> Споразумение за обработване на данни по чл. 28 GDPR за клиенти на EthicsPortal. Обхваща предмет, мерки за сигурност, подизпълнители и международни трансфери.

Source: https://ethicsportal.eu/bg/dpa/
Updated: 2026-09-23

---

# Споразумение за обработване на данни

**В сила от:** 13 септември 2026 г.

**Последна актуализация:** 13 септември 2026 г.

Това Споразумение за обработване на данни („DPA“) е част от споразумението между клиента („Администратор“) и EthicsPortal („Обработващ“) за предоставянето на платформата EthicsPortal.

Приемането от организацията включва тази DPA заедно с Общите условия, посочени в същия запис за приемане. То не включва публичните материали за DORA. Финансова институция, която се нуждае от специфични условия по DORA, трябва да сключи отделна писмена поръчка DORA, подписана от двете страни.

Английската версия на тази DPA е определяща. Преводът е само за улеснение.

> **Нуждаете се от подписано копие?** Свържете се с [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu), за да получите PDF версия с подпис от двете страни.

---

## 1. Страни

**Администратор:** Организацията, която абонира EthicsPortal и определя целите и средствата за обработване на лични данни чрез Услугата.

**Обработващ:** EthicsPortal е търговско наименование, използвано от Yaroslav Shmarov, едноличен търговец (jednoosobowa działalność gospodarcza) регистриран в Полша (NIP: 5272755790), с адрес ul. Obrzeżna 1A, 02-691 Варшава, Полша. Контакт: [legal@ethicsportal.eu](mailto:legal@ethicsportal.eu).

---

## 2. Обхват и цел на обработването

Обработващият обработва лични данни от името на Администратора единствено за предоставяне на Услугата, включително:

- приемане и съхранение на сигналите
- осигуряване на сигурна комуникация между подателите и обработващите
- проследяване на състоянието на преписките
- създаване на одитна следа и записи по съответствие
- изпращане на транзакционни имейли до обработващите и администраторите

Обработващият не обработва личните данни, обхванати от тази DPA, за друга цел освен предоставянето на Услугата по инструкция на Администратора. Администрирането на профили, сключването на договори, фактурирането, предотвратяването на измами и маркетинговите дейности за собствените бизнес цели на Обработващия остават извън тази DPA и са описани в [Декларацията за поверителност](/privacy/).

---

## 3. Видове обработвани лични данни

| Категория данни | Примери | Приложена защита |
|---|---|---|
| Самоличност на подателя (по избор) | Име, имейл, телефон | Да |
| Съдържание на сигнала | Описание на сигнала | Да |
| Кодове за достъп | Случайни идентификатори на сигнал за търсене; паролата на сигнализиращия се съхранява отделно като хеш | Идентификаторът се съхранява за търсене; паролата е хеширана |
| Прикачени файлове | Документи, изображения, аудио, видео | Премахване на метаданни за поддържани файлове; без гаранция за всяко поле |
| Кодове за достъп | Уникални кодове за достъп до сигналите | Да |
| Данни на обработващите и администраторите | Име, имейл, роля, членство | Не |
| Записи в одитната следа | Дата и час, извършител, тип на действието | Не |
| Технически данни | Еднопосочно хеширани IP адреси за ограничаване на честотата на заявките | Псевдонимизирани; третират се като лични данни, когато се прилага GDPR |

---

## 4. Категории субекти на данни

- **Податели на сигнали** — лица, които подават сигнали чрез портала
- **Обработващи преписки** — лица, определени от Администратора да приемат и разглеждат сигналите
- **Администратори на организацията** — лица, които управляват профила и настройките на организацията

---

## 5. Продължителност на обработването

Обработващият обработва лични данни за срока на абонамента на Администратора. При прекратяване:

