1. Въведение и цел на настоящия документ
Настоящият списък разкрива идентичността на всички подобработващи за обработване на лични данни (на английски — subprocessors; по смисъла на чл. 28(2) и чл. 28(4) от GDPR — „обработващи, привлечени от обработващия“ или „други обработващи“), които „СПЕЦИАЛИСТИ БГ“ ЕООД, ЕИК 208496632 (по-нататък — „Mountify“, „Платформата“, „ние“ или „Дружеството“), използва при предоставянето на услугата Mountify.
Документът се отнася до два качествено различни слоя на обработване, в които участва Mountify:
- Когато Mountify действа като АДМИНИСТРАТОР (controller) (администратор на лични данни, чл. 4(7) от GDPR) — за данните на акаунта на Бизнес клиента (собственик, лица за контакт, платежни данни) и за данните, свързани с Абонамента и фактурирането. В тази роля посочените по-долу трети лица са наши обработващи (processors) (обработващи лични данни, чл. 4(8)), а техните услуги се разкриват едновременно и в нашата Политика за поверителност.
- Когато Mountify действа като ОБРАБОТВАЩ (processor) (обработващ лични данни, чл. 4(8)) — изключително за съхранение и хостинг на данните на Крайните клиенти, въведени от Салона при Резервация (име, телефон, email, бележки). В тази роля Салонът е АДМИНИСТРАТОР (controller), а Mountify — негов обработващ (processor); посочените по-долу трети лица, участващи в това съхранение/хостинг, са подобработващи (subprocessors) по смисъла на чл. 28(2) и чл. 28(4).
За яснота: един и същ доставчик (например хостинг доставчик) може едновременно да бъде „наш обработващ (processor)“ по слой (1) и „подобработващ“ по слой (2), тъй като една и съща инфраструктура обслужва и двата потока от данни. Затова го разкриваме веднъж — в единен списък по-долу.
2. Какво е подобработващ (subprocessor)
„Подобработващ“ е трето лице, което Mountify привлича за обработване на лични данни от името и по указание на администратора (controller), в подкрепа на предоставянето на услугата Mountify (например хостинг на сървъри, доставка на транзакционни email-и, обработване на плащания по Абонамента). Подобработващият обработва лични данни само в рамките на инструкциите, предадени по веригата администратор (controller) → Mountify → подобработващ, и е обвързан с писмени договорни задължения за защита на данните, които са не по-малко строги от тези, поети от Mountify (чл. 28(4) от GDPR).
Привличането на подобработващи НЕ освобождава Mountify от отговорност: пред администратора (controller) Mountify остава изцяло отговорен за изпълнението на задълженията на всеки свой подобработващ (чл. 28(4), последно изречение).
3. Обща предварителна оторизация, уведомяване и право на възражение
При приемане на нашите условия и/или Споразумението за обработване на лични данни (DPA) администраторът (controller) (за processor-слоя — Салонът; за controller-слоя — Бизнес клиентът, в приложимата част) дава обща писмена оторизация (general written authorisation) по смисъла на чл. 28(2), второ изречение от GDPR, за привличането на подобработващите, изброени в настоящия списък към датата на влизане в сила.
Когато Mountify възнамерява да добави нов подобработващ или да замени съществуващ, ще уведомим предварително администраторите (controllers), за да им дадем възможност да възразят срещу промяната (чл. 28(2), второ изречение):
- Механизъм на уведомяване. Уведомяването се извършва по email на адреса, посочен в акаунта на Бизнес клиента, и/или чрез актуализиране на настоящата публична страница с обновена „Дата на последна актуализация“. Препоръчваме на администраторите (controllers) да следят тази страница. Всички уведомления се изпращат изключително от домейна @mountify.eu.
- Срок на предизвестие и прозорец за възражение. Уведомяваме най-малко 30 календарни дни преди новият подобработващ да започне да обработва лични данни. В срок от 30 дни от момента на уведомяването администраторът (controller) може да заяви обосновано писмено възражение, отправено до [email protected].
- Последици от възражението. Ако администраторът (controller) заяви обосновано възражение, основано на защитата на данните, ще положим разумни усилия да предложим алтернативно решение или изменение на услугата, за да се избегне обработването от подобработващия, срещу когото е заявено възражение. Ако разумно решение не може да бъде постигнато в разумен срок, всяка от страните има право да прекрати засегнатата част от услугата / абонамента съгласно приложимите условия. Липсата на възражение в посочения прозорец се счита за приемане на новия подобработващ.
