Стандартни договорни клаузи

Официален текст съгласно EUR-Lex (CELEX 32021D0915), приложение към решението. Избраните варианти са отбелязани с [Избор: …], а неизбраните - зачеркнати; в останалата част текстът е непроменен.

Раздел I

Клауза 1: Цел и обхват на приложение

а) Настоящите стандартни договорни клаузи (наричани по-нататък „клаузи“) имат за цел да осигурят спазването на член 28, параграфи 3 и 4 от Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица при обработването на лични данни, свободното движение на данни и отмяната на Директива 95/46/ЕО (Общ регламент за защита на данните). [Избор: Вариант 1]

б) Администраторите и обработващите лични данни, изброени в приложение I, са се съгласили с настоящите клаузи, за да гарантират спазването на член 28, параграфи 3 и 4 от Регламент (ЕС) 2016/679 и/или член 29, параграфи 3 и 4 от Регламент (ЕС) 2018/1725.

в) Настоящите клаузи се прилагат за обработката на лични данни съгласно приложение II.

г) Приложения I-IV са неразделна част от клаузите.

д) Настоящите клаузи се прилагат, без да се засягат задълженията, които отговорникът има съгласно Регламент (ЕС) 2016/679 и/или Регламент (ЕС) 2018/1725.

е) Самите тези клаузи не гарантират, че задълженията, свързани с международното предаване на данни съгласно глава V от Регламент (ЕС) 2016/679 и/или Регламент (ЕС) 2018/1725, са изпълнени.

Клауза 2: Непроменимост на клаузите

а) Страните се задължават да не променят клаузите, освен ако това не е с цел допълване или актуализиране на информацията, посочена в приложенията.

б) Това не пречи на страните да включат стандартните договорни клаузи, определени в настоящите клаузи, в по-обширен договор и да добавят допълнителни клаузи или гаранции, при условие че те не противоречат нито пряко, нито косвено на клаузите, нито ограничават основните права или свободи на засегнатите лица.

Клауза 3: Тълкуване

а) Когато в настоящите клаузи се използват термини, дефинирани в Регламент (ЕС) 2016/679 или в Регламент (ЕС) 2018/1725, тези термини имат същото значение, както в съответния регламент.

б) Настоящите клаузи следва да се тълкуват в светлината на разпоредбите на Регламент (ЕС) 2016/679 или на Регламент (ЕС) 2018/1725.

в) Настоящите клаузи не могат да се тълкуват по начин, който противоречи на правата и задълженията, предвидени в Регламент (ЕС) 2016/679 или в Регламент (ЕС) 2018/1725, нито да ограничава основните права или свободи на засегнатите лица.

Клауза 4: Приоритет

В случай на противоречие между настоящите клаузи и разпоредбите на свързани с тях споразумения, които съществуват между страните или които ще бъдат сключени по-късно, настоящите клаузи имат предимство.

Клауза 5 - факултативна: клауза за обвързване

[Избор: не е договорено]

Раздел II: Задължения на страните

Клауза 6: Описание на обработката

Подробностите относно операциите по обработката, по-специално категориите лични данни и целите, за които личните данни се обработват по поръчка на администратора, са изложени в приложение II.

Клауза 7: Задължения на страните

7.1. Инструкции

а) Обработващият лични данни обработва лични данни само въз основа на документирани инструкции от администратора, освен ако не е задължен да извършва обработката съгласно правото на Съюза или правото на държава-членка, на което подлежи. В такъв случай обработващият лични данни уведомява администратора за тези правни изисквания преди обработката, освен ако съответното законодателство не го забранява поради важен обществен интерес. Администраторът може да дава допълнителни указания през целия период на обработката на лични данни. Тези указания трябва винаги да се документират.

б) Обработващият данни уведомява незабавно отговорното лице, ако счита, че дадените от него указания нарушават Регламент (ЕС) 2016/679, Регламент (ЕС) 2018/1725 или приложимите разпоредби за защита на данните на Съюза или на държавите-членки.

