Споразумение за обработване на лични данни (DPA)
Приложение към общите условия на услугата Olvano · версия 1.0 · в сила от 29.6.2026 г.
Настоящото споразумение за обработване на лични данни (наричано по-нататък „DPA") е сключено съгласно чл. 28 от Регламент (ЕС) 2016/679 (GDPR) между ползвателя на услугата Olvano като администратор и оператора на услугата като обработващ. DPA се сключва автоматично заедно с главния договор (вж. общи условия) и представлява неразделна част от него.
1. Страни по споразумението
1.1 Администратор – ползвателят на услугата Olvano, който въвежда в услугата лични данни на трети лица (наричан по-нататък „Администратор").
1.2 Обработващ:
Daniel Krůl, IČO 09161244, седалище Mlýnská 1692/7, Moravská Ostrava, 702 00 Ostrava, e-mail dankrul.krul@gmail.com (наричан по-нататък „Обработващ").
2. Предмет и характер на обработването
2.1 Обработващият обработва личните данни за Администратора единствено с цел предоставяне на услугата Olvano (по-специално издаване и управление на фактури и други документи, съпоставяне на плащания, изпращане на документи и напомняния, подписване на документи и свързани функции).
2.2 Характер на обработването: съхранение, организиране, изменение, използване, предоставяне и изтриване на лични данни с автоматизирани средства в рамките на услугата.
2.3 Срок на обработването: за срока на действие на главния договор между страните, освен ако по-нататък не е предвидено друго.
3. Категории субекти на данни и лични данни
3.1 Субекти на данни: клиенти и бизнес партньори на Администратора, получатели на фактури и документи, лица, подписващи документи чрез услугата, както и други лица, чиито данни Администраторът въведе в услугата.
3.2 Категории лични данни: идентификационни и данни за контакт (име, наименование, адрес, IČO/DIČ, имейл, телефон), фактурни и платежни данни, данни, посочени в документите и в техните приложения, данни, свързани с електронния подпис (времеви маркер, IP адрес, запис за съгласието, данни за подписа). Администраторът не въвежда в услугата специални категории лични данни (чл. 9 от GDPR), освен ако страните не се договорят за друго.
4. Задължения на Обработващия (чл. 28, параграф 3 от GDPR)
Обработващият се задължава:
4.1 да обработва личните данни само въз основа на документирани указания от Администратора (за указание се счита и използването на функциите на услугата), включително предаване към трета държава само ако това се изисква от правото, на което е подчинен; за такова задължение Администраторът се уведомява предварително, освен ако правото не забранява това;
4.2 да осигури лицата, оправомощени да обработват личните данни, да са поели задължение за поверителност;
4.3 да предприеме подходящи технически и организационни мерки за защита на обработването съгласно чл. 32 от GDPR (по-специално хостинг в ЕС/ЕИП, контрол на достъпа, криптиране на преноса, създаване на резервни копия);
4.4 да включи друг обработващ лични данни (подобработващ) само при условията съгласно чл. 5 от настоящото DPA;
4.5 да подпомага Администратора с подходящи мерки при изпълнението на неговото задължение да отговаря на исканията на субектите на данни (чл. 12–23 от GDPR) и при изпълнението на задълженията съгласно чл. 32–36 от GDPR (сигурност, уведомяване за нарушения, оценка на въздействието);
4.6 след приключване на предоставянето на услугата по избор на Администратора да изтрие или върне всички лични данни и да изтрие съществуващите копия, освен ако правните разпоредби не изискват тяхното съхранение;
4.7 да предостави на Администратора информацията, необходима за доказване на изпълнението на задълженията съгласно чл. 28 от GDPR, и да направи възможни одити или проверки, извършвани от Администратора или от оправомощен от него одитор; за указание, което според Обработващия нарушава GDPR, Администраторът се уведомява.
5. Подобработващи
5.1 Администраторът предоставя на Обработващия общо разрешение да включва в обработването подобработващи с цел предоставяне на услугата (по-специално доставчици на хостинг и база данни, изпращане на имейли, SMS и уеб анализ и подобни услуги).
5.2 Обработващият задължава всеки подобработващ със същите задължения в областта на защитата на данните, каквито са уговорени в настоящото DPA, и отговаря за неговата дейност.
5.3 Обработващият информира Администратора за планираните промени на подобработващите (добавяне или замяна) и предоставя на Администратора възможност да направи възражение срещу промяната. Актуалният списък на подобработващите съответства на списъка на обработващите, посочен в Политика за поверителност.
6. Предаване извън ЕС/ЕИП
Ако се извършва предаване на лични данни към трета държава, Обработващият осигурява подходящи гаранции съгласно чл. 46 от GDPR (по-специално стандартни договорни клаузи на Европейската комисия), съответно друг валиден правен механизъм.
7. Нарушение на сигурността на личните данни
В случай на нарушение на сигурността на личните данни Обработващият уведомява Администратора за това обстоятелство без необосновано забавяне, след като е узнал за него, и му оказва съдействието, необходимо за това Администраторът да може да изпълни задълженията си съгласно чл. 33 и 34 от GDPR.
8. Отговорност
Отговорността на страните се урежда от GDPR (чл. 82) и от главния договор. Договорното ограничаване на отговорността, уговорено в общите условия, се прилага и за настоящото DPA в обхвата, допустим от правните разпоредби.
9. Заключителни разпоредби
9.1 Настоящото DPA влиза в сила заедно с главния договор и продължава за срока, през който Обработващият обработва лични данни за Администратора.
9.2 DPA се урежда от правния ред на Чешката република и от GDPR. В случай на противоречие между DPA и общите условия, по въпросите на обработването на лични данни предимство има настоящото DPA.