Това Споразумение за обработка на данни (DPA) версия 1.0, включително графиците по чл. 28, е прието и в сила. То описва как Автоматика Делис ЕООД обработва лични данни от името на бизнес клиенти, ползващи облачни или хоствани услуги на Делис, и изброява активни подизпълнители и свързани оповестявания за трети страни.
Обхват
DPA се прилага, когато Делис обработва лични данни по твои инструкции като обработващо лице във връзка със Smart Office Tools, хоствани интеграции, портали за поддръжка, услуги RaConnect/MicroAPI, при които ти си администратор, или други услуги на Делис, посочени в поръчката.
Роли
Ти си администратор за клиентски, служителски и потребителски данни, които качваш или причиняваш да бъдат обработвани. Автоматика Делис ЕООД действа като обработващо лице, освен когато Делис е самостоятелен администратор (напр. собствено фактуриране, логове за сигурност, операции на уебсайта или съответствие).
Инструкции за обработване
Делис обработва лични данни само по документирани инструкции, включително тези в основното споразумение за услуга, това DPA, конфигурацията в услугата и документирани заявки за поддръжка, освен ако се изисква от правото на ЕС или държава членка.
Спазване на инструкции
Делис обработва лични данни само по твоите документирани инструкции, освен ако се изисква от правото на Съюза или държава членка. Ако Делис смята, че дадена инструкция нарушава GDPR или други разпоредби за защита на данните на Съюза или държава членка, Делис те уведомява без неоправдано забавяне.
Поверителност на персонала
Делис гарантира, че лицата, упълномощени да обработват лични данни от нейно име, са обвързани с подходящи задължения за поверителност — по договор или по закон — и получават обучение, съобразено с ролята им.
Прехвърляне на задължения към подизпълнители
Когато Делис ангажира подизпълнители, тя налага на всеки подизпълнител задължения за защита на данните, съществено еквивалентни на тези по това DPA, включително подходящи технически и организационни мерки. Делис остава напълно отговорна пред теб за изпълнението на задълженията на подизпълнителя.
Съдействие по задълженията по GDPR
С оглед на естеството на обработването и наличната информация, Делис ти съдейства, когато е разумно практикуемо, по отношение на: сигурността на обработването (чл. 32); уведомяване за нарушения на сигурността на личните данни (чл. 33); съобщаване на нарушения на субектите на данни (чл. 34); заявки за права на субектите на данни (чл. 15–22); оценки на въздействието върху защитата на данните (чл. 35); и предварителна консултация с надзорни органи (чл. 36).
Разрешение за подизпълнители и промени
Ти предоставяш общо писмено разрешение на Делис да ангажира подизпълнители, изброени в График 3, при условията по-долу. Делис може да ангажира допълнителни или заместващи подизпълнители само с твоето специфично писмено разрешение, или като ти даде поне 30 дни предварително уведомление за предвидената промяна и възможност да възразиш по разумни основания, свързани със защитата на данните.
Ако възразиш по разумни основания, Делис няма да ангажира новия подизпълнител за твоите данни или ще предложи алтернативно решение. Съществените промени в подизпълнителите се отразяват в График 3 с актуализирана информация за уведомление.
График 1 — Подробности за обработването
Предмет: предоставяне на софтуер и хоствани услуги на Делис по основното споразумение.
Срок: срок на споразумението за услуга плюс период за изтриване в График 4.
Характер и цел: хостинг, синхронизация, поддръжка, автоматизация и свързани технически операции по твои инструкции.
Категории субекти на данни: твоите клиенти, служители и крайни потребители, които избираш да обработваш.
Категории лични данни: контактни данни, идентификатори на акаунти, качено от теб съдържание, технически логове и материали за поддръжка.
Специални категории: не са предвидени, освен ако инструктираш друго и са договорени подходящи гаранции.
Задължения за сигурност
Делис прилага подходящи технически и организационни мерки, включително контрол на достъпа, криптиране при предаване, когато е приложимо, логване, резервни копия и задължения за поверителност на персонала, съобразени с риска.
График 2 — Технически и организационни мерки (TOMs)
Мерките включват: достъп по роли; автентикация за административен достъп; криптиране при предаване (TLS) за отдалечен достъп; сегрегация на клиентски среди, когато е приложимо; процедури за резервно копие и възстановяване; корекции на уязвимости; логване на инциденти; задължения за поверителност на персонала; и подизпълнители, обвързани с писмени условия за защита на данните.
Подробни описания на TOMs и заявки за доказателства се обработват чрез документация за сигурност и разумни одити по раздела Одит.