7.2. Целево ограничение

Обработващият лични данни обработва личните данни единствено за конкретната(ите) цел(и), посочена(и) в приложение II, освен ако не получи допълнителни указания от администратора.

7.3. Продължителност на обработката на лични данни

Данните се обработват от обработващия лични данни само за срока, посочен в приложение II.

7.4. Сигурност на обработката

а) Обработващият лични данни предприема най-малко техническите и организационните мерки, изброени в приложение III, за да гарантира сигурността на личните данни. Това включва защитата на данните от нарушение на сигурността, което, независимо дали е непреднамерено или неправомерно, води до унищожаване, загуба, промяна или неразрешено разкриване на данните, съответно до неразрешен достъп до тях (наричано по-нататък „нарушение на защитата на личните данни“). При оценката на адекватното ниво на защита страните отчитат по подходящ начин състоянието на техниката, разходите за внедряване, естеството, обхвата, обстоятелствата и целите на обработката, както и рисковете, свързани със засегнатите лица.

б) Обработващият данни предоставя на своя персонал достъп до личните данни, които са предмет на обработката, само доколкото това е абсолютно необходимо за изпълнението, управлението и контрола на договора. Обработващият данни гарантира, че лицата, упълномощени да обработват получените лични данни, са поели задължение за поверителност или са обвързани с подходящо законово задължение за запазване на тайната.

7.5. Чувствителни данни

В случай че обработката засяга лични данни, от които става ясно расовото или етническото произход, политическите възгледи, религиозните или светогледните убеждения или членството в профсъюз, или които съдържат генетични данни или биометрични данни с цел еднозначното идентифициране на физическо лице, данни за здравето, сексуалния живот или сексуалната ориентация на дадено лице, или данни за наказателни присъди и престъпления (наричани по-нататък „чувствителни данни“), обработващият лични данни прилага специални ограничения и/или допълнителни гаранции.

7.6. Документиране и спазване на клаузите

а) Страните трябва да могат да докажат спазването на настоящите клаузи.

б) Обработващият данни отговаря незабавно и по подходящ начин на запитванията на администратора относно обработката на данни в съответствие с настоящите клаузи.

в) Обработващият предоставя на администратора цялата информация, необходима за доказване на спазването на задълженията, определени в настоящите клаузи и произтичащи пряко от Регламент (ЕС) 2016/679 и/или Регламент (ЕС) 2018/1725. По искане на администратора обработващият лични данни също така позволява проверка на дейностите по обработка, попадащи в обхвата на настоящите клаузи, на подходящи интервали или при признаци за неспазване, и съдейства за провеждането на такава проверка. При вземането на решение за проверка или инспекция администраторът може да вземе предвид съответните сертификати на обработващия лични данни.

г) Администраторът може да извърши проверката самостоятелно или да възложи това на независим одитор. Проверките могат да включват и инспекции в помещенията или физическите съоръжения на обработващия лични данни и се извършват, когато е уместно, след подходящо предварително уведомление.

д) Страните предоставят на компетентния(ите) надзорен(и) орган(и) информацията, посочена в настоящата клауза, включително резултатите от проверките, при поискване.

7.7. Използване на подизпълнители

а) ВАРИАНТ 2: ОБЩО ПИСМЕНО РАЗРЕШЕНИЕ: Обработващият данни разполага с общо разрешение от администратора за възлагане на задачи на подизпълнители, които са включени в съгласуван списък. Обработващият данни изрично уведомява администратора най-малко 30 дни предварително в писмена форма за всички планирани промени в този списък чрез добавяне или замяна на подизпълнители, като по този начин предоставя на администратора достатъчно време, да може да повдигне възражения срещу тези промени преди възлагането на съответния(ите) подизпълнител(и). Обработващият данни предоставя на администратора необходимата информация, за да може той да упражни правото си на възражение. [Избор: Вариант 2, срок 30 дни; договореният списък е в приложение IV]

б) Ако обработващият данни възложи на подизпълнител извършването на определени дейности по обработка (от името на администратора), това възлагане трябва да се извърши чрез договор, който налага на подизпълнителя по същество същите задължения за защита на данните, каквито се прилагат за обработващия лични данни съгласно настоящите клаузи. Обработващият данни гарантира, че подизпълнителят изпълнява задълженията, на които е подчинен обработващият данни съгласно настоящите клаузи и в съответствие с Регламент (ЕС) 2016/679 и/или Регламент (ЕС) 2018/1725.

