Дата на влизане в сила и последна актуализация: 1 August 2026
Версия: 2026-08-01
Настоящото Споразумение за обработване на данни („ДПС“) е част от Общите условия на ELVPro или друго писмено споразумение („Споразумението“) между:
(1) двора, разкомплектоващото предприятие, рециклатора, търговеца на употребявани части или друга организация, сключила договор за ELVPro („Клиент“, „Администратор“); и
(2) SYNCDEV S.R.L., рег. № в Търговския регистър на Румъния J36/164/2014, CUI / данъчен идентификационен код 33129339, със седалище и адрес на управление Str. Fetițelor nr. 4, camera nr. 1, 820035 Tulcea, Tulcea, Romania („SYNCDEV“, „ELVPro“, „Обработващ лични данни“).
Настоящото ДПС има за цел да отговори на изискванията на член 28, параграфи 3 и 4 от Регламент (ЕС) 2016/679 („GDPR“). Страните могат да го подпишат по електронен път или да го приемат като част от онлайн Споразумението.
1. Определения и приоритет
„Лични данни на Клиента“ означава лични данни, обработвани от SYNCDEV от името на Клиента чрез ELVPro.
„Законодателство за защита на данните“ означава GDPR, румънския Закон № 190/2018, приложимите правила, транспониращи Директива 2002/58/EC, и всяко друго законодателство за защита на данните, приложимо към обработването.
„Субект на данни“, „лични данни“, „обработване“, „администратор“, „обработващ лични данни“, „нарушение на сигурността на личните данни“ и „надзорен орган“ имат значенията, дадени им в GDPR.
„Подобработващ лични данни“ означава друг обработващ лични данни, ангажиран от SYNCDEV за обработване на лични данни на Клиента.
При противоречие между настоящото ДПС и Споразумението относно защитата на личните данни на Клиента, настоящото ДПС има предимство. При противоречие между Стандартните договорни клаузи на Европейската комисия, използвани за международно предаване на данни, и настоящото ДПС, тези клаузи имат предимство за съответното предаване.
2. Роли и обхват
Клиентът определя целите и съществените средства за обработване на личните данни на Клиента в администрирането на своя двор и публичната витрина. Клиентът е администратор, а SYNCDEV е обработващ лични данни.
SYNCDEV е самостоятелен администратор за собствените си взаимоотношения с потенциални клиенти/клиенти, администрирането на SaaS акаунти, фактурирането на абонамента, прякото взаимоотношение по поддръжка, сигурността и правното съответствие, както е описано в Политиката за поверителност на ELVPro. Настоящото ДПС не се прилага за това обработване като самостоятелен администратор.
Подробностите за обработването, изисквани съгласно член 28, параграф 3 от GDPR, се съдържат в Приложение 1.
3. Инструкции на Клиента
SYNCDEV ще обработва личните данни на Клиента само:
- за предоставяне, обезпечаване, поддържане и осигуряване на поддръжка на услугата ELVPro;
- съгласно конфигурирането или инициирането от Клиента и неговите оправомощени потребители чрез услугата;
- както е описано в Споразумението, настоящото ДПС и приложенията към него;
- за свързване на интеграция, изрично активирана от Клиента; и
- съгласно други документирани писмени инструкции, приети от SYNCDEV.
Споразумението, настоящото ДПС, конфигурирането от Клиента и оправомощеното използване на дадена функция представляват документирани инструкции.
SYNCDEV няма да продава лични данни на Клиента, да ги използва за собствена реклама или да ги комбинира с данни от други дворове с цел създаване на междудворов клиентски пазар.
Ако правото на Съюза или на държава членка изисква обработване извън инструкциите на Клиента, SYNCDEV ще уведоми Клиента преди обработването, освен ако правото забранява такова уведомление на важни основания от обществен интерес.
SYNCDEV ще уведоми Клиента без ненужно забавяне, ако по негово мнение дадена инструкция нарушава Законодателството за защита на данните. SYNCDEV може да преустанови съответното обработване, докато страните изяснят или изменят инструкцията.
