Овој Договор за обработка на податоци („DPA“) е составен дел од Условите за користење на Construction Team („Условите за користење“). Тој ја уредува обработката на личните податоци од страна на Two Men Code EOOD, UIC 208910446 („Давателот“), во име на Клиентот при обезбедувањето на Услугата, согласно чл. 28 од Регулативата (ЕУ) 2016/679 („GDPR“). Поимите напишани со голема почетна буква што не се дефинирани во овој DPA го имаат значењето што им е дадено во Условите за користење.
1. Прифаќање и опсег на примена
Овој DPA се склучува во електронска форма и Клиентот го прифаќа заедно со Условите за користење - при регистрацијата, при обележувањето на полето за согласност со Условите за користење или со продолженото користење на Платформата. Електронската форма го исполнува барањето од чл. 28(9) од GDPR.
Овој DPA се применува во мерата во која Давателот, во име на Клиентот, обработува лични податоци содржани во Податоците на Клиентот („Личните податоци“).
Овој DPA не се применува на податоците што Давателот ги обработува како самостоен контролор - податоците за регистрацијата и управувањето со сметката, за фактурирањето и плаќањата, за безбедноста на Платформата, за комуникацијата со Клиентот и за статистиката на веб-страницата. Тие се опишани во Политиката за приватност.
Кога Клиентот е физичко лице кое ја користи Платформата исклучиво за лични или домашни потреби, GDPR може да не се применува (чл. 2(2)(c) од GDPR). Во тој случај овој DPA се применува во мерата во која е применлив.
Во случај на противречност меѓу овој DPA и Условите за користење во прашањата на заштитата на личните податоци, предност има овој DPA.
2. Улоги и одговорности на страните
Клиентот е контролор, а Давателот е обработувач на Личните податоци. Кога Клиентот обработува лични податоци во име на трето лице, Клиентот гарантира дека добил овластување од соодветниот контролор, а Давателот дејствува како подобработувач.
Клиентот е одговорен за законитоста на обработката: постоењето на правен основ, информирањето на субјектите на податоците, точноста на податоците и законитоста на инструкциите што ги дава.
Клиентот гарантира дека инструкциите што ги дава и Личните податоци што ги обезбедува не го прекршуваат применливото право ниту ги повредуваат правата на трети лица.
3. Инструкции на Клиентот
Давателот ги обработува Личните податоци само врз основа на документирани инструкции од Клиентот, вклучително и во однос на преносот на податоци во трети земји, освен ако е должен да ги обработува според правото на Европската унија или на држава членка. Во тој случај Давателот го известува Клиентот, освен ако законот тоа не го забранува.
Документираните инструкции на Клиентот се: Условите за користење, овој DPA, користењето и поставките на Платформата од страна на Клиентот и неговите Корисници, како и сите дополнителни писмени инструкции договорени меѓу двете страни.
Клиентот дава инструкција Личните податоци да се обработуваат за обезбедување, одржување, безбедност, отстранување на неисправности, тестирање и подобрување на Услугата, вклучително и преку создавање деривативни податоци (на пример, векторски ембединзи за пребарување), во мерата во која тоа е неопходно за овие цели и со почитување на доверливоста и безбедноста на податоците.
Давателот веднаш го известува Клиентот доколку, според негово мислење, одредена инструкција го прекршува GDPR или друго применливо право за заштита на податоците. Давателот не е должен да врши правна проверка на инструкциите на Клиентот.
Инструкциите што излегуваат надвор од опсегот на Услугата се извршуваат само доколку Давателот се согласи со нив и може да бидат дополнително наплатени.
4. Доверливост
Давателот обезбедува лицата овластени да ги обработуваат Личните податоци да се обврзале на доверливост или да подлежат на соодветна законска обврска за доверливост.
Пристап до Личните податоци имаат само лицата на кои тој им е потребен за извршување на нивните должности.
5. Безбедност на обработката
Давателот применува технички и организациски мерки согласно чл. 32 од GDPR, опишани во Прилог 2, земајќи ги предвид најновите технолошки достигнувања, трошоците, природата, опсегот, контекстот и целите на обработката, како и ризиците за правата на субјектите на податоците.
Давателот може да ги ажурира мерките, под услов општото ниво на заштита да не се намали.
Клиентот е одговорен за безбедноста во сопствената сфера, вклучувајќи ја заштитата на лозинките, правилното доделување на дозволите на Корисниците, заштитата на своите уреди и навременото одземање на пристапот на лицата кои повеќе не треба да го имаат.