в) Обработващият данни предоставя на администратора, по негово искане, копие от такова споразумение за възлагане на подизпълнител и от евентуални последващи изменения. Доколкото това е необходимо за защита на търговски тайни или друга поверителна информация, включително лични данни, обработващият може да зачеркне текста на споразумението, преди да предостави копие от него.

г) Обработващият данни носи пълна отговорност пред администратора за това, че подизпълнителят изпълнява задълженията си съгласно договора, сключен с обработващия данни. Обработващият данни уведомява администратора, ако подизпълнителят не изпълнява договорните си задължения.

д) Обработващият лични данни договаря с подизпълнителя клауза за трета страна-бенефициент, съгласно която администраторът - в случай че обработващият лични данни фактически или правно вече не съществува или е в несъстоятелност - има право да прекрати договора за подизпълнение и да разпореди на подизпълнителя да изтрие или върне личните данни.

7.8. Международни предавания на данни

а) Всяко предаване на данни от обработващия лични данни към трета държава или международна организация се извършва изключително въз основа на документирани указания от администратора или с цел спазване на специална разпоредба съгласно правото на Съюза или правото на държава-членка, на което се подчинява обработващият лични данни, и трябва да е в съответствие с глава V от Регламент (ЕС) 2016/679 или на Регламент (ЕС) 2018/1725.

б) Администраторът дава съгласието си, че в случаите, в които обработващият лични данни прибягва до услугите на подизпълнител съгласно клауза 7.7 за извършване на определени дейности по обработване (по поръчка на администратора) и тези дейности по обработване включват предаване на лични данни по смисъла на глава V от Регламент (ЕС) 2016/679, обработващият лични данни и подизпълнителят могат да гарантират спазването на глава V от Регламент (ЕС) 2016/679, като използват стандартни договорни клаузи, приети от Комисията съгласно член 46, параграф 2 от Регламент (ЕС) 2016/679, при условие че са изпълнени изискванията за прилагането на тези стандартни договорни клаузи.

Клауза 8: Подпомагане на администратора

а) Обработващият данни незабавно уведомява администратора за всяко искане, което е получил от засегнатото лице. Той не отговаря лично на искането, освен ако не е упълномощен за това от администратора.

б) Като взема предвид естеството на обработката, обработващият данни подпомага администратора при изпълнението на неговото задължение да отговаря на исканията на засегнатите лица за упражняване на техните права. При изпълнението на своите задължения съгласно букви а) и б) обработващият данни следва указанията на администратора.

в) Освен задължението на обработващия лични данни да подпомага администратора съгласно клауза 8, буква б), обработващият лични данни, като взема предвид естеството на обработката на данните и информацията, с която разполага, подпомага администратора и при спазването на следните задължения:

  • 1) задължение за извършване на оценка на последиците от предвидените операции по обработване за защитата на личните данни (наричана по-нататък „оценка на въздействието върху защитата на личните данни“), когато дадена форма на обработване вероятно ще доведе до висок риск за правата и свободите на физическите лица;
  • 2) задължение за консултация с компетентния(ите) надзорен(и) орган(и) преди обработката, ако от оценката на въздействието върху защитата на личните данни стане ясно, че обработката би довела до висок риск, освен ако администраторът не предприеме мерки за ограничаване на риска;
  • 3) Задължение да се гарантира, че личните данни са фактически точни и актуални, като обработващият лични данни незабавно уведомява администратора, ако установи, че обработваните от него лични данни са неточни или неактуални;
  • 4) Задължения съгласно член 32 от Регламент (ЕС) 2016/679. [Избор: Вариант 1]

г) Страните определят в приложение III подходящите технически и организационни мерки за подпомагане на администратора от страна на обработващия лични данни при прилагането на настоящата клауза, както и обхвата и мащаба на необходимото подпомагане.

