Споразумение за обработване на лични данни по чл. 28 GDPR
Настоящото Споразумение урежда как „Уеб Трейд“ ЕООД обработва лични данни ОТ ИМЕТО на хотела, който използва SayFIXED — сигналите на гостите, снимките и профилите на служителите. Хотелът е администратор на тези данни, а „Уеб Трейд“ ЕООД е обработващ. Споразумението се изисква от член 28 от Регламент (ЕС) 2016/679 и се приема заедно с Общите условия, при създаването на хотелския профил.
1. Предмет, обхват и връзка с Общите условия
Настоящото Споразумение за обработване на лични данни („Споразумението“) се сключва между:
- физическото или юридическото лице, което в рамките на своята търговска или професионална дейност стопанисва хотел, къща за гости или друг обект за настаняване и създава негов профил в SayFIXED, наричано по-долу „Хотелът“ или „Администраторът“; и
- „Уеб Трейд“ ЕООД, ЕИК 175311817, ДДС номер BG175311817, със седалище и адрес на управление: гр. София, ж.к. „Дружба“, бл. 84, ап. 34, офис: гр. София, ул. „Слатинска“ № 101А, имейл: office@say-fixed.com, телефон: +359 2 488 17 34, наричано по-долу „Доставчикът“ или „Обработващият“.
Хотелът и Доставчикът се наричат заедно „Страните“.
Лицето, което създава профила на Хотела и приема Споразумението, потвърждава, че е пълнолетно, действа от името на Администратора и има право да го обвърже. Данните, с които Администраторът е идентифициран при създаването на профила, се допълват с пълните договорни и фактурни данни преди активиране на платен план, без това да променя датата на влизане в сила на Споразумението.
1.1. Споразумението урежда обработването от Доставчика на лични данни от името на Хотела при предоставяне на SayFIXED и представлява договор по смисъла на член 28, параграфи 3 и 9 от Регламент (ЕС) 2016/679 („GDPR“).
1.2. Споразумението се прилага за данните в сигналите, снимките, контактите за обратна връзка, профилите на потребителите на Хотела и другите данни, които Хотелът и неговите потребители въвеждат или генерират при използване на платформата, когато Доставчикът ги обработва за целите, определени от Хотела.
1.3. За данните, които Доставчикът обработва като самостоятелен администратор — включително данните от публичната форма за заявка, договорната и фактурната комуникация, доказателствата за приемане и собствените дневници за сигурност — се прилагат Политиката за поверителност и приложимото право, а не настоящото Споразумение.
1.4. Споразумението е неразделна част от договора за SayFIXED и се приема заедно с Общите условия. При противоречие по въпрос, свързан с обработването на лични данни от името на Хотела, настоящото Споразумение има предимство пред Общите условия. При противоречие с императивна разпоредба на приложимото право се прилага законът.
1.5. Данните не стават собственост на Доставчика. Хотелът запазва контрола върху данните и определя целите, правните основания, разрешения достъп и сроковете за съхранение, доколкото платформата ги поддържа и законът позволява.
2. Роли и документирани указания
2.1. За обработването по настоящото Споразумение Хотелът е администратор, а Доставчикът е обработващ лични данни.
2.2. Доставчикът обработва личните данни единствено:
- за предоставяне, поддържане, защита и техническо обезпечаване на SayFIXED;
- съгласно настоящото Споразумение, Общите условия, настройките в профила и други документирани указания на Хотела;
- когато това се изисква от приложимото право, като преди обработването уведомява Хотела за законовото изискване, освен ако законът забранява такова уведомяване по важни съображения от обществен интерес.
2.3. За документирани указания се считат и действията на надлежно упълномощени администратори на Хотела чрез настройките на платформата, както и писмени искания, изпратени чрез обявените канали за поддръжка след подходящо удостоверяване.
2.4. Ако според Доставчика указание на Хотела нарушава GDPR или друго приложимо право за защита на данните, Доставчикът уведомява Хотела без неоправдано забавяне и може да спре изпълнението на конкретното указание до неговото потвърждаване, изменение или оттегляне.
2.5. Доставчикът няма право да използва данните на Хотела за собствен маркетинг, продажба на данни, създаване на потребителски профили за чужди цели или обучение на модели с общо предназначение, освен при отделно, законосъобразно и изрично писмено споразумение.