График 3 — Обработващи лица и оповестявания за трети страни (окончателен)
Този график разграничава обработващи лица по чл. 28 GDPR от самостоятелни администратори и източници на данни.
**Обработващи лица по чл. 28 (подизпълнители)**
| Субект | Услуга / данни | Държава | Роля | Механизъм за трансфер | Връзка към DPA | 30-дневно предизвестие за промяна |
| Google LLC (Google Workspace) | Имейл, Drive, Calendar, Chat, Sheets и свързани услуги за сътрудничество — ограничено до пътища с данни под контрола на клиента в интегрирания workspace, когато наемателят активира съответните интеграции с Google Workspace | Съединени щати (може да се прилага глобална инфраструктура) | Подизпълнител по чл. 28 | Стандартни договорни клаузи на ЕС чрез Допълнението за обработка на данни на Google Workspace | https://workspace.google.com/terms/dpa.html | Да — съществени промени в подизпълнителите се уведомяват поне 30 дни предварително; право на възражение по раздела Разрешение за подизпълнители |
**Оповестявания за трети страни (не са подизпълнители по чл. 28 по това DPA)**
| Субект | Услуга / данни | Държава | Роля | Механизъм за трансфер | Връзка към DPA | 30-дневно предизвестие за промяна |
| Microsoft Corporation (Microsoft Clarity) | Уеб анализи и session replay на публичния маркетингов сайт (raworkshop.bg); зарежда се само след съгласие за аналитика | Съединени щати | Самостоятелен администратор (не е подизпълнител за workspace данни на наемателя) | Н/П — отделно правоотношение; съгласие преди зареждане | https://clarity.microsoft.com/terms | Н/П — не е подизпълнител по чл. 28 |
| MaxMind, Inc. (GeoLite2) | Локално съхранена City база, ползвана в диагностика на RaConnect/MicroAPI; справките по IP се извършват на инфраструктурата на Делис | Съединени щати (лицензодател на данни) | Лицензодател на данни / оповестяване (не е обработващо лице при всяка заявка) | Само локална база; без трансфер към MaxMind при всяка заявка | https://www.maxmind.com/en/privacy-policy | Н/П — не е подизпълнител по чл. 28 |
| RIPE NCC | Публична RIPE Database; по избор REST справка, когато GeoLite2 няма данни на ниво град за български IP в услугите RaConnect/MicroAPI | Нидерландия (ЕС) | Самостоятелен администратор на публични регистрови данни | Достъп до публичен регистър | https://www.ripe.net/privacy-statement | Н/П — не е подизпълнител по чл. 28 |
Делис оперира българска хоствана инфраструктура за основните workspace услуги под собствен оперативен контрол. Google Vertex AI и ElevenLabs не са подизпълнители по това клиентско DPA.
Българска инфраструктура и legacy CRM
Делис оперира български хоствана инфраструктура за основния workspace и свързани услуги и поддържа вътрешна legacy CRM среда, оперирана от Делис за исторически бизнес записи. Личните данни в тези среди се обработват по инструкции и политики за сигурност на Делис; те не се маркират като външни подизпълнители, но остават под оперативен контрол на Делис.
Заявки от субекти на данни
Делис ще ти съдейства при отговор на заявки от субекти на данни с подходящи технически мерки, в степента, позволена от закона и с оглед на естеството на обработването.
Нарушение на сигурността на лични данни
Делис ще те уведоми без неоправдано забавяне след узнаване за нарушение, засягащо твоите данни, и ще предостави информация, разумно необходима за регулаторните ти задължения.
График 4 — Връщане, изтриване и резервни копия
При прекратяване Делис изтрива активните производствени копия на личните ти данни в срок до 30 дни след потвърдени инструкции, освен ако законът изисква съхранение. Криптирани резервни копия могат да останат недостъпни до 90 дни за възстановяване при бедствие, след което се презаписват при правно задържане или задължения за възстановяване.
Можеш да експортираш данните си в периода на предизвестие, когато услугата поддържа експорт.
Одит
Можеш да поискаш разумна информация, необходима за демонстриране на съответствие. Редовни одити на място могат да се провеждат с разумно предварително уведомление, при спазване на поверителност, сигурност и минимално прекъсване.
След нарушение на сигурността на лични данни, засягащо твоите данни, или при обосновано притеснение за съответствие, можеш да поискаш допълнителен одит без ограничението за годишна честота за редовни одити, при условие че уведомлението е разумно и обхватът е пропорционален.
Срок
DPA остава в сила за срока на споразумението за услуга и до изпълнение на задълженията за изтриване/върщане.