Споразумение за обработване на лични данни
Последна актуализация: 26 септември 2026 г.
1. Предмет, цел и срок
Настоящото Споразумение за обработване на лични данни („Споразумението“) е неразделна част от договора между клиента („Администратор“) и Ваклин Стойновски, физическо лице, Majestic Sea Village 100, гр. Поморие, България („Обработващ“), във връзка с ползването на auwo HACCP, и изпълнява изискванията на чл. 28, пар. 3 ОРЗД.
Предмет и срок: обработването на лични данни, съдържащи се в документите на клиента, дневниците и акаунтите на работници на линията, извършвано от Обработващия от името на Администратора, докато абонаментът е активен, плюс срока на изтриване по раздел 5.
Характер и цел: съхранение, индексиране, извличане, анализ с помощта на изкуствен интелект и изготвяне на чернови на документи за безопасност на храните, напомняния, цифрови дневници и администриране на акаунти на работници на линията, единствено с цел предоставяне на Услугата на Администратора.
2. Категории данни и субекти на данни
Категории данни: имена, длъжности и други идентифициращи данни на физически лица, посочени в качените документи и записите в дневника; потребителски имена и хеширани ПИН кодове на работници на линията; идентифициращи данни на персонал на консултант, оправомощен за достъп до работно пространство.
Категории субекти на данни: служители и персонал на Администратора; работници на линията, отчитащи дейности по безопасност на храните; служители на консултантска фирма, оправомощени в работното пространство на Администратора; лица за контакт на доставчици на Администратора, посочени в сертификати.
3. Задължения на Обработващия
Обработва лични данни само по документирани инструкции на Администратора, включително относно международни трансфери, освен ако друго не се изисква от правото на ЕС или на държава членка; уведомява Администратора, ако инструкция противоречи на законодателството за защита на данните.
Гарантира, че лицата, оправомощени да обработват данните, са обвързани със задължение за поверителност.
Прилага техническите и организационните мерки по чл. 32 ОРЗД, изброени в Приложение 2.
Не използва данните на Администратора за друга цел, и по-специално никога за обучение или подобряване на AI модели.
Подпомага Администратора при отговор на искания на субекти на данни и при изпълнение на задълженията му по чл. 32–36 ОРЗД.
Уведомява Администратора без ненужно забавяне, и във всички случаи в срок до 48 часа от узнаването, за всяко нарушение на сигурността на лични данни, засягащо данните на Администратора.
Предоставя цялата информация, необходима за доказване на съответствието, и позволява одити, включително проверки, от Администратора или упълномощен от него одитор, при разумно предизвестие.
4. Подизпълнители и международни трансфери
Администраторът дава общо разрешение за наемане на подизпълнители в категориите, изброени в Приложение 1. Обработващият налага на всеки от тях същите задължения за защита на данните, както в настоящото Споразумение, продължава да носи отговорност за тях и уведомява Администратора по имейл най-малко 14 дни преди добавяне или замяна на подизпълнител, за да може Администраторът да възрази на разумни основания; ако възражението не може да бъде разрешено, Администраторът може да прекрати договора с възстановяване на предплатените такси за неизползваният период. Списъкът с подизпълнители по име се предоставя при поискване на audit@auwo.ai.
Когато подизпълнител се намира извън ЕИП (вж. Приложение 1), трансферите се основават на Рамката за защита на личните данни между ЕС и САЩ за сертифицирани получатели или на Стандартните договорни клаузи на Европейската комисия. Никакви лични данни не се трансферират към държави без решение за адекватност или такива гаранции.
5. Изтриване и връщане на данни
Администраторът може да експортира всичките си данни по всяко време, докато абонаментът е активен, и през 30-те дни след прекратяването. Личните данни се изтриват окончателно в срок до 30 дни, а резервните копия се презаписват в срок до допълнителни 30 дни, освен ако правото на ЕС или на държава членка изисква съхранение.
6. Приложение 1 — Категории подизпълнители
Хостинг, база данни и файлово съхранение — Европейски съюз (Нидерландия).
Вход в системата и управление на акаунти — Съединени американски щати (Рамка за защита на личните данни между ЕС и САЩ / Стандартни договорни клаузи).
Доставчици на AI модели: четене на сканирани документи, индекс за търсене, отговори и чернови — Съединени американски щати (Рамка за защита на личните данни между ЕС и САЩ / Стандартни договорни клаузи); без използване на данни за обучение; текстовите модели — само на хостове с нулево задържане на данни.
Доставка на имейли — Европейски съюз.
7. Приложение 2 — Технически и организационни мерки
Сървъри, база данни и файлово съхранение в Европейския съюз.
Криптиране на данните при пренос (TLS) и в покой.
Row-level security (сигурност на ниво ред) в базата данни, изолираща работното пространство на всеки клиент от всички останали.
Краткотрайни, подписани линкове за достъп до качени файлове, вместо постоянни публични URL адреси.
Хеширане на ПИН кодове с бавен, специализиран алгоритъм, и блокиране на акаунта след 5 неуспешни опита.
Лог на активността на работно пространство, записващ качвания, преглеждания, изтегляния, изтривания, записи в дневника и зададени въпроси.
Достъп с минимални необходими права за персонал и системи; без постоянен достъп до съдържанието на клиента отвъд нуждите на поддръжката.
AI извиквания, ограничени до одобрени хостове с нулево задържане на данни; дневни лимити на разходите за ограничаване на злоупотреба или грешна конфигурация.
Качен текст се третира като данни, никога като инструкции за AI, и се филтрира за модели на prompt-injection.
Дневни резервни копия, съхранявани до 30 дни.
8. Приемане
Настоящото Споразумение се приема по електронен път при регистрация от лицето, създаващо акаунта от името на Администратора, и от този момент представлява обвързваща част от договора между Администратора и Обработващия.