Споразумение за обработване на лични данни (DPA)

В сила от 1 август 2026 г. (версия 1.0)

Настоящото Споразумение за обработване на лични данни („DPA“) е неразделна част от Общите условия за ползване на Construction Team („Общите условия“). То урежда обработването на лични данни от „Ту Мен Коуд“ ЕООД, ЕИК 208910446 („Доставчика“), от името на Клиента при предоставянето на Услугата, съгласно чл. 28 от Регламент (ЕС) 2016/679 („GDPR“). Термините с главна буква, които не са определени тук, имат значението, дадено им в Общите условия.

1. Приемане и приложно поле

  • DPA се сключва в електронна форма и се приема от Клиента заедно с Общите условия - при регистрацията, при отбелязването на съгласие с Общите условия или с продължаващото използване на Платформата. Електронната форма отговаря на изискването на чл. 28, пар. 9 от GDPR.
  • DPA се прилага, доколкото Доставчикът обработва лични данни, съдържащи се в Данните на Клиента, от негово име („Личните данни“).
  • DPA не се прилага за данните, които Доставчикът обработва като самостоятелен администратор - данни за регистрацията и управлението на акаунта, фактуриране и плащания, сигурност на Платформата, комуникация с Клиента и статистика на уебсайта. Те са описани в Политиката за поверителност.
  • Когато Клиентът е физическо лице, което използва Платформата за лични или домашни нужди, GDPR може да не се прилага (чл. 2, пар. 2, буква „в“ от GDPR). В този случай DPA се прилага, доколкото е приложимо.
  • При противоречие между DPA и Общите условия по въпроси на защитата на личните данни предимство има DPA.

2. Роли и отговорности на страните

  • Клиентът е администратор, а Доставчикът - обработващ на Личните данни. Когато Клиентът обработва лични данни от името на трето лице, Клиентът гарантира, че е получил разрешението на съответния администратор, а Доставчикът действа като подобработващ.
  • Клиентът отговаря за законосъобразността на обработването: наличието на правно основание, информирането на субектите на данни, точността на данните и законосъобразността на указанията, които дава.
  • Клиентът гарантира, че указанията и Личните данни, които предоставя, не нарушават приложимото право и правата на трети лица.

3. Указания на Клиента

  • Доставчикът обработва Личните данни само по документирани указания на Клиента, включително по отношение на предаването на данни към трети държави, освен когато е длъжен да ги обработва по силата на правото на ЕС или на държава членка. В този случай Доставчикът уведомява Клиента, освен ако законът забранява това.
  • Документираните указания на Клиента са: Общите условия, настоящото DPA, използването и настройките на Платформата от Клиента и неговите Ползватели, както и допълнителни писмени указания, приети от двете страни.
  • Клиентът дава указание Личните данни да се обработват за предоставянето, поддръжката, сигурността, отстраняването на неизправности, тестването и подобряването на Услугата, включително чрез създаване на производни данни (например векторни вграждания за търсене), доколкото това е необходимо за тези цели и при спазване на поверителността и сигурността на данните.
  • Доставчикът незабавно уведомява Клиента, ако според него дадено указание нарушава GDPR или друго приложимо право в областта на защитата на данните. Доставчикът не е длъжен да извършва правен анализ на указанията на Клиента.
  • Указания, които излизат извън обхвата на Услугата, се изпълняват само ако Доставчикът се съгласи с тях и могат да бъдат заплатени допълнително.

4. Поверителност

  • Доставчикът гарантира, че лицата, оправомощени да обработват Личните данни, са поели задължение за поверителност или са обвързани с подходящо законово задължение за поверителност.
  • Достъп до Личните данни получават само лица, на които той е необходим за изпълнението на задълженията им.

5. Сигурност на обработването

  • Доставчикът прилага технически и организационни мерки съгласно чл. 32 от GDPR, описани в Приложение 2, като отчита достиженията на техническия прогрес, разходите, естеството, обхвата, контекста и целите на обработването и рисковете за правата на субектите на данни.
  • Доставчикът може да актуализира мерките, при условие че общото ниво на защита не се понижава.
  • Клиентът отговаря за сигурността в своята сфера, включително за опазването на паролите, правилното разпределяне на правата на Ползвателите, защитата на своите устройства и своевременното прекратяване на достъпа на лица, които вече не следва да го имат.

6. Подобработващи

  • Клиентът дава общо писмено разрешение Доставчикът да използва подобработващите, посочени в Приложение 3, както и нови подобработващи при условията на настоящия раздел.
  • Доставчикът уведомява Клиента за всяко планирано добавяне или замяна на подобработващ най-малко 14 дни предварително, чрез актуализиране на Приложение 3 и уведомление по имейл до Администратора на акаунта или чрез известие в Платформата.
  • В този срок Клиентът може да възрази писмено по основателни причини, свързани със защитата на данните. Страните обсъждат възражението добросъвестно. Ако не бъде постигнато решение, единственото право на Клиента е да прекрати договора с писмено уведомление преди влизането в сила на промяната. Прекратяването се урежда от раздел 15 от Общите условия и не дава право на възстановяване на платени суми.
  • Когато замяната е наложителна поради прекратяване на услугата от подобработващ, инцидент със сигурността или друга неотложна причина, Доставчикът може да я извърши без предварително уведомление, като уведоми Клиента във възможно най-кратък срок.
  • Доставчикът възлага на всеки подобработващ задължения за защита на данните, които по същество съответстват на задълженията по настоящото DPA, и отговаря пред Клиента за изпълнението им съгласно чл. 28, пар. 4 от GDPR, при ограниченията по раздел 13 от Общите условия.
  • Когато Клиентът използва собствени ключове или акаунти за услуги на трети страни (например Google Cloud или OpenAI) или свърже Платформата със своя банка, тези трети лица обработват данните по договора си с Клиента и не са подобработващи на Доставчика.

7. Предаване на данни извън ЕИП

  • Доставчикът предава Лични данни извън Европейското икономическо пространство само при спазване на глава V от GDPR - въз основа на решение на Европейската комисия относно адекватното ниво на защита (включително Рамката за защита на данните между ЕС и САЩ за сертифицираните получатели), на стандартни договорни клаузи, приети от Европейската комисия, или на друго подходящо основание.
  • С приемането на DPA Клиентът дава указание и разрешение за предаванията, посочени в Приложение 3.

8. Права на субектите на данни

  • Платформата предоставя функции, с които Клиентът сам може да изпълнява исканията на субектите на данни, включително за достъп, коригиране, изтриване и експорт на данни.
  • Ако Доставчикът получи искане пряко от субект на данни, той го препраща на Клиента или насочва субекта към Клиента и не отговаря по същество, освен ако Клиентът не го е упълномощил или законът не го изисква.
  • Като отчита естеството на обработването, Доставчикът оказва разумно съдействие на Клиента при изпълнението на тези искания. Съдействие, което надхвърля наличните функции на Платформата, може да бъде заплатено в размер на разумните разходи.

9. Нарушения на сигурността на личните данни

  • Доставчикът уведомява Клиента без ненужно забавяне, след като узнае за нарушение на сигурността, засягащо Личните данни.
  • Уведомлението съдържа наличната към момента информация по чл. 33, пар. 3 от GDPR: естеството на нарушението, категориите и приблизителния брой засегнати субекти и записи, вероятните последици и предприетите или предложените мерки. Информацията може да се предоставя поетапно.
  • Доставчикът предприема разумни мерки за ограничаване на последиците от нарушението.
  • Уведомяването на надзорния орган и на субектите на данни е задължение на Клиента като администратор. Доставчикът оказва разумно съдействие с наличната му информация.
  • Уведомлението или съдействието на Доставчика не представляват признание за вина или отговорност.

10. Съдействие при оценка на въздействието

Като отчита естеството на обработването и наличната му информация, Доставчикът оказва разумно съдействие на Клиента при оценка на въздействието върху защитата на данните и при предварителна консултация с надзорния орган (чл. 35 и 36 от GDPR), основно чрез предоставяне на документацията за Услугата. Съдействие, което надхвърля наличната документация, може да бъде заплатено в размер на разумните разходи.

