Споразумение за обработване на лични данни
Споразумение по чл. 28, § 3 от Регламент (ЕС) 2016/679 между етажната собственост като администратор и „Бабеци“ ЕООД като обработващ лични данни.
Споразумението се прилага от момента, в който конкретен вход бъде регистриран в мобилното приложение. До пускането му уебсайтът не обработва данни на живущи и Доставчикът не действа като обработващ.
Съдържание
- Страни и предмет
- Роли на страните
- Обработване само по указание
- Задължения на администратора
- Задължения на обработващия
- Поверителност
- Сигурност на обработването
- Подобработващи
- Права на субектите на данни
- Нарушения на сигурността
- Оценка на въздействието
- Предаване извън ЕИП
- Одит и доказване на съответствие
- Изтриване и връщане на данните
- Отговорност
- Срок и прекратяване
- Заключителни разпоредби
- Приложение А — Описание на обработването
- Приложение Б — Технически и организационни мерки
- Приложение В — Одобрени подобработващи
1. Страни и предмет
1.1. Настоящото споразумение („Споразумението“) се сключва между:
- АдминистраторЕтажната собственост на регистрирания Вход, представлявана от Домоуправителя или от друго оправомощено с решение на общото събрание лице
- Обработващ„Бабеци“ ЕООД, ЕИК 208684851, с. Браниполе 4109, ул. „Ален мак“ № 16, обл. Пловдив
- Контакт по въпроси за данниinfo@nashiyatdom.com
1.2. Споразумението урежда обработването на лични данни, което Обработващият извършва от името на Администратора при предоставянето на услугата „Нашият дом“, и се сключва в изпълнение на чл. 28, § 3 от Регламент (ЕС) 2016/679 („ОРЗД“).
1.3. Споразумението е неразделна част от Общите условия и се приема при регистрация на Вход в приложението. Приемането се удостоверява с електронен запис, който съдържа дата, час, идентификатор на акаунта и версия на документа.
1.4. При противоречие между Споразумението и Общите условия по въпроси, свързани с обработването на лични данни, предимство има Споразумението.
2. Роли на страните
2.1. Администратор е етажната собственост. Тя определя целите и средствата на обработването на данните за живущите, апартаментите, таксите, разходите, събранията и обявите.
2.2. Обработващ е „Бабеци“ ЕООД. Той обработва тези данни само от името и по указание на Администратора.
2.3. Обработващият действа като самостоятелен администратор по отношение на данните за акаунта на потребителя, фактурирането на абонамента, комуникацията за поддръжка и сигурността на услугата. За тези данни се прилага Политиката за поверителност, а не настоящото Споразумение.
2.4. Разграничението по т. 2.1–2.3 е съществено: то определя кой отговаря пред субектите на данни и пред Комисията за защита на личните данни за всяка отделна категория обработване.
3. Обработване само по указание
3.1. Обработващият обработва личните данни само въз основа на документирани указания от Администратора, включително относно предаване към трета държава, освен когато е задължен по правото на ЕС или на Република България (чл. 28, § 3, б. „а“ ОРЗД).
3.2. За документирани указания се смятат: настоящото Споразумение, Общите условия, настройките и действията, извършени от Домоуправителя през интерфейса на услугата, както и писмени указания, изпратени на посочения имейл.
3.3. Ако Обработващият е задължен по закон да обработи данните извън указанията, той уведомява Администратора преди обработването, освен ако законът не забранява това по съображения от важен обществен интерес.
3.4. Обработващият незабавно уведомява Администратора, ако според него дадено указание нарушава ОРЗД или друга разпоредба за защита на данните (чл. 28, § 3, изр. 2 ОРЗД). До получаване на потвърждение или коригирано указание изпълнението може да бъде спряно.
3.5. Обработващият не използва личните данни за собствени цели, не ги продава и не ги предоставя на трети лица извън предвиденото в Споразумението.
