Mountify
Бизнес · чл. 28

Споразумение за обработка на данни

Условията по чл. 28 GDPR за това как Mountify обработва лични данни от името на бизнес клиентите, със стандартни договорни клаузи.

Версия v1.1 В сила от 1 юли 2026 г. Четене 22 мин четене

1. Преамбюл, страни и характер на документа

1.1. Настоящото Споразумение за обработване на лични данни (наричано по-нататък „Споразумението“ или „DPA“) урежда условията, при които „СПЕЦИАЛИСТИ БГ“ ЕООД, ЕИК 208496632, рег. по ЗДДС BG208496632, със седалище и адрес на управление: България, гр. София (п.к. 1220), район Надежда, ж.к. Надежда-2, ул. Вардар № 18, ет. 1, ап. 3, оператор на платформата и на регистрираната търговска марка „Mountify“ (наричано по-нататък „Mountify“, „Обработващият“, „ние“ или „Дружеството“), обработва лични данни от името и по възлагане на Бизнес клиента (наричан по-нататък „Салонът“, „Администраторът“ или „Вие“) при и във връзка с предоставянето на услугите на Платформата.

1.2. Настоящото DPA се инкорпорира автоматично като неразделна част от Общите условия за ползване на Mountify, които Салонът приема при регистрация и активиране на Абонамента. Приемането на Общите условия в електронна форма (чрез ясно потвърждаващо действие при регистрация) представлява сключване на настоящото Споразумение в писмена, включително електронна форма по смисъла на чл. 28, пар. 9 от Регламент (ЕС) 2016/679 (наричан по-нататък „GDPR“). Отделно подписване на хартиен носител не е необходимо за действителността на Споразумението; по изрично искане от страна на Салона Дружеството може да предостави подписан екземпляр.

1.3. Настоящото Споразумение се сключва в изпълнение на чл. 28, пар. 3 от GDPR, който изисква обработването от обработващия да се урежда с договор или друг правен акт, обвързващ обработващия по отношение на администратора.

1.4. Разпределение на ролите. По отношение на личните данни, които са предмет на настоящото Споразумение (а именно — данните на Крайните клиенти, въведени при Резервация), Салонът е Администратор (controller) (по смисъла на чл. 4, т. 7 от GDPR), а Mountify е Обработващ (processor) (по смисъла на чл. 4, т. 8 от GDPR). Салонът самостоятелно определя целите и средствата за обработване на тези данни; Mountify ги обработва изключително от името на Салона и съгласно неговите инструкции, в обхвата, определен в Приложение 1.

1.5. Разграничаване от други слоеве на отношенията. За избягване на съмнение, настоящото DPA не урежда:

(а) данните за акаунта на Салона (собственик, лица за контакт, данни за фактуриране и за Абонамента), по отношение на които Mountify е самостоятелен Администратор и които се уреждат от Политиката за поверителност на Mountify, а не от настоящото Споразумение;

(б) платежните и картовите данни — вж. изричния карв-аут в раздел 12;

(в) съдържанието, което Салонът публикува на своята публична страница за резервации, по отношение на което Mountify действа като доставчик на услуга за хостинг по смисъла на чл. 3, буква „ж“ от Регламент (ЕС) 2022/2065 (Законодателен акт за цифровите услуги, „DSA“) — този слой се урежда от Общите условия и приложимата DSA рамка, а не от настоящото DPA.


2. Определения

2.1. Термините „лични данни“, „обработване“, „администратор (controller)“, „обработващ (processor)“, „субект на данните“, „нарушение на сигурността на личните данни“, „специални категории лични данни“ и „надзорен орган“ имат значението, което им придават чл. 4 и чл. 9 от GDPR.

2.2. „Платформата“ / „Mountify“ означава SaaS услугата, предоставяна от Дружеството, включително CRM функционалността и публичната страница за резервации.

