Споразумение за обработка на лични данни (DPA)

Версия: 1.6.1
Актуализация: 15.05.2026
GDPR чл. 28

1. Страни по споразумението

1.1 Обработващ (Processor)

ПАУЪРЕНТ ООД

ЕИК: 202432231

ДДС №: BG202432231

Седалище: БЪЛГАРИЯ, гр. Гълъбово (6280), ул. Панайот Хитов, 4

Управител: Диляна Симеонова Илиева

Email: info@powerent-ltd.com

1.2 Администратор (Controller)

Клиентът, използващ платформата Helionix, идентифициран при регистрация с наименование, ЕИК, адрес и данни за контакт.

2. Предмет на споразумението

Това Споразумение урежда условията, при които Обработващият обработва лични данни от името на Администратора във връзка с предоставянето на SaaS услугата Helionix – платформа за управление на строителни проекти и присъствие на работници.

Изготвено в съответствие с Регламент (ЕС) 2016/679 (GDPR), чл. 28, и Закона за защита на личните данни на Република България.

3. Категории обработвани данни

3.1 Данни на работници

КатегорияКонкретни данниЧувствителност
ИдентификационниИме, фамилия
Обикновени
КонтактниТелефонен номер
Обикновени
ПрофесионалниСпециалност, длъжност, почасова ставка
Обикновени
Работно времеCheck-in/check-out времена
Обикновени
ГеолокацияGPS координати при check-in*
Обикновени

*GPS координатите се обработват временно само за валидиране на геозона (сравняване на локацията на работника с границите на проекта). Те не се използват за постоянно проследяване и не се съхраняват като стандартен сървърен запис за присъствие. При офлайн режим координатите могат временно да останат на устройството или в чакаща синхронизация до приключване на валидацията или изчистването.

3.2 Данни на организацията (Администратор)

КатегорияКонкретни данниЦел
Фирмена идентификацияНаименование, ЕИК, ДДС номерДоговор, Фактуриране
Данни за контактАдрес, телефон, имейлКомуникация, Поддръжка
Потребителски акаунтиИме, имейл, роля на мениджъри/админиДостъп до платформата, Одитна следа
Фактурни данниАдрес за фактуриране, МОЛ, банкови данниОбработка на плащания

3.3 ИЗРИЧНО ИЗКЛЮЧЕНИ данни

Биометрични данни (снимки за лицево разпознаване)
Здравословно състояние
Расова или етническа принадлежност
Политически възгледи
Членство в синдикати

4. Цел и продължителност на обработката

4.1 Цели

  • Предоставяне на SaaS услугата Helionix
  • Управление на присъствие и работно време
  • Финансови изчисления (заплати, таксуване)
  • Техническа поддръжка при заявка от Администратора

4.2 Продължителност

Активен абонаментОбработката продължава
След прекратяване: 0-30 дниГратисен период за експорт на данни
След 90 дниПълно изтриване на личните данни*

*Освен счетоводни документи, съхранявани 10 години по закон

5. Задължения на Обработващия

5.3 Технически и организационни мерки

МяркаОписание
Криптиране при преносTLS 1.3 (HTTPS)
Криптиране в покойAES-256
Контрол на достъпаRow Level Security (RLS)
Автентикацияbcrypt хеширане на пароли
Audit loggingПроследяване на критични операции
Физическа сигурностФизически мерки за сигурност на инфраструктурните доставчици

5.4 Подобработващи

Администраторът предоставя общо писмено разрешение Обработващият да използва подобработващи, необходими за предоставяне на Платформата, при спазване на чл. 28(2) и 28(4) GDPR. Актуалният публичен Списък на подобработващите е достъпен на /bg/subprocessors.

ПодобработващУслугаСтатус / трансферЗащита
Supabase Inc.База данни, автентикация, storage, audit записиАктивен; според конфигурацията на Supabase проекта
SCC, SOC 2
Vercel Inc.Хостинг, deployment, runtime и operational logsАктивен; инфраструктурни локации на Vercel
SCC, ISO 27001
StripeАбонаменти, плащане, статус на плащане, доказателства за фактури/плащанияАктивен за фактуриране; обработващ и/или администратор според дейността
DPA, SCC
ResendТранзакционни имейли и известияАктивен за email доставка на платформата
DPA

Условните доставчици, посочени в Списъка на подобработващите, включително доставчици за analytics, защита от злоупотреби, map/geofence UI и rate limiting, обработват лични данни само когато съответната функционалност или environment конфигурация е включена. Обработващият налага на подобработващите задължения за защита на данните, които не са по-слаби от тези в това DPA, и остава отговорен за тяхното изпълнение съгласно чл. 28(4) GDPR.