3. Характер, цел и продължителност на обработването
3.1. Предмет на обработването са данните, свързани със сигналите за проблеми в обекта на Хотела. Естеството му е съхранение, структуриране, показване на оправомощените потребители, предаване в рамките на разрешения достъп, извличане, архивиране и заличаване. Целите са приемане и обработване на сигналите, уведомяване, управление на профили и права, справки и износ, поддръжка и защита на услугата.
Категориите субекти на данни са: гости, които подават сигнал или са посочени в него; потребители на Хотела; контактни и упълномощени лица на Хотела; лица, които могат случайно да присъстват в снимка или свободен текст.
Видовете лични данни са: описание на сигнала и свързаните с него данни за място и време; доброволно предоставен контакт на гост; прикачени снимки; данни за профилите на потребителите на Хотела; технически данни, необходими за удостоверяване, сигурност и отчетност.
Услугата не е предназначена за целенасочено обработване на специални категории данни по член 9 GDPR, здравна информация, документи за самоличност, платежни данни или данни за присъди и нарушения.
3.2. Обработването започва при успешно създаване на профила на Хотела и приемане на настоящото Споразумение. То продължава, докато Доставчикът предоставя услугата, както и през договорения срок за достъп само за преглед, износ и последващо заличаване.
3.3. След края на пробния или платения период, когато няма активен платен план, подаването на нови сигнали се преустановява в деня на изтичане, а потребителите на Хотела запазват достъп за преглед и износ още 14 календарни дни. След този срок достъпът до платформата се прекратява. Данните на Хотела се запазват и не се заличават автоматично; заличаването се извършва по искане на Хотела в срок до 30 календарни дни или по реда на раздел 5 от Общите условия.
3.4. Заличаването обхваща активната система. Копия могат да останат в резервните архиви до отпадането им чрез обичайния цикъл на архивиране. Ако резервно копие бъде възстановено за аварийно възстановяване, приложимите правила за ограничаване на достъпа и заличаване се прилагат отново.
4. Задължения на Хотела като администратор
4.1. Хотелът:
- определя целите и средствата на обработването и носи отговорност за неговата законосъобразност;
- осигурява приложимо правно основание и предоставя необходимата информация на гостите, служителите и другите субекти на данни;
- задава подходящи срокове за съхранение и права за достъп;
- дава само законосъобразни, конкретни и разумно изпълними указания;
- гарантира, че лицата, които използват администраторския му профил, са надлежно упълномощени;
- не изисква и не насърчава въвеждането на данни, които не са необходими за управление на сигналите;
- не използва SayFIXED като система за спешни повиквания, медицинска помощ, охрана или друга животоспасяваща дейност;
- уведомява Доставчика своевременно за неточни настройки, неправомерен достъп или друго обстоятелство, което може да засегне сигурността на данните.
4.2. Хотелът не трябва съзнателно да въвежда или да указва въвеждането на специални категории лични данни по член 9 GDPR, данни за присъди и нарушения, документи за самоличност, платежни данни или здравна информация. Ако такива данни бъдат въведени непреднамерено в свободен текст или снимка, Хотелът следва да ги прегледа и заличи без неоправдано забавяне, а Доставчикът оказва разумно техническо съдействие.
4.3. Хотелът носи отговорност за преценката дали и доколко имената, телефонните номера, имейлите, снимките, свободният текст и вътрешните коментари са необходими за конкретната цел.
5. Задължения на Доставчика като обработващ
5.1. Доставчикът:
- обработва данните само по документирани указания и само за договорените цели;
- гарантира, че лицата, оправомощени да обработват данните, са поели задължение за поверителност или имат подходящо законово задължение за поверителност;
- прилага подходящи технически и организационни мерки съгласно член 32 GDPR;
- спазва условията за използване на други обработващи по раздел 9;
- подпомага Хотела при изпълнение на искания на субекти на данни съгласно раздел 7;
- подпомага Хотела при изпълнение на задълженията по членове 32—36 GDPR, като отчита естеството на обработването и достъпната му информация;
- води приложимите записи за дейностите по обработване и съдейства на компетентния надзорен орган, когато законът го изисква;
- предоставя на Хотела информацията, необходима за доказване на съответствието с член 28 GDPR, и допуска проверки при условията на раздел 12;
- след прекратяване връща или заличава данните по реда на раздел 13.
5.2. Доставчикът не определя самостоятелно нови цели за обработването на данните по това Споразумение. Когато обработва определени данни за собствено законово задължение, сигурност, доказване на договорни отношения или защита на правни претенции като самостоятелен администратор, той ясно разграничава тези дейности и прилага съответната Политика за поверителност.
