Споразумение за обработване на данни (DPA)

Споразумението, предвидено в чл. 28 от Регламент (ЕС) 2016/679, приложимо между дружеството или кантората, която ползва Eva-Accounting, и доставчика на платформата. То е част от Общите условия на услугата.

1. Страни и предмет

Администраторът е клиентът: дружеството или счетоводната кантора, която открива профила и качва данни в платформата. Обработващият лични данни е CESIRO TRADING SRL, ЕИК (CUI) 37705493, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România.

С приемането на Общите условия на услугата се сключва и настоящото споразумение, което урежда обработването на лични данни, извършвано от доставчика от името на администратора в рамките на услугата Eva-Accounting. Споразумението се прилага автоматично спрямо всеки клиент, без да е необходим отделен подпис; при поискване го подписваме и на хартия или електронно.

2. Подробности за обработването (чл. 28, пар. 3)

ЕлементОписание
ПредметПредоставяне на платформата за счетоводство, работни заплати, данъчна отчетност и свързана търговия Eva-Accounting.
СрокЗа срока на абонаментния договор, плюс периода за експортиране и изтичането на резервните копия.
Естество и целСъхранение, структуриране, изчисляване, генериране на документи и отчетни файлове, предаване към посочените от администратора получатели (ANAF, банки, магазини), резервни копия, техническа поддръжка.
Видове данниИдентификационни данни и данни за контакт, данни по трудов договор и работна заплата, единни граждански номера, банкови сметки, финансови и транзакционни данни, съдържание на качените документи, дневници на ползването. Понякога специални категории данни (здравословно състояние от медицински удостоверения, степен на увреждане), обработвани изключително за задължения по трудовото право.
Категории субекти на данниСлужителите на администратора и на дружествата-клиенти, управители и лица за контакт, клиенти и доставчици (физически лица или представители), купувачи от свързаните онлайн магазини.

3. Задължения на доставчика

  1. Обработване само по указания. Обработваме данните единствено въз основа на документираните указания на администратора. Общите условия на услугата, конфигурацията, направена в платформата, и операциите, които задействате от интерфейса, представляват указания. Ако правото на Съюза или на Румъния ни задължава към допълнително обработване, Ви уведомяваме предварително, освен ако законът забранява уведомяването.
  2. Поверителност. Персоналът, който има достъп до данните, е обвързан с договорни задължения за поверителност, които надживяват прекратяването на трудовото правоотношение.
  3. Сигурност. Прилагаме техническите и организационните мерки, описани в раздел 4.
  4. Подобработващи. Ползваме ги само при условията на раздел 5.
  5. Съдействие за правата на субектите на данни. Предоставяме функции за търсене, експортиране, коригиране, анонимизиране и заличаване, така че администраторът да може да отговаря на получените искания. Ако субект на данни се обърне пряко към нас, го насочваме към администратора и Ви уведомяваме.
  6. Съдействие за задълженията по чл. 32–36. Предоставяме Ви необходимата информация за оценката на въздействието върху защитата на данните и за консултирането с надзорния орган, доколкото те се отнасят до платформата.
  7. Заличаване или връщане при прекратяване. Съгласно раздел 7.
  8. Предоставяне на информация и одит. Съгласно раздел 8.

4. Технически и организационни мерки

  • Криптиране: изцяло криптиран трафик по HTTPS/TLS; дисковете на сървърите са криптирани; резервните копия са криптирани.
  • Контрол на достъпа: поименни профили, роли с минимално необходими права, налично двустепенно удостоверяване, пароли, съхранявани като криптографски отпечатъци със сол.
  • Изолиране на клиентите: всяко дружество разполага със собствено пространство от данни; принадлежността към дружеството се проверява при всяка заявка, както в уеб интерфейса, така и в програмния интерфейс, а достъпът на потребителя е ограничен до възложения му портфейл.
  • Проследимост: одитен дневник за влизанията, промените по документите и административните операции; кой, какво, кога.
  • Достъпност: периодични резервни копия, изпитани чрез възстановяване; наблюдение на услугите; разделяне на тестовата от производствената среда, с анонимизирани тестови данни.
  • Мрежова сигурност: филтриране на границата на мрежата, ограничаване на броя заявки, защита срещу DDoS, периодично прилагани актуализации за сигурност.
  • Организация: обучение на персонала, процедури за управление на инциденти, регистър на дейностите по обработване, принцип на строгата необходимост при достъпа за поддръжка.

Мерките могат да бъдат подобрявани с течение на времето; те няма да бъдат намалени под описаното тук ниво за срока на договора.

