Прескочи към основното съдържание

Споразумение за обработване на данни

Как обработваме лични данни от името на нашите бизнес клиенти съгласно член 28 от GDPR

Последна актуализация: 2026-09-25

§

Страни и обхват

Настоящото Споразумение за обработване на данни („DPA“) е част от Общите условия на yAppointment („Условията“). То се сключва между бизнес клиента, който използва yAppointment („Администраторът“), и LohiSoft s. r. o. („Обработващият“, „ние“): • Komenskeho 317/135, 943 01 Štúrovo, Словашка република; • регистрационен номер (IČO) 53253914; • данъчен номер SK2121316725; • имейл: info@yappointment.com. С приемането на Условията Администраторът приема и настоящото DPA. Настоящото DPA се прилага винаги, когато Обработващият обработва лични данни от името на Администратора при предоставянето на платформата yAppointment („Услугата“). Понятията „лични данни“, „обработване“, „администратор“, „обработващ лични данни“, „субект на данните“, „нарушение на сигурността на личните данни“ и „надзорен орган“ имат значението, определено в Регламент (ЕС) 2016/679 („GDPR“).

1

Роли

1.1 По отношение на личните данни, които Администраторът или неговите крайни клиенти въвеждат в Услугата („Лични данни на клиенти“), Администраторът е администратор, а Обработващият е негов обработващ лични данни. Примери са записите за клиенти, резервациите, фактурите, данните от програми за лоялност и отзивите. 1.2 По отношение на данните, които са необходими на Обработващия за осъществяване на собствената му дейност, Обработващият действа като самостоятелен администратор съгласно своята Политика за поверителност (https://yappointment.com/privacy). Примери са данните за акаунта и фактурирането на Администратора, анализите на търговския уебсайт и предотвратяването на измами. Настоящото DPA не обхваща това обработване. 1.3 Администраторът отговаря за законосъобразността на обработването, за което дава указания. Това включва наличието на правно основание, информирането на неговите крайни клиенти и получаването на всяко необходимо съгласие, например за маркетингови SMS съобщения.

2

Предмет, срок, естество и цел

2.1 Предмет: хостинг и обработване на Личните данни на клиенти с цел предоставяне на Услугата. 2.2 Срок: срокът на действие на Условията, а след това — до изтриването на данните съгласно раздел 11. 2.3 Естество на обработването: • събиране чрез страниците за резервации, клиентския портал, уиджета и API; • съхранение, организиране, извличане и показване; • предаване по имейл, SMS и push известия; • изготвяне на фактури и отчети; • незадължителни функции, подпомагани от изкуствен интелект; • експортиране и изтриване. 2.4 Цел: предоставяне на Услугата, както е описана в Условията и конфигурирана от Администратора. Това обхваща записването на часове, управлението на клиенти, комуникациите, плащанията, фактурирането, лоялността, отзивите и свързаните функции за управление на бизнеса. 2.5 Категориите субекти на данни и лични данни са посочени в приложение I.

3

Указания

3.1 Обработващият обработва Личните данни на клиенти само по документирани указания на Администратора, включително по отношение на предаването на данни на трети държави. Тези указания се съдържат в Условията, в настоящото DPA и в начина, по който Администраторът използва и конфигурира Услугата. 3.2 Обработващият може да обработва Лични данни на клиенти и когато това се изисква от правото на Съюза или правото на държава членка. В този случай той информира Администратора преди обработването, освен ако законът не забранява това. 3.3 Обработващият незабавно уведомява Администратора, ако според него дадено указание нарушава GDPR или друго законодателство в областта на защитата на данните.

4

Поверителност

Обработващият гарантира, че лицата, оправомощени от него да обработват Личните данни на клиенти, са обвързани със задължение за поверителност — договорно или законово. Достъпът е ограничен до лицата, които се нуждаят от него, за да предоставят, поддържат или осигуряват сигурността на Услугата.

5

Сигурност

5.1 Обработващият прилага подходящи технически и организационни мерки съгласно член 32 от GDPR, описани в приложение II. Мерките отчитат: • достиженията на техническия прогрес; • разходите за прилагане; • естеството, обхвата, контекста и целите на обработването. 5.2 Обработващият може да актуализира тези мерки, при условие че общото ниво на защита не се понижава.

