Prism
EN
Версия 2026-05-01 · В сила от 2026-05-01

Допълнение за обработка на данни (DPA)

Това допълнение е приложимо, когато използвате услугата за бизнес цели и ние обработваме лични данни на ваши крайни потребители/клиенти от ваше име. То се интегрира в Общите условия и отговаря на чл. 28 GDPR.

1. Роли

Клиентът е Администратор, Доставчикът е Обработващ. Когато Клиентът ни прехвърля свои лични данни (напр. чрез co-pilot чат), Доставчикът ги обработва само по инструкции на Клиента и за целите на услугата.

2. Предмет и продължителност

Обработката се извършва за времето на договора за услугата + 30 дни (период за защита срещу правни претенции), след което данните се изтриват или връщат по избор на Клиента.

3. Категории субекти и данни

Категории субекти на данни: служители, контрагенти и клиенти на Клиента, чиито данни Клиентът въвежда. Категории данни: имена, имейли, бизнес комуникация, всичко друго, което Клиентът избере да въведе.

4. Задължения на обработващия

  • Обработка само по писмени инструкции на Администратора.
  • Конфиденциалност за всички служители с достъп до данните.
  • Технически и организационни мерки по чл. 32 GDPR.
  • Уведомяване на Администратора в рамките на 48 часа при инцидент.
  • Съдействие за упражняване на правата на субектите.
  • Връщане или изтриване след прекратяване (по избор на Администратора).
  • Предоставяне на необходимата информация за одит, не по-често от веднъж годишно или при наличие на основателно подозрение.

5. Подобработващи (subprocessors)

Текущ списък: Stripe Payments Europe Ltd. (Ирландия), Anthropic PBC (САЩ, SCC + DPF), OpenAI Ireland Ltd. (Ирландия), Google Ireland Ltd. (Ирландия), Vercel Inc. (САЩ, SCC), Apple Inc. (САЩ, SCC – при активиран Apple Sign In), доставчик на PostgreSQL хостинг (ЕС регион).

Уведомяваме Клиента за нови подобработващи поне 30 дни предварително; Клиентът има право да възрази.

6. Международни трансфери

Прилагаме SCC 2021/914 за всички трансфери извън ЕИП и допълнителни мерки (криптиране в покой и при пренос, ограничен достъп). Извършваме Transfer Impact Assessment при необходимост.

7. Прекратяване

При прекратяване на основния договор, Доставчикът изтрива или връща всички лични данни в рамките на 30 дни, освен ако приложимото право не изисква по-дълго съхранение (напр. фактури – 10 години).

8. Контакт

Подписан хартиен/PDF DPA може да бъде изискан на legal@chernata.ai.


Свързани документи
Общи условияПолитика за поверителностБисквиткиКонтакти / DPO