Споразумение за обработка на данни (DPA)
Версия v0.2 · В сила от: 20 август 2026 г.
Това Споразумение е сключено между „Цвай Софт" ЕООД, ЕИК 208515196, оператор на платформата „ZweiHost" (наричано по-долу „ZweiHost“), и Клиента, и допълва Общите условия. То урежда обработката на лични данни в съответствие с чл. 28 от Регламент (ЕС) 2016/679 (GDPR).
1. Страни и роли
- Клиент (Администратор): субектът, регистриран в ZweiHost, чието юридическо наименование и ЕИК са вписани в неговия акаунт.
- ZweiHost (Обработващ): обработва лични данни по указание на Администратора и само за целите на услугата.
Когато сайтът на Клиента събира данни от негови посетители (контактни форми, резервации, нюзлетър и т.н.), Клиентът е самостоятелен Администратор, а ZweiHost - Обработващ.
2. Предмет, естество, цел и продължителност на обработването
ZweiHost обработва лични данни от името на Клиента за предоставяне, поддръжка, сигурност, хостинг, доставка на имейли, съхранение на файлове/изображения, изпълнение на поръчки, клиентски профили, вход чрез Facebook/Google, резервни копия и техническо администриране на онлайн магазина/сайта на Клиента. Обработването се извършва през срока на действие на абонамента, плюс 30 дни след прекратяване (за възстановяване при грешка), след което данните на Клиента се изтриват или анонимизират, освен ако приложимото право изисква по-дълго съхранение или Клиентът е избрал връщане на данните в разумно поддържан формат преди изтриването.
3. Категории данни и субекти
- Посетители и купувачи в сайта/магазина на Клиента: име, имейл, телефон, адрес за доставка, история на поръчки, любими продукти, съгласие за маркетинг, съдържание на съобщения през контактни форми, час на резервация, технически логове, IP адрес и данни от браузър, необходими за сигурността и функционирането на услугата; при вход с Facebook/Google — име, имейл и постоянен идентификатор от доставчика; при персонализация на продукт — качени от купувача изображения и текст за печат, заедно с малко изображение на готовия дизайн и описанието му.
- Клиенти на Клиента: данни според услугите, предлагани от Клиента.
Клиентът отговаря да не качва специални категории данни (здравословни, политически, биометрични) освен при изрично писмено съгласуване.
4. Задължения на ZweiHost
ZweiHost ще:
- обработва данни само по документирани указания на Клиента, включително относно трансфери към трети държави, освен ако приложимото право изисква друго;
- информира Клиента, ако според ZweiHost дадено указание нарушава GDPR или друго приложимо право за защита на данните;
- осигурява поверителност на лицата с достъп;
- прилага подходящи технически и организационни мерки за сигурност (шифроване при пренос, изолация по tenant_id, криптиране на чувствителни тайни, хеширане на пароли, ролеви достъп, резервни копия, контрол на достъпа и логове);
- съдейства на Клиента при упражняване на права от субекти, при изпълнение на задължения за сигурност, уведомяване за нарушения, оценка на въздействието и предварителна консултация, доколкото това е приложимо;
- уведомява Клиента за нарушение на сигурността на личните данни без неоправдано забавяне след узнаването;
- по избор на Клиента връща или изтрива личните данни след прекратяване на услугата, освен ако право на ЕС или държава членка изисква съхранение;
- предоставя информация, необходима за доказване на спазването на това DPA, и допуска разумен одит при разумно предизвестие (веднъж годишно или при инцидент), при условия, които не застрашават сигурността и поверителността на други клиенти.
5. Под-обработващи и промени
ZweiHost използва само под-обработващи, за които Клиентът дава общо разрешение с приемането на това DPA. ZweiHost уведомява Клиента за планирано включване или замяна на под-обработващ минимум 30 дни предварително, освен при спешна промяна поради сигурност или непрекъсваемост на услугата, когато уведомяването се извършва без неоправдано забавяне. Клиентът има право да възрази по обосновани причини, свързани със защитата на личните данни. ZweiHost налага на всеки под-обработващ по договор същите съществени задължения за защита на данните, каквито са предвидени в това DPA.
Текущи под-обработващи:
- Cloudflare, Inc. — R2 обектно съхранение на файлове/изображения (ЕС), Workers хостинг на публичните магазини, CDN и защита на трафика (глобален edge, включително IP адреси на посетители); входящо имейл препращане за домейни на клиенти, активирали бизнес имейл препращане (съдържание на писмата и адреси на кореспондентите - само в транзит, без съхранение при нас).
- Stripe — плащания — ЕС / САЩ (SCC).
- Amazon Web Services (Amazon SES) — имейли — ЕС (eu-central-1) / САЩ (SCC).
- Railway — хостинг на API, административния панел и основната PostgreSQL база данни, включително данни на търговци и купувачи — EU West (Амстердам, Нидерландия).
- Functional Software, Inc. (Sentry) — проследяване на грешки и диагностика на приложенията; получава само технически данни за грешки (съобщение, stack trace, тип браузър/среда), като телата на заявките, бисквитките, идентификационните данни и идентификаторите на потребители се премахват преди изпращане — ЕС (Германия) / САЩ (SCC).
- Борика АД — картови плащания за български търговци (планирано, неактивно към версията на документа).
Meta Platforms и Google LLC не са под-обработващи на ZweiHost: при вход чрез Facebook/Google и при съгласие за реклама/аналитика те действат като самостоятелни администратори съгласно собствените си политики за поверителност.
6. Международни трансфери
При прехвърляне на лични данни извън ЕИЗ ZweiHost прилага механизъм по глава V GDPR, включително решение за адекватност, когато е приложимо, или Стандартните договорни клаузи (SCC) на Европейската комисия и допълнителни технически/организационни мерки според риска. Клиентът може да поиска информация за приложимия механизъм и копие или достъп до съответните гаранции, доколкото това не нарушава търговска тайна или сигурността на услугата.
7. Отговорност и обезщетения
Всяка страна носи отговорност за нарушения, произтичащи от собственото ѝ поведение. Клиентът се задължава да обезщети ZweiHost за претенции, дължащи се на незаконно качване на данни, липса на правно основание, незаконосъобразни указания или съдържание от страна на Клиента. Ограниченията на отговорността в Общите условия не се прилагат доколкото това би противоречало на императивна отговорност по GDPR, включително за вреди от обработване, извършено в нарушение на GDPR.
8. Приоритет
При несъответствие между това DPA и Общите условия, по въпроси за обработка на данни предимство има това DPA.