4. Задължения на Клиента
Клиентът декларира и се задължава, че:
- разполага с валидно правно основание за всяка цел на обработване и е предоставил цялата информация, изисквана съгласно членове 13 и 14 от GDPR;
- неговите инструкции съответстват на Законодателството за защита на данните;
- събира и използва само лични данни, които са адекватни, относими и необходими;
- притежава правата и правомощията, необходими за качването, публикуването, разкриването или възлагането на обработване на данните и съдържанието;
- няма да използва ELVPro за незаконна дискриминация или за изцяло автоматизирани решения, забранени съгласно член 22 от GDPR;
- няма да качва данни от специални категории, данни за престъпления или данни за деца, освен ако това не е строго необходимо, изрично съгласувано със SYNCDEV и подкрепено с всички изисквани от закона условия и гаранции;
- конфигурира законосъобразно съхранението, правата за достъп, бисквитките, маркетинговите маркери, комуникациите и интеграциите;
- отговаря на субектите на данни и на органите в качеството си на администратор; и
- неговите оправомощени потребители пазят сигурно идентификационните данни и ключовете за интеграция.
Клиентът носи отговорност за точността, качеството и законосъобразността на личните данни на Клиента и на средствата, чрез които са получени.
5. Поверителност и персонал
SYNCDEV ще гарантира, че лицата, оправомощени да обработват лични данни на Клиента:
- са обвързани с договорно или законово задължение за поверителност;
- получават достъп само когато това е необходимо за изпълнението на техните задължения;
- получават подходящи инструкции относно поверителността и сигурността; и
- обработват данните само по начина, разрешен от настоящото ДПС.
Достъпът на персонала по поддръжка на SYNCDEV трябва да бъде ограничен, оправомощен и регистриран, когато системата поддържа регистриране. Персонифицираният достъп за целите на поддръжката трябва да бъде ограничен във времето и да се използва само за оправомощената цел на поддръжката.
6. Сигурност
Като взема предвид достиженията на техническия прогрес, разходите за прилагане, естеството, обхвата, контекста и целите на обработването, както и риска за физическите лица, SYNCDEV ще прилага и поддържа подходящи технически и организационни мерки съгласно член 32 от GDPR.
Базовите мерки са описани в Приложение 2. SYNCDEV може да актуализира мерките с оглед на риска и технологиите, при условие че цялостната защита не се намалява съществено.
Клиентът потвърждава, че сигурността е споделена отговорност. Клиентът трябва да конфигурира ролите и правата на достъп по подходящ начин, да активира многофакторно удостоверяване, когато това се изисква или е налично, да осигури крайните устройства и идентификационните данни, да поддържа списъци на оправомощените потребители и своевременно да докладва за съмнение за компрометиране.
7. Нарушения на сигурността на личните данни
SYNCDEV ще уведоми Клиента без ненужно забавяне, след като узнае за нарушение на сигурността на личните данни, засягащо Личните данни на Клиента. Уведомяването не е обусловено от потвърждаване на нарушението или от приключване на разследване. Когато е осъществимо, SYNCDEV ще изпрати първоначално уведомление в срок от 24 часа след узнаването. Този 24-часов срок представлява оперативна цел в рамките на общото задължение за уведомяване без ненужно забавяне и по никакъв начин не отлага уведомяването след изтичането му.
Уведомлението ще съдържа информацията, с която разполага SYNCDEV, относно:
- естеството на нарушението, засегнатите данни и приблизителния брой/категории на субектите на данни и записите;
- вероятните последици;
- предприетите или предвидените мерки за ограничаване и отстраняване на нарушението;
- лице за контакт за последващи действия; и
- информацията, разумно необходима за оценката на Клиента по членове 33 и 34 от GDPR.
Когато фактите все още не са установени, SYNCDEV ще изпрати предварително уведомление с информацията, налична към момента, вместо да изчаква приключването на разследването, и ще го допълва поетапно, при постъпване на допълнителна информация. Уведомяването не представлява признание на вина или отговорност.
SYNCDEV ще предприеме разумни стъпки за ограничаване, разследване и отстраняване на нарушението и ще съдейства на Клиента. Клиентът остава отговорен за решението дали и как да уведоми надзорен орган или субектите на данни, освен ако закон не възлага това задължение пряко на SYNCDEV.
8. Искания на субекти на данни
Отчитайки естеството на обработването, SYNCDEV ще предостави разумно техническо и организационно съдействие, за да подпомогне Клиента при отговаряне на искания по Глава III от GDPR.
ELVPro включва функции за пълен структуриран JSON износ, коригиране, ограничаване, история на съгласията и изтриване. Качените файлове се предоставят отделно, когато е приложимо. Клиентът остава отговорен за прилагането на правилните законови изключения и за потвърждаването на своя отговор към субекта на данни.
Ако SYNCDEV получи искане относно Личните данни на Клиента директно от субект на данни, той няма да отговори по същество, освен ако не е упълномощен от Клиента или ако това не се изисква по закон. Когато заявителят и Клиентът могат да бъдат идентифицирани, SYNCDEV ще насочи заявителя към Клиента или ще препрати искането без ненужно забавяне.
