СПОРАЗУМЕНИЕ ЗА ОБРАБОТВАНЕ НА ЛИЧНИ ДАННИ (DPA) — Анекс към Общите условия на Sendaro
1. Преамбюл, страни и роли
2. Определения
3. Предмет и обхват
4. Срок на обработката
5. Инструкции на Администратора (чл. 28, пар. 3, б. „а“)
6. Поверителност на персонала (б. „б“)
7. Сигурност на обработката — чл. 32 (б. „в“)
8. Под-обработващи (чл. 28, пар. 2 и 4; б. „г“)
9. Съдействие за правата на субектите (б. „д“)
10. Нарушения на сигурността, DPIA и предварителни консултации (б. „е“; чл. 32–36)
11. Връщане и изтриване на данните (б. „ж“)
12. Одити и демонстриране на съответствие (б. „з“)
13. Международни трансфери на данни
14. Получатели — самостоятелни администратори (куриери)
15. Особен случай — регистър „COD Trust“ [Маркирано за адвокатски преглед]
16. Отговорност
17. Срок, изменения и заключителни разпоредби
18. Приложение I — Описание на обработката
19. Приложение II — Технически и организационни мерки (TOMs)
20. Приложение III — Списък на под-обработващите
1. Преамбюл, страни и роли
[Редакторска бележка: настоящият текст е чернова за юридически преглед. Полетата в квадратни скоби се попълват преди публикуване. Особените случаи, маркирани „за адвокатски преглед“, изискват потвърждение от адвокат.]
Настоящото Споразумение за обработване на лични данни („Споразумението“, „DPA“) е неразделен анекс към Общите условия за ползване на Sendaro („Общите условия“, „Основния договор“) и урежда обработването на лични данни от Sendaro от името на Търговеца по чл. 28, пар. 3 от Регламент (ЕС) 2016/679 (Общ регламент относно защитата на данните, „GDPR“).
Страни са: (1) Търговецът — физическо или юридическо лице, което ползва услугата Sendaro за собствения си онлайн магазин, наричан по-долу „Администратор“; и (2) [ПОПЪЛНИ: НАИМЕНОВАНИЕ НА ДРУЖЕСТВОТО, ЕИК, седалище и адрес на управление, имейл, телефон], оператор на платформата Sendaro (sendaro.bg, app.sendaro.bg), наричано по-долу „Обработващ“ или „Sendaro“.
Споразумението се счита за сключено с приемането на Общите условия от Търговеца (клик-приемане при регистрация или ползване на услугата). Съгласно чл. 28, пар. 9 GDPR писмената форма е спазена, включително по електронен път.
По отношение на личните данни на крайните клиенти на Търговеца (получателите на пратки) Търговецът е Администратор, а Sendaro — Обработващ. Настоящото Споразумение урежда само тази обработка. Обработките, при които Sendaro сам определя целите и средствата (управление на абонамента на Търговеца, сигурност на платформата, регистърът „COD Trust“ — вж. раздел 15), се уреждат от Политиката за поверителност на Sendaro, където Sendaro е самостоятелен администратор.
При противоречие между Споразумението и Общите условия по въпроси на защитата на данните предимство има Споразумението.
2. Определения
„GDPR“ — Регламент (ЕС) 2016/679. Термините „лични данни“, „обработване“, „администратор“, „обработващ“, „субект на данни“, „нарушение на сигурността на личните данни“ и „надзорен орган“ имат значението по чл. 4 GDPR.
„Приложимо право за защита на данните“ — GDPR, Законът за защита на личните данни (ЗЗЛД) и подзаконовите актове по прилагането им, както и относимите насоки на КЗЛД и на Европейския комитет по защита на данните (ЕКЗД).
„Краен клиент“ — физическо лице, клиент/получател на Търговеца, чиито данни се обработват при изпълнение на поръчка или доставка чрез услугата.
„Под-обработващ“ — трето лице, ангажирано от Sendaro за обработване на лични данни от името на Администратора при предоставяне на услугата.
„Стандартни договорни клаузи“ („СДК“) — клаузите по Решение за изпълнение (ЕС) 2021/914 на Комисията за трансфер на данни към трети държави. „ЕИП“ — Европейско икономическо пространство.
