Общи условия на „Киберсигурност“ ЕООД · Редакция от 4 октомври 2026 г.
Раздел I. Общи положения
Чл. 1. (1) Тази Политика урежда защитата на личните данни при предоставянето и ползването на услугата Romfeya UBP — система за управление на бизнеса, предоставяна по електронен път („Услугата“).
(2) Услугата се предоставя от „Киберсигурност“ ЕООД, ЕИК 205848886, със седалище и адрес на управление гр. София, ул. „Акад. Петър Динеков“ № 23 („Доставчика“).
(3) Политиката представлява общи условия на Доставчика и е неразделна част от договора за ползване на Услугата („Договора“). Тя се предава на Клиента при сключването на Договора и Клиентът потвърждава писмено в Договора, че я приема.
(4) Обработването на лични данни, което Доставчикът извършва от името на Клиента, се урежда от Споразумението за обработване на лични данни („Споразумението“), което също е неразделна част от Договора.
Чл. 2. (1) По смисъла на тази Политика:
- „Клиент“ е лицето, сключило Договор с Доставчика;
- „Потребител“ е физическо лице, на което Клиентът е предоставил достъп до Услугата;
- „Данни на Клиента“ са данните, които Клиентът и неговите Потребители въвеждат, създават или съхраняват в Услугата, включително потребителските профили, данните за удостоверяване и записите за достъпа до Услугата и за извършените в нея действия;
- „Регламента“ е Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. (Общ регламент относно защитата на данните).
(2) Останалите понятия се използват със значението, определено в чл. 4 от Регламента.
Раздел II. Роли на Клиента и на Доставчика
Чл. 3. (1) По отношение на личните данни, които се съдържат в Данните на Клиента, Клиентът е администратор, а Доставчикът — обработващ лични данни.
(2) Клиентът определя кои лични данни се обработват в Услугата, за какви цели и на какво правно основание, кои лица имат достъп до тях и за какъв срок се съхраняват.
(3) Доставчикът обработва тези данни единствено от името на Клиента и по негово документирано нареждане, за да предоставя, поддържа и защитава Услугата, и не ги използва за свои цели.
Чл. 4. Доставчикът е администратор само по отношение на личните данни на Клиента, когато той е физическо лице, и на неговите законни представители, пълномощници и лица за контакт, които обработва във връзка със сключването и изпълнението на Договора. Информацията за това обработване се съдържа в раздел V.
Чл. 5. (1) Потребителите получават достъп до Услугата по решение на Клиента и я използват при изпълнение на трудовите или договорните си задължения към него.
(2) Обработването на личните данни на Потребителите в Услугата не се основава на тяхното съгласие и за ползването на Услугата такова съгласие не се изисква. Правното основание за обработването се определя от Клиента в качеството му на администратор.
(3) Спрямо Потребителите и останалите субекти на данни Политиката има информативен характер и не засяга правата им по глава III от Регламента.
Раздел III. Обработване на лични данни в Услугата
Чл. 6. (1) В Услугата се обработват личните данни, които Клиентът и неговите Потребители въвеждат в нея:
- за работниците и служителите на Клиента — имена, снимка, данни за контакт, длъжност, данни за трудовата дейност и нейната история, характеристики, поощрения и дисциплинарни наказания, както и документите, приложени от Клиента;
- за Потребителите — имена, данни за контакт, потребителско име, данни за удостоверяване, роля и права;
- за настоящите и потенциалните контрагенти на Клиента — физически лица, и за представителите и лицата за контакт на неговите контрагенти — имена, длъжност, данни за контакт и данните, съдържащи се в търговските и счетоводните документи;
- за лицата, с които Клиентът води кореспонденция чрез Услугата — имена, данни за контакт, съдържание на кореспонденцията и предпочитания и съгласия относно получаването на търговски съобщения.
(2) Приложените от Клиента документи и свободните текстови полета могат да съдържат единен граждански номер, а по преценка на Клиента — и специални категории лични данни по чл. 9 от Регламента. Услугата не изисква тяхното въвеждане.