Клауза 9: Съобщаване на нарушения на защитата на личните данни

В случай на нарушение на защитата на личните ### данниобработващият лични данни сътрудничи на администратора и му оказва съответната подкрепа, за да може администраторът да изпълни задълженията си съгласно членове 33 и 34 от Регламент (ЕС) 2016/679 или, ако е приложимо, членове 34 и 35 от Регламент (ЕС) 2018/1725, като обработващият лични данни взема предвид вида на обработката и информацията, с която разполага.

9.1. Нарушение на защитата на данните, обработвани от администратора

В случай на нарушение на защитата на личните данни, свързано с данните, обработвани от администратора, обработващият лични данни подпомага администратора, както следва:

а) при незабавното съобщаване на нарушението на защитата на личните данни на компетентния(ите) надзорен(и) орган(и), след като отговорният за обработката е узнал за нарушението, ако това е уместно (освен ако нарушението на защитата на личните данни вероятно няма да доведе до риск за личните права и свободи на физическите лица);

б) при събирането на следната информация, която съгласно член 33, параграф 3 от Регламент (ЕС) 2016/679 трябва да бъде посочена в уведомлението на администратора, като тази информация трябва да включва най-малко следното: [избор: вариант 1]

  • 1) вида на личните данни, доколкото е възможно, с посочване на категориите и приблизителния брой на засегнатите лица, както и на категориите и приблизителния брой на засегнатите записи с лични данни;
  • 2) вероятните последствия от нарушението на защитата на личните данни;
  • 3) мерките, предприети или предложени от администратора за отстраняване на нарушението на защитата на личните данни и, ако е уместно, мерките за смекчаване на възможните неблагоприятни последици от него.

Ако и доколкото не е възможно цялата тази информация да бъде предоставена едновременно, първоначалното уведомление съдържа информацията, налична към този момент, а допълнителната информация се предоставя без необосновано забавяне, веднага щом стане налична;

в) при спазване на задължението съгласно член 34 от Регламент (ЕС) 2016/679 за незабавно уведомяване на засегнатото лице за нарушението на защитата на личните данни, ако се очаква това нарушение да доведе до висок риск за правата и свободите на физическите лица. [Избор: Вариант 1]

9.2. Нарушение на защитата на данните, обработвани от обработващияличниданни

В случай на нарушение на защитата наличните данни, свързано с данните,обработвани отобработващия личниданни, обработващият лични данни уведомява незабавно администратора, след като научи за нарушението. Това уведомление трябва да съдържа най-малко следната информация:

а) описание на вида на нарушението (ако е възможно, с посочване на категориите и приблизителния брой на засегнатите лица, както и приблизителния брой на засегнатите записи);

б) данни за контакт с център за обръщение, от който може да бъде получена допълнителна информация относно нарушението на защитата на личните данни;

в) очакваните последствия и предприетите или предложените мерки за отстраняване на нарушението на защитата на личните данни, включително мерки за смекчаване на възможните му неблагоприятни последици.

Ако и доколкото не е възможно цялата тази информация да бъде предоставена едновременно, първоначалното уведомление съдържа информацията, налична към този момент, а допълнителната информация се предоставя впоследствие, веднага щом стане налична, без необосновано забавяне.