4. Задължения на администратора
4.1. Администраторът се задължава:
- да обработва данните в съответствие с ОРЗД и ЗУЕС и да разполага с валидно правно основание за въвеждането на данните на живущите;
- да предостави на живущите информацията по чл. 13 и 14 ОРЗД — че данните им се обработват в услугата, за какви цели и на какво основание;
- да въвежда точни и актуални данни и да ги коригира своевременно;
- да въвежда само данни, необходими за целите по Приложение А, и да не качва специални категории данни по чл. 9 ОРЗД (здравословно състояние, етнически произход, политически възгледи и др.);
- да управлява отговорно правата за достъп в акаунта си и да ги отнема при смяна на домоуправителя;
- да дава указания, които не противоречат на закона.
4.2. Администраторът носи отговорност за законосъобразността на обработването, което възлага на Обработващия.
5. Задължения на обработващия
5.1. Обработващият се задължава:
- да обработва данните само за целите и в обема по Приложение А;
- да прилага мерките за сигурност по Приложение Б;
- да осигури поверителност на всички лица с достъп до данните (т. 6);
- да съдейства на Администратора при упражняване на правата на субектите (т. 9);
- да съдейства при осигуряване на съответствие с чл. 32–36 ОРЗД (т. 10 и 11);
- да изтрие или върне данните при прекратяване (т. 14);
- да предоставя информация за доказване на съответствие (т. 13);
- да поддържа регистър на дейностите по обработване по чл. 30, § 2 ОРЗД.
6. Поверителност
6.1. Обработващият осигурява достъп до личните данни само на лица, за които това е необходимо за изпълнение на задълженията им.
6.2. Всички такива лица са поели писмено задължение за поверителност или са обвързани от подходящо законово задължение за поверителност (чл. 28, § 3, б. „б“ ОРЗД).
6.3. Задължението за поверителност остава в сила и след прекратяване на трудовото или гражданското правоотношение на съответното лице.
7. Сигурност на обработването
7.1. Обработващият прилага подходящи технически и организационни мерки съгласно чл. 32 ОРЗД, описани в Приложение Б, като отчита достиженията на техническия прогрес, разходите за прилагане и рисковете за правата на субектите.
7.2. Мерките могат да бъдат актуализирани, при условие че нивото на защита не се понижава.
8. Подобработващи
8.1. Администраторът дава общо предварително разрешение Обработващият да ползва подобработващи за хостинг, съхранение на данни (база данни), изпращане на имейли, push известия и обработване на плащания. Одобреният към момента списък е в Приложение В.
8.2. При намерение да добави или замени подобработващ, Обработващият уведомява Администратора най-малко 30 дни предварително на посочения имейл и в услугата.
8.3. Администраторът има право да възрази срещу промяната в 30-дневния срок, като посочи основателни причини, свързани със защитата на данните. Ако възражението не може да бъде удовлетворено, Администраторът има право да прекрати договора без санкция.
8.4. Обработващият сключва с всеки подобработващ споразумение, което налага същите задължения за защита на данните като настоящото, и остава изцяло отговорен пред Администратора за изпълнението на задълженията на подобработващия (чл. 28, § 4 ОРЗД).
9. Права на субектите на данни
9.1. Обработващият съдейства на Администратора чрез подходящи технически и организационни мерки за изпълнение на задължението му да отговаря на искания за упражняване на права по глава III ОРЗД — достъп, коригиране, изтриване, ограничаване, преносимост и възражение.
9.2. Услугата предоставя на Домоуправителя функционалности за самостоятелно извличане, коригиране и изтриване на данни. Когато това е достатъчно, съдействието се изчерпва с тези функционалности.
9.3. Ако субект на данни се обърне директно към Обработващия, той не отговаря по същество, а препраща искането на Администратора без ненужно забавяне и уведомява субекта за препращането.
9.4. Съдействието по т. 9.1 е безвъзмездно, доколкото не изисква непропорционални усилия.
10. Нарушения на сигурността
10.1. При установяване на нарушение на сигурността, засягащо лични данни на Администратора, Обработващият го уведомява без ненужно забавяне и не по-късно от 48 часа от узнаването (чл. 33, § 2 ОРЗД).