3. Предмет и обхват
Sendaro обработва лични данни на крайните клиенти на Търговеца единствено за да предостави услугата, заявена и конфигурирана от Търговеца — създаване на товарителници, изчисляване на цени за доставка, проследяване, известия (SMS/имейл), портал за връщания, печат на етикети, пикинг/пакетиране, отчети за наложен платеж и свързаните функции по Общите условия.
Пълното описание на обработката (предмет, характер, цел, вид данни, категории субекти) се съдържа в Приложение I, неразделна част от Споразумението.
Sendaro не използва личните данни на крайните клиенти за собствени цели, не ги продава, не ги ползва за реклама и не ги ползва за трениране на модели.
4. Срок на обработката
Обработването продължава за срока на действие на Основния договор (докато Търговецът има активен акаунт/абонамент и свързан магазин), освен ако по-дълъг срок се изисква от правото на ЕС или на Република България (напр. счетоводни/данъчни срокове — вж. раздел 11).
След прекратяване на Основния договор се прилага редът за връщане и изтриване на данните по раздел 11.
5. Инструкции на Администратора (чл. 28, пар. 3, б. „а“)
Sendaro обработва личните данни само по документирани инструкции на Администратора, включително относно трансфери към трети държави, освен ако правото на ЕС или на държава членка задължава Sendaro да обработи данните по друг начин; в такъв случай Sendaro уведомява Администратора за това правно изискване преди обработването, освен ако правото го забранява по важни съображения от обществен интерес.
За документирани инструкции се считат: (i) настоящото Споразумение и Общите условия; (ii) настройките и функциите, които Търговецът избира и активира в таблото за управление и в checkout-а (кой куриер, какви известия, връщания); (iii) действията на Търговеца през услугата (създаване на товарителници, редакция на поръчки); (iv) допълнителни писмени указания, изпратени по реда за контакт.
Ако Sendaro счита, че дадена инструкция нарушава GDPR или друго приложимо право за защита на данните, той незабавно уведомява Администратора.
6. Поверителност на персонала (б. „б“)
Sendaro осигурява, че лицата, оправомощени да обработват личните данни, са поели задължение за поверителност или са обвързани от подходящо законово задължение за поверителност.
Достъпът до лични данни се предоставя само на служители/изпълнители, за които е необходим за предоставяне на услугата (принцип „необходимост да се знае“), и се отнема при отпадане на тази необходимост.
7. Сигурност на обработката — чл. 32 (б. „в“)
Sendaro прилага подходящи технически и организационни мерки за ниво на сигурност, съответстващо на риска, като отчита обхвата, контекста и целите на обработката. Мерките са описани в Приложение II и подлежат на периодичен преглед.
Към момента мерките включват, наред с други: криптиране при съхранение (AES-256-GCM) на чувствителните креденшъли и токени (полета „*Enc“); криптиране на трафика при пренос (TLS/HTTPS); подписване на състоянието с HMAC-SHA256 при OAuth-подобни потоци; логическа изолация на данните на всеки Търговец чрез идентификатор на наемател (tenantId); контрол на достъпа по роли; журнали (логове) на достъпа и действията; предвидено съхранение на инфраструктура в ЕС [ПОПЪЛНИ: потвърди/фиксирай регион].
Sendaro не съхранява номера на платежни карти на крайните клиенти.
8. Под-обработващи (чл. 28, пар. 2 и 4; б. „г“)
Администраторът дава обща предварителна оторизация на Sendaro да ангажира под-обработващи за предоставяне на услугата. Актуалният списък е в Приложение III и се поддържа публично достъпен на [ПОПЪЛНИ: URL на страница „Под-обработващи“].
Преди да добави или замени под-обработващ, Sendaro уведомява Администратора (по имейл и/или през таблото) не по-малко от [ПОПЪЛНИ: напр. 15] дни предварително, давайки възможност за възражение.
Администраторът може да възрази срещу нов под-обработващ на основателни причини, свързани със защитата на данните, в посочения срок. Страните полагат добросъвестни усилия за решение; ако такова не бъде постигнато, Администраторът може да прекрати засегнатата услуга по реда на Общите условия. Липсата на възражение в срока се счита за съгласие.