Страните определят в приложение III всички други данни, които обработващият лични данни трябва да предостави, за да подпомогне администратора при изпълнението на неговите задължения съгласно членове 33 и 34 от Регламент (ЕС) 2016/679. [Избор: Вариант 1]

Раздел III: Заключителни разпоредби

Клауза 10: Нарушения на клаузите и прекратяване на договора

а) В случай че обработващият лични данни не изпълни задълженията си съгласно настоящите клаузи, отговорното лице може - без да се засягат разпоредбите на Регламент (ЕС) 2016/679 и/или Регламент (ЕС) 2018/1725 - да разпореди на обработващия лични данни да преустанови обработката на лични данни, докато не започне да спазва настоящите клаузи или договорът не бъде прекратен. Обработващият лични данни незабавно уведомява администратора, ако по каквито и да било причини не е в състояние да спазва настоящите клаузи.

б) Администраторът има право да прекрати договора, доколкото той се отнася до обработката на лични данни съгласно настоящите клаузи, ако

  • 1) администраторът е преустановил обработката на лични данни от страна на обработващия лични данни съгласно буква а) и спазването на настоящите клаузи не е било възстановено в разумен срок, но във всеки случай в срок от един месец след преустановяването;
  • 2) обработващият лични данни нарушава в значителна степен или продължително настоящите клаузи или не изпълнява задълженията си съгласно Регламент (ЕС) 2016/679 и/или Регламент (ЕС) 2018/1725;
  • 3) обработващият лични данни не се съобразява с обвързващо решение на компетентен съд или на компетентния(ите) надзорен(и) орган(и), което(които) се отнася(т) до неговите задължения съгласно настоящите клаузи, Регламент (ЕС) 2016/679 и/или Регламент (ЕС) 2018/1725, не се съобрази с него.

в) Обработващият има право да прекрати договора, доколкото той се отнася до обработката на лични данни съгласно настоящите клаузи, ако администраторът настоява за изпълнението на неговите указания, след като е бил уведомен от обработващия лични данни, че неговите указания нарушават приложимите правни изисквания съгласно клауза 7.1, буква б).

г) След прекратяване на договора обработващият лични данни, по избор на администратора, изтрива всички лични данни, обработени по поръчка на администратора, и удостоверява пред администратора, че това е извършено, или връща всички лични данни на администратора и изтрива съществуващите копия, освен ако съгласно правото на Съюза или правото на държавите-членки не съществува задължение за съхранение на личните данни. До изтриването или връщането на данните обработващият лични данни продължава да гарантира спазването на настоящите клаузи.

Приложение I: Списък на страните

Обработващ лични данни

Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Цуг, Швейцария, UID CHE-220.381.580, представлявано от Гюнтер Райхелт, председател на управителния съвет. Контакт: .

Длъжностно лице по защита на данните и представител в ЕС съгласно чл. 27 от ОРЗД: DGD Deutsche Gesellschaft für Datenschutz, проф. д-р х.к. Хайко Джони Маниеро, Franz-Joseph-Str. 11, 80801 Мюнхен, Германия, .

Transpareo има седалище в Швейцария, за която има решение на Комисията за адекватност (2000/518/ЕО). Данните се съхраняват в Германия.

Отговорни лица

Transpareo сключва тези клаузи индивидуално с всяко отговорно лице. Отговорен субект е:

  1. клиент, който използва платформата на Transpareo съгласно Общите търговски условия (ОТУ). Име, адрес и лице за контакт са данните, които той предоставя при сключването на договора чрез платформата и поддържа в своя акаунт; лице за контакт е титулярят на акаунта. Клаузите се считат за договорени с сключването на този договор (точка 14 от ОУ).
  2. доставчик, който чрез страницата за доставчици препраща запитване към свои доставчици. Отговорен субект е предприятието, към което е насочен линкът, чрез който се препраща запитването, както е посочено в самото запитване. Контактно лице е този, който препраща запитването, с името и електронния адрес, които посочва при това. Доставчикът приема клаузите, като ги одобрява от името на своето предприятие при препращането; Transpareo съхранява одобрената версия и момента на препращане заедно с препратения линк. За него важат и Условията за ползване за доставчици.