10.2. Уведомлението съдържа, доколкото е налична, следната информация:
- описание на естеството на нарушението и засегнатите категории и брой субекти и записи;
- вероятните последици от нарушението;
- предприетите и предложените мерки за справяне и за ограничаване на неблагоприятните последици;
- данни за контакт, от който може да се получи повече информация.
10.3. Обработващият документира нарушението и съдейства на Администратора при уведомяването на Комисията за защита на личните данни по чл. 33 ОРЗД и на засегнатите лица по чл. 34 ОРЗД.
10.4. Задължението за уведомяване на надзорния орган в 72-часов срок е на Администратора.
11. Оценка на въздействието
11.1. Обработващият съдейства на Администратора при извършване на оценка на въздействието върху защитата на данните по чл. 35 ОРЗД и при предварителна консултация с надзорния орган по чл. 36 ОРЗД, като предоставя необходимата информация за естеството на обработването и за приложените мерки.
12. Предаване извън ЕИП
12.1. Обработващият не предава лични данни извън Европейското икономическо пространство без указание или разрешение от Администратора.
12.2. Когато предаване е необходимо, то се извършва само при наличие на подходящо основание по глава V ОРЗД — решение за адекватно ниво на защита или стандартни договорни клаузи по чл. 46 ОРЗД, придружени при необходимост от допълнителни мерки.
13. Одит и доказване на съответствие
13.1. Обработващият предоставя на Администратора цялата информация, необходима за доказване на изпълнението на задълженията по чл. 28 ОРЗД.
13.2. Обработващият допуска и съдейства при одити и проверки, извършвани от Администратора или от упълномощен от него одитор.
13.3. Одитите се провеждат след писмено предизвестие от най-малко 30 дни, в работно време, не повече от веднъж годишно, освен при нарушение на сигурността или при изрично разпореждане на надзорен орган. Одитът не трябва да нарушава сигурността на данните на други клиенти.
13.4. Обработващият може да изпълни задължението по т. 13.1, като предостави актуален доклад от независим одит или сертификация, ако той обхваща съответните изисквания.
14. Изтриване и връщане на данните
14.1. При прекратяване на договора Администраторът избира дали данните да бъдат върнати в структуриран, машинно четим формат, или изтрити.
14.2. Изборът се заявява в срок от 30 дни от прекратяването. След изтичане на този срок Обработващият изтрива данните.
14.3. Изтриването обхваща и съществуващите копия, освен когато съхранението се изисква от правото на ЕС или на Република България. В такъв случай данните се съхраняват само за необходимия срок и само за посочената законова цел, при запазени мерки за сигурност.
14.4. Архивните копия се презаписват в рамките на обичайния цикъл на ротация, но не по-късно от 90 дни от изтриването.
14.5. По искане на Администратора Обработващият потвърждава писмено извършеното изтриване.
15. Отговорност
15.1. Всяка страна отговаря за вредите, причинени от нейно нарушение на ОРЗД, съгласно чл. 82 ОРЗД.
15.2. Обработващият отговаря за вреди само когато не е изпълнил задълженията си, специално насочени към обработващи лица, или е действал извън или в противоречие със законосъобразните указания на Администратора.
15.3. Ако едната страна е платила пълния размер на обезщетението, тя има право да претендира от другата частта, съответстваща на нейната отговорност.
15.4. Ограниченията на отговорността в Общите условия не се прилагат за отговорността по чл. 82 ОРЗД към субектите на данни.
16. Срок и прекратяване
16.1. Споразумението влиза в сила от приемането му и действа докато Обработващият обработва лични данни от името на Администратора.
16.2. Прекратяването на Общите условия прекратява и Споразумението, като задълженията по т. 6 (поверителност) и т. 14 (изтриване) остават в сила.
17. Заключителни разпоредби
17.1. За неуредените въпроси се прилагат ОРЗД, Законът за защита на личните данни и българското законодателство.
17.2. Измененията на Споразумението следват реда по т. 20 от Общите условия — уведомяване най-малко 30 дни предварително.
17.3. Недействителността на отделна разпоредба не засяга действителността на останалите.