11. Връщане и изтриване на данните

  • По време на договора Клиентът може да експортира Личните данни чрез наличните функции за експорт. Това е начинът за връщане на данните по чл. 28, пар. 3, буква „ж“ от GDPR.
  • След прекратяване на договора Клиентът разполага с 30 дни за експорт съгласно раздел 15.5 от Общите условия. След изтичането на този срок Доставчикът изтрива Личните данни от активните си системи в разумен срок.
  • Копията в резервните копия и в средите за поддръжка и тестване се изтриват или презаписват в рамките на обичайния им цикъл на обновяване. Дотогава те остават защитени съгласно настоящото DPA и не се обработват активно.
  • Задължението за изтриване не се прилага за данни, които Доставчикът е длъжен да съхранява по силата на правото на ЕС или на държава членка.

12. Информация и одит

  • При разумно писмено искане Доставчикът предоставя на Клиента информацията, необходима за доказване на спазването на чл. 28 от GDPR, включително настоящото DPA, описанието на мерките по Приложение 2, списъка на подобработващите и наличните сертификати или одитни доклади на подобработващите.
  • Ако тази информация не е достатъчна или одит се изисква от надзорен орган, Клиентът може да извърши одит сам или чрез независим одитор, обвързан със задължение за поверителност, при следните условия: писмено искане най-малко 30 дни предварително; не повече от веднъж на 12 месеца, освен при нарушение на сигурността или по искане на надзорен орган; в работно време и без да се нарушава дейността на Доставчика; без достъп до данни на други клиенти и до изходния код; при спазване на правилата за сигурност на Доставчика.
  • Разходите за одита са за сметка на Клиента, включително разумно възнаграждение за времето, отделено от Доставчика.
  • Одитът по отношение на подобработващите се осъществява чрез предоставяне на техните сертификати, одитни доклади или друга документация.

13. Отговорност

  • Отговорността на страните по настоящото DPA се урежда от раздел 13 от Общите условия, доколкото повелителните норми на закона не предвиждат друго. DPA не ограничава правата на субектите на данни по чл. 82 от GDPR.
  • Клиентът обезщетява Доставчика за вреди, санкции и разходи, произтичащи от указания на Клиента или от Лични данни, предоставени от него в нарушение на приложимото право, включително при липса на правно основание за обработването.

14. Срок и заключителни разпоредби

  • DPA действа за срока на Общите условия и докато Доставчикът обработва Лични данни от името на Клиента.
  • Доставчикът може да изменя DPA по реда на раздел 20 от Общите условия. Изменения, наложени от промени в законодателството или от указания на надзорен орган, могат да влязат в сила от публикуването им.
  • Приложимо е българското право. Споровете се разрешават по реда на раздел 19 от Общите условия.

Приложение 1. Описание на обработването

  • Предмет: обработване на Лични данни при предоставянето на Услугата - облачна платформа за управление на строителни проекти.
  • Продължителност: за срока на договора и до изтриването на данните съгласно раздел 11.
  • Естество и цели: съхраняване и хостинг; организиране, структуриране, търсене и показване; изчисления и генериране на документи; AI обработка (разпознаване на текст, извличане на данни, съпоставяне и векторни вграждания за търсене); изпращане на известия и документи по имейл по действие на Ползвателите; поддръжка, сигурност, отстраняване на неизправности, тестване и подобряване на Услугата.
  • Категории субекти на данни: Ползвателите на Клиента (служители и представители); контрагентите на Клиента и техните представители и лица за контакт (клиенти, доставчици, подизпълнители, проектанти, лица, упражняващи надзор); работници и други лица на строителните обекти; други физически лица, чиито данни се съдържат в документите и файловете, качени от Клиента.
  • Категории лични данни: идентификационни данни (имена, длъжност, подпис, образ на снимки); данни за контакт (имейл, телефон, адрес); професионални данни (фирма, роля, квалификация); финансови и търговски данни в документите (фактури, договори, банкови сметки, суми), включително на еднолични търговци; данни за отработено време, присъствие и задачи; снимки и файлове от строителните обекти; технически данни за използването на Платформата (записи в одитния журнал, IP адрес, време на действията); други лични данни, които Клиентът реши да въведе.
  • Специални категории данни: Платформата не е предназначена за обработване на специални категории лични данни (чл. 9 от GDPR) или на данни за присъди и нарушения (чл. 10 от GDPR). Клиентът не въвежда такива данни, освен когато това е необходимо и законосъобразно, и носи пълна отговорност за това.
  • Честота: непрекъснато, за срока на договора.