9. Съдействие за съответствие
Отчитайки естеството на обработването и наличната му информация, SYNCDEV ще предостави разумно съдействие във връзка със задълженията на Клиента по членове 32 до 36 от GDPR, включително сигурност, оценка на нарушения, оценки на въздействието върху защитата на данните и предварителни консултации.
Съдействието, включено в стандартните функции на продукта, е покрито от абонаментната такса. Съществена индивидуална работа може да бъде таксувана по договорената ставка за професионални услуги, при условие че SYNCDEV предостави предварително уведомление и таксата не възпрепятства Клиента да изпълни законово задължение.
10. Подобработващи
Клиентът дава на SYNCDEV общо писмено разрешение да използва Подобработващите, включени в актуалния Регистър на подобработващите.
Преди нов Подобработващ да започне обработване на Личните данни на Клиента, SYNCDEV ще:
- извърши пропорционална оценка на неприкосновеността на личния живот/сигурността;
- сключи писмен договор, налагащ задължения за защита на данните, не по-малко защитни от съответните задължения по настоящото ДПА;
- актуализира регистъра; и
- предостави на Клиента предизвестие от най-малко 15 дни по имейл или чрез уведомление в услугата, освен ако не е необходима спешна замяна с цел защита на сигурността, предотвратяване на прекъсване на услугата или спазване на закона.
Клиентът може да възрази в рамките на срока на предизвестието на разумни и документирани основания, свързани със защитата на данните. Страните ще работят добросъвестно за намиране на търговски разумно решение, като например избягване на засегнатата функция. Ако не е налично разумно решение, всяка от страните може да прекрати само засегнатата незадължителна функция, или, когато Подобработващият е необходим за основната услуга, Клиентът може да прекрати Договора, преди Подобработващият да започне обработването. Правата на прекратяване не пораждат право на възстановяване на суми извън изискваните по Договора или по императивен закон.
SYNCDEV остава отговорен пред Клиента за изпълнението от всеки Подобработващ на неговите задължения като обработващ, доколкото това се изисква съгласно член 28, параграф 4 от GDPR.
Приложение 3 трябва да съдържа действителния производствен Регистър на подобработващите, преди настоящото ДПА да бъде предложено за приемане. Общо изявление като „доставчици на облачни услуги, електронна поща и изкуствен интелект“ не представлява достатъчен оперативен регистър.
11. Международни трансфери
SYNCDEV няма да прехвърля Личните данни на Клиента извън ЕИП, нито ще позволява достъп от трета държава, освен:
- по документирано указание на Клиента; или
- когато е налице валиден механизъм за трансфер по Глава V от GDPR и са въведени необходимите допълнителни мерки.
В зависимост от получателя, механизмът може да бъде приложимо решение за адекватност, валидното участие на получателя в EU-US Data Privacy Framework за обхванатите данни, или Стандартните договорни клаузи на Европейската комисия, приети с Решение (ЕС) 2021/914.
Когато се изискват Стандартни договорни клаузи:
- прилага се съответният модул контрольор-обработващ или обработващ-обработващ;
- Приложения 1 до 3 от настоящото ДСОД могат да предоставят съответната фактическа приложна информация, доколкото е пълна;
- прилага се факултативната клауза за присъединяване (docking clause);
- румънското право урежда клаузите, при които трябва да бъде избрано право на държава членка;
- румънските съдилища са избраният форум, където е допустимо; и
- SYNCDEV ще извърши и документира оценка на въздействието върху трансфера и допълнителни гаранции, когато е необходимо.
SYNCDEV ще предостави на Клиента информация относно съответната гаранция при поискване, при спазване на необходимите редакции с цел поверителност.
12. Връщане, износ и изтриване
По време на действието на Договора и приложимия период на прекратяване Клиентът може да използва наличните функции за износ, за да извлече пълния набор от Личните данни на клиента в структуриран, широко използван, машинно четим формат: JSON, разделен с нов ред, по един файл за всяка таблица, заедно с всеки качен файл, в единен архив за изтегляне. Структурите, форматите, идентификаторите и известните технически ограничения са посочени в Регистъра за износ на данни и смяна на доставчик на адрес https://elvpro.eu/data-export-and-switching.