5. Подобработващи

Администраторът предоставя общо разрешение за ползване на подобработващи. Настоящите категории са:

ПодобработващРоляМестоположение
Доставчикът на центъра за данни, който хоства сървърите на платформатаХостинг, дисково пространство, свързаностЕвропейски съюз
CloudflareОбратен прокси сървър, терминиране на TLS, защита срещу DDoS, филтриранеГлобална мрежа, при стандартни договорни клаузи
Услугата за редактиране на документи OnlyOfficeРедактиране на документи, работеща на инфраструктурата на доставчикаЕвропейски съюз
Доставчикът на транзакционна електронна пощаИзпращане на известия и системни съобщенияЕвропейски съюз

С всеки подобработващ сключваме договор, който налага задължения за защита на данните, равностойни на предвидените в настоящото споразумение. Уведомяваме Ви най-малко 30 дни преди добавянето или замяната на подобработващ. В този срок можете да възразите мотивирано; ако не намерим разумно алтернативно решение, можете да прекратите договора без неустойки за засегнатата услуга.

6. Уведомяване за нарушения на сигурността

  • Уведомяваме Ви без необосновано забавяне и най-късно в срок от 48 часа от момента, в който узнаем за нарушение на сигурността на данните, което Ви засяга, за да можете да изпълните собственото си задължение за уведомяване на органа в 72 часа.
  • Уведомлението обхваща: естеството на нарушението, категориите и приблизителния брой засегнати лица и записи, вероятните последици, взетите или предложените мерки и данните на лицето за контакт.
  • Ако информацията не е пълна от самото начало, я предоставяме на етапи, без да забавяме първото уведомление.
  • Документираме вътрешно всички инциденти и предоставяме документацията на администратора при поискване.

7. Заличаване или връщане на данните

  • През срока на договора можете да експортирате данните по всяко време, в отворени формати, от платформата.
  • При прекратяване на договора разполагате с 30 дни за експортиране. При поискване можем да Ви предоставим пълен архив на базата данни на дружеството.
  • След този срок заличаваме данните от активните системи най-късно в рамките на 30 дни, а от резервните копия — при изтичането им, най-много в срок от 90 дни.
  • Изключение правят данните, които законът ни задължава да съхраняваме (например нашите собствени фактурни документи), както и необходимите за установяване или защита на право по съдебен ред; те остават съхранявани изолирано, с ограничен достъп.
  • При поискване потвърждаваме заличаването писмено.

8. Одит и проверки

  • Предоставяме на администратора информацията, необходима за доказване на спазването на чл. 28 от ОРЗД: описание на техническите мерки, вътрешни политики, резултатите от изпитванията за сигурност в обобщен вид.
  • Администраторът може да поиска одит най-много веднъж годишно — или всеки път, когато е настъпил инцидент, който го засяга — с разумно предизвестие, в рамките на работното време, лично или чрез независим одитор, който не е конкурент на доставчика и който подписва ангажимент за поверителност.
  • Одитът не може да засяга сигурността на останалите клиенти: не се предоставя достъп до данните на други администратори, нито до споделените компоненти, които биха разкрили такива данни.
  • Разходите за одита се понасят от администратора, освен когато одитът установи съществено несъответствие, вменимо на доставчика.

9. Международни предавания

Обработването се извършва в Европейския съюз. Предаванията извън ЕС/ЕИП са ограничени до описаните в Политиката за поверителност (мрежата Cloudflare) и се основават на стандартните договорни клаузи, одобрени от Европейската комисия. Не въвеждаме ново предаване без предварителното уведомяване на администратора.

10. Отговорност и заключителни клаузи

  • Всяка страна отговаря за собствените си задължения съгласно ОРЗД. Ограниченията на отговорността от Общите условия на услугата се прилагат и към настоящото споразумение, доколкото законът допуска.
  • Администраторът гарантира, че има правно основание за данните, които качва, че е информирал субектите на данни и че указанията, дадени на доставчика, съответстват на закона.
  • В случай на противоречие между настоящото споразумение и Общите условия на услугата, по отношение на обработването на лични данни предимство има настоящото споразумение.
  • Споразумението се урежда от румънското право и от правото на Европейския съюз.

За подписан екземпляр от настоящото споразумение или за подробен списък на подобработващите пишете на [email protected].

Данни за доставчика

Наименование
CESIRO TRADING SRL
Данъчен номер (CUI)
37705493
Търговски регистър
J01/685/2017 (EUID ROONRC.J1/685/2017)
Седалище
Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
Имейл
[email protected]
Платформа
Eva-Accounting — https://acc.eva-org.com