Приложение 2. Технически и организационни мерки

Доставчикът прилага най-малко следните мерки:

  • Криптиране при пренос: целият трафик към Платформата се предава по защитен протокол HTTPS (TLS).
  • Криптиране при съхранение: базата данни и файловото хранилище се криптират при съхранение от доставчиците на хостинг. Ключовете за достъп до външни услуги, въведени от Клиента, се съхраняват допълнително криптирани на ниво приложение (AES-256-GCM).
  • Изолация между клиентите: логическа изолация на ниво запис - всеки запис е свързан с фирмата на Клиента и достъпът автоматично се ограничава до нея, а автоматизирани проверки на кода пазят това правило.
  • Контрол на достъпа: индивидуални акаунти, роли и права, управлявани от Администратора на акаунта; паролите се съхраняват само в хеширан вид (bcrypt).
  • Защита от злоупотреби: ограничаване на честотата на заявките и защита от автоматизирани регистрации.
  • Проследимост: одитен журнал на създаването, промяната и изтриването на записи.
  • Наличност: редовни резервни копия на базата данни и наблюдение на грешките и работоспособността на Платформата.
  • Местоположение: базата данни и изпълнението на приложението се хостват в ЕС (Ирландия); разпознаването на текст, обработката на IFC модели и наблюдението на грешки също се извършват в ЕС.
  • Организационни мерки: достъп на персонала до Личните данни само при необходимост, задължения за поверителност и автоматизирани проверки на промените в кода преди публикуването им.

Приложение 3. Подобработващи

Към датата на последната актуализация Доставчикът използва следните подобработващи:

  • Vercel Inc.

    Дейност
    Хостинг и изпълнение на приложението
    Местоположение
    ЕС (Ирландия); възможен достъп от САЩ
    Основание за трансфер
    Рамка за защита на данните ЕС-САЩ и/или стандартни договорни клаузи
  • Supabase Inc.

    Дейност
    Хостинг на базата данни
    Местоположение
    ЕС (Ирландия); възможен достъп от САЩ
    Основание за трансфер
    Стандартни договорни клаузи
  • Cloudflare, Inc.

    Дейност
    Съхранение на файлове
    Местоположение
    Европа; възможен достъп от САЩ
    Основание за трансфер
    Рамка за защита на данните ЕС-САЩ и/или стандартни договорни клаузи
  • Upstash, Inc.

    Дейност
    Кеширане и ограничаване на честотата на заявките
    Местоположение
    ЕС или САЩ
    Основание за трансфер
    Рамка за защита на данните ЕС-САЩ и/или стандартни договорни клаузи
  • Railsware Products Studio LLC (Mailtrap)

    Дейност
    Изпращане на имейли
    Местоположение
    САЩ
    Основание за трансфер
    Рамка за защита на данните ЕС-САЩ и/или стандартни договорни клаузи
  • Functional Software, Inc. (Sentry)

    Дейност
    Наблюдение на грешки
    Местоположение
    ЕС (Германия); възможен достъп от САЩ
    Основание за трансфер
    Рамка за защита на данните ЕС-САЩ и/или стандартни договорни клаузи
  • OpenAI

    Дейност
    AI функции: разпознаване и извличане на данни от документи, интелигентно търсене и съпоставяне
    Местоположение
    САЩ
    Основание за трансфер
    Стандартни договорни клаузи
  • Google Cloud EMEA Limited

    Дейност
    Разпознаване на текст в документи (Cloud Vision) и обработка на IFC модели (Cloud Run)
    Местоположение
    ЕС; възможен достъп извън ЕС
    Основание за трансфер
    Рамка за защита на данните ЕС-САЩ и/или стандартни договорни клаузи
  • CompanyBook (companybook.bg)

    Дейност
    Справки за фирми по ЕИК
    Местоположение
    България (ЕС)
    Основание за трансфер
    Не се изисква

Доставчикът използва и услуги, при които действа като самостоятелен администратор - например Stripe за плащанията по абонамента, Google Analytics, Google Ads и Vercel Analytics за статистика и реклама и Cloudflare Turnstile за защита при регистрация. Те са описани в Политиката за поверителност и Политиката за бисквитки и не са подобработващи по настоящото DPA.

Използваме бисквитки за правилното функциониране на платформата и за подобряване на вашето изживяване. Дори когато откажете, събираме само анонимни, неидентифициращи данни за измерване (без бисквитки). Научете повече за бисквитките