При прекратяване или писмено указание на Клиента за изтриване, Клиентът избира връщане или изтриване, освен ако Договорът вече не е записал този избор. При спазване на изискванията за сигурност и проверка на самоличността:
- Клиентът следва да изнесе данните преди датата на изтриване;
- одобрена заявка за постоянно изтриване на площадка (yard) влиза по подразбиране в обратим 30-дневен гратисен период;
- след изтичане на гратисния период, активните Лични данни на клиента се изтриват или необратимо анонимизират;
- данните в резервните копия на инфраструктурата на Hetzner изтичат чрез седем последователни дневни точки за възстановяване; резервните копия на ниво приложение, направени преди изтриване, или възстановителните резервни копия, когато са създадени, изтичат в рамките на 90 дни;
- ако бъде възстановено резервно копие, приложимите записи за заличаване трябва да бъдат приложени повторно; и
- SYNCDEV ще предостави разумно потвърждение за извършеното изтриване при поискване.
Клиентът възлага на SYNCDEV да съхранява пълните фискални фактури/поръчки и записите за съответствие с ELV само за периода, който Клиентът конфигурира или изисква приложимото право, и след това да премахне личните идентификатори или да изтрие записа. Съгласно действащия член 25 от Закона за счетоводството на Румъния № 82/1991, общият период за съхранение на счетоводни документи е пет години от 1 юли на следващата година, при спазване на други специфични законоустановени срокове и документирани правни задържания (legal holds).
Ако правото на Съюза или на държава членка, приложимо за SYNCDEV, изисква съхранение след указанието на Клиента за изтриване, SYNCDEV ще изолира данните, ще ги обработва само за тази правна цел, ще ги защити и ще ги изтрие, когато изискването отпадне. Когато е законово допустимо, SYNCDEV ще информира Клиента за изискването.
Прекратяването, спирането, понижаването на плана или неплащането само по себе си не представлява указание за постоянно изтриване. ELVPro може да съхранява скрити/възстановими данни на наемателя (tenant) по време на тези недеструктивни състояния, както е описано в Договора.
13. Доказване на съответствие и одити
SYNCDEV ще предостави информацията, разумно необходима за доказване на съответствие с член 28 от GDPR и настоящото ДСОД.
Не повече от веднъж на всеки 12-месечен период, освен ако нарушение, искане от регулаторен орган или достоверно съществено несъответствие не оправдават по-често извършване, Клиентът може да извърши одит на съответствието. Страните ще използват най-малко смущаващия метод:
- актуални независими доклади/сертификати и писмени отговори;
- ограничен по обхват дистанционен преглед; и
- проверка на място само когато предходните доказателства са недостатъчни.
Клиентът трябва да предостави най-малко 30 дни предизвестие, освен ако спешна правна причина не позволява това. Одиторите трябва да бъдат независими, квалифицирани, да не бъдат преки конкуренти на SYNCDEV и да бъдат обвързани с поверителност. Одитът не може да компрометира данните на друг клиент, сигурността на системата или привилегирована информация. Клиентът поема собствените си разходи; SYNCDEV поема обичайните си разходи за съдействие, но може да начисли предварително договорени разумни разходи за необичайно обременителна специфична работа.
Ограниченията относно одитите не ограничават правомощията на компетентния надзорен орган.
14. Записи и сътрудничество с регулаторни органи
SYNCDEV ще поддържа записите, изисквани от обработващ съгласно член 30, параграф 2 от GDPR, и ще сътрудничи на компетентните надзорни органи съгласно изискванията на членове 31 и 58 от GDPR.
15. Отговорност
Отговорността между страните се урежда от Договора, при спазване на членове 82 и 83 от GDPR и всяка отговорност, която не може законно да бъде изключена или ограничена. Нищо в Договора или в ДСОД не лишава субект на данни от права или средства за защита съгласно приложимото право за защита на данните.
16. Срок и прекратяване
Настоящото ДСОД започва да действа, когато SYNCDEV за първи път обработи Личните данни на клиента съгласно Договора, и продължава да действа, докато тази обработка приключи, включително периода на изтриване/връщане. Разпоредбите, които логически трябва да продължат да действат, включително поверителността, ограниченията относно запазените данни, одитите, свързани със срока, и защитите при международно прехвърляне, остават в сила толкова дълго, колкото се съхраняват съответните данни.
17. Приложимо право
Настоящото ДСОД се урежда от румънското право, без да се засягат задължителните права по GDPR и разпоредбите относно юрисдикцията на всички приложими Стандартни договорни клаузи.