Transpareo назначава длъжностното лице по защита на данните на отговорното лице, веднага щом то го посочи.

Общите условия или условията за ползване за доставчици представляват съответно основния договор. Клаузите се сключват по електронен път (чл. 28, ал. 9 от Общия регламент за защита на данните); датата на присъединяване е моментът на сключването.

Приложение II: Описание на обработката

Част А: Клиенти

Категории на засегнатите лица: служители и упълномощени лица на клиента; неговите доставчици и техните служители; лица, посочени в данните за продуктите и паспортите; посетители, контакти и абонати на уебсайта на клиента.

Категории лични данни:

  • Потребители на работната среда: име, имейл адрес, език, роли и групи, данни за вход и сигурност, регистър на действията им с дата, час и IP адрес
  • Доставчици: име на фирмата, име на лицето за контакт, имейл адрес, бележки
  • Страница на доставчиците: отговори, изображения, коментари и техните автоматични преводи; времето на отваряне и отговаряне; протокол с време и IP адрес
  • Данни за лица в продуктови и паспортни данни, изображения и документи
  • Контакти, абонати на бюлетини и попълнени формуляри на уебсайта на клиента, доколкото той използва тези функции
  • Имейли, които клиентът изпраща чрез платформата
  • Данни за достъпа на посетителите на уебсайта му и на страниците с пароли

Чувствителни данни: не са предвидени. Клиентът не въвежда чувствителни данни съгласно клауза 7.5 в платформата.

Вид на обработката: съхранение, сортиране, показване, машинен превод, криптографско подписване, публикуване, експортиране и изтриване; изпращане на имейли чрез имейл акаунта, който клиентът е предоставил.

Цел: Създаване, управление и публикуване на данни за продукти и цифрови продуктови паспорти; поддържане на уебсайта на клиента; изискване на информация от доставчици; съвместна работа в работната среда.

Срок: за срока на действие на основния договор, след което до изтриването съгласно клауза 10, буква г:

  • Работна среда от тестова фаза, която не преминава в платен абонамент, се маркира за изтриване пет дни след изтичането ѝ и се изтрива след още седем дни.
  • След изтичането на платен основен договор работната среда остава блокирана, докато клиентът не поиска нейното изтриване.
  • Ако клиентът поиска изтриване, Transpareo изтрива базата данни на работната среда след седемдневен срок, в рамките на който клиентът може да отмени искането, и унищожава ключа му.
  • Публикуваните версии на цифровите продуктови паспорти, регистрирани в регистъра на ЕС, както и данните, необходими за тяхното показване и проверка, се съхраняват в продължение на десет години в архив, който не подлежи на промяна (точка 10 от Общите условия).
  • Архивирането се извършва съгласно Приложение III.

Част Б: Доставчици, които препращат запитване

Категории засегнати лица: Служители на администратора; неговите собствени доставчици и техните служители; лица, посочени в отговорите.

Категории лични данни:

  • Предаване: име на получателя, както е въведено от администратора; име и имейл адрес, които администраторът посочва за себе си; коментар; зададени въпроси; дата на изтичане; ПИН код
  • Отговори на собствените доставчици: текстове, стойности и изображения без метаданни, както и техните машинно преведени версии
  • Проверка: решения и забележки на администратора
  • Протокол: време, операция и IP-адрес при отваряне, отключване и отговаряне на препратените връзки, както и при действията на администратора във връзка с тях

Чувствителни данни: не са предвидени.

Вид на обработката: съхранение, показване, машинен превод, регистриране и изтриване.

Цел: Отговорното лице изисква информация от собствените си доставчици, проверява отговорите им и ги включва в своя собствен отговор.

Място: Данните се съхраняват в базата данни на работната среда, от която произхожда първоначалното запитване, и там са обозначени като данни на отговорното лице. Клиентът, на когото принадлежи тази работна среда, вижда само броя им и не може да дава указания по отношение на тях.