6. Поверителност и достъп
6.1. Доставчикът предоставя достъп до личните данни само на лица, за които той е необходим за изпълнение на конкретни служебни функции, поддръжка, сигурност или изпълнение на законосъобразно указание.
6.2. Правата за достъп се предоставят според принципа на най-малките необходими права, преглеждат се периодично и се отнемат, когато вече не са необходими.
6.3. Доставчикът гарантира, че упълномощените лица са информирани за поверителния характер на данните и са обвързани с поверителност и след прекратяване на тяхното участие.
6.4. Достъпът на персонала на Доставчика за поддръжка се ограничава до необходимото за конкретния случай и, когато е практически възможно, се проследява чрез подходящи технически записи.
7. Искания и права на субектите на данни
7.1. Когато Доставчикът получи искане от гост, служител или друг субект относно данни, които обработва от името на Хотела, той не отговаря по същество от името на Хотела, освен ако не е изрично упълномощен или законът не изисква друго.
7.2. Доставчикът препраща искането на Хотела без неоправдано забавяне, когато самоличността на съответния Хотел може разумно да бъде установена.
7.3. Като отчита естеството на обработването, Доставчикът подпомага Хотела чрез наличната функционалност и подходящи технически мерки при искания за достъп, коригиране, заличаване, ограничаване, преносимост, възражение и други приложими права.
7.4. Хотелът носи отговорност за проверката на самоличността на заявителя, преценката на искането и отговора в законовия срок. Ако искането изисква извънредна техническа работа извън стандартната функционалност, Страните могат предварително да уговорят разумни разходи, освен когато съдействието е необходимо поради нарушение на Доставчика.
8. Сигурност и нарушения на сигурността на личните данни
8.1. Доставчикът прилага и поддържа подходящи технически и организационни мерки, съобразени с риска, естеството, обхвата, контекста и целите на обработването. Доставчикът документира приложените мерки и предоставя описание на Хотела при обосновано искане, по реда на раздел 12 и при задължение за поверителност.
8.2. Доставчикът периодично преглежда ефективността на мерките и ги актуализира, когато промените в риска, услугата или приложимото право го налагат. Актуализацията не трябва съществено да намалява общото равнище на защита.
8.3. При нарушение на сигурността на личните данни Доставчикът уведомява Хотела без неоправдано забавяне след узнаването му. Уведомлението съдържа, доколкото информацията е налична:
- описание на характера на нарушението;
- категориите и приблизителния брой засегнати субекти и записи;
- данни за контакт за последваща комуникация;
- вероятните последици;
- предприетите или предложените мерки за овладяване и ограничаване на неблагоприятните последици.
8.4. Когато информацията не може да бъде предоставена едновременно, тя може да се предоставя поетапно без допълнително неоправдано забавяне. Доставчикът документира фактите, последиците и предприетите действия.
8.5. Доставчикът оказва разумно съдействие на Хотела при преценката дали е необходимо уведомяване на надзорен орган или субектите. Решението и съдържанието на уведомяването от името на Администратора са отговорност на Хотела, освен ако законът не предвижда друго.
8.6. Уведомяването за инцидент не представлява признание за вина или отговорност.
9. Други обработващи
9.1. Хотелът предоставя общо писмено разрешение на Доставчика да използва други обработващи („подобработващи“) единствено за предоставяне и защита на SayFIXED при условията на този раздел.
9.2. Текущият списък на подобработващите, техните функции, местата на обработване и приложимите механизми за международен трансфер се съдържа в Приложение 1 и се публикува на достъпно място за Хотела.
9.3. Преди добавяне или замяна на подобработващ, който ще обработва лични данни на Хотела, Доставчикът уведомява Хотела и му предоставя разумна възможност да възрази по обосновани причини, свързани със защитата на личните данни.
9.4. При възражение Страните полагат добросъвестни усилия да намерят разумно решение. Ако такова решение не е възможно и промяната е съществена за предоставяне на услугата, Хотелът може да прекрати засегнатата услуга при условията на Общите условия, без това да засяга вече дължими суми.
9.5. Доставчикът налага на всеки подобработващ чрез писмен договор по същество същите задължения за защита на данните, които са приложими към него по настоящото Споразумение. Доставчикът остава отговорен пред Хотела за изпълнението на задълженията на подобработващия съгласно член 28, параграф 4 GDPR.
9.6. Доставчикът предоставя при обосновано искане информация, необходима за доказване на спазването на този раздел, като може да заличи поверителна информация, търговски тайни и данни на други клиенти, които не са необходими за проверката.