Sendaro сключва с всеки под-обработващ писмен договор, който му налага задължения за защита на данните, не по-малко строги от тези по настоящото Споразумение (чл. 28, пар. 4). Sendaro остава изцяло отговорен пред Администратора за изпълнението на задълженията на под-обработващите си.
9. Съдействие за правата на субектите (б. „д“)
Като отчита естеството на обработката, Sendaro съдейства на Администратора с подходящи технически и организационни мерки, доколкото е възможно, за изпълнение на задълженията му да отговаря на искания на субектите по Глава III GDPR (достъп, коригиране, изтриване, ограничаване, преносимост, възражение).
Ако субект на данни отправи искане директно към Sendaro, Sendaro не се произнася сам по същество, а без ненужно забавяне препраща искането към съответния Администратор.
За платформите, които налагат задължителни канали за защита на данните (напр. Shopify webhooks customers/data_request, customers/redact, shop/redact), Sendaro осигурява съответната функционалност в подкрепа на изпълнението на исканията.
10. Нарушения на сигурността, DPIA и предварителни консултации (б. „е“; чл. 32–36)
Sendaro съдейства на Администратора за спазване на задълженията по чл. 32–36 GDPR, като отчита естеството на обработката и наличната му информация.
При установяване на нарушение на сигурността на личните данни, засягащо данни, обработвани за Администратора, Sendaro уведомява Администратора без ненужно забавяне и не по-късно от [ПОПЪЛНИ: препоръка 48] часа от узнаването, за да може Администраторът да спази собствения си 72-часов срок към надзорния орган по чл. 33 GDPR. Уведомлението съдържа наличната информация за характера на нарушението, засегнатите категории и приблизителен брой субекти/записи, вероятните последици и предприетите/предложените мерки.
При поискване Sendaro предоставя разумно съдействие за оценки на въздействието върху защитата на данните (DPIA, чл. 35) и за предварителни консултации с надзорния орган (чл. 36), доколкото се отнасят до обработката по настоящото Споразумение.
11. Връщане и изтриване на данните (б. „ж“)
След прекратяване на предоставянето на услугите Sendaro, по избор на Администратора, връща или изтрива всички лични данни, обработвани от името на Администратора, и изтрива съществуващите копия, освен ако правото на ЕС или на Република България изисква съхранение (напр. счетоводни/данъчни задължения — тогава данните се пазят само за необходимия срок и само за тази цел).
Sendaro осигурява прозорец за износ/възстановяване на данните от [ПОПЪЛНИ: препоръка 30] дни след прекратяването, след което пристъпва към пълно изтриване. При писмено поискване Sendaro издава потвърждение за изтриване.
Изтриването от активните системи се извършва без ненужно забавяне. Резервните копия (бекъпи) се изтриват при изтичане на обичайния ротационен цикъл (не по-дълъг от [ПОПЪЛНИ: препоръка 90] дни); до изтичането им данните не се връщат в активна обработка. Когато незабавното изтриване е технически невъзможно, Sendaro блокира данните от по-нататъшна обработка до изтриването им.
12. Одити и демонстриране на съответствие (б. „з“)
Sendaro предоставя на Администратора информацията, разумно необходима за доказване на съответствието със задълженията по чл. 28 GDPR.
Демонстрирането се извършва приоритетно чрез предоставяне на налични независими доклади/сертификати (напр. SOC 2 / ISO), включително такива на под-обработващите.
Одит на място или инспекция от Администратора (или от оправомощен от него одитор, обвързан с поверителност) е допустим само при основателно съмнение за неспазване или по изрично изискване на надзорен орган, при предварително съгласувани обхват и време, в работно време, без да се нарушава сигурността на данните на други клиенти, не по-често от веднъж на 12 месеца и за сметка на Администратора (освен ако одитът установи съществено нарушение или е следствие от нарушение на сигурността).
13. Международни трансфери на данни
Като правило Sendaro съхранява и обработва данните в ЕИП. Доколкото предоставянето на услугата налага трансфер към трета държава извън ЕИП (напр. чрез под-обработващ в САЩ), той се извършва само при подходящо основание по Глава V GDPR.
Трансферите се основават на: (i) решение за адекватно ниво на защита, включително Рамката за защита на личните данни ЕС-САЩ (EU-US Data Privacy Framework), доколкото получателят е актуално сертифициран по нея; и/или (ii) Стандартни договорни клаузи по Решение (ЕС) 2021/914 — Модул 2 (администратор → обработващ) и Модул 3 (обработващ → под-обработващ), които се считат за сключени между съответните страни чрез настоящото Споразумение, заедно с приложимите допълнения за Обединеното кралство и Швейцария, където е относимо.
Sendaro не разчита единствено на Рамката ЕС-САЩ. При отпадане или спиране на действие на решение за адекватност, СДК запазват действие като самостоятелно основание. Sendaro поддържа оценка на въздействието на трансфера (Transfer Impact Assessment) и я актуализира при съществени промени.
[Маркирано за адвокатски преглед: провери актуалния статус на Рамката ЕС-САЩ и на региона на съхранение при Railway към датата на подписване.]
14. Получатели — самостоятелни администратори (куриери)
Куриерските компании (напр. Еконт, Спиди, Sameday, BoxNow, Pigeon Express, euShipments), към които се предават данни на получателя за изпълнение на доставката, действат като самостоятелни администратори по своите законови задължения като превозвачи, а не като под-обработващи на Sendaro. Всяка от тях обработва данните на своя отговорност и по своя политика за поверителност.
Предаването на данни към куриер се извършва по инструкция на Администратора (при създаване на товарителница) и е необходимо за изпълнение на заявената услуга.
15. Особен случай — регистър „COD Trust“ [Маркирано за адвокатски преглед]
„COD Trust“ е платформен регистър с анонимизирани сигнали между Търговците относно получатели с невзети пратки (наложен платеж). В публичния изглед се показва само обобщена информация („N магазина“), без разкриване на самоличността на сигнализиралите Търговци; засегнатото лице разполага със страница за оспорване.
По отношение на този регистър Sendaro определя целите и средствата на обработката (превенция на измами/невзети пратки в полза на цялата платформа) и следователно действа като самостоятелен администратор, а не като обработващ. Поради това регистърът НЕ попада в обхвата на настоящото Споразумение, а се урежда от Политиката за поверителност на Sendaro, на самостоятелно правно основание (легитимен интерес по чл. 6, пар. 1, б. „е“ GDPR).
[Маркирано за адвокатски преглед — ВИСОК РИСК: конструкцията „самостоятелен администратор + легитимен интерес“ за cross-tenant регистър изисква документиран баланс-тест и, вероятно, оценка на въздействието (DPIA); ролите (възможен съвместен администратор с Търговците), правното основание, анонимизацията, задържането и механизмът за оспорване да се потвърдят от адвокат преди ползване като търговско предимство.]
16. Отговорност
Отговорността на страните се урежда от чл. 82 GDPR и от Основния договор. Ограниченията на отговорността по Общите условия се прилагат и към настоящото Споразумение, доколкото е позволено от императивното право.
Всяка страна отговаря за вредите, причинени от обработване в нарушение на задълженията ѝ по GDPR. Обработващият отговаря за вреди само когато не е спазил задълженията си, конкретно насочени към обработващите, или е действал извън или в противоречие със законосъобразните инструкции на Администратора.
Нищо в Споразумението не ограничава отговорност, която не може да бъде ограничена по приложимото право. [ПОПЪЛНИ/адвокатски преглед: съгласувай тавана на отговорност спрямо Общите условия — глобите по GDPR и вредите към субекти може да са извън договорния таван.]
17. Срок, изменения и заключителни разпоредби
Споразумението влиза в сила с приемането на Общите условия и действа, докато Sendaro обработва лични данни от името на Администратора.
Sendaro може да актуализира Споразумението, за да отрази промени в правото или в услугата, с предизвестие през таблото/имейл; съществените промени влизат в сила по реда на Общите условия. Изменения, които намаляват нивото на защита под изискванията на GDPR, не се допускат едностранно.
За неуредените въпроси се прилагат Общите условия, Политиката за поверителност, GDPR и българското право. Приложимо право е българското; споровете са подсъдни на компетентните български съдилища, в съответствие с Общите условия.