2.3. „Краен клиент“ означава физическо лице, което резервира услуга при Салона чрез публичната страница за резервации.

2.4. „Резервация“ означава записване за услуга на конкретна дата и час, заедно със съпътстващите я данни, въведени от Салона или Крайния клиент.

2.5. „Подобработващ“ означава всеки друг обработващ, привлечен от Mountify за извършване на конкретни действия по обработване от името на Салона.

2.6. „Приложимо законодателство за защита на данните“ означава GDPR, ЗЗЛД (Закон за защита на личните данни) и всички приложими актове по прилагането им.


3. Предмет, инструкции и забрана за използване за собствени цели (чл. 28, пар. 3, буква „а“)

3.1. Mountify обработва личните данни, посочени в Приложение 1, изключително по документирани инструкции на Салона, включително относно предаването на лични данни на трета държава или международна организация, освен ако правото на ЕС или правото на държава членка, приложимо към Mountify, не задължава Mountify към друго; в такъв случай Mountify уведомява Салона за това правно изискване преди обработването, освен ако това право не забранява такова уведомяване по важни съображения от обществен интерес (чл. 28, пар. 3, буква „а“ от GDPR).

3.2. Инструкциите на Салона се състоят от: (а) настоящото Споразумение и Общите условия; (б) конфигурациите, действията и въведените данни, които Салонът осъществява чрез интерфейса и функционалностите на Платформата (които съставляват документирани инструкции в електронна форма); и (в) всяка допълнителна писмена инструкция, съгласувана между страните. Самото предоставяне на стандартната функционалност на Платформата съгласно Общите условия съставлява изпълнение на инструкциите на Салона.

3.3. Забрана за използване за собствени цели. Mountify не чете, не анализира, не профилира, не обогатява, не агрегира за външни цели и не използва по какъвто и да е друг начин съдържанието на данните на Крайните клиенти за свои собствени цели. Дейността на Mountify по отношение на тези данни се ограничава до техническо съхранение и хостинг, за да може Салонът да ползва Платформата. Mountify не продава, не отдава под наем и не предоставя тези данни на трети лица, освен на разрешените Подобработващи по раздел 6 и в случаите, изрично изисквани от закона.

3.4. Незаконни инструкции. Mountify незабавно информира Салона, ако по негово мнение дадена инструкция нарушава GDPR, ЗЗЛД или друга разпоредба на ЕС или на държава членка относно защитата на данните (чл. 28, пар. 3, второ изречение от GDPR). Mountify има право да спре изпълнението на такава инструкция до нейното изясняване или оттегляне, като това не съставлява неизпълнение от негова страна.

3.5. Контрол върху целите и средствата. Салонът носи отговорност за законосъобразността на обработването, за наличието на действително правно основание по чл. 6 (а при необходимост чл. 9) от GDPR и за изпълнението на своите задължения за прозрачност по отношение на своите Крайни клиенти. Mountify не определя целите и средствата за обработване на данните на Крайните клиенти.


4. Поверителност (чл. 28, пар. 3, буква „б“)

4.1. Mountify гарантира, че лицата, оправомощени да обработват лични данни (служители, изпълнители и други привлечени лица), са поели задължение за поверителност или са обвързани със съответно законово задължение за поверителност (чл. 28, пар. 3, буква „б“ от GDPR).

4.2. Mountify ограничава достъпа до личните данни до тези свои служители, за които достъпът е необходим за изпълнението на задълженията по настоящото Споразумение (принцип на „необходимост да се знае“), и осигурява те да са осведомени за поверителния характер на данните и да са преминали съответно обучение/инструктаж по защита на данните.


5. Сигурност на обработването (чл. 28, пар. 3, буква „в“; чл. 32)

5.1. Mountify прилага подходящи технически и организационни мерки (TOMs), за да осигури ниво на сигурност, съответстващо на риска, като отчита съвременните технически достижения, разходите за внедряване, естеството, обхвата, контекста и целите на обработването, както и рисковете за правата и свободите на физическите лица (чл. 32 от GDPR).