6

Подобработващи

6.1 Общо разрешение. Администраторът дава на Обработващия общо писмено разрешение да включва други обработващи лични данни (подобработващи). Подобработващите, използвани към датата на настоящото DPA, са изброени в приложение III и на https://yappointment.com/dpa#annexIII. 6.2 Уведомяване и възражение. 1. Обработващият уведомява Администратора най-малко 30 дни преди да добави или замени подобработващ. Той изпраща уведомлението по имейл до собственика на акаунта и актуализира публичния списък. 2. В рамките на този срок Администраторът може да възрази по основателни съображения, свързани със защитата на данните, като пише на info@yappointment.com. 3. Страните ще обсъдят възражението добросъвестно. 4. Ако не могат да го разрешат, Администраторът може да прекрати засегнатата част от Услугата, преди промяната да влезе в сила. Обработващият възстановява пропорционално предплатените такси за периода след прекратяването. 6.3 Прехвърляне на задълженията. Обработващият възлага на всеки подобработващ чрез писмен договор задължения за защита на данните, които по същество са същите като тези в настоящото DPA. Обработващият остава отговорен пред Администратора за изпълнението на задълженията на своите подобработващи. 6.4 Услуги, избрани от Администратора. Някои интеграции се избират, свързват и договарят пряко от Администратора. Тези доставчици не са подобработващи на Обработващия. Към тях спадат: • софтуер за фактуриране или счетоводство; • собственият имейл сървър на Администратора; • приложението SMS Gateway, работещо на собствения телефон на Администратора; • собственият акаунт на Администратора при доставчик на платежни услуги. Като свърже някоя от тях, Администраторът дава указание на Обработващия да ѝ изпраща съответните данни.

7

Съдействие във връзка с правата на субектите на данни

7.1 Като отчита естеството на обработването, Обработващият подпомага Администратора чрез подходящи технически и организационни мерки при изпълнението на задължението му да отговаря на искания на субектите на данни съгласно глава III от GDPR. В Услугата: • Администраторът може да преглежда, коригира и изтрива записи за клиенти; • Администраторът може да експортира данните на своята компания; • крайните клиенти с акаунт в портала могат да експортират и изтриват собствените си данни. 7.2 Ако Обработващият получи искане пряко от субект на данни относно Лични данни на клиенти, той го препраща на Администратора без ненужно забавяне. Той не отговаря сам, освен ако Администраторът не го упълномощи.

8

Друго съдействие

Обработващият оказва разумно съдействие във връзка със задълженията на Администратора по членове 32–36 от GDPR: сигурност, уведомяване за нарушения, оценки на въздействието върху защитата на данните и предварителна консултация. Съдействието отчита естеството на обработването и информацията, с която разполага Обработващият.

9

Международно предаване на данни

9.1 Сървърите на Услугата са хоствани в Европейския съюз. 9.2 Някои подобработващи се намират извън ЕИП или могат да осъществяват достъп до данни оттам (вж. приложение III). За такива предавания Обработващият се основава на едно от следните: • решение на Европейската комисия относно адекватното ниво на защита, включително Рамката за защита на данните между ЕС и САЩ (DPF) за сертифицираните получатели; • стандартните договорни клаузи (SCC), приети с Решение за изпълнение (ЕС) 2021/914 на Комисията, модул 3 (от обработващ към обработващ); • друг механизъм за предаване съгласно глава V от GDPR. Обработващият прилага и допълнителни мерки, когато те са необходими.

10

Нарушения на сигурността на личните данни

10.1 Обработващият уведомява Администратора без ненужно забавяне и във всички случаи в срок от 48 часа, след като узнае за нарушение на сигурността на личните данни, засягащо Лични данни на клиенти. Уведомлението се изпраща на имейл адреса на собственика на акаунта. 10.2 Уведомлението съдържа, доколкото информацията е налична към съответния момент: • естеството на нарушението; • категориите и приблизителния брой на засегнатите субекти на данни и записи; • вероятните последици; • предприетите или предложените мерки; • звено за контакт. Информацията, която все още не е налична, се предоставя поетапно, без по-нататъшно ненужно забавяне. 10.3 Обработващият предприема разумни стъпки за ограничаване и отстраняване на нарушението и го документира. Уведомяването на надзорните органи и на субектите на данни остава отговорност на Администратора. Обработващият оказва съдействие, както е описано в раздел 8.

11

Изтриване и връщане

11.1 Докато Условията са в сила, Администраторът може по всяко време да експортира данните на своята компания от Услугата. 11.2 След прекратяването на Условията Администраторът разполага с 30 дни, за да експортира данните си. Обработващият уведомява собственика на акаунта по имейл, че този срок е започнал и кога ще се извърши изтриването. 11.3 След изтичането на 30-дневния срок Обработващият автоматично изтрива Личните данни на клиенти от своите работни системи: • файловете, съхранявани за Администратора, се изтриват; • данните за клиентите и персонала на Администратора се изтриват; • когато самият запис трябва да бъде запазен съгласно раздел 11.4, личните данни в него се анонимизират вместо това. 11.4 Запазват се поради законови изисквания за съхранение: • фактури и други счетоводни документи; • касовата книга; • фискалните записи за защита срещу манипулиране, изисквани от фискалното законодателство, като NF525. Обработващият ги съхранява само за законоустановения срок и не ги използва за никаква друга цел. 11.5 По-ранно изтриване. Администраторът може да поиска изтриване преди изтичането на срока чрез функцията за самостоятелно изтриване на акаунта или като пише на info@yappointment.com. В този случай изтриването започва след 72-часов период за размисъл, през който искането може да бъде оттеглено. 11.6 Резервни копия. Резервните копия следват управляваната ротация на резервни копия на доставчика на базата данни. Копията на изтрити данни в резервните копия не се възстановяват за никаква цел и изтичат с тази ротация.

