Romfeya UBP

Правовая информация

Соглашение об обработке персональных данных в Romfeya UBP

Общие условия по ст. 28 GDPR, которые становятся частью договора об использовании Romfeya UBP. Они касаются данных в системе, а не сайта.

Перевод для удобства. Это перевод болгарского текста на русский язык. При расхождениях преимущественную силу имеет болгарский текст.

Общие условия ЕООД «Киберсигурност» в соответствии со ст. 28 Регламента (ЕС) 2016/679 · Редакция от 4 октября 2026 г.


Раздел I. Предмет и стороны

Ст. 1. (1) Настоящее Соглашение регулирует обработку персональных данных, которую ЕООД «Киберсигурност», ЕИК 205848886, с местом нахождения и адресом управления: г. София, ул. Акад. Пётр Динеков, 23 («Поставщик»), осуществляет при предоставлении услуги Romfeya UBP («Услуга») от имени лица, заключившего с ним договор о её использовании («Клиент»), и является договором в соответствии со ст. 28(3) Регламента (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 г. («Регламент»).

(2) Соглашение является неотъемлемой частью договора об использовании Услуги («Договор»). Оно передаётся Клиенту при заключении Договора, и Клиент письменно подтверждает в Договоре, что принимает его; отдельно Соглашение не подписывается.

(3) Соглашение применяется, пока Поставщик обрабатывает персональные данные от имени Клиента.

Ст. 2. (1) «Данные Клиента» — это данные, которые Клиент и физические лица, которым он предоставил доступ к Услуге («Пользователи»), вводят, создают или хранят в Услуге, включая учётные записи пользователей, данные для аутентификации и записи о доступе к Услуге и о действиях, совершённых в ней. В отношении персональных данных, содержащихся в Данных Клиента, Клиент является контролёром, а Поставщик — обработчиком.

(2) Поставщик является контролёром только в отношении персональных данных Клиента, если Клиент является физическим лицом, а также его законных представителей, уполномоченных лиц и контактных лиц, которые Поставщик обрабатывает в связи с заключением и исполнением Договора. Эта обработка не является предметом Соглашения и описана в Политике защиты персональных данных («Политика»).

(3) Прочие понятия используются в значении, определённом в ст. 4 Регламента.

Раздел II. Описание обработки

Ст. 3. Предметом обработки являются персональные данные, содержащиеся в Данных Клиента. Обработка продолжается в течение срока действия Договора и после его прекращения — до удаления данных и их резервных копий в соответствии с разделом VI.

Ст. 4. (1) Обработка состоит в хранении, упорядочивании, извлечении, отображении и изменении данных в результате действий Клиента и Пользователей, создании резервных копий, восстановлении и удалении.

(2) Поставщик обрабатывает данные исключительно для того, чтобы предоставлять, поддерживать и защищать Услугу. Он не использует их в собственных целях, в том числе для рекламы, профилирования, анализа или разработки продуктов и услуг.

Ст. 5. (1) Обрабатываются следующие виды персональных данных:

  1. о работниках и служащих Клиента — имена, фотография, контактные данные, должность, данные о трудовой деятельности и её истории, характеристики, поощрения и дисциплинарные взыскания, а также документы, приложенные Клиентом;
  2. о Пользователях — имена, контактные данные, имя пользователя, данные для аутентификации, роль и права, а также записи о доступе к Услуге и о действиях, совершённых в ней, включая время и сетевой адрес;
  3. о нынешних и потенциальных контрагентах Клиента — физических лицах, а также о представителях и контактных лицах его контрагентов — имена, должность, контактные данные и данные, содержащиеся в коммерческих и бухгалтерских документах;
  4. о лицах, с которыми Клиент ведёт переписку через Услугу, — имена, контактные данные, содержание переписки, а также предпочтения и согласия в отношении получения коммерческих сообщений.

(2) Приложенные Клиентом документы и поля для свободного текста могут содержать единый гражданский номер (ЕГН), а по усмотрению Клиента — и специальные категории персональных данных по ст. 9 Регламента. Услуга не требует их ввода.

