Настоящото споразумение се сключва между Клиента и Доставчика, определени в Индивидуалния договор или в Потвърждението за тестов достъп до Movemar. За целите на това DPA Доставчикът действа като обработващ лични данни и по-долу е наричан „Обработващият“.

1. РОЛИ И ПРИЛОЖИМОСТ

1.1. За личните данни, чиито цели и средства се определят от Клиента, Клиентът е администратор, а Обработващият е обработващ лични данни. Когато Клиентът обработва данни от името на свой възложител, Клиентът е обработващ, а Обработващият е подобработващ; Клиентът гарантира, че има право да ангажира Обработващия и да даде инструкциите по това DPA.

1.2. Това DPA се прилага само към личните данни, които Обработващият обработва чрез Платформата от името на Клиента. То не се прилага към обработване, при което Promotino самостоятелно определя целите и средствата и действа като администратор; информация за такова обработване се предоставя в приложимото Уведомление за поверителност.

1.3. „Приложимо право за защита на данните“ означава Регламент (ЕС) 2016/679 (ОРЗД/GDPR), Закона за защита на личните данни и приложимите императивни актове на Република България и Европейския съюз.

2. ПРЕДМЕТ, СРОК, ЕСТЕСТВО И ЦЕЛ

2.1. Предметът е обработване на лични данни за предоставяне на платформата Movemar като софтуерна услуга, включително при Тестов достъп, и обхваща:

а) създаване и управление на Акаунти;

б) събиране и синхронизация на локационни данни;

в) записване, съхранение, визуализация и отчитане на назначения, посещения, работен ден, задачи и отчети;

г) техническа поддръжка;

д) сигурност;

е) Резервни копия;

ж) експорт; и

з) изтриване.

2.2. Операциите по обработване включват:

а) получаване и събиране;

б) записване, организиране и структуриране;

в) съхранение;

г) извличане и справка;

д) използване;

е) предаване към разрешени Подобработващи;

ж) ограничаване;

з) експорт;

и) възстановяване; и

к) изтриване.

2.3. Обработването продължава за срока на Индивидуалния договор или Тестовия достъп и след него само доколкото е необходимо за:

а) договореното връщане на данните;

б) изтриването им;

в) приключването на цикъла на Резервните копия; или

г) изпълнението на законово задължение.

3. КАТЕГОРИИ ДАННИ И СУБЕКТИ

КатегорияОбхват
СубектиПотребители на Платформата и други служители или изпълнители на Клиента, чиито данни се обработват чрез Movemar; както и други физически лица, за които Клиентът въведе лични данни в Платформата.
Идентификационни и контактни данниИме, служебен имейл, идентификатор на Акаунт и Роля в Платформата.
Локационни данниТочни GPS координати, маршрутни точки и свързаните с тях времеви отметки, доколкото могат да бъдат отнесени към конкретен Потребител.
Данни за работна активност и използванеНазначени обекти и маршрути; начало, пауза и край на работен ден и посещения; изпълнени задачи, статуси, пробег, формуляри, снимки, бележки и отчети, доколкото са свързани с конкретен Потребител.
Технически и диагностични данниIP адрес; вътрешен идентификатор на Потребителя в Movemar (user_id); идентификатори на приложение, инсталация или устройство; операционна система, браузър и версия на приложението; времеви отметки, логове за достъп и сигурност, събития за сривове, производителност и диагностика, доколкото могат да бъдат свързани с конкретен Потребител.

Снимките в стандартната функционалност не трябва да съдържат разпознаваеми физически лица.

Платформата не е предназначена за обработване на специални категории лични данни или данни за присъди и нарушения. Клиентът не въвежда такива данни в Платформата.

4. ИНСТРУКЦИИ И ЗАДЪЛЖЕНИЯ НА КЛИЕНТА

4.1. Документираните инструкции на Клиента включват Индивидуалния договор или Потвърждението за тестов достъп, това DPA, конфигурацията в рамките на наличните настройки и законосъобразното използване на стандартната Платформа. Movemar е стандартизирана SaaS услуга. Допълнителна инструкция се прилага само ако е приета от Обработващия и е съвместима с функционалността, сигурността и архитектурата на Платформата; изпълнението ѝ може да бъде предмет на отделно съгласувани срок и разходи.

4.2. Клиентът отговаря за законосъобразността, точността и минимизирането на данните, правното основание, прозрачността към субектите, сроковете за съхранение, исканията за права и законосъобразността на обработването на локационни данни и на всякакви лични данни, въведени от Клиента извън стандартното предназначение на полетата и предметните снимки.

