена, а когато Клиентът е избрал заличаване — от получаването на искането му, освен когато правото на Европейския съюз или българското право изисква тяхното съхранение, и при поискване потвърждава писмено заличаването. За резервните копия и за диагностичната информация се прилага чл. 22.
Чл. 22. Личните данни, съдържащи се в резервни копия и в диагностичната информация по чл. 7, ал. 2, се заличават с изтичането на срока за съхранение на съответното копие или запис, но не по-късно от 150 дни след заличаването по чл. 21, ал. 4. До този момент те се пазят при мерките по чл. 10 и не се обработват по друг начин.
Раздел VII. Отговорност
Чл. 23. (1) Всяка от страните отговаря пред другата за вредите от неизпълнение на това Споразумение и на задълженията си по Регламента във връзка с обработването по него, независимо от основанието на претенцията, при ограниченията на отговорността, уговорени в Договора. Същото се отнася и за правото на всяка от страните да иска от другата да ѝ възстанови платено обезщетение по чл. 82, параграф 5 от Регламента.
(2) Доставчикът отговаря пред Клиента за действията и бездействията на другите обработващи лични данни по чл. 17 като за свои и не може да се освободи от отговорност, като се позове на тях. За размера на тази отговорност се прилага ал. 1.
(3) Ограниченията по ал. 1 не се прилагат при умисъл или груба небрежност.
(4) Този член не засяга правата на субектите на данни по чл. 82 от Регламента, нито правомощията на надзорните органи, включително налагането на административни наказания по чл. 83 от Регламента.
Раздел VIII. Изменение на Споразумението
Чл. 24. (1) Доставчикът съобщава пряко на Клиента всяко изменение на Споразумението писмено, включително по електронен път, на посочения в Договора адрес за кореспонденция, заедно с пълния текст на изменението и датата, от която то влиза в сила.
(2) Изменението влиза в сила на посочената в съобщението дата, но не по-рано от 30 дни след съобщаването му, и обвързва Клиента, ако до тази дата той не заяви писмено, че го отхвърля.
(3) Ако Клиентът отхвърли изменението, Договорът продължава да се изпълнява при досегашната редакция на Споразумението.
(4) Изменение, с което се променят предметът, срокът, естеството или целта на обработването, видът на личните данни или категориите субекти на данни, поражда действие само след писменото му приемане от Клиента.