5.6 Уведомяване при инцидент

При нарушение на сигурността Обработващият:

  • Уведомява Администратора в срок до 12 часа
  • Предоставя информация съгласно чл. 33 GDPR
  • Съдейства за уведомяване на КЗЛД в 72-часовия срок

6. Международни трансфери на данни

Обработващият използва инфраструктурни доставчици и подобработващи, описани в Списъка на подобработващите. Когато лични данни се прехвърлят извън Европейското икономическо пространство (ЕИП), Обработващият разчита на подходящи механизми за трансфер и допълнителни мерки, когато това се изисква от приложимото право.

6.1 Основно местоположение на данните

  • База данни: Регион на Supabase проекта според конфигурацията на производствения проект
  • Хостинг на приложението: Инфраструктурни локации на Vercel според конфигурацията и публично оповестената информация на Vercel
  • Доставчици за фактуриране и имейл: Инфраструктура и подобработващи на Stripe и Resend според приложимите им условия и Списъка на подобработващите

6.2 Трансфери към трети държави

Когато данни трябва да бъдат прехвърлени извън ЕИП (напр. към базирани в САЩ подобработващи за техническа поддръжка), Обработващият разчита на един или повече законосъобразни механизми за трансфер, подходящи за съответния доставчик и дейност по обработване:

  • Стандартни договорни клаузи (SCC)одобрени от Европейската комисия с Решение (ЕС) 2021/914
  • Решение за адекватносткогато Европейската комисия е определила, че трета държава осигурява адекватно ниво на защита на данните

Обработващият поддържа vendor документация и може да предостави релевантна информация, разумно достъпна от неговите доставчици, при спазване на ограниченията за поверителност и сигурност.

7. Право на одит

Съгласно чл. 28(3)(з) от GDPR, Администраторът има право да проверява спазването на това Споразумение от Обработващия.

7.1 Заявки за информация

Администраторът може да поиска следната информация по всяко време:

  • Документация за внедрените мерки за сигурност
  • Списък на оторизирания персонал с достъп до лични данни
  • Актуален списък на подобработващите и техните локации
  • Копия от сертификати и доклади за съответствие

Обработващият отговаря на заявки за информация в срок от четиринадесет (14) работни дни.

7.2 Ограничения при SaaS одит

Поради многонаемателския характер на SaaS платформата и споделената инфраструктура, физически одити на място не са възможни. Вместо това Обработващият предлага:

  • Доклади от одити на сигурността от трети страни при поискване
  • Резултати от penetration testing (анонимизирани)
  • Налични security/compliance доклади от инфраструктурни доставчици, когато са договорно достъпни
  • Писмени отговори на въпросници относно GDPR съответствие

8. Задължения на Администратора

Администраторът признава и се съгласява със следните задължения по това Споразумение и приложимото законодателство за защита на данните:

8.1 Законосъобразност на обработката

  • Администраторът гарантира, че има валидно правно основание (напр. легитимен интерес, договор, съгласие) за всички лични данни, предоставени на Обработващия
  • Администраторът е единствено отговорен за получаване на необходимото съгласие от работниците за проследяване на присъствие и валидиране на геолокация
  • Администраторът не трябва да качва или обработва специални категории данни (чл. 9 GDPR) чрез Платформата

8.2 Задължения за прозрачност

  • Администраторът трябва да предостави адекватни уведомления за поверителност на субектите на данни (работниците), преди техните данни да бъдат обработени чрез Платформата
  • Тези уведомления трябва да идентифицират Обработващия (ПАУЪРЕНТ ООД / Helionix) като обработващ на Администратора за Платформата и да описват категориите обработвани данни

8.3 Точност на данните

Администраторът е отговорен за осигуряване на точността и пълнотата на всички лични данни, въведени в Платформата. Обработващият не носи отговорност за грешки, пропуски или неточности в данните, предоставени от Администратора.