Чл. 7. Услугата записва достъпа на всеки Потребител и извършените от него промени в данните, включително времето на достъпа и мрежовия адрес при вход в Услугата. Записите се водят за сигурността на Услугата и за проследимост на действията в интерес на Клиента и му се предоставят при поискване.
Чл. 8. (1) Данните на Клиента се съхраняват на територията на Република България.
(2) Диагностичната информация за работата на Услугата и за възникнали в нея грешки се съхранява на територията на Европейския съюз. Това се отнася и за личните данни от Данните на Клиента, които може да се съдържат в нея.
(3) Доставчикът не предава лични данни на трета държава или на международна организация, освен по документирано нареждане на Клиента или когато е длъжен да направи това по силата на правото на Европейския съюз или на българското право.
(4) Достъпът на Клиента и на неговите Потребители до Услугата от място извън Република България се осъществява по решение на Клиента.
Чл. 9. (1) Извън случаите по ал. 4 и 5 Доставчикът разкрива лични данни от Данните на Клиента само на други обработващи лични данни, които е включил при условията на Споразумението:
- доставчик на хостинг услуги, установен в държава — членка на Европейския съюз, с център за данни на територията на Република България;
- доставчик на услуга за диагностика на грешките в работата на Услугата, установен в трета държава, при който диагностичната информация по чл. 8, ал. 2 се съхранява на територията на Европейския съюз; лични данни му се предоставят само при условията на глава V от Регламента.
(2) Наименованията и адресите на лицата по ал. 1 се съобщават на Клиента със списък, предоставен при сключването на Договора.
(3) При зареждането на Услугата устройството на Потребителя изтегля общодостъпни файлове, необходими за визуализацията ѝ, от мрежи за доставка на съдържание, при което техните оператори получават мрежовия адрес на устройството.
(4) Когато Клиентът по свой избор свърже Услугата с външна услуга на трето лице, данните, които се обменят с тази услуга, се предоставят на това лице по документирано нареждане на Клиента и на негова отговорност.
(5) Доставчикът предоставя лични данни на публичен орган само когато е длъжен по закон.
Чл. 10. Данните на Клиента се съхраняват за срока на действие на Договора, освен ако бъдат заличени по-рано по нареждане на Клиента. След прекратяването на Договора те се съхраняват до 12 месеца, за да бъдат върнати на Клиента, и се заличават при условията и в сроковете, определени в Споразумението.
Чл. 11. Доставчикът прилага подходящи технически и организационни мерки за сигурност на личните данни, описани в Споразумението.
Чл. 12. (1) Потребителите и останалите лица, чиито лични данни се съдържат в Данните на Клиента, упражняват правата си по глава III от Регламента пред Клиента, който е администратор на тези данни.
(2) Искане, постъпило при Доставчика, се препраща на Клиента без забавяне.
(3) Всеки субект на данни има право да подаде жалба до Комисията за защита на личните данни, гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2, www.cpdp.bg.
Раздел IV. Задължения на Клиента
Чл. 13. (1) Клиентът предоставя на своите работници, служители и Потребители и на останалите субекти на данни информацията по чл. 13 и 14 от Регламента за обработването на личните им данни в Услугата.
(2) Клиентът запознава с тази Политика своите Потребители, преди да им предостави достъп до Услугата, а своите законни представители, пълномощници и лица за контакт — преди да предостави техни лични данни на Доставчика.
Раздел V. Информация за обработването, при което Доставчикът е администратор
Чл. 14. Администратор на личните данни по този раздел е Доставчикът. Искания и въпроси относно обработването се отправят писмено на адреса на управление на Доставчика, посочен в чл. 1, ал. 2, или на адреса на електронна поща за кореспонденция, посочен в Договора.