Приложения I–III са неразделна част от Споразумението. Документът се публикува и поддържа достъпен на [ПОПЪЛНИ: URL], с линк във футъра до Общите условия и Политиката за поверителност. Дата на влизане в сила/версия: [ПОПЪЛНИ].
18. Приложение I — Описание на обработката
Предмет: обработване на лични данни на крайни клиенти на Търговеца за предоставяне на услугата Sendaro.
Характер на обработката: събиране, съхранение, структуриране, използване, предаване (към куриери и доставчици на известия по инструкция на Администратора) и изтриване.
Цел: създаване и управление на товарителници; изчисляване на цени за доставка; проследяване; известия до крайни клиенти (SMS/имейл); портал за връщания; печат на етикети; пикинг/пакетиране; отчети за наложен платеж; свързаните с тях функции.
Категории субекти: крайни клиенти/получатели на Търговеца (физически лица).
Категории лични данни: име; телефонен номер; имейл адрес; адрес за доставка или избран офис/автомат; съдържание и стойност на поръчката; сума на наложен платеж; идентификатори на поръчка/товарителница; данни за проследяване/статус. [ПОПЪЛНИ: потвърди дали се обработват други полета, напр. бележки към поръчката.] Не се обработват специални категории данни по чл. 9 GDPR, нито номера на платежни карти.
Срок: за срока на Основния договор + сроковете по раздел 11.
19. Приложение II — Технически и организационни мерки (TOMs)
Криптиране: чувствителните креденшъли/токени се съхраняват криптирани с AES-256-GCM (полета „*Enc“); трафикът се пренася по TLS/HTTPS; подписване на състоянието с HMAC-SHA256 при OAuth-подобни потоци.
Изолация и достъп: логическа изолация на данните по Търговец (tenantId) с филтриране по наемател; контрол на достъпа по роли; принцип „необходимост да се знае“.
Проследимост: журнали (логове) на достъпа и на действията.
Устойчивост и възстановяване: резервни копия с ротационен цикъл [ПОПЪЛНИ]; предвидено съхранение на инфраструктура в ЕС [ПОПЪЛНИ: регион].
Организационни мерки: задължения за поверителност на персонала; управление на под-обработващи; процедура при нарушения на сигурността. [ПОПЪЛНИ: допълни реалната практика — MFA, управление на уязвимости, обучение на персонала, план за реакция при инциденти — да се потвърди преди подписване, за да не се обещават неприложени мерки.]
20. Приложение III — Списък на под-обработващите
Railway (хостинг и база данни PostgreSQL) — инфраструктура Google Cloud Platform; регион [ПОПЪЛНИ: ЕС/САЩ — потвърди europe-west4]; трансферен механизъм: СДК (и Рамка ЕС-САЩ, ако е приложимо); под-под-обработващи, публикувани на trust.railway.com.
Anthropic (обработка на съобщения от AI асистента, Claude API) — САЩ; трансферен механизъм: Рамка ЕС-САЩ + СДК (Модул 2 и 3); основен под-под-обработващ: AWS. Входовете/изходите не се ползват за трениране; операционните логове по подразбиране се трият след 7 дни.
SMSAPI (изпращане на SMS известия) — [ПОПЪЛНИ: локация, напр. Полша/ЕС]; обработва телефонен номер и съдържание на съобщението.
[ПОПЪЛНИ: SMTP доставчик за имейл известия] — локация [ПОПЪЛНИ]; обработва имейл адрес и съдържание на съобщението.
Paddle — обработва данни за плащане на абонамента на Търговеца (не данни на крайните клиенти); действа като Merchant of Record. По отношение на тези данни Sendaro е администратор — вж. Политиката за поверителност. Изброен тук за прозрачност. [Маркирано за адвокатски преглед: потвърди дали Paddle да фигурира в този списък, или само в Политиката за поверителност.]
Забележка: куриерските компании НЕ са под-обработващи, а самостоятелни администратори (вж. раздел 14).
Забележка [за адвокатски преглед]: Google Fonts се зарежда само на маркетинговите страници и предава IP адрес към Google (САЩ) — риск, отбелязан за отстраняване чрез самостоятелно хостване (self-host); не засяга обработката на данни на крайни клиенти в приложението.