Ст. 6. Субъектами данных являются:

  1. работники и служащие Клиента, а также Пользователи;
  2. нынешние и потенциальные контрагенты Клиента — физические лица, а также представители и контактные лица его контрагентов;
  3. лица, с которыми Клиент ведёт переписку через Услугу;
  4. другие физические лица, данные которых содержатся в документах, введённых Клиентом.

Ст. 7. (1) Данные Клиента хранятся на территории Республики Болгария.

(2) Диагностическая информация о работе Услуги и о возникших в ней ошибках хранится на территории Европейского союза. Это относится и к персональным данным из Данных Клиента, которые могут в ней содержаться.

(3) Доступ Клиента и Пользователей к Услуге из-за пределов Республики Болгария осуществляется по решению Клиента.

(4) Для отображения Услуги используются общедоступные файлы, которые устройство Пользователя загружает из сетей доставки контента, при этом их операторы получают сетевой адрес устройства. Принимая Соглашение, Клиент даёт указание предоставлять ему Услугу таким образом. По запросу Поставщик сообщает Клиенту наименования этих операторов и государства, в которых они учреждены.

Раздел III. Обязанности Поставщика

Ст. 8. (1) Поставщик обрабатывает персональные данные только по документально оформленному указанию Клиента, в том числе в отношении их передачи в третью страну или международную организацию.

(2) Документально оформленными указаниями считаются Договор, настоящее Соглашение и действия, которые Клиент и Пользователи совершают с помощью функций и настроек Услуги. Дополнительные указания даются в письменной форме, в том числе электронным способом.

(3) Если право Европейского союза или болгарское право обязывает Поставщика осуществить обработку вне указаний Клиента, Поставщик сообщает Клиенту об этом правовом требовании до начала обработки, если только это право не запрещает такое сообщение по важным основаниям общественного интереса.

(4) Поставщик незамедлительно уведомляет Клиента, если, по его мнению, какое-либо указание нарушает Регламент или иные положения права Европейского союза или государств-членов о защите данных.

Ст. 9. Поставщик обеспечивает, чтобы лица, уполномоченные обрабатывать персональные данные, приняли на себя обязательство соблюдать конфиденциальность или были обязаны соблюдать её в силу закона, и предоставляет им доступ к данным лишь в той мере, в какой это необходимо для исполнения Договора.

Ст. 10. (1) Поставщик принимает все необходимые технические и организационные меры в соответствии со ст. 32 Регламента, которые включают как минимум:

  1. шифрование соединения между Пользователями и Услугой;
  2. отделение данных каждого клиента от данных остальных клиентов;
  3. доступ к данным в соответствии с ролями и правами, которые Клиент определяет для Пользователей;
  4. хранение паролей исключительно в необратимо преобразованном виде;
  5. возможность двухфакторной аутентификации Пользователей;
  6. временную блокировку доступа при многократных неудачных попытках входа;
  7. записи о доступе к Услуге и об изменениях данных;
  8. создание резервных копий и восстановление данных при необходимости.

(2) Поставщик пересматривает меры и может совершенствовать их, не снижая достигнутого уровня защиты.

(3) По запросу Поставщик предоставляет Клиенту дополнительную информацию о мерах, необходимую ему для оценки их пригодности.

Ст. 11. (1) С учётом характера обработки Поставщик, насколько это возможно, помогает Клиенту с помощью надлежащих технических и организационных мер выполнять его обязанность отвечать на запросы об осуществлении прав субъектов данных по главе III Регламента. Помощь оказывается с помощью функций Услуги, а по письменному запросу Клиента — также путём извлечения, исправления, ограничения обработки или удаления данных Поставщиком.

(2) Поставщик без промедления пересылает Клиенту любой полученный им запрос субъекта данных и не отвечает на запрос по существу, если только Клиент не поручит ему это.

Ст. 12. С учётом характера обработки и имеющейся у него информации Поставщик помогает Клиенту выполнять его обязанности по ст. 32–36 Регламента.

Ст. 13. (1) Поставщик уведомляет Клиента без неоправданной задержки после того, как ему стало известно о нарушении безопасности персональных данных, обрабатываемых от имени Клиента.