Чл. 15. (1) Доставчикът обработва следните лични данни на лицата по чл. 4: имена; длъжност или качество, в което лицето действа; данни за контакт; подпис; данните, съдържащи се в Договора и в счетоводните документи; съдържание на кореспонденцията с Доставчика.
(2) Данните се получават от самото лице, от Клиента и от търговския регистър и регистъра на юридическите лица с нестопанска цел.
Чл. 16. (1) Данните се обработват за следните цели и на следните правни основания:
- сключване, изпълнение и администриране на Договора, включително кореспонденция и поддръжка — чл. 6, параграф 1, буква „е“ от Регламента, а когато субектът на данни сам е страна по Договора — чл. 6, параграф 1, буква „б“ от Регламента;
- издаване и съхраняване на счетоводни документи — чл. 6, параграф 1, буква „в“ от Регламента във връзка със Закона за счетоводството, Закона за данък върху добавената стойност и Данъчно-осигурителния процесуален кодекс;
- установяване, упражняване или защита на правни претенции — чл. 6, параграф 1, буква „е“ от Регламента.
(2) Легитимните интереси на Доставчика са да сключи и изпълни Договора, като поддържа връзка с лицата, които представляват Клиента или действат от негово име, и да защити правата си при спор. Обработването обслужва и легитимния интерес на Клиента да получи договорената Услуга.
Чл. 17. Доставчикът разкрива данните по този раздел само на:
- обработващи лични данни, които действат от негово име — доставчици на хостинг услуги и на услуги за електронна поща и лицата, които осъществяват счетоводното му обслужване;
- публични органи, когато е длъжен по закон;
- съдилища, съдебни изпълнители и адвокати — когато това е необходимо за установяването, упражняването или защитата на правни претенции.
Чл. 18. (1) Данните се съхраняват за срока на действие на Договора и пет години след прекратяването му — срока на общата погасителна давност по чл. 110 от Закона за задълженията и договорите, а при висящ спор — до окончателното му приключване.
(2) Счетоводните документи и съдържащите се в тях лични данни се съхраняват за сроковете по чл. 12 от Закона за счетоводството и чл. 38 от Данъчно-осигурителния процесуален кодекс.
Чл. 19. (1) Субектът на данни има право да поиска от Доставчика достъп до личните данни, свързани с него, тяхното коригиране или изтриване и ограничаване на обработването им. Правото на преносимост на данните се прилага, когато обработването се основава на договор със субекта на данни и се извършва по автоматизиран начин.
(2) Правата се упражняват с писмено заявление, включително по електронен път, отправено до Доставчика по реда на чл. 14.
(3) Субектът на данни има право да подаде жалба до Комисията за защита на личните данни.
Чл. 20. Право на възражение. Когато Доставчикът обработва лични данни на основание легитимен интерес, субектът на данни има право по всяко време, на основания, свързани с неговата конкретна ситуация, да възрази срещу обработването. Доставчикът прекратява обработването, освен ако докаже, че съществуват убедителни законови основания за него, които имат предимство пред интересите, правата и свободите на субекта на данни, или че то е необходимо за установяването, упражняването или защитата на правни претенции.
Чл. 21. Предоставянето на личните данни по този раздел е изискване, необходимо за сключването и изпълнението на Договора. Без тях Договорът не може да бъде сключен и изпълняван.
Раздел VI. Изменение на Политиката
Чл. 22. (1) Доставчикът съобщава на Клиента всяко изменение на Политиката писмено, включително по електронен път, на посочения в Договора адрес за кореспонденция, заедно с пълния текст на изменението и датата, от която то влиза в сила.
(2) Изменението влиза в сила на посочената в съобщението дата, но не по-рано от 30 дни след съобщаването му, и обвързва Клиента, ако до тази дата той не заяви писмено, че го отхвърля.
(3) Ако Клиентът отхвърли изменението, Договорът продължава да се изпълнява при досегашната редакция на Политиката.
(4) Клиентът довежда изменението до знанието на лицата по чл. 13, ал. 2.