4. Актуален списък на подобработващите
Към датата на последна актуализация Mountify използва следните подобработващи/обработващи:
| # | Подобработващ (юр. лице) | Роля / каква услуга предоставя | Категории данни | Местоположение на обработването | Предаване извън ЕС/ЕИП |
|---|---|---|---|---|---|
| 1 | Hetzner Online GmbH (Германия) | Хостинг и облачна инфраструктура — сървъри, бази данни, хранилище, на които „живее“ цялата платформа Mountify. Обслужва както controller-слоя (акаунт/фактуриране), така и processor-слоя (съхранение на данните на Крайните клиенти). | Всички данни, обработвани от Платформата: данни на акаунта на Бизнес клиента, данни за фактуриране/абонамент; данни на Крайните клиенти от Резервациите (име, телефон, email, бележки). | Центрове за обработка на данни в Германия (Nürnberg / Falkenstein) и Финландия (Helsinki) — изцяло в рамките на ЕС/ЕИП. | Не. Данните остават в ЕС/ЕИП; няма предаване извън Съюза. |
| 2 | Sendinblue SAS / Brevo (Франция) | Доставка на транзакционни email-и — потвърждения и напомняния за Резервации, системни/акаунт уведомления. Не се използва за маркетингови кампании. | Email адрес и име на получателя; минимално необходимото съдържание на транзакционното съобщение (например данни за Резервацията). | Франция / ЕС. | Не. Обработване в рамките на ЕС/ЕИП; няма предаване извън Съюза. |
| 3 | Stripe Payments Europe, Ltd. (Ирландия) (и свързани дружества от групата Stripe) | Обработване на плащания и фактуриране изключително по Абонамента на Бизнес клиента към Mountify (Stripe Billing — Контекст 1). Mountify е merchant of record и администратор (controller) на данните по фактурирането; Stripe е наш обработващ (processor) (и независим администратор (controller) за целите на предотвратяване на измами/AML). | Идентификационни и данни за контакт на платеца (Бизнес клиента), данни за фактуриране, метаданни на транзакцията/абонамента. Картовите/платежните данни се въвеждат директно в Stripe (Stripe Elements/Checkout) и НЕ преминават през сървърите на Mountify. | Договорно чрез ирландската структура на Stripe; оперативно обработване в ЕС с предаване към САЩ. | Да — но като отговорност на Stripe. Stripe предава част от данните към САЩ съгласно EU–US Data Privacy Framework (DPF) и Стандартните договорни клаузи (SCC, Решение (ЕС) 2021/914). Това предаване се извършва от Stripe и под отговорността на Stripe. |
| 4 | Google Ireland Limited (Ирландия) (и Google LLC, САЩ) | Уеб анализ на маркетинговия сайт mountify.eu (Google Analytics 4) — измерване на агрегираното използване на сайта. Само при съгласие на посетителя. Mountify — администратор (controller), Google — обработващ (processor). Отнася се до controller-слоя (данни на посетителите на сайта), НЕ до данните от резервации. | Псевдонимен client ID на посетителя, данни за използването на сайта, приблизителна гео-локация. IP не се съхранява. | Обработване в ЕС (Google Ireland) + частично САЩ. | Да — като отговорност на Mountify (controller): предаване към САЩ съгласно EU-U.S. Data Privacy Framework (Решение (ЕС) 2023/1795) + SCC (Решение (ЕС) 2021/914). |
| 5 | PostHog, Inc. (Сан Франциско, CA, САЩ) — използва се PostHog EU Cloud | Запис на сесии и heat-карти на маркетинговия сайт mountify.eu — разбиране на поведението на посетителите. Само при съгласие на посетителя (отделна от Google категория). Mountify — администратор (controller), PostHog — обработващ (processor). Отнася се до controller-слоя (данни на посетителите на сайта), НЕ до данните от резервации. | Псевдонимен запис на взаимодействия с маскирани полета за въвеждане и текст (без съдържание на форми и PII); first-party идентификатор на посетителя. | Данните в покой се съхраняват в ЕС — AWS eu-central-1 (Франкфурт). PostHog, Inc. е учредено в САЩ → възможен остатъчен достъп/предаване към САЩ. | Да — като отговорност на Mountify (controller): данните в покой в ЕС; остатъчен достъп до САЩ (поддръжка, edge-маршрутизиране Cloudflare, подизпълнители) под DPF (Решение (ЕС) 2023/1795) + SCC (Решение (ЕС) 2021/914) + UK IDTA в DPA на PostHog. |