5.2. Прилаганите от Mountify технически и организационни мерки са описани в Приложение 2. Mountify има право да актуализира тези мерки от време на време, при условие че актуализациите не водят до съществено намаляване на общото ниво на сигурност.

5.3. При оценката на подходящото ниво на сигурност Mountify отчита по-специално рисковете, свързани със случайно или незаконно унищожаване, загуба, промяна, неразрешено разкриване или достъп до предадени, съхранявани или обработвани по друг начин лични данни (чл. 32, пар. 2 от GDPR).


6. Подобработващи (чл. 28, пар. 2 и пар. 4; чл. 28, пар. 3, буква „г“)

6.1. Салонът дава на Mountify общо предварително писмено разрешение за привличане на Подобработващи за извършване на действия по обработване от името на Салона (чл. 28, пар. 2 от GDPR). Списъкът на актуалните Подобработващи, заедно с описание на извършваните от тях действия и мястото на обработване, е включен в Приложение 2 и се поддържа от Mountify в актуално състояние.

6.2. Уведомяване за промени. Mountify уведомява Салона за всяко планирано добавяне или замяна на Подобработващи (чрез актуализиране на списъка в Приложение 2 и/или уведомяване на регистрирания email на Салона) не по-малко от 30 (тридесет) дни предварително, като предоставя на Салона възможност да възрази срещу такива промени (чл. 28, пар. 2, второ изречение от GDPR).

6.3. Право на възражение. Ако Салонът има обосновани възражения, свързани със защитата на данните, срещу нов Подобработващ, той уведомява Mountify в срока по т. 6.2. Страните полагат добросъвестни усилия за разрешаване на възражението. Ако разрешение не бъде постигнато и Mountify все пак продължи привличането на оспорвания Подобработващ, Салонът има право да прекрати Абонамента и настоящото Споразумение по реда на раздел 11 без неустойка за оставащия срок.

6.4. Идентичен режим по веригата. Mountify сключва с всеки Подобработващ писмен договор, който му налага същите задължения за защита на данните, предвидени в настоящото Споразумение, по-специално предоставяне на достатъчни гаранции за прилагане на подходящи технически и организационни мерки (чл. 28, пар. 4 от GDPR). Mountify носи пълна отговорност пред Салона за изпълнението на задълженията на своите Подобработващи (чл. 28, пар. 4, последно изречение от GDPR).

6.5. Липса на предаване извън ЕС от страна на Mountify. Mountify не предава личните данни на Крайните клиенти, които са предмет на настоящото Споразумение, на трета държава извън Европейското икономическо пространство. Всички Подобработващи по Приложение 2 обработват данните в рамките на ЕС/ЕИП.


7. Съдействие при упражняване на правата на субектите на данните (чл. 28, пар. 3, буква „д“)

7.1. Mountify съдейства на Салона, доколкото това е възможно, чрез подходящи технически и организационни мерки, за изпълнение на задължението на Салона да отговаря на искания за упражняване на правата на субектите на данните по Глава III от GDPR — право на достъп, коригиране, изтриване, ограничаване на обработването, преносимост на данните и възражение (чл. 28, пар. 3, буква „д“ от GDPR).

7.2. Тъй като самият Салон разполага с пряк достъп до данните на Крайните клиенти чрез интерфейса на Платформата (включително възможности за преглед, редактиране, износ и изтриване), се приема, че Салонът разполага с инструментариум за самостоятелно изпълнение на по-голямата част от тези искания. Mountify предоставя допълнително техническо съдействие при искания, които не могат да бъдат изпълнени чрез стандартната функционалност.

7.3. Ако субект на данните (Краен клиент) отправи искане директно към Mountify, Mountify няма да отговори самостоятелно по същество (освен за потвърждаване на своята роля на обработващ), а пренасочва искането към съответния Салон без необосновано забавяне, тъй като Администратор на тези данни е Салонът.