(2) Уведомление направляется по указанному в Договоре адресу Клиента для корреспонденции и содержит описание характера нарушения, включая, когда это возможно, категории и приблизительное число затронутых субъектов данных и категории и приблизительное количество затронутых записей персональных данных, описание его возможных последствий и принятых или предлагаемых мер по его устранению. Если всю информацию невозможно предоставить одновременно, она предоставляется поэтапно без дальнейшей неоправданной задержки.

Ст. 14. (1) Поставщик обеспечивает Клиенту доступ ко всей информации, необходимой для подтверждения выполнения обязанностей по ст. 28 Регламента, допускает проведение аудитов, в том числе проверок, Клиентом или другим аудитором, уполномоченным Клиентом, и содействует их проведению.

(2) Аудиты проводятся с разумной периодичностью, но не чаще одного раза в двенадцать месяцев, за исключением случаев, когда есть основания полагать, что имеет место несоблюдение требований, или когда аудит запрошен надзорным органом. Клиент письменно уведомляет Поставщика не менее чем за 14 дней.

(3) Аудит проводится в рабочее время и таким образом, чтобы не ставить под угрозу безопасность и конфиденциальность данных других клиентов. Лица, которые его проводят, принимают на себя обязательство соблюдать конфиденциальность. Каждая сторона несёт собственные расходы на аудит.

Раздел IV. Другие обработчики персональных данных и внешние сервисы

Ст. 15. (1) Клиент даёт Поставщику общее письменное разрешение привлекать других обработчиков персональных данных для следующих видов деятельности:

  1. предоставление хостинговой инфраструктуры Услуги — лицом, учреждённым в государстве — члене Европейского союза, с центром обработки данных на территории Республики Болгария;
  2. диагностика ошибок в работе Услуги — при хранении диагностической информации на территории Европейского союза.

(2) При заключении Договора Поставщик предоставляет Клиенту список привлечённых других обработчиков персональных данных с указанием наименования и адреса каждого из них, порученной ему деятельности и места обработки. Список является неотъемлемой частью Соглашения и изменяется в порядке ст. 16.

(3) Если другой обработчик персональных данных учреждён в третьей стране, Поставщик предоставляет ему персональные данные только на условиях главы V Регламента — на основании решения Европейской комиссии об адекватном уровне защиты или при наличии надлежащих гарантий по ст. 46 Регламента. Основание указывается в списке по ч. 2. Принимая Соглашение, Клиент даёт указание осуществлять передачу на этих условиях.

Ст. 16. (1) Поставщик письменно уведомляет Клиента о каждом планируемом привлечении или замене другого обработчика персональных данных не менее чем за 30 дней, указывая его наименование и адрес, порученную ему деятельность и место обработки.

(2) Клиент может письменно возразить в течение этого срока. Если возражение не будет удовлетворено, Клиент вправе расторгнуть Договор письменным уведомлением, не будучи обязанным уплатить неустойку или возмещение за прекращение Договора.

Ст. 17. Поставщик поручает деятельность по обработке другому обработчику персональных данных только на основании письменного договора, которым возлагает на него те же обязательства по защите данных, что и предусмотренные настоящим Соглашением. Поставщик несёт перед Клиентом полную ответственность за выполнение обязательств другого обработчика персональных данных.

Ст. 18. (1) Если Клиент по своему выбору подключает Услугу к внешнему сервису третьего лица, персональные данные предоставляются этому лицу по документально оформленному указанию Клиента.

(2) Поставщик внешнего сервиса не является другим обработчиком персональных данных, привлечённым Поставщиком. Клиент отвечает за свои отношения с ним и за законность предоставления данных, в том числе за соблюдение главы V Регламента, если внешний сервис предоставляется из третьей страны.

Раздел V. Обязанности и права Клиента

Ст. 19. (1) Клиент определяет, какие персональные данные вводятся в Услугу, для каких целей и в течение какого срока они хранятся, и отвечает за законность их обработки, в том числе за наличие правового основания.

(2) Клиент предоставляет своим работникам и служащим, Пользователям и остальным субъектам данных информацию по ст. 13 и 14 Регламента и знакомит Пользователей с Политикой.

(3) Клиент создаёт учётные записи Пользователей и управляет ими, определяет их роли и права и отвечает за их действия в Услуге.