Контакт за поверителност и инциденти: dpa@elvpro.eu
ПРИЛОЖЕНИЕ 1 — ПОДРОБНОСТИ ОТНОСНО ОБРАБОТВАНЕТО
А. Предмет
Предоставяне на многонаемателската (multi-tenant) SaaS услуга ELVPro, включваща администриране на площадка (yard), инвентар, публична витрина, акаунти на членове/клиенти, запитвания, чат на живо, поръчки, резервации, работни процеси по плащане/фактуриране, интеграции за доставка, управление на клиенти, анализи, инструменти за GDPR, поддръжка, импорти/износи, API/продуктови емисии, чернови, подпомогнати от изкуствен интелект, референтни данни за превозни средства/части и работни процеси за съответствие с ELV, доколкото са активирани и използвани от Клиента.
Б. Продължителност
Непрекъснато за срока на Договора, документирания период на прекратяване/изтриване и всеки законен срок на съхранение, описан в Раздел 12.
В. Естество и цел
Събиране, записване, организиране, структуриране, съхранение, адаптиране, извличане, консултиране, използване, предаване на упълномощени от Клиента доставчици, ограничаване, износ, анонимизиране и изтриване, единствено с цел предоставяне, осигуряване, поддръжка и подобряване на договорената услуга съгласно инструкциите на Клиента.
„Подобряване" не разрешава обучението на общопредназначен AI модел на доставчик върху Лични данни на Клиента. Всяка такава употреба изисква отделна законосъобразна инструкция и подходящо уведомление/съгласие, когато е приложимо.
Г. Категории субекти на данни
- собственици, директори, служители, изпълнители и оправомощени потребители на Клиента;
- посетители на онлайн магазина, потенциални клиенти, купувачи и регистрирани членове;
- лица, подаващи запитвания, чат съобщения, коментари, отзиви или регистрации за бюлетин;
- представители на клиенти, получатели на доставки и делегати на дружества;
- собственици/държатели на превозни средства и други лица, фигуриращи в законосъобразни записи за приемане на ELV, верига на отговорност или сертификати;
- доставчици, превозвачи, партньори и професионални контакти, чиито данни Клиентът въвежда; и
- лица, чиито изображения, гласове или други идентификатори се съдържат в качено от Клиента съдържание.
Д. Категории лични данни
- данни за самоличност и контакт: имена, имейл, телефон, адреси, подписи и идентификатори на клиенти;
- бизнес/фискални данни: наименование на дружеството, регистрационен и ДДС номер, представител, банкови/IBAN данни и данни за фактури;
- данни за акаунт/сигурност: потребителско име, хеш на паролата, роля, права, данни за MFA, метаданни за вход/сигурност и одитни събития;
- данни за клиенти/членове: профил, адреси, предпочитания за гараж/превозно средство, любими, известия и история на съгласията;
- данни за транзакции: запитвания, чатове, съобщения, прикачени файлове, колички, резервации, поръчки, връщания, възстановявания на суми, фактури, референции за доставка и доставчик на плащания;
- данни за устройство/онлайн: IP адрес, потребителски агент, псевдонимни хешове, избор на бисквитки/съгласие, логове за заявки/API/фийд, приблизително местоположение и категории на устройство/браузър;
- данни за превозни средства/ELV: VIN, регистрационни данни, референция за предишен собственик/държател, снимки, информация за приемане/съхранение/третиране/сертифициране и придружаващи документи;
- съдържание: обяви, снимки, документи, коментари, съдържание за поддръжка и AI подкани/резултати;
- данни за служители/операции: назначен персонал, самоличност на техник, действия и бележки; и
- всякакви други лични данни, които Клиентът избере да въведе в съответствие с настоящото Споразумение за обработване на данни.
Е. Чувствителни данни
Услугата не е предназначена за специални категории по член 9 от GDPR, данни за престъпления по член 10, или данни за деца. Такива данни могат да се обработват само съгласно изрична писмена поправка, обхващаща необходимостта, законното основание и допълнителните гаранции.
Ж. Честота
Непрекъснато или по инициатива на Клиента и неговите потребители/субекти на данни.
З. Права и задължения на администратора
Както е посочено в Договора, Споразумението за обработване на данни и GDPR, включително определяне на целите/правните основания, предоставяне на уведомления, обработване на права, конфигуриране на функции и издаване на законосъобразни инструкции.
