Приложение 1 към DPA — Описание на обработката

Версия 2.0.2·В сила от 12 юли 2026 г.

Това Приложение е неразделна част от Споразумението за обработка на лични данни и описва конкретно естеството на обработката съгласно чл. 28, параграф 3 GDPR.

1. Естество и цел на обработката

ЕстествоОбработка на лични данни на крайни клиенти/пациенти на Администратора чрез SaaS платформа за онлайн резервации
ЦелПредоставяне на услугата TochNow съгласно Общите условия: получаване и управление на резервации, изпращане на потвърждения и напомняния, поддържане на клиентска база, генериране на отзиви, анализ на представянето на бизнеса
Срок на обработкатаЗа срока на договора + срок на задържане според дейността (5 години за здравни дейности по чл. 28а от Закона за здравето; за нездравни — според конфигурацията на акаунта). 30 дни преди окончателно изтриване — напомнителен имейл с възможност за GDPR експорт. След окончателно изтриване — до 180 дни в резервни копия.
SMS напомняния (когато активирани)Изпращане на SMS напомняния за резервации чрез под-обработващ, когато Клиентът е активирал функцията. Категории данни: телефонен номер, дата и час на резервацията, име на обекта, технически delivery metadata. Цел: напомняне за заявен или потвърден час и намаляване на неявяванията. Особеност: телефонният номер е недостъпен за платформата по подразбиране; при активирани SMS напомняния платформата обработва технически четимо копие само за SMS изпращане и свързаната доставка/диагностика. SMS-ът не включва диагнози, симптоми, лечение, медицински бележки, причина за посещение, вид процедура или свободна здравна информация.

2. Категории субекти на данни

  • Крайни клиенти / пациенти — Физически лица, които записват час чрез публичната страница за резервации на Администратора, или за които Администраторът създава клиентски запис в платформата.
  • Служители на Администратора — потребители на платформата с роля на служител (напр. специалисти, рецепционисти).
  • Лица, представляващи Администратора — потребители с административна роля по акаунта на Администратора.
  • Контактни лица за маркетинг към Администратора — Лица, които Администраторът добавя в собствените си маркетингови потоци (само ако такава функция бъде активирана).

3. Категории лични данни

3.1. Идентификация на крайния клиент / пациент

ПолеКриптирано в покойБележки
ИменаДа
Електронна пощаДа
ТелефонДа
Бележки за клиента (свободен текст)ДаМоже да съдържа здравна информация при здравни дейности
Маркер за съгласие за маркетингНе
Дата и час на съгласие за обработка на здравни данниНе

3.2. Резервации

ПолеКриптирано в покой
Име на клиентаДа
Контакт на клиентаДа
Бележки за процедуратаДа
Тип процедура / услугаНе
Час на резервацияНе
ЦенаНе
Доктор / специалистНе
ЛокацияНе

3.3. Файлове, прикачени към клиентски записи

Съдържание на файла: само платформено криптиране на ниво хостинг доставчик. Метаданни (име на файл, размер, тип): не са криптирани.

Важна забележка. Файловете не се криптират на ниво приложение. Препоръчваме на Администратора да не качва силно чувствителни документи (например медицински изображения с лесно идентифицируеми пациентски данни) в платформата без допълнителна защита.

3.4. Многофакторна автентикация на крайни клиенти (когато активирана)

  • Ключ за двуфакторна автентикация — криптиран
  • Резервни кодове — съхранявани само в хеширан вид

3.5. Сесии и комуникация на крайни клиенти

  • Магически линкове — Само хеш на токена; IP, браузър, дата на ползване.
  • Push абонаменти — крайна точка (endpoint), ключове за криптиране, тип устройство.
  • История на push известията — Заглавие, текст, URL — пази се за 90 дни.
  • Сесии в патиентския портал — IP, браузър, дата на създаване и последно посещение.

3.6. Отзиви

  • Текст на отзив — НЕ е криптиран — публично достъпен (модериран от Администратора).
  • Име на автор — Поле „Подпис“ — клиентът сам решава как да се представи.
  • Оценки — Числови, по категории.

3.7. Технически и сигурностни данни

  • IP адреси — откриване на злоупотреби, ограничения по честота;
  • User-Agent — сигурност, аналитика;
  • Временни маркери (cancelToken, magic links) — опериране на функциите за самообслужване.

4. Здравни данни (специални категории по чл. 9 GDPR)

При здравните дейности платформата обработва специални категории данни по чл. 9 GDPR. Това включва:

  • Тип процедура / услуга, когато тя сама по себе си разкрива здравословно състояние;
  • Клинични бележки към резервация и към клиентския запис;
  • Файлове, прикачени към клиента (когато съдържат медицинска информация);
  • Информация за съгласие за обработка на здравни данни.

Обработката се основава на чл. 9, параграф 2, б. „з“ GDPR (медицински цели — управление на здравни услуги под отговорността на здравен професионалист) и/или чл. 9, параграф 2, б. „а“ (изрично съгласие).

5. Срокове за съхранение

КатегорияСрок
Записи за здравни дейности5 години от последното посещение, задължителен минимум по чл. 28а от Закона за здравето. Платформата прилага единен 5-годишен срок на задържане за всички здравни дейности.
Нездравни клиентски записиПо преценка на Администратора, но не повече от 7 години от последна активност (правно основание „легитимен интерес“).
Файлове, прикачени към клиентаСъс същия срок на задържане като клиентския запис.
Аудит дневник5 години (на ниво обработващ).
Сесии и магически линковеДо изтичане + 7 дни.
РезервацииСъс същия срок на задържане като клиентския запис.

При искане за изтриване по чл. 17 GDPR от клиент в здравна дейност, изтриването се отлага до изтичане на законовия срок за съхранение, след което автоматично се изпълнява.

6. Цели на трансфер към подобработващи

Подробен списък с регион, механизъм за трансфер и DPA референция: Списък с подобработващи.

7. Точки за контакт

  • Оперативни инструкции от Администратора: настройки в клиентския портал или privacy@tochnow.com
  • Уведомления при инцидент: security@tochnow.com
  • Искания за помощ при DSAR: privacy@tochnow.com
Версия 2.0.2 · В сила от 12 юли 2026 г.