8. Съдействие по сигурността, нарушенията и оценките на въздействието (чл. 28, пар. 3, буква „е“; чл. 32–36)

8.1. Mountify съдейства на Салона за осигуряване на спазването на задълженията по чл. 32–36 от GDPR, като отчита естеството на обработването и информацията, с която разполага Mountify (чл. 28, пар. 3, буква „е“ от GDPR).

8.2. Уведомяване за нарушение. При установяване на нарушение на сигурността на личните данни, които са предмет на настоящото Споразумение, Mountify уведомява Салона без необосновано забавяне (чл. 33, пар. 2 от GDPR). Уведомлението съдържа, доколкото тя е достъпна, информацията, необходима на Салона за изпълнение на собствените му задължения по чл. 33 и чл. 34 от GDPR, по-специално: естеството на нарушението, засегнатите категории и приблизителния брой субекти и записи, вероятните последици и предприетите или предложените мерки.

8.3. Уведомяването по т. 8.2 само по себе си не съставлява признаване на вина или отговорност от страна на Mountify по отношение на конкретното нарушение.

8.4. DPIA и предварителна консултация. По искане Mountify предоставя на Салона разумно съдействие при извършване на оценки на въздействието върху защитата на данните (чл. 35) и при провеждане на предварителни консултации с надзорния орган (чл. 36), доколкото това се отнася до обработването, извършвано от Mountify, и доколкото съответната информация е достъпна за Mountify.


9. Специални категории лични данни — договорна забрана (чл. 9)

9.1. Предназначение на Платформата. Платформата Mountify не е предназначена за обработване на специални категории лични данни по смисъла на чл. 9, пар. 1 от GDPR (по-специално — данни за здравословното състояние) и не е специализиран медицински софтуер. Обработването на специални категории данни излиза извън обхвата на настоящото Споразумение и на съгласуваната цел на обработване (Приложение 1).

9.2. Договорна забрана (задължение на Салона). Салонът се задължава да не използва Платформата за събиране, въвеждане или съхранение на специални категории лични данни, включително данни за здравословното състояние, и по-специално:

  • (а) да не създава персонализирани полета и формуляри за събиране на медицинска информация (анамнеза, диагнози, алергии, противопоказания, назначения и т.н.);
  • (б) да не изисква от Крайните клиенти и да не ги подтиква да въвеждат такива данни в свободни текстови полета (бележки) или други полета на Платформата.

9.3. Инцидентни (incidental) данни. Ако въпреки забраната по т. 9.2 Салонът или Крайният клиент въведе специални категории данни, такива данни се считат за непоискани и инцидентни (unsolicited / incidental). Mountify не ги изисква, не определя целта на обработването им и ги обработва изключително като обработващ-съхранител (хостинг), наравно с останалите данни от Резервацията. Mountify не носи отговорност за липсата у Салона на действително правно основание по чл. 9, пар. 2 от GDPR (по правило — изрично съгласие на субекта по чл. 9, пар. 2, буква „а“); това основание изцяло и във всеки случай е отговорност на Салона. Изключението по чл. 9, пар. 2, буква „з“ (медицински цели при професионална тайна) е неприложимо за Mountify.

9.4. Право на изтриване (предварително съгласувана инструкция). Страните съгласуват като постоянна документирана инструкция на администратора (чл. 28, пар. 3, буква „а“): Mountify има право да изтрие специалните категории данни, установени в нарушение на т. 9.2, без отделно предварително уведомяване, ако тяхното наличие създава риск за Платформата или за съответствието с изискванията за защита на данните. Когато това е практически осъществимо, Mountify информира Салона за такова изтриване.

9.5. Запазване на мерките за сигурност. Независимо от забраната, към фактически съхраняваните данни Mountify прилага мерките за сигурност по чл. 32 (Приложение 2); забраната не освобождава Mountify от задълженията на обработващ по отношение на това, което фактически се съхранява.