Приложение А — Описание на обработването
Предмет и продължителност
Предоставяне на услугата „Нашият дом“ за управление на етажна собственост. Продължителност — за срока на договора, съгласно т. 16.
Естество и цел на обработването
- изчисляване и разпределяне на дължимите такси по чл. 48, 50 и 51 ЗУЕС;
- отчитане на приходите и разходите на входа и поддържане на архив;
- поддържане на регистър на апартаментите и живущите;
- иницииране и проследяване на плащания;
- изпращане на напомняния за неплатени такси;
- провеждане на онлайн събрания и гласувания и съхраняване на резултатите;
- публикуване на обяви на дигиталното табло;
- съхранение, архивиране и осигуряване на сигурността на горните данни.
Категории субекти на данни
- собственици на самостоятелни обекти във входа;
- наематели, ползватели и обитатели;
- членове на домакинствата на горните лица;
- домоуправители и членове на управителни и контролни органи.
Видове лични данни
- имена на собственика и на наемателя;
- адрес на сградата и номер на апартамента;
- процент идеални части;
- брой живущи в апартамента, включително брой деца под 6 години;
- контактни данни — имейл и телефон, когато са предоставени;
- дължими и платени суми, статус на плащане, задължения, номер на транзакция;
- заявени отсъствия над 30 дни по чл. 51, ал. 2 ЗУЕС;
- участие и вот в гласувания, с времеви печат;
- съдържание на обяви и съобщения;
- прикачени документи и фактури, качени от домоуправителя.
Специални категории данни
Не се обработват. Администраторът се задължава да не въвежда данни по чл. 9 ОРЗД. За децата под 6 години се обработва само брой, без имена и дати на раждане.
Приложение Б — Технически и организационни мерки
Мерки по чл. 32 ОРЗД. Списъкът се актуализира при промяна в архитектурата, без понижаване на нивото на защита.
Псевдонимизация и криптиране
- криптиране на данните при пренос чрез TLS 1.2 или по-нов;
- криптиране на данните при съхранение на ниво база данни и архиви;
- съхраняване на паролите само като необратими хешове със соли;
- изнасяне на обработването на картови данни към сертифициран по PCI DSS доставчик — пълни картови данни не постъпват в системата.
Поверителност и контрол на достъпа
- достъп на принципа „необходимост да се знае“ и минимални привилегии;
- логическо разделяне на данните между отделните входове;
- индивидуални акаунти за администраторски достъп, без споделени пароли;
- многофакторно удостоверяване за административен достъп до инфраструктурата;
- писмени задължения за поверителност за целия персонал.
Цялост и наличност
- редовно автоматично архивиране с проверка на възстановимостта;
- план за възстановяване при срив;
- наблюдение на достъпността на услугата.
Отчетност и проследимост
- журнали за достъп и за действия в администраторския панел;
- наблюдение за необичайна активност;
- регистър на дейностите по обработване по чл. 30, § 2 ОРЗД;
- процедура за реакция при нарушения на сигурността със срок за уведомяване по т. 10.
Управление на доставчиците
- сключени споразумения по чл. 28 ОРЗД с всички подобработващи;
- предпочитане на доставчици със съхранение на данните в ЕС;
- периодичен преглед на списъка на подобработващите.
Приложение В — Одобрени подобработващи
| Подобработващ | Дейност | Местонахождение |
|---|---|---|
| Netlify | Хостинг на уебсайта | ЕС / САЩ при стандартни договорни клаузи |
| Supabase | База данни и автентикация на приложението | ЕС (Франкфурт) |
| Доставчик на платежни услуги — предстои да бъде посочен | Обработване на плащания | ЕС |
| Google Workspace (Google Ireland Ltd.) | Имейл кореспонденция и служебни съобщения | ЕС |
| Apple и Google — от пускането на приложението | Push известия към мобилните устройства | ЕС / трета държава при подходящи гаранции |
Актуалният списък се предоставя при поискване на info@nashiyatdom.com. Промените се съобщават по реда на т. 8.2.