Настоящото Споразумение за обработване на данни представлява образец, изготвен за 1click2open, и следва да бъде прегледано от квалифициран юридически съветник, преди да разчитате на него.
Настоящото Споразумение за обработване на данни („СОД“) представлява част от Общите условия между Вас („Клиент“, администраторът) и 1click2open („Proofwright“, обработващият лични данни) и се прилага, когато Proofwright обработва лични данни от името на Клиента — например данни за собствените клиентски сайтове на Клиента, въведени в конзолата. То отразява Article 28 от Общия регламент на ЕС относно защитата на данните (GDPR).
1. Роли и обхват
Клиентът е администраторът (или обработващ лични данни, действащ за собствените си клиенти), а Proofwright е обработващият лични данни. Всяка страна ще спазва приложимото право за защита на данните. Предметът, продължителността, естеството, целта, видовете данни и категориите субекти на данни са посочени в Annex I.
2. Задължения на обработващия лични данни
Proofwright ще:
- Обработва лични данни само по документирани инструкции на Клиента (включително както е посочено в Условията и настоящото СОД), освен ако това не се изисква от закона, в който случай ще информира Клиента, когато е разрешено.
- Гарантира, че лицата, оправомощени да обработват данните, са обвързани със задължение за поверителност.
- Прилага техническите и организационните мерки, посочени в Annex II (Art. 32).
- Съдейства на Клиента, доколкото е разумно възможно, при отговаряне на искания на субектите на данни и при изпълнение на задълженията му по Arts. 32–36 (сигурност, уведомяване за нарушения, оценки на въздействието).
- По избор на Клиента изтрива или връща личните данни в края на услугите и изтрива съществуващите копия, освен ако съхранението не се изисква от закона.
- Предоставя информацията, разумно необходима за доказване на съответствие, и позволява одити съгласно Раздел 6.
3. Подизпълнители за обработване
Клиентът дава общо разрешение на Proofwright да ангажира подизпълнителите за обработване, изброени в Annex III, за предоставяне на Услугата. Proofwright налага на всеки подизпълнител за обработване задължения за защита на данните, които не са по-малко защитни от настоящото СОД, и остава отговорен за тяхното изпълнение. Proofwright ще предостави предизвестие от поне 30 дни (по имейл или на тази страница) преди добавяне или замяна на подизпълнител за обработване, през който период Клиентът може да възрази на разумни основания, свързани със защитата на данните.
4. Сигурност
Proofwright поддържа техническите и организационните мерки, описани в Annex II, включително криптиране при пренос, хеширани идентификационни данни, контрол на достъпа, изолация на наемателите, ограничаване на честотата на заявките, защитено срещу подправяне журналиране на доказателства и резервни копия извън обекта.
5. Нарушения на сигурността на личните данни
Proofwright ще уведоми Клиента без ненужно забавяне и във всеки случай в рамките на 72 часа от узнаването за нарушение на сигурността на личните данни, засягащо данните на Клиента, с разумно наличната информация, за да помогне на Клиента да изпълни собствените си задължения.
6. Одити
Proofwright ще предоставя информацията, необходима за доказване на съответствие, и — при разумно предварително предизвестие и при спазване на поверителност — ще позволява одити (включително проверки) от страна на Клиента или на упълномощен от него одитор, не повече от веднъж годишно, освен ако това не се изисква от надзорен орган.
7. Международни трансфери
Когато обработването включва трансфер на лични данни извън Европейското икономическо пространство, страните се позовават на Стандартните договорни клаузи на Европейската комисия (Decision 2021/914), включени чрез препратка и допълнени с данните в приложенията, и/или на други валидни механизми за трансфер.
8. Отговорност и срок
Отговорността на всяка страна съгласно настоящото СОД е предмет на ограниченията в Условията. Настоящото СОД остава в сила, докато Proofwright обработва лични данни за Клиента.
Annex I — Данни за обработването
- Предмет: предоставяне на Услугата Proofwright за CRA готовност и доказателства.
- Продължителност: срокът на абонамента на Клиента плюс срокът на съхранение, посочен в Политиката за поверителност.
- Естество и цел: хостинг, инвентаризиране, анализ, наблюдение и генериране на доказателства в подкрепа на надлежната проверка на Клиента съгласно CRA.
- Субекти на данни: персоналът на Клиента и, когато Клиентът въвежда такива данни, персоналът на неговите крайни клиенти (напр. администратори на сайтове, лица за контакт по въпросите на сигурността).
- Категории данни: имена, служебни имейл адреси, идентификационни данни на акаунти, идентификатори на сайтове и компоненти, IP адреси и всякакви лични данни, съдържащи се в подадени SBOM, съобщения до поддръжката или конфигурация. Услугата не е предназначена за данни от специална категория.
Annex II — Технически и организационни мерки
- Криптиране на данните при пренос (TLS); идентификационните данни се съхраняват хеширани.
- Строга изолация между наематели; всяко четене и записване е ограничено до собственика.
- Контрол на достъпа, базиран на роли, и административен достъп по принципа на най-малката привилегия.
- Ограничаване на честотата на заявките и защита срещу злоупотреби при автентикацията и публичните крайни точки.
- Журналиране на доказателства, защитено срещу подправяне и запечатано с хеш.
- Непрекъснати резервни копия на хранилището с доказателства, съхранявани извън обекта, с възможност за възстановяване към конкретен момент.
- Наблюдение на уязвимости и канал за координирано разкриване за самата Услуга.
Annex III — Подизпълнители за обработване
- Cloudflare, Inc. — edge, Pages, база данни D1, резервно хранилище R2 и Access — Съединени щати / глобален edge.
- The Fly.io Company — хостинг на конзолното приложение и хранилището с доказателства — Европейски съюз.
- Resend — транзакционни имейли — Съединени щати.
- PayPal — обработване на плащания — Европейски съюз / Съединени щати.
Контакт
Въпроси относно настоящото СОД: connect@proofwright.eu.