10. Изтриване и връщане на данните при прекратяване (чл. 28, пар. 3, буква „ж“)

10.1. След прекратяване на предоставянето на услугите, свързани с обработването, Mountify по избор на Салона изтрива или връща всички лични данни на Салона и изтрива съществуващите копия, освен ако правото на ЕС или на държава членка не изисква тяхното съхранение (чл. 28, пар. 3, буква „ж“ от GDPR).

10.2. Механизъм по подразбиране. Ако Салонът не поиска изрично връщане (износ) на данните преди или непосредствено след прекратяването, Mountify пристъпва към изтриване. Изтриването е окончателно (hard-delete) и каскадира върху свързаните записи; то се разпростира също и върху покритите интеграции в срок до 7 (седем) дни (в съответствие с вътрешната политика на Дружеството, ADR-0006). Архивиране на данните на Крайните клиенти при такова прекратяване не се извършва.

10.3. Прозорец за износ. Mountify предоставя на Салона разумна възможност да изтегли/изнесе своите данни преди окончателното изтриване. Конкретният прозорец за износ и началото на отброяването на срока за изтриване се уреждат от Общите условия — 30 дни след прекратяването.

10.4. Законово задържане. Задължението за изтриване по т. 10.1 не засяга данните, чието съхранение се изисква по силата на закона. Това се отнася по-специално до счетоводните и фактурните документи, които се съхраняват в законово установените срокове (по правило 10 години) — тези документи обаче са свързани с отношенията Mountify–Салон (билинг), по отношение на които Mountify е самостоятелен Администратор, а не с данните на Крайните клиенти, които са предмет на настоящото DPA.


11. Информация, одит и проверки (чл. 28, пар. 3, буква „з“)

11.1. Mountify предоставя на Салона цялата информация, необходима за доказване на спазването на задълженията по чл. 28 от GDPR, и осигурява възможност за провеждане на одити, включително проверки, извършвани от Салона или от друг одитор, оправомощен от него, и им съдейства (чл. 28, пар. 3, буква „з“ от GDPR).

11.2. Ред за осъществяване. Правото на одит се упражнява по следния начин: (а) Салонът отправя писмено искане не по-малко от 30 (тридесет) дни предварително; (б) одитите се провеждат в работно време, не повече от веднъж годишно (освен в случаите на обосновано подозрение за нарушение или изрично искане на надзорния орган), по начин, който не нарушава непропорционално дейността на Mountify; (в) Салонът и неговите одитори са обвързани със задължение за поверителност; (г) Mountify може да изпълни задължението си за предоставяне на информация чрез предоставяне на актуални сертификати, доклади или други доказателства за съответствие, когато такива са налични и достатъчни за целите на одита.

11.3. Разходите за одита се поемат от Салона, освен ако одитът не установи съществено неизпълнение от страна на Mountify.


12. Карв-аут: платежни и картови данни

12.1. Настоящото Споразумение не обхваща обработването на платежни и картови данни.

12.2. Плащанията по Резервациите (когато Крайният клиент плаща на Салона) се обработват чрез Stripe Connect на собствения акаунт на Салона (direct charges). По отношение на тези плащания Салонът е merchant (търговец) и администратор (controller) на платежните данни; платежният доставчик (Stripe) действа в собствено качество. Картовите данни се въвеждат директно в средата на Stripe (Elements/Checkout) и не се обработват и не се съхраняват на сървърите на Mountify.

12.3. Mountify не е страна по платежното правоотношение между Крайния клиент и Салона, не обработва карти и платежни инструменти и съответно платежните/картовите данни са изключени от обхвата на настоящото DPA. Отношенията между Салона и Stripe се уреждат от приложимите условия на Stripe.