ПРИЛОЖЕНИЕ 2 — ТЕХНИЧЕСКИ И ОРГАНИЗАЦИОННИ МЕРКИ
1. Контрол на достъпа
- уникални акаунти и без споделени привилегировани идентификационни данни;
- достъп на базата на роли и принцип на минимално необходимите права;
- задължителна многофакторна автентификация за администраторите на платформата и конфигурируема/задължителна MFA за потребителите на наематели;
- периодичен преглед и своевременно премахване на достъпа;
- контролирано, логвано олицетворяване от поддръжката; и
- задължения за поверителност и обучение по сигурност.
2. Сигурност на наемателите и приложението
- логическо разделяне на наемателите чрез идентификатори на наематели, ограничени по обхват заявки и оторизация от страна на сървъра;
- проверки на правата при защитени действия и ресурси;
- сигурно хеширане на пароли;
- валидиране на входни данни, ескейпване на изходни данни, защита от CSRF и ограничаване на честотата на заявките, когато е приложимо;
- сигурно управление на тайни/идентификационни данни за интеграция; и
- процес за управление на зависимости и уязвимости.
3. Криптиране и предаване
- TLS за производствен браузър/API трафик;
- атрибути на бисквитките HTTP-only, secure и same-site, когато е приложимо;
- криптиране в покой за избрани високорискови полета с PII и идентификационни данни за интеграция;
- управлявано криптиране за производствени дискове/бази данни/резервни копия, когато се поддържа; и
- достъпът до ключове е ограничен и отделен от данните на приложението.
4. Логване и мониторинг
- логове за сигурност, API, одит и административни събития, пропорционални на риска;
- мониторинг на неуспешни задачи/системни грешки и аномална активност;
- защита на логовете от неоторизирано изменение/достъп;
- заличаване и ограничения на размера на съдържанието за AI/API логове; и
- прилагани графици за съхранение.
5. Наличност, резервно копиране и възстановяване
- производствената среда се хоства на виртуален частен сървър Hetzner Cloud CX33 в Германия; базата данни, файловете на приложението и DNS остават в рамките на средата на Hetzner в ЕИП;
- Hetzner създава ежедневни резервни копия на диска на сървъра със седем последователни точки за възстановяване; прикачените томове, ако бъдат въведени, изискват отделен документиран контрол на резервното копиране;
- резервните копия за предварително изтриване или възстановяване на ниво приложение могат да се съхраняват до 90 дни;
- достъпът до резервните копия е ограничен до оправомощения персонал на SYNCDEV, като избрани чувствителни полета и удостоверителни данни остават криптирани в резервните копия;
- SYNCDEV поддържа документирана процедура за възстановяване и се задължава да я тества поне веднъж годишно и след съществена промяна в инфраструктурата, върху изолиран сървър, изграден от образ на резервно копие, а не чрез пресъздаване на производствената среда, като записва всеки тест и неговия резултат;
- след всяко възстановяване в производствената среда, изтриванията, записани след точката на възстановяване, се прилагат отново, преди услугата да бъде отворена отново, така че данни, чието изтриване субектът на данни вече е поискал, не се появяват отново без предупреждение;
- Администраторът SYNCDEV носи отговорност за решенията за възстановяване, записа за възстановяване и пътя за ескалация на инциденти; и
- инструкциите за изтриване, записани след дата на резервно копие, се прилагат отново след всяко възстановяване.
6. Сигурна разработка и управление на промените
- партньорска проверка или еквивалентно одобрение за съществени промени;
- автоматизирани тестове за удостоверяване, оторизация, изолация на клиенти, фактуриране и пътища за изтриване;
- поддържани зависимости и актуализации на сигурността;
- отделяне на производствените удостоверителни данни от изходния код и от непроизводствената среда;
- липса на производствени лични данни в средата за разработка/тестване, освен ако не са специално защитени и необходими; и
- процедури за връщане назад при промяна/инцидент.
7. Жизнен цикъл на данните
- минимизиране на данните и правила за съхранение на ниво поле;
- структурирани функции за износ и коригиране;
- работен процес на изтриване/анонимизиране, обхващащ свързаните редове и качените файлове;
- минимизиран дневник на изтриванията за възпроизвеждане на резервни копия/отчетност;
- изтриване на изтекли данни от анализи, съгласия, чат, емисии, AI/API съдържание и резервни копия чрез планирани задачи; и
- документирани, ограничени по достъп и преразглеждани правни задържания.