10. Международни предавания
10.1. Доставчикът не предава лични данни извън Европейското икономическо пространство и не допуска достъп до тях от трета държава, освен по документирано указание на Хотела или при наличие на валидно основание по глава V GDPR.
10.2. Когато предаването се основава на решение за адекватно ниво, стандартни договорни клаузи, задължителни фирмени правила или друг допустим механизъм, механизмът и приложимите допълнителни мерки се посочват в Приложение 1.
10.3. Ако приложимото право или обстоятелствата по предаването се променят, Доставчикът уведомява Хотела и предприема разумно необходимите мерки за запазване на законосъобразността или преустановява засегнатото предаване.
11. Искания от публични органи
11.1. Доставчикът не предоставя доброволно данни на публичен орган, освен по документирано указание на Хотела или когато законът го изисква.
11.2. Когато получи задължително искане, Доставчикът, доколкото законът позволява:
- проверява компетентността, обхвата и формалната редовност на искането;
- предоставя само минимално необходимите данни;
- уведомява Хотела предварително или без неоправдано забавяне след предоставянето;
- документира искането и отговора.
12. Информация, проверки и одит
12.1. Доставчикът предоставя на Хотела информацията, разумно необходима за доказване на изпълнението на задълженията по член 28 GDPR, включително приложими политики, обобщения от проверки, сертификати или въпросници за сигурност, когато са налични.
12.2. Ако предоставената информация не е достатъчна, Хотелът може да извърши проверка сам или чрез независим одитор, който е обвързан с поверителност и не е конкурент на Доставчика.
12.3. Проверката се извършва след разумно предварително уведомление, в нормално работно време, без неоправдано прекъсване на услугата и без достъп до данни на други клиенти, изходен код, уязвимости или търговски тайни извън необходимото за проверката. При инцидент, основателно съмнение за нарушение или искане на надзорен орган може да се приложи по-кратък срок.
12.4. Хотелът поема разумните разходи за извънреден одит, освен ако одитът установи съществено нарушение на Доставчика или е необходим поради такова нарушение.
12.5. Доставчикът незабавно уведомява Хотела, ако според него поисканата проверка или указание нарушава приложимото право или сигурността на друг клиент.
13. Връщане и заличаване на данните
13.1. По време на активния договор Хотелът може да използва наличните средства за износ или да поиска износ в общоупотребим машинночетим формат, доколкото съответните данни и формати се поддържат от платформата.
13.2. След изтичане или прекратяване на услугата стандартното документирано указание на Хотела е:
- подаването на нови сигнали да бъде преустановено в деня на изтичане или прекратяване;
- достъпът за преглед и износ да бъде запазен още 14 календарни дни, след което да бъде прекратен;
- данните да бъдат запазени и заличени по искане на Хотела в срок до 30 календарни дни или по реда на раздел 5 от Общите условия;
- остатъчните копия в резервните архиви да отпаднат чрез обичайния цикъл на архивиране.
13.3. До започване на окончателното заличаване Хотелът може да поиска по-ранно връщане и/или заличаване. Искането се изпълнява след подходящо удостоверяване, освен ако законът изисква съхранение.
13.4. След заличаването Доставчикът потвърждава изпълнението при поискване. Технически данни, които са били необратимо анонимизирани и вече не представляват лични данни, не подлежат на връщане или заличаване по този раздел.
13.5. Договорни, счетоводни, платежни, одитни и доказателствени записи, които Доставчикът обработва като самостоятелен администратор, могат да бъдат пазени отделно за приложимите законови срокове или за установяване, упражняване и защита на правни претенции. Те не могат да се използват за друга несъвместима цел.
14. Съдействие при оценка на въздействието и предварителна консултация
14.1. Като отчита естеството на обработването и достъпната му информация, Доставчикът предоставя разумно необходимо съдействие на Хотела при оценка на въздействието върху защитата на данните и при предварителна консултация с надзорен орган по членове 35 и 36 GDPR.
14.2. Хотелът остава отговорен да прецени дали такава оценка или консултация е необходима и да определи нейния обхват.
15. Отговорност
15.1. Отговорността между Страните се урежда от Общите условия в максималната степен, допустима от закона.
15.2. Нищо в настоящото Споразумение не изключва или ограничава отговорност или права, които не могат да бъдат изключени или ограничени по силата на GDPR или друга императивна разпоредба, включително правата на субектите на данни и правомощията на надзорните органи.