| 5а | PostHog, Inc. (същото дружество, същият проект в PostHog EU Cloud) — продукт PostHog Support | Чат за поддръжка на маркетинговия сайт mountify.eu: получаване и обработване на запитвания от посетители, поддържане на историята на разговора. Не зависи от съгласие — зарежда се само когато посетителят сам отвори чата (услуга, изрично поискана от него); достъпен е и за посетители, отказали всички non-essential категории. Mountify — администратор (controller), PostHog — обработващ (processor). Отнася се до controller-слоя, НЕ до данните от резервации. | Имейл адрес на посетителя (задължителен), съдържание на съобщенията и отговорите ни, номер/статус на тикета, идентификатор на разговора в браузъра, дата/час, адрес на страницата, IP адрес и данни за браузъра. Чатът е конфигуриран без autocapture, преглеждания на страници, запис на сесии и heat-карти, и с отделен идентификатор само в паметта → тикетът не се свързва автоматично със запис на сесия. | Данните в покой се съхраняват в ЕС — AWS eu-central-1 (Франкфурт). PostHog, Inc. е учредено в САЩ → възможен остатъчен достъп/предаване към САЩ. | Да — като отговорност на Mountify (controller): същите гаранции като ред 5 — DPF (Решение (ЕС) 2023/1795) + SCC (Решение (ЕС) 2021/914) + UK IDTA в DPA на PostHog. |
5. Пряко изключение: Stripe акаунтът на Салона за плащания по Резервации (Контекст 2) НЕ е подобработващ на Mountify
За избягване на всякакви съмнения: когато Крайният клиент плаща на Салона за резервирана услуга (booking-плащане, Контекст 2), плащането се обработва чрез Stripe Connect върху собствения Stripe акаунт на Салона (direct charges). В тази конфигурация:
- Салонът е търговец (merchant) и администратор (controller) на платежните данни на своя Краен клиент;
- Stripe е обработващ (processor)/администратор (controller) по отношение на Салона и разкрива на Салона своите собствени подобработващи на свой ред;
- Mountify не обработва и не съхранява платежни или картови данни по тези Резервации; този поток е изключен от обхвата на нашето DPA.
Затова Stripe в Контекст 2 не е подобработващ на Mountify и не фигурира в таблицата по-горе в това качество. Mountify не носи отговорност за обработването на лични/платежни данни, извършвано от Stripe от името на Салона по неговите booking-плащания.
6. Декларация за местоположението на данните
С трите изключения, посочени по-долу, Mountify не извършва предаване на лични данни извън ЕС/ЕИП. Цялата инфраструктура на Платформата (хостинг и транзакционен email) е разположена в рамките на ЕС/ЕИП (Германия, Финландия, Франция). Изключенията са:
- Stripe (плащания, Контекст 1) — предаване към САЩ съгласно DPF + SCC (ред 3 по-горе), извършвано от Stripe и отговорността за него носи Stripe.
- Google Analytics (уеб анализ на маркетинговия сайт) — предаване към САЩ съгласно EU-U.S. Data Privacy Framework (Решение (ЕС) 2023/1795) + SCC (Решение (ЕС) 2021/914) (ред 4 по-горе). Извършва се само при съгласие на посетителя и под отговорността на Mountify като администратор (controller).
- PostHog (запис на сесии и чат за поддръжка на маркетинговия сайт) — данните в покой се съхраняват в ЕС (AWS Франкфурт, редове 5 и 5а по-горе); възможен е остатъчен достъп/предаване към САЩ (PostHog, Inc. е дружество от САЩ) под DPF (Решение (ЕС) 2023/1795) + SCC (Решение (ЕС) 2021/914) + UK IDTA. Записът на сесии се извършва само при съгласие на посетителя; чатът за поддръжка — само когато посетителят сам го отвори. И двете — под отговорността на Mountify като администратор (controller).
7. Контакт и въпроси
Въпроси, искания за информация или възражения относно подобработващите се отправят до:
- [email protected] — по всички въпроси, свързани със защитата на данните, включително възражения срещу нов подобработващ (чл. 28(2)).
Надзорният орган по защита на личните данни в Република България е Комисията за защита на личните данни (КЗЛД / Комисия за защита на личните данни), гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2, email: [email protected].