8. Реакция при инциденти
- документирана процедура за приоритизиране, овладяване, разследване, съхранение на доказателства, възстановяване и уведомяване при инциденти;
- отговорната роля е Администратор SYNCDEV, а оперативният адрес за инциденти е dpa@elvpro.eu;
- само оправомощеният персонал на SYNCDEV разполага с административен достъп до сървъра и резервните копия;
- критичните инциденти се ескалират извън обичайното работно време, при наличие на дежурно покритие; не се обещава непрекъснато време за реакция през нощта;
- поддържат се регистър на нарушенията и коригиращи действия след инцидент; и
- уведомяването на Клиента се извършва съгласно Раздел 7 без ненужно забавяне, след като SYNCDEV узнае за нарушение на сигурността на лични данни, и когато е осъществимо, в рамките на посочената оперативна цел от 24 часа, измерена от момента на узнаването, включително чрез предварително уведомление, докато разследването продължава.
ПРИЛОЖЕНИЕ 3 — РЕГИСТЪР НА ПОДИЗПЪЛНИТЕЛИТЕ НА ОБРАБОТВАНЕ
Дата на влизане в сила на регистъра: 1 August 2026
1. Hetzner Online GmbH (Hetzner)
- Услуга и цел: производствен виртуален сървър, база данни и файлово съхранение, DNS и ежедневни резервни копия на инфраструктурата.
- Данни: всички лични данни на Клиента, съхранявани или предавани чрез основната услуга.
- Местоположение: Германия, ЕИП.
- Статус: съществен.
- Основание за трансфер: няма трансфер по Глава V за основната услуга по хостинг в Германия.
- Условия: https://www.hetzner.com/legal/terms-and-conditions/ и споразумението за обработване на данни, предоставено от Hetzner.
2. Sendinblue SAS (Brevo)
- Услуга и цел: SMTP препредаване за транзакционни, свързани с акаунта, поддръжка и инициирани от Клиента имейли.
- Данни: данни за получателя и подателя, съдържание на съобщението, метаданни за доставка и технически дневници.
- Местоположение: предимно Франция/Германия в ЕИП; ограничен достъп за поддръжка или от подизпълнители на обработване може да се осъществява в други държави, посочени от Brevo.
- Статус: съществен за доставката на имейли.
- Основание за трансфер: решение за адекватност, когато е приложимо; в противен случай Стандартните договорни клаузи на Европейската комисия и допълнителни гаранции съгласно условията за обработване на данни на Brevo.
- Условия: https://www.brevo.com/legal/termsofuse/
3. OpenAI Ireland Ltd. и посочените от него подизпълнители на обработване (OpenAI)
- Услуга и цел: незадължително AI-подпомогнато генериране, извличане и класифициране, заявено от оправомощен потребител на Клиента.
- Данни: подкани (промптове), избран контекст относно обява/превозно средство/клиент, когато е необходимо, резултати и ограничени технически метаданни. Потребителите са инструктирани да не подават данни от специална категория или ненужни лични данни.
- Местоположение: Ирландия/ЕИП и други държави, посочени в актуалния регистър на подизпълнителите на обработване на OpenAI, който може да включва Съединените щати.
- Статус: незадължителен; използва се само когато е избран съответният доставчик/функция на AI.
- Основание за трансфер: решение за адекватност, когато е приложимо; в противен случай Стандартни договорни клаузи на Комисията и допълнителни гаранции.
- Условия: https://openai.com/policies/data-processing-addendum/
4. Anthropic Ireland, Limited и посочените от него подизпълнители на обработване (Anthropic)
- Услуга и цел: незадължително генериране, извличане и класифициране с помощта на ИИ, заявено от упълномощен потребител на Клиента.
- Данни: подканвания (prompts), избран контекст на обява/превозно средство/клиент, когато е необходимо, резултати и ограничени технически метаданни.
- Местоположение: Ирландия/ЕИП и други държави, посочени в актуалния регистър на подобработващите на Anthropic, който може да включва Съединените щати.
- Статус: незадължителен; използва се само когато е избран съответният доставчик/функция на ИИ.
- Основание за трансфер: решение за адекватност, когато е приложимо; в противен случай — стандартни договорни клаузи на Комисията и допълнителни гаранции.
- Условия: https://www.anthropic.com/legal/commercial-terms
5. Google Cloud EMEA Limited и посочените от него подобработващи лица (Gemini API)
- Услуга и цел: незадължително генериране, извличане и класифициране с помощта на ИИ, заявено от упълномощен потребител на Клиента.
- Данни: подканвания (prompts), избран контекст на обява/превозно средство/клиент, когато е необходимо, резултати и ограничени технически метаданни.
- Местоположение: ЕИП и други държави, посочени в актуалния регистър на подобработващите на Google, който може да включва Съединените щати.