6. Подобработувачи
Клиентот му дава на Давателот општо писмено овластување да ги ангажира подобработувачите наведени во Прилог 3, како и нови подобработувачи под условите од овој раздел.
Давателот го известува Клиентот за секое планирано додавање или замена на подобработувач најмалку 14 дена однапред, со ажурирање на Прилог 3 и со известување до Администраторот на сметката по електронска пошта или преку известување во Платформата.
Во тој рок Клиентот може писмено да поднесе приговор од оправдани причини поврзани со заштитата на податоците. Страните го разгледуваат приговорот со добра намера. Доколку не се постигне решение, единственото право на Клиентот е да го прекине договорот со писмено известување пред промената да стапи на сила. Прекинувањето се уредува со Раздел 15 од Условите за користење и не дава право на враќање на платените износи.
Кога замената е неопходна затоа што подобработувачот ја прекинал својата услуга, поради безбедносен инцидент или од друга итна причина, Давателот може да ја изврши без претходно известување, при што го известува Клиентот во најкраток можен рок.
Давателот му наметнува на секој подобработувач обврски за заштита на податоците што во суштина се еквивалентни на обврските од овој DPA и останува одговорен пред Клиентот за нивното исполнување согласно чл. 28(4) од GDPR, при што се применуваат ограничувањата од Раздел 13 од Условите за користење.
Кога Клиентот користи сопствени клучеви или сметки за услуги на трети страни (на пример, Google Cloud или OpenAI) или ја поврзува Платформата со својата банка, тие трети лица ги обработуваат податоците според својот договор со Клиентот и не се подобработувачи на Давателот.
7. Пренос на податоци надвор од ЕЕП
Давателот пренесува Лични податоци надвор од Европскиот економски простор (ЕЕП) само во согласност со Глава V од GDPR - врз основа на одлука на Европската комисија за соодветно ниво на заштита (вклучително и Рамката за приватност на податоците ЕУ-САД за сертифицираните приматели), на стандардни договорни клаузи донесени од Европската комисија или на друга соодветна заштитна мерка.
Со прифаќањето на овој DPA, Клиентот дава инструкција и овластување за преносите наведени во Прилог 3.
8. Права на субјектите на податоците
Платформата обезбедува функции со кои Клиентот може самостојно да постапува по барањата на субјектите на податоците, вклучително и по барањата за пристап, исправка, бришење и извоз на податоци.
Доколку Давателот прими барање директно од субјект на податоци, тој го препраќа барањето до Клиентот или го упатува субјектот до Клиентот и не одговара на суштината на барањето, освен ако Клиентот не го овластил за тоа или ако тоа го бара законот.
Земајќи ја предвид природата на обработката, Давателот му дава разумна помош на Клиентот при одговарањето на ваквите барања. Помошта што ги надминува достапните функции на Платформата може да се наплати во висина на разумните трошоци.
9. Повреди на безбедноста на личните податоци
Давателот го известува Клиентот без непотребно одложување откако ќе дознае за повреда на безбедноста што ги засега Личните податоци.
Известувањето ги содржи информациите според чл. 33(3) од GDPR што се достапни во тој момент: природата на повредата, категориите и приближниот број на засегнатите субјекти на податоци и записи, веројатните последици и преземените или предложените мерки. Информациите може да се доставуваат во фази.
Давателот презема разумни мерки за ублажување на последиците од повредата.
Известувањето на надзорниот орган и на субјектите на податоците е обврска на Клиентот како контролор. Давателот дава разумна помош со информациите со кои располага.
Известувањето или помошта од страна на Давателот не претставуваат признавање на вина или на одговорност.
10. Помош при проценки на влијанието
Земајќи ја предвид природата на обработката и информациите со кои располага, Давателот му дава разумна помош на Клиентот при проценките на влијанието врз заштитата на податоците и при претходната консултација со надзорниот орган (чл. 35 и 36 од GDPR), првенствено преку обезбедување документација за Услугата. Помошта што ја надминува достапната документација може да се наплати во висина на разумните трошоци.
11. Враќање и бришење на податоците
За времетраењето на договорот, Клиентот може да ги извезе Личните податоци преку достапните функции за извоз. Ова е начинот на враќање на податоците според чл. 28(3)(g) од GDPR.