12.4. За избягване на съмнение, обработването на данните по Абонамента на Салона (плащане на Салона към Mountify за SaaS) е отделен слой, в който Mountify е самостоятелен Администратор; той се урежда от Политиката за поверителност на Mountify, а не от настоящото DPA.


13. Отговорност

13.1. Всяка от страните отговаря за вредите, причинени от обработване, което нарушава GDPR, в съответствие с режима на чл. 82 от GDPR. Обработващият (Mountify) отговаря за вредите, причинени от обработване, само когато не е изпълнил задълженията си по GDPR, насочени конкретно към обработващите, или когато е действал извън или в противоречие със законните инструкции на Администратора (чл. 82, пар. 2 от GDPR).

13.2. Симетрично разпределение. Във вътрешните отношения между страните всяка страна носи отговорност пред другата за вредите, претърпени в резултат на нейно собствено неизпълнение на настоящото Споразумение или на приложимото законодателство за защита на данните, пропорционално на дела си от отговорността за съответните вреди. Салонът обезщетява Mountify по претенции, произтичащи от: (а) обработване без действително правно основание; (б) незаконни инструкции; (в) въвеждане на специални категории данни без основание по чл. 9; (г) неизпълнение на задълженията на Салона за прозрачност пред неговите Крайни клиенти. Mountify обезщетява Салона по претенции, произтичащи от обработване в нарушение на задълженията му като обработващ или извън инструкциите на Салона.

13.3. Ограниченията на отговорността, предвидени в Общите условия, се прилагат и към настоящото Споразумение, доколкото не противоречат на императивни норми.


14. Срок и прекратяване

14.1. Настоящото Споразумение влиза в сила едновременно с приемането на Общите условия и активирането на Абонамента (или пробния период) и остава в сила за целия период, през който Mountify обработва лични данни от името на Салона.

14.2. Прекратяването на Абонамента и/или на Общите условия води до прекратяване на настоящото Споразумение, при което се прилагат разпоредбите на раздел 10 (изтриване/връщане на данните).

14.3. Разпоредбите, които по своя характер следва да продължат да действат след прекратяването (поверителност, отговорност, законово задържане), запазват своето действие.


15. Приложимо право и заключителни разпоредби

15.1. Към настоящото Споразумение се прилага българското право, доколкото GDPR като пряко приложим регламент на ЕС не предвижда друго.

15.2. Надзорен орган по защита на данните е Комисията за защита на личните данни (КЗЛД — Комисия за защита на личните данни), гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2, ел. поща: [email protected] [да се провери актуалният адрес и данните за контакт].

15.3. При противоречие между настоящото DPA и Общите условия по въпросите на защитата на личните данни предимство има настоящото DPA. По всички останали въпроси предимство имат Общите условия.

15.4. Приложение 1 и Приложение 2 са неразделна част от настоящото Споразумение.


ПРИЛОЖЕНИЕ 1 — Описание на обработването (чл. 28, пар. 3, уводна част)