12

Информация и одити

12.1 Обработващият предоставя на Администратора информацията, необходима за доказване на спазването на член 28 от GDPR. При поискване тя включва описание на мерките му за сигурност и актуалния списък на подобработващите. 12.2 Ако тази информация не е достатъчна, Администраторът може да извърши одит на спазването на настоящото DPA от страна на Обработващия. Одитът се извършва от Администратора или от независим одитор, обвързан със задължение за поверителност, при следните условия: • не повече от веднъж в рамките на всеки 12 месеца; • за сметка на Администратора; • с писмено уведомление най-малко 30 дни предварително. 12.3 Одитите се извършват предимно като документни проверки въз основа на въпросници и информацията по раздел 12.1. Одити на място се извършват само: • когато надзорен орган изисква това; или • след нарушение на сигурността на личните данни, засягащо данните на Администратора. Те се провеждат в обичайното работно време, без да се нарушава Услугата и без да се застрашават данните на други клиенти или сигурността на Обработващия. 12.4 Подобработващите се одитират чрез собствените им сертификати и доклади, когато има такива.

13

Отговорност

Отговорността на всяка от страните по или във връзка с настоящото DPA се подчинява на раздел „Ограничаване на отговорността“ от Условията. Този раздел ограничава общата отговорност до сумата, платена през 12-те месеца преди предявяването на претенцията. Това не ограничава отговорността на която и да е от страните към субектите на данни съгласно член 82 от GDPR, нито отговорност, която не може да бъде ограничена по закон.

14

Ред на предимство, изменения, приложимо право

14.1 При противоречие между настоящото DPA и Условията настоящото DPA има предимство по отношение на обработването на Лични данни на клиенти. Когато се прилагат стандартните договорни клаузи, те имат предимство пред двата документа. 14.2 Обработващият може да актуализира настоящото DPA, за да отрази промени в законодателството, в Услугата или в подобработващите. Той спазва правилата за уведомяване на Условията (30 дни при съществени промени) и на раздел 6.2. Актуализацията не намалява защитата, предоставяна на Личните данни на клиенти. 14.3 Настоящото DPA се урежда от законодателството на Словашката република. Компетентни са съдилищата на Словашката република, както е предвидено в Условията.

I

Приложение I — Субекти на данни и лични данни

Категории субекти на данни, определени от начина, по който Администраторът използва Услугата: • клиентите на Администратора, както и потенциалните клиенти, които правят резервации, регистрират се или отправят запитвания; • служителите и потребителите на Администратора: служители, изпълнители и доставчици на услуги, показани на страниците за резервации; • лицата за контакт на бизнес клиентите и доставчиците на Администратора, когато се съхраняват. Категории лични данни: • идентификационни данни и данни за контакт: име, имейл адрес, телефонен номер, пощенски адрес или адрес за фактуриране, както и данъчен номер при фактуриране; • данни за записаните часове: резервации, услуги, часове, местоположения, персонал, бележки, анулирания, записвания в листа на чакащите, присъствие; • данни за клиентския акаунт: акаунт в портала, предпочитания, език, токени на устройства за push известия; • данни за транзакции: поръчки, плащания и статус на плащанията, карти и права за ползване, фактури, кредитни известия. Доставчикът на платежни услуги обработва номерата на картите и Услугата не ги съхранява; • данни за лоялност и маркетинг: точки, ваучери, отметки за съгласие; • отзиви и обратна връзка; • комуникационни данни: имейли, SMS и чат съобщения, изпратени чрез Услугата, и статусът на тяхната доставка; • технически данни: IP адрес, информация за устройството и браузъра, журнали. Специални категории: Услугата не е предназначена за специални категории данни по смисъла на член 9 от GDPR. Администраторът отговаря за това да не въвежда такива данни. Когато дейността му прави това неизбежно, например при часове, свързани със здравето, Администраторът отговаря за наличието на правно основание и подходящи гаранции. Честота: непрекъснато, за срока на действие на Условията.

II

Приложение II — Технически и организационни мерки

1. Изолация на клиентските среди. Данните на всяка компания са ограничени чрез нейния идентификатор на компанията. Слоят за достъп до данни изисква филтър по компания при всяка заявка към клиентска среда, а изтриването използва същото ограничение по компания. 2. Криптиране при пренос и в покой. Публичните крайни точки използват HTTPS с TLS 1.2/1.3 и HSTS. Проверката на TLS сертификатите е включена по подразбиране за изходящите връзки. Данните в покой в базата данни и във файловото хранилище са защитени чрез криптирането в покой, осигурено от доставчика на инфраструктура. 3. Криптиране на тайни. Следните данни се съхраняват криптирани с AES-256-GCM, с ключове, съхранявани извън базата данни: • OAuth токените на свързаните доставчици на фактуриране; • идентификационните данни за интеграции с трети страни, с версионирани ключове; • тайните за подписване на уебкуки (webhooks); • съхраняваните идентификационни данни за имейл. Токените никога не се записват в журнали. 4. Удостоверяване. Паролите се съхраняват като хеш с Argon2id. Налично е двуфакторно удостоверяване. Вътрешният административен панел изисква двуфакторно удостоверяване и отделен API ключ. 5. Контрол на достъпа. Администраторът може да предоставя на собствените си потребители достъп въз основа на роли и права. Всяка API заявка се удостоверява — с JWT за потребителите, с API ключове за интеграциите и с токени на устройства за мобилните приложения. 6. Защита срещу злоупотреби. • Ограничаването на честотата на заявките работи в режим „затворен при отказ“: заявките се отхвърлят, ако хранилището за лимити не е достъпно. • Потребителските данни, използвани в шаблони за търсене, се екранират. • Изходящите URL адреси се валидират срещу фалшифициране на заявки от страна на сървъра (SSRF). 7. Свеждане на данните до минимум и изтриване. Изтриването се извършва автоматично след периода за експортиране след прекратяване, а при поискване — след 72-часов период за размисъл. То премахва или анонимизира всички данни и файлове на компанията, запазва само записите, изисквани по закон, и оставя одитна следа. За компаниите и крайните клиенти са налични самостоятелно експортиране и изтриване. 8. Наличност и устойчивост. Няколко API възела работят зад балансьор на натоварването с проверка на състоянието, върху управлявана услуга за бази данни. Резервните копия следват управляваната ротация на резервни копия на доставчика на базата данни. Копията на изтрити данни в резервните копия не се възстановяват за никаква цел и изтичат с тази ротация. 9. Организационни мерки. • Достъпът до производствената среда е ограничен до едно лице — управителя на Обработващия. • Внедряванията се извършват само от основния клон под контрол на версиите. • Персоналът е обвързан със задължение за поверителност.

III

Приложение III — Подобработващи

Обработващият използва следните подобработващи. Интеграциите, които Администраторът сам избира и свързва, не са подобработващи (раздел 6.4). Към тях спадат софтуерът за фактуриране или счетоводство, собственият имейл сървър на Администратора, приложението SMS Gateway на собственото му устройство и собственият му акаунт при доставчик на платежни услуги.

Приложение III — Подобработващи
ПодобработващУслугаМясто на обработванеГаранция за предаването
Rackforest (Унгария)Хостинг на сървъри и инфраструктура: всички производствени сървъри на приложението (API възли, балансьор на натоварването, WebSocket, Redis и сървърът за наблюдение на имейли)Унгария (ЕС)Не е необходима (ЕС)
MongoDB, Inc. (MongoDB Atlas)Хостинг на базата данниAWS регион eu-central-1, Франкфурт, Германия (ЕС)Не е необходима за съхранението (ЕС); SCC / DPF ЕС–САЩ при достъп за поддръжка от САЩ
Amazon Web Services EMEA SARL (Amazon S3)Файлово хранилищеAWS регион eu-central-1, Франкфурт, Германия (ЕС)Не е необходима за съхранението (ЕС); SCC / DPF ЕС–САЩ при достъп за поддръжка от САЩ
ASSIXO Kft. (Будапеща, Унгария)Хостинг на собствения пощенски сървър на платформата (mail.yappointment.com) за транзакционни имейлиУнгария (ЕС)Не е необходима (ЕС)
Twilio, Inc.Доставка на SMSСАЩDPF ЕС–САЩ; SCC
Google LLC (Firebase Cloud Messaging)Push известияСАЩDPF ЕС–САЩ; SCC
Mistral AI SASФункции с ИИ (доставчик по подразбиране)Франция (ЕС)Не е необходима (ЕС)
OpenAI, L.L.C.Функции с ИИ и търсене в помощния центърСАЩDPF ЕС–САЩ; SCC
Google LLC (Gemini API)Функции с ИИСАЩDPF ЕС–САЩ; SCC
Stripe Payments Europe, Ltd. / Stripe, Inc.Обработка на плащанията към платформатаИрландия (ЕС) / САЩDPF ЕС–САЩ; SCC