15.3. Всяка страна отговаря за собствените си нарушения на приложимото право и за изпълнението на задълженията, възложени ѝ според ролята ѝ.
16. Влизане в сила, изменение и прекратяване
16.1. Споразумението влиза в сила в момента, в който профилът на Хотела бъде успешно създаден и упълномощеното лице приеме версията му чрез отделната договорна отметка. Натискането на връзката в имейла за потвърждение само по себе си не представлява приемане.
16.2. При съществено изменение Доставчикът публикува нова версия и изисква ново приемане, когато това е необходимо според естеството на промяната и приложимото право. Не се създават приемания със задна дата.
16.3. Споразумението действа, докато Доставчикът обработва лични данни от името на Хотела. Разделите за поверителност, одит, отговорност и заличаване продължават да действат, доколкото е необходимо след прекратяването.
17. Приложимо право, език и контакт
17.1. За Споразумението се прилага българското право, без да се засягат пряко приложимите разпоредби на правото на Европейския съюз и компетентността на надзорните органи и съдилищата, определена от приложимото право.
17.2. Споразумението може да бъде предоставено на няколко езика. При противоречие между превод и българската версия водеща е българската версия, доколкото законът допуска това.
17.3. Съобщенията по Споразумението се изпращат чрез профила в SayFIXED или на договорните адреси на Страните. Контактът на Доставчика за въпроси относно обработването и инциденти е:
„Уеб Трейд“ ЕООД
ЕИК: 175311817
ДДС номер: BG175311817
Адрес на управление: гр. София, ж.к. „Дружба“, бл. 84, ап. 34
Офис: гр. София, ул. „Слатинска“ № 101А
Имейл: office@say-fixed.com
Телефон: +359 2 488 17 34
Приложение 1 — Одобрени подобработващи
Списъкът е съставен след проверка на активната инфраструктура и конфигурацията към 16.08.2026 г.
| Доставчик | Услуга и цел | Категории данни | Местоположение |
|---|---|---|---|
| „СуперХостинг.БГ“ ООД | изпращане на служебни съобщения по електронна поща — писма до потребителите на Хотела и, когато гостът е предоставил контакт, уведомления за статуса на неговия сигнал | име и адрес на електронна поща на получателя; съдържанието на съобщението, което може да включва име на хотела, номер на стая и вид на проблема | България |
Към датата на настоящото Споразумение това е единственият подобработващ. Обработването се извършва в България и не се извършва предаване на лични данни извън Европейското икономическо пространство.
Браузърни известия. Платформата поддържа известия към браузъра на служителя, които при активиране се доставят чрез инфраструктурата на съответния производител на браузър. Към датата на настоящото Споразумение тази функция няма нито един активен абонат в продукция. При активиране доставчикът на браузъра получава единствено техническите данни, необходими за доставката, без съдържанието на сигнала, което е криптирано.
Следящи технологии на публичния сайт. Публичната страница say-fixed.com може да зарежда технологии за измерване и реклама след изрично съгласие на посетителя. Те се отнасят до данни, които Доставчикът обработва като самостоятелен администратор, и не попадат в обхвата на настоящото Споразумение. Уредбата им е в Политиката за поверителност и Политиката за бисквитките.
Ако дадена външна услуга не получава и няма достъп до лични данни по това Споразумение, тя не се включва като подобработващ, но решението се документира вътрешно.
Приложение 2 — Документирани указания на Хотела
Приемайки Споразумението, Хотелът указва на Доставчика:
- да приема, съхранява, структурира и показва сигналите и свързаните данни на оправомощените потребители на Хотела;
- да изпраща уведомления, разрешени от настройките и избраните контакти;
- да извършва технически операции, необходими за сигурност, диагностика, поддръжка, резервни копия и възстановяване;
- да прилага настройките за роли, права, срокове, износ и заличаване;
- да използва подобработващите от актуалното Приложение 1;
- при изтичане или прекратяване да преустанови подаването на нови сигнали, да запази достъпа за преглед и износ още 14 календарни дни и след това да го прекрати, като заличи данните по искане на Хотела или по реда на раздел 5 от Общите условия, освен при валидно различно указание или законово задължение.
Допълнителни указания могат да се дават от упълномощен администратор чрез функциите на SayFIXED или писмено чрез обявените канали след удостоверяване. Доставчикът не е длъжен да изпълни указание, което е незаконно, технически невъзможно или извън договорения обхват, без Страните да договорят необходимата промяна.
Общи условия за ползване на SayFIXED Политика за поверителност Политика за бисквитките
Обратно към началната страница