4.3. Клиентът не дава инструкция, която нарушава Приложимото право за защита на данните. Ако Обработващият счита, че инструкция го нарушава, той уведомява Клиента незабавно и спира изпълнението, докато Клиентът не измени или оттегли инструкцията или не предостави достатъчно доказателства за нейната законосъобразност.

5. ЗАДЪЛЖЕНИЯ НА ОБРАБОТВАЩИЯ

5.1. Обработващият обработва личните данни само по документирани инструкции, освен когато правото на ЕС или Република България изисква друго; в такъв случай уведомява Клиента предварително, освен ако законът забранява.

5.2. Обработващият гарантира, че лицата, упълномощени да обработват личните данни, имат достъп само при необходимост и са поели задължение за поверителност или са обвързани с подходящо законово задължение за поверителност.

5.3. Като отчита естеството на обработването, Обработващият подпомага Клиента чрез наличните функционалности и разумни технически и организационни мерки относно:

а) исканията на субекти на данни;

б) сигурността на обработването;

в) уведомяването за нарушения на сигурността на личните данни;

г) оценките на въздействието; и

д) предварителните консултации.

5.4. Ако Обработващият получи пряко искане от субект относно данни на Клиента, не отговаря по същество без инструкция, а го препраща на Клиента, освен ако законът изисква друго.

5.5. Съдействие, което изисква съществена ръчна работа извън стандартната функционалност и не е причинено от нарушение на Обработващия, може да се предостави срещу предварително съгласувани разумни разходи.

6. ТЕХНИЧЕСКИ И ОРГАНИЗАЦИОННИ МЕРКИ

6.1. Като отчита състоянието на техниката, разходите за прилагане, естеството, обхвата, контекста и целите на обработването, както и риска за правата и свободите на физическите лица, Обработващият прилага подходящи мерки, включително:

МяркаПрилагане
Криптиране при преносЗащитени комуникационни протоколи при предаване между поддържаните приложения, уеб интерфейса и сървърните компоненти.
Акаунти, права и административен достъпИндивидуални потребителски Акаунти и Роли, контрол на правата и засилена автентикация за административен достъп.
Логическо разделянеЛогическо разделяне на клиентските среди и данни на ниво приложение и контрол на достъпа.
Минимизиране и външни интеграцииКъм външни услуги се предават само данните, необходими за съответната функционалност.
Логване и наблюдениеЛогване на достъп и технически събития в обем, необходим за сигурност, диагностика и доказване на действия.
Ограничен служебен достъпДостъп на упълномощени и обвързани с поверителност служители само при необходимост за администриране, поддръжка, сигурност или изпълнение на инструкция.
Поддръжка на софтуераПоддържаните компоненти и зависимости се актуализират според оперативната необходимост; установените технически уязвимости се оценяват и приоритизират според риска.
Резервни копия и възстановяванеПолитиката и цикълът на Резервните копия са посочени в Общите условия; копията се използват само за възстановяване при инцидент или при законово изискване.
Управление на инцидентиВътрешна ескалация, ограничаване, анализ и уведомяване на Клиента съгласно раздел 7.
Преглед на меркитеПериодичен преглед и актуализиране според промените в технологията, обработването и оценения риск.

6.2. Обработващият може да актуализира мерките с развитието на технологията и риска, при условие че общото ниво на защита не се намалява съществено.

7. НАРУШЕНИЕ НА СИГУРНОСТТА

7.1. Обработващият уведомява Клиента без неоправдано забавяне, след като узнае за нарушение на сигурността на личните данни, обработвани от името на Клиента.

7.2. Доколкото информацията е налична, уведомлението описва:

а) естеството на нарушението;

б) категориите и приблизителния брой засегнати субекти и записи;

в) вероятните последици;

г) предприетите или предложените мерки; и

д) контакт за последваща информация.

Информацията може да се предоставя поетапно без неоправдано забавяне.

7.3. Клиентът решава дали и как да уведоми КЗЛД, друг компетентен надзорен орган и субектите. Обработващият не прави външно уведомяване от името на Клиента без инструкция, освен ако законът го изисква.

8. ПОДОБРАБОТВАЩИ

8.1. Клиентът дава общо предварително разрешение за използване на следните Подобработващи, доколкото съответните услуги се използват за предоставяне на Платформата:

ПодобработващДържаваФункция
UAB Interneto Vizija (Time4VPS), № 126350731ЛитваVPS и инфраструктурен хостинг
UAB Rakrėjus, № 303126701 (чрез UAB Interneto Vizija, когато е приложимо)ЛитваРезервна инфраструктура и съхранение
Microsoft Ireland Operations Limited (Azure)ИрландияСъхранение на файлове
Cloudflare, Inc.САЩProxy, CDN, WAF и DNS
Google LLC (Firebase)САЩДиагностика на сривове, push известия, отдалечена конфигурация и наблюдение на производителността
Functional Software, Inc. d/b/a SentryСАЩНаблюдение и диагностика на грешки

8.2. Обработващият обвързва всеки Подобработващ с писмен договор, който налага задължения за защита на личните данни, по същество съответстващи на приложимите изисквания на чл. 28 ОРЗД. Обработващият остава отговорен пред Клиента за изпълнението на тези задължения от Подобработващия.

