Споразумение за обработване на лични данни

Последна актуализация: 26 септември 2026 г.

1. Предмет, цел и срок

Настоящото Споразумение за обработване на лични данни („Споразумението“) е неразделна част от договора между клиента („Администратор“) и Ваклин Стойновски, физическо лице, Majestic Sea Village 100, гр. Поморие, България („Обработващ“), във връзка с ползването на auwo HACCP, и изпълнява изискванията на чл. 28, пар. 3 ОРЗД.

Предмет и срок: обработването на лични данни, съдържащи се в документите на клиента, дневниците и акаунтите на работници на линията, извършвано от Обработващия от името на Администратора, докато абонаментът е активен, плюс срока на изтриване по раздел 5.

Характер и цел: съхранение, индексиране, извличане, анализ с помощта на изкуствен интелект и изготвяне на чернови на документи за безопасност на храните, напомняния, цифрови дневници и администриране на акаунти на работници на линията, единствено с цел предоставяне на Услугата на Администратора.

2. Категории данни и субекти на данни

Категории данни: имена, длъжности и други идентифициращи данни на физически лица, посочени в качените документи и записите в дневника; потребителски имена и хеширани ПИН кодове на работници на линията; идентифициращи данни на персонал на консултант, оправомощен за достъп до работно пространство.

Категории субекти на данни: служители и персонал на Администратора; работници на линията, отчитащи дейности по безопасност на храните; служители на консултантска фирма, оправомощени в работното пространство на Администратора; лица за контакт на доставчици на Администратора, посочени в сертификати.

3. Задължения на Обработващия

Обработва лични данни само по документирани инструкции на Администратора, включително относно международни трансфери, освен ако друго не се изисква от правото на ЕС или на държава членка; уведомява Администратора, ако инструкция противоречи на законодателството за защита на данните.

Гарантира, че лицата, оправомощени да обработват данните, са обвързани със задължение за поверителност.

Прилага техническите и организационните мерки по чл. 32 ОРЗД, изброени в Приложение 2.

Не използва данните на Администратора за друга цел, и по-специално никога за обучение или подобряване на AI модели.

Подпомага Администратора при отговор на искания на субекти на данни и при изпълнение на задълженията му по чл. 32–36 ОРЗД.

Уведомява Администратора без ненужно забавяне, и във всички случаи в срок до 48 часа от узнаването, за всяко нарушение на сигурността на лични данни, засягащо данните на Администратора.

Предоставя цялата информация, необходима за доказване на съответствието, и позволява одити, включително проверки, от Администратора или упълномощен от него одитор, при разумно предизвестие.

4. Подизпълнители и международни трансфери

Администраторът дава общо разрешение за наемане на подизпълнители в категориите, изброени в Приложение 1. Обработващият налага на всеки от тях същите задължения за защита на данните, както в настоящото Споразумение, продължава да носи отговорност за тях и уведомява Администратора по имейл най-малко 14 дни преди добавяне или замяна на подизпълнител, за да може Администраторът да възрази на разумни основания; ако възражението не може да бъде разрешено, Администраторът може да прекрати договора с възстановяване на предплатените такси за неизползваният период. Списъкът с подизпълнители по име се предоставя при поискване на audit@auwo.ai.

Когато подизпълнител се намира извън ЕИП (вж. Приложение 1), трансферите се основават на Рамката за защита на личните данни между ЕС и САЩ за сертифицирани получатели или на Стандартните договорни клаузи на Европейската комисия. Никакви лични данни не се трансферират към държави без решение за адекватност или такива гаранции.

5. Изтриване и връщане на данни

Администраторът може да експортира всичките си данни по всяко време, докато абонаментът е активен, и през 30-те дни след прекратяването. Личните данни се изтриват окончателно в срок до 30 дни, а резервните копия се презаписват в срок до допълнителни 30 дни, освен ако правото на ЕС или на държава членка изисква съхранение.

6. Приложение 1 — Категории подизпълнители

Хостинг, база данни и файлово съхранение — Европейски съюз (Нидерландия).

Вход в системата и управление на акаунти — Съединени американски щати (Рамка за защита на личните данни между ЕС и САЩ / Стандартни договорни клаузи).

Доставчици на AI модели: четене на сканирани документи, индекс за търсене, отговори и чернови — Съединени американски щати (Рамка за защита на личните данни между ЕС и САЩ / Стандартни договорни клаузи); без използване на данни за обучение; текстовите модели — само на хостове с нулево задържане на данни.

Доставка на имейли — Европейски съюз.

7. Приложение 2 — Технически и организационни мерки

Сървъри, база данни и файлово съхранение в Европейския съюз.

Криптиране на данните при пренос (TLS) и в покой.

Row-level security (сигурност на ниво ред) в базата данни, изолираща работното пространство на всеки клиент от всички останали.

Краткотрайни, подписани линкове за достъп до качени файлове, вместо постоянни публични URL адреси.

Хеширане на ПИН кодове с бавен, специализиран алгоритъм, и блокиране на акаунта след 5 неуспешни опита.

Лог на активността на работно пространство, записващ качвания, преглеждания, изтегляния, изтривания, записи в дневника и зададени въпроси.

Достъп с минимални необходими права за персонал и системи; без постоянен достъп до съдържанието на клиента отвъд нуждите на поддръжката.

AI извиквания, ограничени до одобрени хостове с нулево задържане на данни; дневни лимити на разходите за ограничаване на злоупотреба или грешна конфигурация.

Качен текст се третира като данни, никога като инструкции за AI, и се филтрира за модели на prompt-injection.

Дневни резервни копия, съхранявани до 30 дни.

8. Приемане

Настоящото Споразумение се приема по електронен път при регистрация от лицето, създаващо акаунта от името на Администратора, и от този момент представлява обвързваща част от договора между Администратора и Обработващия.