ЕлементОписание
Предмет на обработванетоТехническо обработване на данните, въвеждани при Резервация през Платформата Mountify — в обхвата на операциите, изброени в реда „Естество на обработването“.
Естество на обработванетоСъхранение и хостинг; приемане на данни през публичната страница за резервации; показване на данните на Салона и на Крайния клиент (страници за управление на резервацията); автоматично изпращане на сервизни съобщения до Крайните клиенти от името на Салона (потвърждение, напомняне, промяна/отмяна, покана за отзив след посещение); приемане и публикуване на отзиви съгласно настройките на Салона; генериране на календарни файлове за резервацията. Всички операции се извършват автоматично в стандартната функционалност на Платформата, съставляваща документираните инструкции на Салона (чл. 28, пар. 3, буква „а“). Обработващият не анализира, не профилира, не обогатява и не използва съдържанието за свои цели.
Цел на обработванетоЕдинствено — да даде на Салона възможност да ползва Платформата за управление на своите Резервации и клиентски записи и за свързаната с тях сервизна комуникация с неговите Крайни клиенти. Mountify няма самостоятелна цел по отношение на тези данни.
ПродължителностЗа срока на действие на Абонамента/ползването на Платформата, до изтриване или връщане на данните съгласно раздел 10.
Категории субекти на даннитеКрайните клиенти на Салона (физически лица, които резервират или за които се резервира услуга). Продуктът е предназначен за лица 18+.
Категории лични данниИдентификационни и контактни данни, въведени при Резервация: име, телефонен номер, email адрес, дата/час на Резервацията, услуга, бележки/забележки към Резервацията.
Специални категорииДоговорно забранени (раздел 9): Платформата не е предназначена за данни по чл. 9. Възможни са само инцидентно/непоискано (unsolicited) в свободни полета въпреки забраната — напр. данни за здравословното състояние. Правното основание (чл. 9, пар. 2, буква „а“) и отговорността са изцяло на Салона; Mountify съхранява като обработващ и има право да изтрие при риск.
Изключени данниПлатежните и картовите данни (вж. раздел 12); данните за акаунта на Салона и данните по Абонамента; данните за незадължителния акаунт на Крайния клиент при Mountify (вход с email код/Google, профил за резервации при различни Салони) — във всички тези случаи Mountify е самостоятелен администратор (вж. Политиката за поверителност, раздели 2.1 и 6).

ПРИЛОЖЕНИЕ 2 — Подобработващи и технически и организационни мерки (TOMs)

2.А. Списък на одобрените Подобработващи (чл. 28, пар. 2 и пар. 4)

ПодобработващДейностМясто на обработванеПредаване извън ЕС
Hetzner Online GmbHХостинг и съхранение на данни (инфраструктура)Германия (Nürnberg/Falkenstein) и Финландия (Helsinki) — в рамките на ЕС/ЕИПНе
Brevo (Sendinblue SAS)Изпращане на транзакционни email съобщения (потвърждения/напомняния за Резервация)Франция / ЕСНе

2.Б. Технически и организационни мерки (чл. 32 от GDPR)

Mountify прилага следните мерки, съразмерни на риска (чл. 32, пар. 1 от GDPR):

  1. Контрол на достъпа и удостоверяване. Достъпът до данните е ограничен по принципа на „необходимост да се знае“; прилага се удостоверяване на потребителите и ролеви/оправомощен контрол; достъпът на служителите на Mountify е сведен до обхвата, необходим за поддръжката. [да се потвърди: MFA за административен достъп]

  2. Криптиране. Криптиране на данните при предаване (TLS) и [при съхранение / at rest — да се потвърди обхватът].

  3. Изолация на наемателите (multi-tenancy). Логическо разделяне на данните между отделните Салони, така че един Салон да няма достъп до данните на друг.

  4. Поверителност, цялостност, наличност и устойчивост на системите за обработване (чл. 32, пар. 1, буква „б“ от GDPR).

  5. Резервни копия и възстановяване. Способност за своевременно възстановяване на наличността и достъпа до данните при физически или технически инцидент (чл. 32, пар. 1, буква „в“ от GDPR). [да се потвърди честотата на бекъпите и RPO/RTO]

  6. Журналиране (logging). Регистриране на достъпа и на съществените операции, доколкото това е приложимо.

  7. Процес на изпитване и оценка. Процедура за редовно изпитване, проверка и оценка на ефективността на мерките (чл. 32, пар. 1, буква „г“ от GDPR).

  8. Управление на инциденти. Вътрешна процедура за установяване, докладване и реагиране при нарушения на сигурността и уведомяване на Администратора съгласно раздел 8.

  9. Сигурност при изтриване. Окончателно (hard-delete) изтриване с каскадно разпространение, включително върху покритите интеграции в срок до 7 дни (раздел 10).

Този документ, версия v1.1
Последна редакция 3 август 2026 г. · Въпроси? [email protected]
Всички документи