8.3. Обработващият уведомява Клиента по договорния имейл за всяко планирано добавяне или замяна на Подобработващ най-малко 14 календарни дни предварително. Клиентът може да възрази в този срок по конкретни съображения за защита на данните. До разрешаване на своевременно и основателно възражение новият Подобработващ не обработва лични данни на Клиента. Ако възражението не може да бъде разрешено, Обработващият може да не използва новия Подобработващ за данните на Клиента, да предложи разумна алтернатива или да преустанови засегнатата функционалност.

9. ПРЕДАВАНЕ КЪМ ТРЕТИ ДЪРЖАВИ

9.1. Когато използването на разрешен подобработващ води до предаване на лични данни извън ЕС/ЕИП, Обработващият осигурява приложим механизъм по глава V ОРЗД, включително:

а) решение за адекватност;

б) стандартни договорни клаузи на Европейската комисия; или

в) друг допустим механизъм.

При необходимост Обработващият прилага и допълнителни мерки.

10. ИНФОРМАЦИЯ И ОДИТ

10.1. Обработващият предоставя информацията, необходима за доказване на съответствието с чл. 28 ОРЗД, и допуска и съдейства за одити и проверки от Клиента или упълномощен от него одитор при условията на този раздел.

10.2. Документалната и дистанционната проверка е основният способ за одит. Планиран одит се допуска не повече от веднъж за 12 месеца, с най-малко 30 дни писмено предизвестие, в нормално работно време и без неоправдано смущаване на Платформата. Ограниченията за честота и предизвестие не се прилагат при нарушение на сигурността на личните данни, обосновано съмнение за съществено нарушение или задължително искане на компетентен надзорен орган.

10.3. Проверка на място се допуска само когато документалната проверка е обективно недостатъчна или когато е изискана от компетентен надзорен орган. Тя се ограничава до процеси и системи под контрола на Обработващия и до обработването на данни на Клиента.

10.4. Одиторът трябва да е независим, да не е конкурент на Обработващия и да е обвързан с поверителност. Одитът не предоставя достъп до изходен код, идентификационни данни за достъп, данни на други клиенти, информация, чието разкриване би отслабило сигурността, или инфраструктура на външни доставчици. Клиентът понася разумните разходи на одита, освен ако той установи съществено нарушение на Обработващия.

11. ВРЪЩАНЕ И ИЗТРИВАНЕ

11.1. След прекратяване на достъпа до Платформата Обработващият, по избор на Клиента:

а) връща личните данни и изтрива наличните копия; или

б) изтрива личните данни и наличните копия.

Изтриването обхваща всички лични данни и техните копия, обработвани от името на Клиента, освен доколкото право на Европейския съюз или Република България изисква съхранение.

11.2. Личните данни в Резервните копия се заличават чрез автоматично презаписване съгласно цикъла, посочен в Общите условия. До презаписването те не се използват за друга цел, освен за възстановяване при инцидент или когато законът изисква друго.

11.3. След изтичане на Тестовия достъп достъпът до личните данни се спира за 14 календарни дни. Ако в този срок бъде подписан Индивидуален договор, обработването продължава по него и това DPA. В противен случай Клиентът може до края на срока да упражни избора си по т. 11.1. Ако не даде друга инструкция, с приемането на това DPA Клиентът инструктира данните да бъдат изтрити. Данните в Резервните копия се заличават по т. 11.2.

12. ОТГОВОРНОСТ, ПРИОРИТЕТ И СРОК

12.1. Разпределението на договорната отговорност между Страните се урежда от договорните документи, включително от ограничението на отговорността в Общите условия, доколкото Приложимото право за защита на данните допуска. Това не ограничава права на субекти или правомощия на надзорен орган.

12.2. DPA действа до приключване на обработването. При противоречие по въпрос на лични данни то има предимство пред останалите договорни документи.

12.3. DPA става задължително при отделното му подписване или при изричното му включване и приемане чрез подписан Индивидуален договор или Потвърждение за тестов достъп. Отделен подпис върху DPA не е необходим, когато приемането му е удостоверено по този начин.