Споразумение за обработка на лични данни (DPA)
Настоящото Споразумение за обработка на лични данни („DPA") урежда условията, при които „СИНТОПИЯ" ЕООД („Обработващ", „TochNow") обработва лични данни от името на Клиент („Администратор") в рамките на платформата TochNow, в съответствие с чл. 28 от Регламент (ЕС) 2016/679 („GDPR") и Закона за защита на личните данни на Република България.
DPA се сключва автоматично при приемане на Общите условия на платформата TochNow и не изисква отделно подписване на хартия. Електронното приемане при регистрация се записва в неизменим аудит дневник с дата, час, IP адрес, версия на текста и криптографски хеш на тялото на документа.
Раздел 1. Страни
Администратор: Юридическото лице или физическото лице — търговец, регистрирано в платформата TochNow, посочено в реквизитите на клиентския портал на акаунта (по-нататък „Клиент" или „Администратор").
Обработващ: „СИНТОПИЯ" ЕООД, ЕИК 208876257, със седалище и адрес на управление: гр. Варна 9000, ж.к. Чайка, бл. 9, вх. Б, ет. 3, ап. 25, представлявано от Георги Валериев Григоров, в качеството на управител и едноличен собственик на капитала.
Раздел 2. Предмет и срок
2.1. Обработващият обработва лични данни от името на Администратора единствено за целите на предоставянето на услугата TochNow съгласно Общите условия и в съответствие с инструкциите на Администратора, документирани в:
- Общите условия и DPA;
- настройките на акаунта в платформата;
- допълнителни писмени инструкции, изпратени на privacy@tochnow.com.
2.2. DPA остава в сила за срока на ползване на платформата и до изтичане на ангажиментите на Обработващия за връщане или изтриване на данните по Раздел 13.
Раздел 3. Категории субекти, данни и операции
Подробно описание е дадено в Приложение 1 — Описание на обработката:
- категории субекти на данни (пациенти, клиенти, служители на Администратора и др.);
- категории лични данни (включително здравни данни по чл. 9 GDPR при здравни вертикали);
- цели на обработката;
- операции (събиране, съхранение, организация, употреба, разкриване, изтриване и др.);
- срокове за съхранение.
Раздел 4. Задължения на Обработващия
4.1. Спазване на инструкциите. Обработващият обработва лични данни само по документираните инструкции на Администратора. Ако някоя инструкция, по преценка на Обработващия, нарушава GDPR или приложимото национално законодателство, Обработващият уведомява Администратора писмено.
4.2. Поверителност. Обработващият осигурява, че всяко лице, получило достъп до личните данни (включително служители, подизпълнители, подобработващи), е обвързано със задължение за поверителност, по силата на договор или закон.
4.3. Сигурност. Обработващият прилага подходящи технически и организационни мерки в съответствие с чл. 32 GDPR. Подробен опис в Приложение 2 — Технически и организационни мерки.
4.4. Подобработващи. Обработващият може да привлича подобработващи (sub-processors) за изпълнение на конкретни обработващи дейности, при спазване на условията по Раздел 5 и Списъка с подобработващи.
4.5. Помощ при искания на субектите на данни. Обработващият помага на Администратора с подходящи технически и организационни мерки да изпълни задълженията си за отговор на искания по чл. 15–22 GDPR. По-конкретно:
- предоставя инструменти за експорт, изтриване и анонимизация в клиентския портал;
- предоставя достъп до аудит дневника за конкретни клиентски записи при писмено искане;
- отговаря на писмени искания за помощ в срок до 5 работни дни.
4.6. Помощ при чл. 32–36 GDPR. Обработващият помага на Администратора да изпълни задълженията по сигурност, оценка на въздействието (DPIA) и предварителна консултация (чл. 36).
4.7. Уведомяване за инцидент с данни. При узнаване за инцидент със сигурността, който засяга лични данни на Администратора, Обработващият уведомява Администратора без необосновано забавяне и не по-късно от 72 часа от установяване на инцидента, чрез писмено известие на регистрирания имейл на акаунта. Уведомлението съдържа:
- характер на инцидента, категории и брой засегнати субекти и записи (доколкото може да бъде определено);
- предприети мерки за смекчаване;
- препоръки към Администратора;
- координати на контактна точка.
Подробен runbook за реагиране се предоставя на Администратора при поискване на security@tochnow.com.
4.8. Изтриване или връщане в края на обработката. Виж Раздел 13.
4.9. Демонстрация на съответствие. Обработващият предоставя на Администратора цялата информация, необходима за доказване на спазването на чл. 28 GDPR, включително разрешава одити по реда на Раздел 9.
Раздел 5. Подобработващи
5.1. Администраторът дава общо предварително разрешение („general written authorisation") за привличане на подобработващите, изброени в Списъка с подобработващи.
5.2. Уведомление за нови подобработващи. Преди привличане на нов подобработващ или съществена промяна в съществуващ Обработващият уведомява Администратора писмено (по имейл и/или чрез банер в Платформата) с минимум 30 дни предизвестие. В уведомлението посочваме:
- наименование и седалище на подобработващия;
- цел на обработката и категории данни;
- регион на обработка и механизъм за трансфер при необходимост.
5.3. Право на възражение. Администраторът има право да възрази мотивирано срещу нов подобработващ в 14-дневен срок от уведомлението. При мотивирано възражение страните полагат усилия да намерят решение. Ако такова не е възможно, Администраторът има право да прекрати договора с пълно възстановяване на пропорционалните такси за неизползвания период.
5.4. Договори с подобработващите. Обработващият гарантира, че всеки подобработващ е обвързан с договорни задължения, не по-малко защитни от тези по DPA, включително клаузи за прехвърляне на данни (където е приложимо) и за реагиране при инциденти.
5.5. Отговорност при подобработващите. Обработващият носи пълна отговорност спрямо Администратора за изпълнението на задълженията на всеки подобработващ, до степента, посочена в Раздел 7.
Раздел 6. Международни предавания
6.1. Лични данни се обработват предимно в Европейския съюз/ЕИП. За подобработващи извън ЕС/ЕИП Обработващият гарантира, че трансферите са защитени с:
- решения за адекватност, когато са приложими;
- Стандартни договорни клаузи (СДК) на Европейската комисия, в актуалната им версия;
- допълнителни мерки като криптиране, минимизация на трансферираните данни, договорни ограничения за вторично ползване.
6.2. Списъкът с трансфери и приложимите механизми е в Списъка с подобработващи, Раздел „Международни трансфери".
Раздел 7. Отговорност и обезщетение
7.1. Всяка страна носи отговорност в съответствие с GDPR и приложимото право за нарушаване на собствените си задължения.
7.2. Лимит на отговорността. Общата отговорност на Обработващия по DPA, по всякакви искания, се ограничава до сумата на абонаментните такси, действително платени от Администратора през 12-те месеца преди събитието.
7.3. Лимит при нарушения по сигурност, поверителност или незаконна обработка. При нарушение на чл. 32, 33 или 34 GDPR, или при умишлена незаконна обработка от Обработващия, лимитът се повишава до сумата от 24-месечните абонаментни такси или 50 000 EUR, което от двете е по-голямо.
7.4. Невъзможни за изключване щети. Тази клауза не изключва отговорност, която не може да бъде ограничавана по закон (умишлени действия, груба небрежност, телесна повреда).
7.5. Регрес. Ако Администраторът заплати обезщетение или административна глоба към КЗЛД във връзка с виновно неизпълнение от страна на Обработващия, Обработващият възстановява тази сума на Администратора в рамките на лимитите по т. 7.2 и 7.3.
Раздел 8. Помощ при искания на субектите на данни
8.1. Когато Обработващият получи директно искане от субект на данни, които всъщност са под контрола на Администратора, Обработващият:
- незабавно препраща искането към Администратора;
- не отговаря самостоятелно (освен потвърждение за получаване), освен ако Администраторът не го упълномощи писмено.
8.2. Обработващият предоставя инструменти в клиентския портал, които позволяват на Администратора да изпълни самостоятелно искания за достъп, коригиране, изтриване и преносимост.