- Статус: незадължителен; използва се само когато е избран съответният доставчик/функция на ИИ.
- Основание за трансфер: решение за адекватност, когато е приложимо; в противен случай — стандартни договорни клаузи на Комисията и допълнителни гаранции.
- Условия: https://cloud.google.com/terms/data-processing-addendum
6. Шлюзът на RapidAPI и издателят на Auto Parts Catalog API
Два отделни получатели, не един. Заявките се адресират до шлюза на пазара на RapidAPI на auto-parts-catalog.p.rapidapi.com, който ги удостоверява спрямо ключа на платформата на SYNCDEV и ги препраща към издателя на API, който управлява самия каталог. Правният субект, мястото на установяване и мястото на обработване на издателя са тези, посочени в актуалната обява за съответния API, и се потвърждават и записват от SYNCDEV, преди функцията да бъде активирана в производствена среда; SYNCDEV не ги представлява тук единствено въз основа на обявата на пазара.
- Услуга и цел: шлюз и изходен API за незадължително декодиране на VIN, справки в каталог за превозни средства, части, оригинални номера (OEM) и кръстосани препратки.
- Изпратени данни: VIN номерът или самата заявка за превозно средство/част, плюс метаданните на заявката, които носи всяко HTTPS повикване (IP адрес на сървъра, времеви маркер, API ключ). Не се изпраща идентификатор на клиент, член, поръчка или служител, и не се включва идентификатор на площадка в заявката. VIN номерът може да се отнася до идентифицируем държател на превозно средство и поради това се третира като лични данни.
- Върнати данни: само референтни данни — производители, модели, типове двигатели, артикули, кръстосани препратки и спецификации.
- Местоположение: шлюзът се управлява извън ЕИП; местоположението на издателя е такова, каквото е записано за активирания API.
- Статус: незадължителен; използва се само когато се извиква функцията за референтни данни.
- Основание за трансфер: решение за адекватност, когато е приложимо; в противен случай — стандартни договорни клаузи на Комисията и допълнителни гаранции.
- Условия: https://rapidapi.com/privacy/ и условията на издателя, показани за активирания API.
Незадължителните услуги за ИИ и каталог използват централно управляваните удостоверения на ELVPro. SYNCDEV остава отговорен за отношението с подобработващото лице съгласно Раздел 10. Избраният доставчик и функция се записват в съответния запис на заявка/използване. Личните данни на Клиента не са разрешени за обучение на общоцелеви модел на доставчика.
Към датата на влизане в сила на регистъра ELVPro не използва Cloudflare, Sentry, външна услуга Redis или доставяне на тагове от страна на сървъра в производствена среда. Индексирането за търсене (Meilisearch) и съобщенията в реално време (Reverb) работят на същия сървър на Hetzner, на който работи и приложението, без участие на трета страна. Геолокацията използва офлайн база данни, съхранявана на този сървър, така че никое запитване не напуска сървъра.
Влизането чрез социален профил в Google и Meta/Facebook се активира по искане на потребителя и обикновено действа като отделен администратор за собствената си услуга за самоличност; те са получатели, описани в Политиката за поверителност, а не подобработващи лица по смисъла на настоящото приложение.
Stripe и SmartBill се използват за собствените плащания по SaaS абонамента и фискалното фактуриране на SYNCDEV. Те обработват данни за отделните дейности на SYNCDEV като администратор и поради това са посочени в Политиката за поверителност, а не като подобработващи лица на личните данни на Клиента по настоящото Споразумение за обработване на данни.
Платежният обработващ, куриерът, доставчикът на фактуриране, услугата за анализ или рекламната платформа на дадена площадка се договарят пряко от тази площадка. ELVPro осигурява техническия обмен, използвайки конфигурирани от Клиента удостоверения, и действа по указание на Клиента; тези доставчици не се ангажират от SYNCDEV като подобработващи лица по настоящото приложение.
Уеб push известия. Когато посетител на онлайн магазин или член активира браузър известия, криптираното съобщение се доставя чрез push услугата, управлявана от собствения доставчик на браузъра на получателя — Google, Mozilla или Apple, в зависимост от браузъра — с използване на крайната точка за абонамент, издадена от този браузър. SYNCDEV не поддържа акаунт при тези услуги и не изпраща съдържание в некриптиран вид: полезният товар е криптиран „от край до край“ чрез VAPID ключовете, а получателят се идентифицира само чрез крайната точка, издадена от браузъра. Те са получатели на тази доставка, а не обработващи лица на личните данни на Клиента, съхранявани в ELVPro.