8.4 Инструкции

Документираните инструкции на Администратора към Обработващия се считат за стандартно използване на Платформата, както е описано в Общите условия. Всякакви допълнителни или нестандартни инструкции за обработка трябва да бъдат предоставени писмено и могат да подлежат на допълнителни такси.

9. Прекратяване и изтриване на данни

ПериодДействие
0-30 дниГратисен период - данните остават достъпни за експорт от Администратора
30-90 дниДанните са архивирани (меко изтриване)
След 90 дниОкончателно изтриване от активните системи, при спазване на законовите изключения за съхранение и жизнения цикъл на резервните копия

9.4 Изключения от изтриването

Тип данниСрокПравно основание
Фактури и счетоводни документи10 годиниЗакон за счетоводството, чл. 12
Данни за сключване на договора5 годиниДавностен срок по ЗЗД
Записи за съгласие5 години след оттеглянеGDPR, чл. 7

10. Съдействие при упражняване правата на субектите

Съгласно чл. 28(3)(д) от GDPR, Обработващият съдейства на Администратора при изпълнение на задължението му да отговаря на искания от субекти на данни, упражняващи правата си по Глава III от GDPR.

10.1 Поддържани права

ПравоGDPRПоддръжка в платформата
Право на достъпчл. 15Функция за експорт на данни в Настройки
Право на коригиранечл. 16Редакция на профили на работници/потребители
Право на изтриванечл. 17Функция за архивиране/изтриване на работник
Право на преносимостчл. 20Наличен JSON/CSV експорт

10.2 Срокове за отговор

  • Администраторът е единствено отговорен за отговаряне на искания от субекти на данни в законоустановения 30-дневен срок (чл. 12(3) GDPR)
  • Обработващият предоставя техническо съдействие в срок от 5 работни дни след получаване на писмено искане от Администратора
  • Искания от субекти на данни, получени директно от Обработващия, се препращат на Администратора в срок от 48 часа

10.3 Ограничение на отговорността

Обработващият не носи отговорност за неспазване от страна на Администратора на сроковете за отговор на искания от субекти на данни. Задължението на Обработващия е ограничено до предоставяне на технически средства и съдействие – правната отговорност за съответствие остава при Администратора.

11. Приложимо право и юрисдикция

11.1 Приложимо право

Това Споразумение се урежда и тълкува в съответствие със законодателството на Република България, без оглед на неговите стълкновителни норми. GDPR (Регламент (ЕС) 2016/679) и Законът за защита на личните данни се прилагат по всички въпроси за защита на данните.

11.2 Надзорен орган

Комисия за защита на личните данни (КЗЛД)

Адрес: бул. „Проф. Цветан Лазаров" № 2, София 1592

Email: kzld@cpdp.bg

Уебсайт: https://www.cpdp.bg

11.3 Разрешаване на спорове

  • Страните се опитват да разрешат всякакви спорове, произтичащи от това Споразумение, чрез добросъвестни преговори
  • Ако преговорите не успеят, всяка страна може да отнесе спора до компетентните съдилища в Стара Загора, България, без да се засягат задължителните права и компетентни органи по защита на данните
  • По въпроси за защита на данните, субектът на данни може също да подаде жалба до надзорния орган в държавата на пребиваването си

11.4 Ограничение на отговорността

Освен в случаи на груба небрежност или умишлено неправомерно поведение, общата отговорност на Обработващия по това Споразумение не надвишава общите такси, платени от Администратора през дванадесетте (12) месеца преди иска. Това ограничение не засяга задължителната законова отговорност по GDPR.

12. Електронно приемане

Това Споразумение се приема електронно чрез платформата. Системата записва:

  • Времеви печат на приемане (UTC)
  • IP адрес
  • User agent (информация за браузъра)
  • Версия на DPA
  • Данни на организацията

Електронното приемане има същата доказателствена сила като писмен подпис съгласно ЗЕДЕУУ и Регламент (ЕС) № 910/2014 (eIDAS).

Това споразумение влиза в сила с приемането на Общите условия за ползване на платформата Helionix.