Продължителност: докато е активен линкът, чрез който отговорното лице е препратило данните. Когато той изтече, всички линкове, които отговорното лице е препратило, се прекратяват и страницата на доставчика вече не показва данните си. Те остават съхранени, докато Transpareo не изтрие работната зона съгласно част А или докато отговорното лице не поиска тяхното изтриване. Изображенията, които не се отнасят нито към отворен отговор, нито към запис с данни, се изтриват от Transpareo седем дни след качването им.

Подизпълнители: Предметът, видът и продължителността на обработката им са посочени в приложение IV.

Приложение III: Технически и организационни мерки

Криптиране и псевдонимизация

  • Всички връзки са криптирани с TLS.
  • Данните за достъп и други поверителни данни (PIN, ключ за еднократни кодове, SMTP достъпи, API ключове) се съхраняват в базата данни, криптирани с AES-256-GCM, като за всяка работна среда се използва отделен ключ.
  • Резервните копия са криптирани.
  • Статистиката за посетителите съхранява IP адресите само като хеш-стойност с таен ключ. Посещенията на страницата на доставчиците не се включват в нея.

Разделяне

  • Всеки клиент разполага със собствена база данни.

Физическа сигурност

  • Сървърите и физическите хранилища се намират в центрове за данни на Hetzner Online GmbH във Фалкенщайн, Германия, които са сертифицирани по ISO 27001.

Идентификация и оторизация

  • Паролите се съхраняват само като bcrypt-хеш.
  • Всички потребители имат достъп до двуфакторно влизане с еднократен код или ключ за сигурност; клиентът може да изисква това за своята работна среда.
  • Сесията приключва след период на неактивност, който клиентът определя (по подразбиране - осем часа).
  • В работната среда се прилагат роли и права за достъп, които клиентът определя.
  • Сътрудниците на Transpareo отварят работна среда само чрез влизане от името на клиента, което се записва в лога на платформата и в лога за сигурност на работната среда.
  • Страница на доставчика: Връзката съдържа случаен ключ от 16 символа (80 бита); без ПИН страницата не показва нищо от набора от данни. След пет грешни ПИН кода линкът се блокира за 15 минути. Страницата приема максимум 120 посещения на минута за всеки IP адрес. При деблокиране сесията получава нов идентификатор. Страницата е блокирана за търсачки и не предоставя адреса си на външни сайтове.

Регистриране

  • Промените в записите и действията на страницата на доставчика се регистрират с дата и час, изпълнител и IP адрес и се съхраняват пет години, а влизанията и други събития, свързани със сигурността - една година.
  • Сървърните логове се изтриват след 14 дни.

Целостност

  • Изображенията на доставчиците се съхраняват без метаданни в защитена зона извън публичното хранилище, докато не бъдат одобрени след проверка. Отговорът променя записите едва след проверката.
  • Публикуваните версии на паролите са криптографски подписани.

Достъпност и възстановяване

  • На всеки четири часа базата данни и файловете на всяка активна работна среда се архивират, криптират и съхраняват отделно от сървърите в обектното хранилище в Германия. Локалните копия се изтриват след четири дни. Резервните копия в обектното хранилище се съхраняват 90 дни и се изтриват окончателно в рамките на още 30 дни.
  • Услугите и сървърите се наблюдават непрекъснато; актуализациите за сигурност се инсталират редовно.
  • Transpareo редовно проверява тези мерки и ги адаптира към най-новите технологии.

Подкрепа за отговорното лице (клаузи 8 и 9)

  • Клиентът може да преглежда, коригира и изтрива данните от своето работно пространство в платформата. Доставчикът вижда отговорите на своите споделени линкове на страницата за доставчици и може да отмени всеки споделен линк.
  • Заявките на засегнатите лица, получени от Transpareo, се препращат незабавно от Transpareo към отговорното лице.
  • Уведомленията съгласно клаузи 7.7 и 9.2 се изпращат по електронна поща до титуляря на клиентския акаунт и до електронния адрес, посочен от доставчика при споделянето. Контактният адрес съгласно клауза 9.2, буква б) е .
  • Съобщението съгласно клауза 9.2 посочва допълнително момента на нарушението и неговото откриване, както и засегнатите работни области или връзки.