По прекинувањето на договорот, Клиентот има рок од 30 дена да ги извезе податоците согласно точка 15.5 од Условите за користење. По истекот на тој рок, Давателот ги брише Личните податоци од своите активни системи во разумен рок.
Податоците во резервните копии и во околините за одржување и тестирање се бришат или се препишуваат во текот на нивниот вообичаен циклус на обновување. Дотогаш тие остануваат заштитени согласно овој DPA и не се обработуваат активно.
Обврската за бришење не се применува на податоците што Давателот е должен да ги чува според правото на Европската унија или на држава членка.
12. Информации и ревизии
На разумно писмено барање, Давателот му ги става на располагање на Клиентот информациите неопходни за докажување на усогласеноста со чл. 28 од GDPR, вклучително и овој DPA, описот на мерките од Прилог 2, списокот на подобработувачи и достапните сертификати или ревизорски извештаи на подобработувачите.
Доколку тие информации не се доволни или ревизијата ја бара надзорен орган, Клиентот може да спроведе ревизија самостојно или преку независен ревизор обврзан на доверливост, под следните услови: писмено барање најмалку 30 дена однапред; не почесто од еднаш на секои 12 месеци, освен во случај на повреда на безбедноста или на барање на надзорен орган; во работно време и без нарушување на работењето на Давателот; без пристап до податоците на други клиенти и до изворниот код; со почитување на безбедносните правила на Давателот.
Трошоците за ревизијата ги сноси Клиентот, вклучително и разумен надоместок за времето што го потрошил Давателот.
Ревизијата на подобработувачите се врши преку доставување на нивните сертификати, ревизорски извештаи или друга документација.
13. Одговорност
Одговорноста на страните според овој DPA се уредува со Раздел 13 од Условите за користење, освен ако императивните законски одредби не предвидуваат поинаку. Овој DPA не ги ограничува правата на субјектите на податоците според чл. 82 од GDPR.
Клиентот го обештетува Давателот за штетите, казните и трошоците што произлегуваат од инструкциите на Клиентот или од Личните податоци што Клиентот ги обезбедил спротивно на применливото право, вклучително и кога не постои правен основ за обработката.
14. Траење и завршни одредби
Овој DPA важи за времетраењето на Условите за користење и сѐ додека Давателот обработува Лични податоци во име на Клиентот.
Давателот може да го изменува овој DPA согласно Раздел 20 од Условите за користење. Измените наметнати од промени во законодавството или од насоки на надзорен орган може да стапат на сила со нивното објавување.
За овој DPA се применува бугарското право. Споровите се решаваат согласно Раздел 19 од Условите за користење.
Прилог 1. Опис на обработката
Предмет: обработка на Личните податоци при обезбедувањето на Услугата - облачна платформа за управување со градежни проекти.
Времетраење: додека трае договорот и до бришењето на податоците согласно Раздел 11 од овој DPA.
Природа и цели: складирање и хостинг; организирање, структурирање, пребарување и прикажување; пресметки и генерирање документи; AI обработка (препознавање текст, извлекување податоци, совпаѓање и векторски ембединзи за пребарување); испраќање известувања и документи по електронска пошта на иницијатива на Корисниците; одржување, безбедност, отстранување на неисправности, тестирање и подобрување на Услугата.
Категории субјекти на податоци: Корисниците на Клиентот (вработени и претставници); контрагентите на Клиентот и нивните претставници и лица за контакт (клиенти, добавувачи, подизведувачи, проектанти, лица што вршат надзор); работници и други лица на градилиштата; други физички лица чии податоци се содржани во документите и фајловите поставени од Клиентот.
Категории лични податоци: податоци за идентификација (имиња, позиција, потпис, лик на фотографии); податоци за контакт (електронска пошта, телефон, адреса); професионални податоци (компанија, улога, квалификација); финансиски и трговски податоци во документите (фактури, договори, банкарски сметки, износи), вклучително и за трговци-поединци; податоци за одработеното време, присуството и задачите; фотографии и фајлови од градилиштата; технички податоци за користењето на Платформата (записи во ревизорската трага, IP-адреса, време на дејствијата); други лични податоци што Клиентот ќе одлучи да ги внесе.
Посебни категории податоци: Платформата не е наменета за обработка на посебни категории лични податоци (чл. 9 од GDPR) ниту на податоци поврзани со кривични пресуди и казнени дела (чл. 10 од GDPR). Клиентот не внесува такви податоци, освен кога тоа е неопходно и законито, и ја сноси целосната одговорност за тоа.