(4) Клиент вводит единый гражданский номер и специальные категории персональных данных только при наличии правового основания и не вводит копии документов, удостоверяющих личность, водительских удостоверений или документов, дающих право на пребывание, за исключением случаев, предусмотренных законом.

(5) Используя Услугу для контроля доступа, рабочего времени или трудовой дисциплины, Клиент принимает требуемые законом правила и процедуры и уведомляет о них своих работников и служащих.

(6) Клиент даёт Поставщику только законные указания.

Ст. 20. Клиент вправе давать Поставщику документально оформленные указания, получать информацию и проводить аудиты по ст. 14, возражать против привлечения других обработчиков персональных данных по ст. 16, получать уведомления о нарушениях безопасности персональных данных по ст. 13 и выбирать возврат или удаление данных по ст. 21.

Раздел VI. Возврат и удаление данных

Ст. 21. (1) После прекращения Договора Поставщик по выбору Клиента возвращает ему все персональные данные или удаляет их. До осуществления этого выбора, но не более 12 месяцев после прекращения Договора, Поставщик хранит Данные Клиента исключительно для их возврата Клиенту и не обрабатывает их в иных целях.

(2) Клиент заявляет о своём выборе письменно. Данные возвращаются в общепринятом электронном формате, а возврат удостоверяется актом приёма-передачи.

(3) Если до истечения срока по ч. 1 Клиент не заявит о своём выборе, Поставщик возвращает ему данные, направляя их архив почтовым отправлением до востребования с уведомлением о вручении. Архив направляется в зашифрованном виде, а средство доступа к нему сообщается Клиенту отдельно, по указанному в Договоре адресу для корреспонденции. Отправление, возвращённое как невостребованное, уничтожается, а обязанность по возврату данных считается исполненной.

(4) Поставщик удаляет данные и существующие их копии в течение 30 дней со дня подписания акта по ч. 2, вручения отправления по ч. 3 или его возврата как невостребованного, а если Клиент выбрал удаление — со дня получения его запроса, за исключением случаев, когда право Европейского союза или болгарское право требует их хранения, и по запросу письменно подтверждает удаление. К резервным копиям и диагностической информации применяется ст. 22.

Ст. 22. Персональные данные, содержащиеся в резервных копиях и в диагностической информации по ст. 7, ч. 2, удаляются по истечении срока хранения соответствующей копии или записи, но не позднее 150 дней после удаления по ст. 21, ч. 4. До этого момента они хранятся с применением мер по ст. 10 и иным образом не обрабатываются.

Раздел VII. Ответственность

Ст. 23. (1) Каждая из сторон отвечает перед другой за вред, причинённый неисполнением настоящего Соглашения и своих обязанностей по Регламенту в связи с обработкой по нему, независимо от основания требования, с учётом ограничений ответственности, согласованных в Договоре. То же относится и к праву каждой из сторон требовать от другой возмещения выплаченной компенсации по ст. 82(5) Регламента.

(2) Поставщик отвечает перед Клиентом за действия и бездействие других обработчиков персональных данных по ст. 17 как за свои собственные и не может освободиться от ответственности, ссылаясь на них. К размеру этой ответственности применяется ч. 1.

(3) Ограничения по ч. 1 не применяются в случае умысла или грубой неосторожности.

(4) Настоящая статья не затрагивает права субъектов данных по ст. 82 Регламента и полномочия надзорных органов, включая наложение административных штрафов по ст. 83 Регламента.

Раздел VIII. Изменение Соглашения

Ст. 24. (1) Поставщик сообщает Клиенту непосредственно о каждом изменении Соглашения в письменной форме, в том числе электронным способом, по указанному в Договоре адресу для корреспонденции, вместе с полным текстом изменения и датой, с которой оно вступает в силу.

(2) Изменение вступает в силу в указанную в сообщении дату, но не ранее чем через 30 дней после его сообщения, и становится обязательным для Клиента, если до этой даты он письменно не заявит, что отклоняет его.

(3) Если Клиент отклоняет изменение, Договор продолжает исполняться с применением прежней редакции Соглашения.

(4) Изменение, которым меняются предмет, срок, характер или цель обработки, вид персональных данных или категории субъектов данных, вступает в силу только после его письменного принятия Клиентом.