Приложение IV: Списък на подизпълнителите, обработващи лични данни

Отговорното лице одобрява по принцип следните подизпълнители; това е договореният списък съгласно клауза 7.7, буква а), опция 2.

Hetzner Online GmbH

Адрес: Industriestr. 25, 91710 Гунценхаузен, Германия

Контакт за защита на личните данни:

Обработка: Хостинг на сървъри, бази данни, файлове и резервни копия

Местоположение: Фалкенщайн, Германия

Важи за: Част А и Б

KeyCDN (proinity LLC)

Адрес: Reichenauweg 1, 8272 Ерматинген, Швейцария

Контакт за защита на личните данни: Формуляр за контакт на keycdn.com

Обработка: Предоставяне на страници и файлове чрез мрежа за доставка на съдържание (Content Delivery Network); при това се събират данни за връзката на посетителите, по-специално IP-адреса

Местоположение: крайни сървъри по целия свят, включително извън ЕС и ЕИП; предаването на данни към тях е защитено съгласно глава V от Общия регламент за защита на данните (GDPR) в договора за обработка на данни, сключен между Transpareo и proinity LLC (клауза 7.8)

Важи за: Част А и Б

DeepL SE

Адрес: Maarweg 165, 50825 Кьолн, Германия

Контакт за защита на личните данни: Длъжностно лице по защита на личните данни д-р Кристиан Ленц, dhpg IT-Services GmbH,

Обработка: Машинно превеждане на текстове

Място: ЕС

Важи за: Част А и Б

Kreativ Media GmbH

Адрес: Höschgasse 45, 8008 Цюрих, Швейцария

Контакт за защита на личните данни:

Обработка: Препращане на системни и уведомителни имейли от платформата чрез нейния SMTP-релей; без хостинг

Местоположение: Швейцария

Важи за: Част А

Всеки подизпълнител обработва данните единствено за целите на услугата, предоставяна от негово име, и докато Transpareo я предоставя от името на администратора.

Не се считат за подизпълнители на Transpareo: доставчикът на имейл акаунта, чрез който клиентът изпраща имейли до трети лица, и доставчиците на изкуствен интелект, които клиентът настройва в платформата; и двамата се избират и назначават от самия клиент, а неговият браузър се свързва директно с доставчиците на изкуствен интелект.

За всяко планирано включване или замяна Transpareo уведомява най-малко 30 дни предварително съгласно Приложение III и публикува актуализирания списък на transpareo.com. Ако Transpareo не може да отстрани възражението, клиентът може да прекрати основния договор, считано от датата на влизане в сила на промяната; доставчикът може да отмени линковете, които е предоставил.

Допълнение за Швейцария

Това допълнение представлява допълнителна клауза към клауза 2, буква б. Доколкото обработката попада в приложното поле на швейцарския Федерален закон за защита на данните (DSG):

  1. препратките към Регламент (ЕС) 2016/679 се считат едновременно за препратки към съответните разпоредби на DSG, а именно чл. 28 от ОРЗД към чл. 9 от DSG, чл. 32 към чл. 8, член 33 и 34 - към член 24, член 35 и 36 - към членове 22 и 23, глава V - към чл. 16-18, правата на засегнатите лица - към чл. 25-32 от DSG, а чувствителните данни съгласно клауза 7.5 - към личните данни, подлежащи на особена защита съгласно чл. 5, буква в) от DSG;
  2. компетентният надзорен орган е Федералният комисар по защита на данните и свобода на информацията (EDÖB); компетентността на надзорните органи съгласно Общия регламент за защита на данните (GDPR) остава незасегната;
  3. за право на държава-членка се счита и швейцарското право.

Състояние към: 8 октомври 2026 г.