Зачестеност: континуирано, додека трае договорот.
Прилог 2. Технички и организациски мерки
Давателот ги применува најмалку следните мерки:
Енкрипција при пренос: целиот сообраќај кон Платформата се пренесува преку безбедниот протокол HTTPS (TLS).
Енкрипција при чување: базата на податоци и складиштето за фајлови се енкриптирани при чување од страна на давателите на хостинг услуги. Клучевите за надворешни услуги што ги внесува Клиентот дополнително се чуваат енкриптирани на ниво на апликација (AES-256-GCM).
Изолација меѓу клиентите: логичка изолација на ниво на запис - секој запис е поврзан со компанијата на Клиентот и пристапот автоматски се ограничува на неа, а автоматизирани проверки на кодот го обезбедуваат почитувањето на ова правило.
Контрола на пристапот: индивидуални сметки, улоги и дозволи со кои управува Администраторот на сметката; лозинките се чуваат само во хеширана форма (bcrypt).
Заштита од злоупотреба: ограничување на зачестеноста на барањата и заштита од автоматизирани регистрации.
Следливост: ревизорска трага за создавањето, измената и бришењето на записите.
Достапност: редовни резервни копии на базата на податоци и следење на грешките и на достапноста на Платформата.
Локација: базата на податоци и извршувањето на апликацијата се хостирани во ЕУ (Ирска); препознавањето текст, обработката на IFC модели и следењето на грешки исто така се вршат во ЕУ.
Организациски мерки: пристап на персоналот до Личните податоци само според принципот „потребно да знае“, обврски за доверливост и автоматизирани проверки на промените во кодот пред нивното пуштање во употреба.
Прилог 3. Подобработувачи
На датумот на последното ажурирање, Давателот ги користи следните подобработувачи:
Vercel Inc.
Дејност
Хостинг и извршување на апликацијата
Локација
ЕУ (Ирска); можен пристап од САД
Основ за пренос
Рамка за приватност на податоците ЕУ-САД и/или стандардни договорни клаузи
Supabase Inc.
Дејност
Хостинг на базата на податоци
Локација
ЕУ (Ирска); можен пристап од САД
Основ за пренос
Стандардни договорни клаузи
Cloudflare, Inc.
Дејност
Складирање на фајлови
Локација
Европа; можен пристап од САД
Основ за пренос
Рамка за приватност на податоците ЕУ-САД и/или стандардни договорни клаузи
Upstash, Inc.
Дејност
Кеширање и ограничување на зачестеноста на барањата
Локација
ЕУ или САД
Основ за пренос
Рамка за приватност на податоците ЕУ-САД и/или стандардни договорни клаузи
Railsware Products Studio LLC (Mailtrap)
Дејност
Испраќање е-пошта
Локација
САД
Основ за пренос
Рамка за приватност на податоците ЕУ-САД и/или стандардни договорни клаузи
Functional Software, Inc. (Sentry)
Дејност
Следење на грешки
Локација
ЕУ (Германија); можен пристап од САД
Основ за пренос
Рамка за приватност на податоците ЕУ-САД и/или стандардни договорни клаузи
OpenAI
Дејност
AI функционалности: препознавање и извлекување податоци од документи, интелигентно пребарување и совпаѓање
Локација
САД
Основ за пренос
Стандардни договорни клаузи
Google Cloud EMEA Limited
Дејност
Препознавање текст во документи (Cloud Vision) и обработка на IFC модели (Cloud Run)
Локација
ЕУ; можен пристап од земји надвор од ЕУ
Основ за пренос
Рамка за приватност на податоците ЕУ-САД и/или стандардни договорни клаузи
CompanyBook (companybook.bg)
Дејност
Пребарување податоци за компании според UIC
Локација
Бугарија (ЕУ)
Основ за пренос
Не е потребен
Давателот користи и услуги во однос на кои дејствува како самостоен контролор - на пример, Stripe за плаќањата на претплатата, Google Analytics, Google Ads и Vercel Analytics за статистика и рекламирање и Cloudflare Turnstile за заштита при регистрација. Тие се опишани во Политиката за приватност и Политиката за колачиња и не се подобработувачи според овој DPA.
Користиме колачиња за да обезбедиме правилно функционирање на платформата и да го подобриме вашето искуство. Дознајте повеќе за колачињата