- Администраторът може да свали данните си преди края на абонамента.
- Данните по сигналите се съхраняват според избрания срок на съхранение (12, 24, 36, 48 или 60 месеца след приключване на сигнала) и след това се изтриват окончателно. Сигнал, оставен без активност в продължение на 18 месеца, се приключва автоматично, така че срокът за съхранение да започне да тече.
- Прекратяването на абонамента спира обичайния достъп до Услугата, но само по себе си не отменя документираните инструкции на Администратора за съхранение.
- След приключване на Услугата Обработващият, по избор на Администратора, връща или изтрива личните данни и изтрива съществуващите копия, освен ако правото на ЕС или на държава членка изисква съхранение. Администраторът може да даде тази инструкция преди или след датата на прекратяване чрез наличните контроли за изтриване на организацията или с писмено искане.
- До изпълнението на инструкцията обработването е ограничено до сигурно съхранение, връщане или изтриване и до обработване, изисквано от закона или сигурността. Резервните копия изтичат по документирания жизнен цикъл, понастоящем не по-късно от 28 дни след изтриването от продукционните системи.

---

## 6. Задължения на Обработващия

### 6.1 Инструкции за обработване

Обработващият обработва лични данни само по документирани инструкции от Администратора, освен ако правото на ЕС или на държава членка не изисква друго.

### 6.2 Поверителност

Всички лица, упълномощени да обработват лични данни, са поели задължение за поверителност или са обвързани от законово задължение.

### 6.3 Мерки за сигурност

Обработващият прилага и поддържа следните технически и организационни мерки. Страницата [Сигурност](/security/) предоставя актуални оперативни подробности, но не изменя договорените мерки, освен ако подписана поръчка изрично включва нейна датирана версия:

- недетерминистично шифроване на текста на сигналите, данните за контакт на подателите и съобщенията
- без съхранение на IP адреси
- автоматично премахване на метаданните от файловете
- ролеви контрол на достъпа
- дописваеми одитни записи за определени събития, но не за всяко действие или прочитане
- ограничаване на честотата на подаване, проверка на кодове за достъп и изпращане на съобщения
- HTTPS/TLS за всички връзки
- защита от CSRF

Уязвимости в сигурността и инциденти могат да се изпращат на [security@ethicsportal.eu](mailto:security@ethicsportal.eu). Запитванията относно правата на субектите на данни и поверителността могат да бъдат отправяни към [privacy@ethicsportal.eu](mailto:privacy@ethicsportal.eu).

### 6.4 Подизпълнители

Обработващият използва подизпълнителите, посочени в раздел 8. Обработващият ще уведоми Администратора поне 30 дни предварително при добавяне или смяна на подизпълнител.

### 6.5 Права на субектите на данни

Обработващият подпомага Администратора при отговор на искания от субекти на данни по ОРЗД, като предоставя необходимите технически възможности в Услугата.

### 6.6 Уведомяване при нарушение на сигурността

При нарушение на сигурността на личните данни Обработващият уведомява Администратора без неоправдано забавяне след узнаването и допълва уведомлението, когато стане достъпна допълнителна съществена информация.

### 6.7 DPIA

Обработващият подпомага Администратора при извършване на оценки на въздействието върху защитата на данните и при предварителни консултации с надзорни органи, доколкото това е необходимо.

### 6.8 Изтриване и връщане на данни

След приключване на Услугата, по избор на Администратора, Обработващият ще:

- върне личните данни във форматите за сваляне, налични в Услугата към момента на прекратяване — включително PDF файлове на преписките и свързаните прикачени файлове, или
- изтрие всички лични данни и ще потвърди изтриването писмено,

освен ако правото на ЕС или на държава членка не изисква продължаващо съхранение. Администраторът може да даде избора си преди или след датата на прекратяване чрез наличните контроли за изтриване на организацията или с писмено искане. До изпълнението му обработването е ограничено, както е описано в раздел 5, а резервните копия се изолират от обичайната употреба и изтичат по посочения там жизнен цикъл.

Ако Администраторът обосновано изисква допълнителен формат за преносимост с цел миграция или регулаторен преглед, Обработващият ще оцени добросъвестно искането и, когато е технически възможно, ще го предостави след отделно писмено искане.

### 6.9 Права на одит

Обработващият предоставя на Администратора цялата необходима информация за доказване на съответствие с чл. 28 от ОРЗД. Администраторът може да извършва одити при разумно предварително предизвестие. Писмените въпросници за сигурност се попълват като част от това сътрудничество, а не вместо него.

Когато Администраторът е финансов субект в обхвата на Регламент (ЕС) 2022/2554 (DORA), специфичното за DORA съдействие, достъп, проверка, одит и права на органите се прилагат само доколкото са определени в отделна писмена поръчка DORA, подписана от двете страни. Класификацията на Администратора е регулаторна преценка и сама по себе си не изменя настоящата DPA и не активира допълнителни задължения.

Обработващият не поддържа собствен офис или център за данни. Прекият предмет на одита е настоящата документация и приложението, а правата се упражняват дистанционно и по документи. Не се твърди пряк достъп до средите на доставчиците, освен ако необходимите права не са проверени в подписаната поръчка DORA.

### 6.10 Без ИИ или LLM обработка на съдържанието на сигнали

Обработващият се ангажира, че личните данни, обработвани по тази DPA --- включително съдържание на сигнали, самоличност на подателя, съобщения от обработващите, прикачени файлове и записи в одитния журнал --- **не се предават на голям езиков модел, генеративна ИИ услуга или ИИ класификатор**, независимо дали се управляват от Обработващия или от трета страна (включително, но не само OpenAI, Anthropic, Google и Mistral). Услугата не извършва ИИ категоризация, триаж, обобщаване, превод или предложения за отговор върху лични данни. Администраторът може да се позове на този ангажимент при оценка на задълженията за автоматизирано вземане на решения по чл. 22 ОРЗД и при определяне на обхвата на уточненията за подизпълнители в собствените си декларации за поверителност и DPIA. Всяка промяна в този ангажимент би била съществена промяна в Услугата и би била съобщена на Администратора съгласно раздел 6.4 (Подизпълнители) и раздел 11 (Срок и прекратяване).

Локално хоствана статистическа машинна транслация, която работи изцяло върху инфраструктура, контролирана от Обработващия (данните не напускат тази инфраструктура, без външно извикване за инференция), не попада в обхвата на това ограничение и може да бъде използвана за превод на съобщения на подателя или обработващия, когато Администраторът я е активирал.

Този ангажимент се преразглежда ежегодно. Датата „Последна актуализация" в началото на тази DPA отразява последното потвърждение. Ако Обработващият в който и да е момент възнамерява да въведе ИИ или LLM обработка на лични данни, попадащи в обхвата на тази DPA, той ще уведоми Администратора съгласно раздел 6.4 и промяната ще влезе в сила не по-рано от посочения там срок за предизвестие.

### 6.11 Ключове за криптиране, управлявани от клиента (BYOK)

Понастоящем Услугата не поддържа ключове за криптиране, управлявани от клиента (BYOK, HYOK или външна KMS интеграция). Определени полета в базата данни са криптирани на ниво приложение с ключове на Обработващия; това не доказва криптиране на всички прикачени файлове или резервни копия. Това описва текущата архитектура; не твърди, че клиентските ключове са правно несъвместими с Директива 2019/1937, и не гарантира, че унищожаването на ключ само по себе си изтрива всяко копие на данните. Вижте [Сигурност](/security/#data-encryption).

### 6.12 Отговорност за персонала, подизпълнителите и инфраструктурата

При спазване на ограниченията на отговорността по раздел 10, Обработващият отговаря за:

- **Персонал.** Действията и бездействията на своите служители и на всички други лица, които оправомощава да обработват лични данни съгласно настоящото DPA --- всяко от които е обвързано със задължението за поверителност по раздел 6.2 --- както за свои собствени действия и бездействия.
- **Подизпълнители.** Изпълнението на задълженията от подизпълнителите, посочени в раздел 8. Когато ангажиран подизпълнител не изпълни своите задължения за защита на данните, Обработващият остава отговорен пред Администратора за изпълнението на задълженията на този подизпълнител, в съответствие с член 28, параграф 4 от ОРЗД.
- **Инфраструктура.** Спазването на задълженията за сигурност и наличност по тази DPA за инфраструктурата под негов контрол. Това разпределение не създава гаранция срещу всеки отказ или атака; отговорността зависи от нарушение на тази DPA, Условията или приложимото право и остава подчинена на раздел 10. То не обхваща откази в системите, устройствата или мрежата на Администратора, нито събития извън разумния контрол на Обработващия.

---

## 7. Задължения на Администратора

Администраторът отговаря за:

- наличието на правно основание за обработването
- предоставянето на необходимите уведомления за поверителност на субектите на данни
- определянето на подходящи срокове за съхранение
- определянето на оправомощени обработващи и администратори
- отговор на искания на субекти на данни

---

## 8. Подизпълнители

Следните подизпълнители са разрешени към датата на влизане в сила на това DPA:

| Подизпълнител | Цел | Място |
|---|---|---|
| [Hetzner Online GmbH](https://www.hetzner.com) | Сървъри, база данни и съхранение на прикачените файлове | Нюрнберг, Германия (ЕС) |
| [Mailjet (Sinch)](https://www.mailjet.com) | Транзакционни имейли, включително известия до податели, избрали имейл | Франция (ЕС) |
| [AppSignal B.V.](https://www.appsignal.com) | Наблюдение на грешки и производителността на приложението | Нидерландия (ЕС) |

Stripe се използва за фактуриране на абонаменти и обработка на плащания. Той не се използва за обработване на сигнали или данни по преписки и поради това не е подизпълнител за обработването, обхванато от тази DPA. Обработването на данни за абонаменти и фактуриране е описано отделно в [Декларацията за поверителност](/privacy/). В зависимост от дейността по обработване Stripe действа като обработващ на EthicsPortal или като самостоятелен администратор съгласно приложимите условия и декларация за поверителност на Stripe.

Маркетинговият сайт, доставян чрез Cloudflare, също остава извън обработването от името на Администратора по тази DPA. Ролята му за публичния сайт е описана отделно в [Декларацията за поверителност](/privacy/).

**Без ИИ или LLM подизпълнител.** Никакъв голям езиков модел, генеративна ИИ услуга или ИИ класификатор не е подизпълнител на Обработващия. Личните данни, обработвани по тази DPA, не се предават на OpenAI, Anthropic, Google, Mistral или друг доставчик на ИИ инференция. Виж раздел 6.10.

---

## 9. Международни трансфери на данни

Основните данни по сигналите и прикачените файлове се хостват в **ЕС** при Hetzner. Mailjet може да получава имейл адрес и код за достъп, когато подателят избере известия по имейл. Публикуваните вериги на Mailjet и AppSignal включват доставчици извън ЕИП; местонахождението и достъпът до конкретни данни изискват проверка за съответния акаунт. Обработващият ще осигури законосъобразен механизъм и гаранции по глава V от ОРЗД за всеки ограничен трансфер и ще съобщава съществени промени съгласно раздел 6.4. Не се обещава, че всички данни от имейли и телеметрия остават в ЕИП.

---

## 10. Отговорност

Отговорността на всяка страна по това DPA подлежи на ограниченията на отговорността в основния договор за услугата. В максималната степен, позволена от закона, исковете, произтичащи от или свързани с това DPA, са част от същия общ лимит на отговорност, който се прилага за Услугата.

---

## 11. Срок и прекратяване

Това DPA влиза в сила, когато Администраторът започне да използва Услугата, и остава в сила, докато Обработващият обработва лични данни от негово име.

---

## 12. Приложимо право

Това DPA се урежда от правото на Република Полша. Компетентни са съдилищата във Варшава, Полша.

---

## Контакт

За въпроси относно това DPA или за подписано копие:

**EthicsPortal**  
Yaroslav Shmarov  
ul. Obrzeżna 1A, 02-691 Варшава, Полша  
[legal@ethicsportal.eu](mailto:legal@ethicsportal.eu)