Раздел 9. Одити
9.1. Администраторът има право веднъж годишно (или повече при основателно подозрение за нарушение) да поиска одит на спазването на DPA. Одитът може да се извърши по един от следните начини, по преценка на Обработващия:
- предоставяне на актуални SOC 2 / ISO 27001 / еквивалентни сертификати или одиторски доклади, доколкото такива са налични;
- попълване на стандартизиран въпросник за сигурността (CAIQ или еквивалент), отговор в 30-дневен срок;
- одит на място от независим одитор, договорен предварително от двете страни — на разноски на Администратора, в работно време, без нарушаване на оперативната дейност на Обработващия и при подписване на NDA.
9.2. Информация, която съдържа търговски тайни на Обработващия или данни на други администратори, се изключва от одита.
Раздел 10. Конфиденциалност
10.1. Всяка страна се задължава да третира получената от другата страна непублична информация (включително DPIA, оценки на сигурност, технически детайли) като поверителна за срока на DPA и 5 години след прекратяването му.
10.2. Поверителността не се прилага за информация, която:
- е публично достъпна без вина на получаващата страна;
- е получена законно от трета страна без задължение за поверителност;
- е разработена самостоятелно без използване на поверителна информация;
- подлежи на разкриване по закон или съдебно решение (с предварително уведомление до другата страна, доколкото е законово допустимо).
Раздел 11. Надзорни органи
При получаване на запитване, искане или заповед от надзорен орган (включително КЗЛД), което засяга лични данни на Администратора, Обработващият:
- незабавно уведомява Администратора, доколкото това не е забранено по закон;
- не разкрива данни без писмено упълномощаване на Администратора, освен ако е законово задължен.
Раздел 12. Изключения
DPA не се прилага за лични данни, които Обработващият събира и обработва за свои собствени цели като администратор, например:
- регистрационни данни на потребителския акаунт (име, имейл, парола);
- данни за фактуриране и счетоводство;
- аудит дневник на действията на потребителите;
- технически и сигурностни данни (IP адреси, неуспешни логин опити);
- маркетингови комуникации с Клиента (отделно съгласие).
Тези обработки са уредени от Политиката за поверителност.
Раздел 13. Връщане или изтриване в края
Обработващият прилага единен, автоматизиран процес за приключване на договора, който се изпълнява по предварително зададени правила и срокове, без ръчна намеса от оператори. Всеки акаунт минава през едни и същи стъпки в едни и същи срокове, проследими в неизменния аудит дневник.
13.1. Деактивиране
При прекратяване на договора (по чия и да е инициатива) Обработващият:
- маркира абонамента като неактивен;
- записва момента на деактивиране;
- изчислява планирана дата на изтриване въз основа на момента на деактивиране плюс приложимия срок на задържане. По подразбиране срокът е 2 години от последната резервация или активност по акаунта. Обработващият съхранява данни за записване на часове, а не медицинска документация; статутните срокове за медицинска документация (напр. чл. 28а ЗЗ, Наредба № 8/2016) остават отговорност на Администратора в собствените му системи;
- сваля публичните страници за резервации офлайн — нови резервации повече не са възможни;
- записва аудит запис за деактивирането, съдържащ срока на задържане и планираната дата на изтриване.
В този момент данните остават съхранени, но не се обработват за оперативни цели.
13.2. Период на задържане
През периода между деактивирането и планираната дата на изтриване:
- Личните данни се съхраняват в криптиран вид и под действието на политиката за изолация между клиентите;
- Администраторът има право да поиска GDPR експорт в структуриран, машинно-четим формат, който се предоставя чрез защитена връзка с ограничен срок на достъп (30 дни); експортът включва оперативните данни (резервации, бележки, услуги). Всеки експорт се записва в аудит дневника (чл. 20 GDPR — преносимост);
- Администраторът може да поиска ранно възстановяване на акаунта с писмено искане до support@tochnow.com; възможността е по преценка и в зависимост от техническата готовност;
- Обработващият не предприема активни обработки на данните, освен необходимото за поддържане на сигурността и резервните копия.
13.3. Известие 30 дни преди окончателно изтриване
30 дни преди планираната дата на изтриване:
- автоматизирана процедура идентифицира всички акаунти, чийто период на задържане изтича в следващите 30 дни и за които още не е изпратено известие;
- изпраща се напомнителен имейл на Администратора (на регистрирания имейл) и на представителите на Обработващия. Имейлът:
- посочва точната дата на окончателното изтриване;
- предоставя инструкция за изтегляне на финален GDPR експорт;
- дава контактна точка за възстановяване на акаунта;
- не съдържа лични данни на крайни клиенти (само името и имейла на Администратора);
- записва се аудит запис за изпратеното известие.
За да се гарантира, че известието се изпраща само веднъж, статусът на опита се записва в аудит дневника преди изпращането; при невъзможност за доставка поради външна причина известието не се повтаря. Администраторите се насърчават да поддържат актуален имейл адрес през целия период на задържане.
13.4. Окончателно изтриване
При достигане или преминаване на планираната дата на изтриване:
- ако GDPR експорт не е генериран, Обработващият го генерира автоматично и го съхранява чрез защитена връзка за 30 дни;
- извършва се окончателно и необратимо изтриване на всички данни на акаунта от продуктивните системи — включително потребителски профили, клиенти, резервации, клинични бележки, локации, графици, записи за съгласие, връзки за вход и абонаменти за известия;
- записва се аудит запис за изтриването, съхраняван в неизменния аудит дневник за 5 години, независимо от съществуването на акаунта;
- резервните копия съдържат данните още до 180 дни след изтриването от продукция, след което се ротират извън съществуване по политиката за резервни копия.
13.5. Изключения от изтриването
Обработващият може да запази данни след планираната дата на изтриване:
- в анонимизиран вид за статистически или научни цели в съответствие с чл. 89 GDPR;
- доколкото законът изисква запазване (например счетоводна и фактурна документация — 10 години по чл. 38, ал. 1 ЗСч; данъчна по ЗДДС);
- доколкото е необходимо за защита на правни искове в текущ или предстоящ съдебен процес.
13.6. Удостоверение за изтриване
При писмено искане от Администратор, чийто акаунт е изтрит, Обработващият издава удостоверение за извършеното изтриване в срок до 14 работни дни, посочващо датата на окончателното изтриване и обхвата на изтритите категории данни.
13.7. Без ръчно ускоряване от страна на Обработващия
Обработващият няма способ за ръчно ускоряване на изтриването извън описания процес. В платформата не съществува функция за принудително или заобикалящо изтриване. Това гарантира че:
- никой служител на Обработващия не може едностранно да унищожи данни на Администратор;
- всеки случай на изтриване следва фиксиран график с предварително известие;
- приложимият срок на задържане (2 години от последната резервация) се прилага автоматично.
Раздел 14. Промени в DPA
14.1. Обработващият може да актуализира DPA с минимум 30 дни предизвестие. Несъществените промени влизат в сила незабавно с публикуване.
14.2. Съществените промени изискват повторно приемане при следващото влизане на потребителя в клиентския портал.
14.3. Историята на версиите е в Дневник на промените.
Раздел 15. Различни разпоредби
15.1. Йерархия на документите. При несъответствие между DPA и Общите условия, по въпросите за защитата на данните прилагаме DPA.
15.2. Делимост. Ако някоя клауза бъде призната за недействителна, останалите запазват действието си.
15.3. Прехвърляне. Не може да се прехвърля без писмено съгласие на другата страна, освен при сливане, придобиване или продажба на бизнеса при поемане на всички задължения.
15.4. Език. При наличие на превод, при разногласие меродавна е българската версия.
15.5. Приложимо право и юрисдикция. Прилагат се законите на Република България. Споровете се разрешават от компетентните български съдилища, със седалище в гр. Варна.
Раздел 16. Контакт
| Цел | Канал |
|---|---|
| Защита на данните, искания на субекти | privacy@tochnow.com |
| Сигурност, инциденти | security@tochnow.com |
| Правни въпроси | legal@tochnow.com |
| Поддръжка | support@tochnow.com |
Раздел 17. Приемане
С приемането на Общите условия в платформата TochNow Администраторът:
- декларира, че е прочел и разбрал съдържанието на DPA;
- приема DPA, неговите Приложения 1–2 и Списъка с подобработващи;
- упълномощава представителното лице, регистрирало акаунта, да задължава Администратора по този договор.
Версия и криптографски хеш на тялото на DPA се записват в аудит дневника на акаунта при приемане.
Версия 1.0.0 · В сила от 20 юли 2026 г.
Приложения: