Пропуснете към основното съдържание
Изисква се от правото на ЕС за организации с 50+ служители

Споразумение за обработване на данни #

В сила от: 13 септември 2026 г.

Последна актуализация: 13 септември 2026 г.

Това Споразумение за обработване на данни („DPA“) е част от споразумението между клиента („Администратор“) и EthicsPortal („Обработващ“) за предоставянето на платформата EthicsPortal.

Приемането от организацията включва тази DPA заедно с Общите условия, посочени в същия запис за приемане. То не включва публичните материали за DORA. Финансова институция, която се нуждае от специфични условия по DORA, трябва да сключи отделна писмена поръчка DORA, подписана от двете страни.

Английската версия на тази DPA е определяща. Преводът е само за улеснение.

Нуждаете се от подписано копие? Свържете се с legal@ethicsportal.eu , за да получите PDF версия с подпис от двете страни.


1. Страни #

Администратор: Организацията, която абонира EthicsPortal и определя целите и средствата за обработване на лични данни чрез Услугата.

Обработващ: EthicsPortal е търговско наименование, използвано от Yaroslav Shmarov, едноличен търговец (jednoosobowa działalność gospodarcza) регистриран в Полша (NIP: 5272755790), с адрес ul. Obrzeżna 1A, 02-691 Варшава, Полша. Контакт: legal@ethicsportal.eu .


2. Обхват и цел на обработването #

Обработващият обработва лични данни от името на Администратора единствено за предоставяне на Услугата, включително:

Обработващият не обработва личните данни, обхванати от тази DPA, за друга цел освен предоставянето на Услугата по инструкция на Администратора. Администрирането на профили, сключването на договори, фактурирането, предотвратяването на измами и маркетинговите дейности за собствените бизнес цели на Обработващия остават извън тази DPA и са описани в Декларацията за поверителност .


3. Видове обработвани лични данни #

Категория данниПримериПриложена защита
Самоличност на подателя (по избор)Име, имейл, телефонДа
Съдържание на сигналаОписание на сигналаДа
Кодове за достъпСлучайни идентификатори на сигнал за търсене; паролата на сигнализиращия се съхранява отделно като хешИдентификаторът се съхранява за търсене; паролата е хеширана
Прикачени файловеДокументи, изображения, аудио, видеоПремахване на метаданни за поддържани файлове; без гаранция за всяко поле
Кодове за достъпУникални кодове за достъп до сигналитеДа
Данни на обработващите и администраторитеИме, имейл, роля, членствоНе
Записи в одитната следаДата и час, извършител, тип на действиетоНе
Технически данниЕднопосочно хеширани IP адреси за ограничаване на честотата на заявкитеПсевдонимизирани; третират се като лични данни, когато се прилага GDPR

4. Категории субекти на данни #


5. Продължителност на обработването #

Обработващият обработва лични данни за срока на абонамента на Администратора. При прекратяване:


6. Задължения на Обработващия #

6.1 Инструкции за обработване #

Обработващият обработва лични данни само по документирани инструкции от Администратора, освен ако правото на ЕС или на държава членка не изисква друго.

6.2 Поверителност #

Всички лица, упълномощени да обработват лични данни, са поели задължение за поверителност или са обвързани от законово задължение.

6.3 Мерки за сигурност #

Обработващият прилага и поддържа следните технически и организационни мерки. Страницата Сигурност предоставя актуални оперативни подробности, но не изменя договорените мерки, освен ако подписана поръчка изрично включва нейна датирана версия:

Уязвимости в сигурността и инциденти могат да се изпращат на security@ethicsportal.eu . Запитванията относно правата на субектите на данни и поверителността могат да бъдат отправяни към privacy@ethicsportal.eu .

6.4 Подизпълнители #

Обработващият използва подизпълнителите, посочени в раздел 8. Обработващият ще уведоми Администратора поне 30 дни предварително при добавяне или смяна на подизпълнител.

6.5 Права на субектите на данни #

Обработващият подпомага Администратора при отговор на искания от субекти на данни по ОРЗД, като предоставя необходимите технически възможности в Услугата.

6.6 Уведомяване при нарушение на сигурността #

При нарушение на сигурността на личните данни Обработващият уведомява Администратора без неоправдано забавяне след узнаването и допълва уведомлението, когато стане достъпна допълнителна съществена информация.

6.7 DPIA #

Обработващият подпомага Администратора при извършване на оценки на въздействието върху защитата на данните и при предварителни консултации с надзорни органи, доколкото това е необходимо.

6.8 Изтриване и връщане на данни #

След приключване на Услугата, по избор на Администратора, Обработващият ще:

освен ако правото на ЕС или на държава членка не изисква продължаващо съхранение. Администраторът може да даде избора си преди или след датата на прекратяване чрез наличните контроли за изтриване на организацията или с писмено искане. До изпълнението му обработването е ограничено, както е описано в раздел 5, а резервните копия се изолират от обичайната употреба и изтичат по посочения там жизнен цикъл.

Ако Администраторът обосновано изисква допълнителен формат за преносимост с цел миграция или регулаторен преглед, Обработващият ще оцени добросъвестно искането и, когато е технически възможно, ще го предостави след отделно писмено искане.

6.9 Права на одит #

Обработващият предоставя на Администратора цялата необходима информация за доказване на съответствие с чл. 28 от ОРЗД. Администраторът може да извършва одити при разумно предварително предизвестие. Писмените въпросници за сигурност се попълват като част от това сътрудничество, а не вместо него.

Когато Администраторът е финансов субект в обхвата на Регламент (ЕС) 2022/2554 (DORA), специфичното за DORA съдействие, достъп, проверка, одит и права на органите се прилагат само доколкото са определени в отделна писмена поръчка DORA, подписана от двете страни. Класификацията на Администратора е регулаторна преценка и сама по себе си не изменя настоящата DPA и не активира допълнителни задължения.

Обработващият не поддържа собствен офис или център за данни. Прекият предмет на одита е настоящата документация и приложението, а правата се упражняват дистанционно и по документи. Не се твърди пряк достъп до средите на доставчиците, освен ако необходимите права не са проверени в подписаната поръчка DORA.

6.10 Без ИИ или LLM обработка на съдържанието на сигнали #

Обработващият се ангажира, че личните данни, обработвани по тази DPA — включително съдържание на сигнали, самоличност на подателя, съобщения от обработващите, прикачени файлове и записи в одитния журнал — не се предават на голям езиков модел, генеративна ИИ услуга или ИИ класификатор, независимо дали се управляват от Обработващия или от трета страна (включително, но не само OpenAI, Anthropic, Google и Mistral). Услугата не извършва ИИ категоризация, триаж, обобщаване, превод или предложения за отговор върху лични данни. Администраторът може да се позове на този ангажимент при оценка на задълженията за автоматизирано вземане на решения по чл. 22 ОРЗД и при определяне на обхвата на уточненията за подизпълнители в собствените си декларации за поверителност и DPIA. Всяка промяна в този ангажимент би била съществена промяна в Услугата и би била съобщена на Администратора съгласно раздел 6.4 (Подизпълнители) и раздел 11 (Срок и прекратяване).

Локално хоствана статистическа машинна транслация, която работи изцяло върху инфраструктура, контролирана от Обработващия (данните не напускат тази инфраструктура, без външно извикване за инференция), не попада в обхвата на това ограничение и може да бъде използвана за превод на съобщения на подателя или обработващия, когато Администраторът я е активирал.

Този ангажимент се преразглежда ежегодно. Датата „Последна актуализация" в началото на тази DPA отразява последното потвърждение. Ако Обработващият в който и да е момент възнамерява да въведе ИИ или LLM обработка на лични данни, попадащи в обхвата на тази DPA, той ще уведоми Администратора съгласно раздел 6.4 и промяната ще влезе в сила не по-рано от посочения там срок за предизвестие.

6.11 Ключове за криптиране, управлявани от клиента (BYOK) #

Понастоящем Услугата не поддържа ключове за криптиране, управлявани от клиента (BYOK, HYOK или външна KMS интеграция). Определени полета в базата данни са криптирани на ниво приложение с ключове на Обработващия; това не доказва криптиране на всички прикачени файлове или резервни копия. Това описва текущата архитектура; не твърди, че клиентските ключове са правно несъвместими с Директива 2019/1937, и не гарантира, че унищожаването на ключ само по себе си изтрива всяко копие на данните. Вижте Сигурност .

6.12 Отговорност за персонала, подизпълнителите и инфраструктурата #

При спазване на ограниченията на отговорността по раздел 10, Обработващият отговаря за:


7. Задължения на Администратора #

Администраторът отговаря за:


8. Подизпълнители #

Следните подизпълнители са разрешени към датата на влизане в сила на това DPA:

ПодизпълнителЦелМясто
Hetzner Online GmbHСървъри, база данни и съхранение на прикачените файловеНюрнберг, Германия (ЕС)
Mailjet (Sinch)Транзакционни имейли, включително известия до податели, избрали имейлФранция (ЕС)
AppSignal B.V.Наблюдение на грешки и производителността на приложениетоНидерландия (ЕС)

Stripe се използва за фактуриране на абонаменти и обработка на плащания. Той не се използва за обработване на сигнали или данни по преписки и поради това не е подизпълнител за обработването, обхванато от тази DPA. Обработването на данни за абонаменти и фактуриране е описано отделно в Декларацията за поверителност . В зависимост от дейността по обработване Stripe действа като обработващ на EthicsPortal или като самостоятелен администратор съгласно приложимите условия и декларация за поверителност на Stripe.

Маркетинговият сайт, доставян чрез Cloudflare, също остава извън обработването от името на Администратора по тази DPA. Ролята му за публичния сайт е описана отделно в Декларацията за поверителност .

Без ИИ или LLM подизпълнител. Никакъв голям езиков модел, генеративна ИИ услуга или ИИ класификатор не е подизпълнител на Обработващия. Личните данни, обработвани по тази DPA, не се предават на OpenAI, Anthropic, Google, Mistral или друг доставчик на ИИ инференция. Виж раздел 6.10.


9. Международни трансфери на данни #

Основните данни по сигналите и прикачените файлове се хостват в ЕС при Hetzner. Mailjet може да получава имейл адрес и код за достъп, когато подателят избере известия по имейл. Публикуваните вериги на Mailjet и AppSignal включват доставчици извън ЕИП; местонахождението и достъпът до конкретни данни изискват проверка за съответния акаунт. Обработващият ще осигури законосъобразен механизъм и гаранции по глава V от ОРЗД за всеки ограничен трансфер и ще съобщава съществени промени съгласно раздел 6.4. Не се обещава, че всички данни от имейли и телеметрия остават в ЕИП.


10. Отговорност #

Отговорността на всяка страна по това DPA подлежи на ограниченията на отговорността в основния договор за услугата. В максималната степен, позволена от закона, исковете, произтичащи от или свързани с това DPA, са част от същия общ лимит на отговорност, който се прилага за Услугата.


11. Срок и прекратяване #

Това DPA влиза в сила, когато Администраторът започне да използва Услугата, и остава в сила, докато Обработващият обработва лични данни от негово име.


12. Приложимо право #

Това DPA се урежда от правото на Република Полша. Компетентни са съдилищата във Варшава, Полша.


Контакт #

За въпроси относно това DPA или за подписано копие:

EthicsPortal
Yaroslav Shmarov
ul. Obrzeżna 1A, 02-691 Варшава, Полша
legal@ethicsportal.eu

Последна актуализация: