Соглашение об обработке персональных данных по ст. 28 GDPR
Настоящее Соглашение определяет, каким образом «Уеб Трейд» ЕООД обрабатывает персональные данные ОТ ИМЕНИ отеля, использующего SayFIXED, — сообщения гостей, фотографии и профили сотрудников. Отель является контролёром (оператором) этих данных, а «Уеб Трейд» ЕООД — обработчиком. Соглашение требуется статьёй 28 Регламента (ЕС) 2016/679 и принимается вместе с Общими условиями при создании профиля отеля.
Предмет, сфера применения и связь с Общими условиями
Настоящее Соглашение об обработке персональных данных (далее — «Соглашение») заключается между:
- физическим или юридическим лицом, которое в рамках своей торговой или профессиональной деятельности управляет отелем, гостевым домом или иным объектом размещения и создаёт его профиль в SayFIXED, именуемым далее «Отель» или «Контролёр»; и
- «Уеб Трейд» ЕООД, ЕИК 175311817, номер НДС BG175311817, с местонахождением и адресом управления: г. София, ж.к. «Дружба», бл. 84, ап. 34, офис: г. София, ул. «Слатинска» № 101А, электронная почта: office@say-fixed.com, телефон: +359 2 488 17 34, именуемым далее «Поставщик» или «Обработчик».
Отель и Поставщик совместно именуются «Стороны».
Лицо, которое создаёт профиль Отеля и принимает Соглашение, подтверждает, что оно является совершеннолетним, действует от имени Контролёра и вправе его обязывать. Данные, по которым Контролёр идентифицирован при создании профиля, дополняются полными договорными и расчётными данными до активации платного плана, причём это не изменяет дату вступления Соглашения в силу.
1.1. Соглашение регулирует обработку Поставщиком персональных данных от имени Отеля при предоставлении SayFIXED и представляет собой договор по смыслу статьи 28, параграфы 3 и 9 Регламента (ЕС) 2016/679 («GDPR»).
1.2. Соглашение применяется к данным в сообщениях, фотографиях, контактах для обратной связи, профилях пользователей Отеля и к иным данным, которые Отель и его пользователи вводят или генерируют при использовании платформы, когда Поставщик обрабатывает их в целях, определённых Отелем.
1.3. К данным, которые Поставщик обрабатывает в качестве самостоятельного контролёра, — включая данные из публичной формы заявки, договорную и расчётную переписку, доказательства принятия и собственные журналы безопасности, — применяются Политика конфиденциальности и применимое право, а не настоящее Соглашение.
1.4. Соглашение является неотъемлемой частью договора о SayFIXED и принимается вместе с Общими условиями. При противоречии по вопросу, связанному с обработкой персональных данных от имени Отеля, настоящее Соглашение имеет преимущество перед Общими условиями. При противоречии с императивной нормой применимого права применяется закон.
1.5. Данные не становятся собственностью Поставщика. Отель сохраняет контроль над данными и определяет цели, правовые основания, разрешённый доступ и сроки хранения в той мере, в какой платформа их поддерживает и закон это допускает.
Роли и документированные указания
2.1. В отношении обработки по настоящему Соглашению Отель является контролёром, а Поставщик — обработчиком персональных данных.
2.2. Поставщик обрабатывает персональные данные исключительно:
- для предоставления, поддержки, защиты и технического обеспечения SayFIXED;
- в соответствии с настоящим Соглашением, Общими условиями, настройками в профиле и иными документированными указаниями Отеля;
- когда это требуется применимым правом, при этом до обработки он уведомляет Отель о законодательном требовании, за исключением случаев, когда закон запрещает такое уведомление по важным соображениям общественного интереса.
2.3. Документированными указаниями считаются также действия надлежащим образом уполномоченных администраторов Отеля через настройки платформы, а также письменные запросы, направленные через объявленные каналы поддержки после надлежащей аутентификации.
2.4. Если, по мнению Поставщика, указание Отеля нарушает GDPR или иное применимое право о защите данных, Поставщик уведомляет об этом Отель без неоправданной задержки и вправе приостановить исполнение конкретного указания до его подтверждения, изменения или отзыва.
2.5. Поставщик не вправе использовать данные Отеля для собственного маркетинга, продажи данных, создания пользовательских профилей для посторонних целей или обучения моделей общего назначения, за исключением случаев отдельного, правомерного и прямого письменного соглашения.
Характер, цель и продолжительность обработки
3.1. Предметом обработки являются данные, связанные с сообщениями о проблемах в объекте Отеля. Её характер — хранение, структурирование, отображение уполномоченным пользователям, передача в пределах разрешённого доступа, извлечение, архивирование и удаление. Цели — приём и обработка сообщений, уведомление, управление профилями и правами, отчёты и экспорт, поддержка и защита услуги.
Категории субъектов данных: гости, которые подают сообщение или указаны в нём; пользователи Отеля; контактные и уполномоченные лица Отеля; лица, которые могут случайно оказаться на фотографии или в свободном тексте.
Виды персональных данных: описание сообщения и связанные с ним данные о месте и времени; добровольно предоставленный контакт гостя; прикреплённые фотографии; данные профилей пользователей Отеля; технические данные, необходимые для аутентификации, безопасности и подотчётности.
Услуга не предназначена для целенаправленной обработки специальных категорий данных по статье 9 GDPR, медицинской информации, документов, удостоверяющих личность, платёжных данных или данных о судимости и правонарушениях.
3.2. Обработка начинается при успешном создании профиля Отеля и принятии настоящего Соглашения. Она продолжается в течение срока предоставления услуги Поставщиком, а также в течение согласованного срока доступа только для просмотра, экспорта и последующего удаления.
3.3. По окончании пробного или оплаченного периода, когда активный платный план отсутствует, подача новых сообщений прекращается в день истечения срока, а пользователи Отеля сохраняют доступ для просмотра и экспорта ещё 14 календарных дней. По истечении этого срока доступ к платформе прекращается. Данные Отеля сохраняются и не удаляются автоматически; удаление производится по запросу Отеля в срок до 30 календарных дней либо в порядке раздела 5 Общих условий.
3.4. Удаление охватывает активную систему. Копии могут оставаться в резервных архивах до их выбытия в рамках обычного цикла резервного копирования. Если резервная копия будет восстановлена в целях аварийного восстановления, применимые правила ограничения доступа и удаления применяются повторно.
Обязанности Отеля как контролёра
4.1. Отель:
- определяет цели и средства обработки и несёт ответственность за её правомерность;
- обеспечивает применимое правовое основание и предоставляет необходимую информацию гостям, сотрудникам и иным субъектам данных;
- устанавливает надлежащие сроки хранения и права доступа;
- даёт только правомерные, конкретные и разумно исполнимые указания;
- гарантирует, что лица, использующие его администраторский профиль, надлежащим образом уполномочены;
- не требует и не поощряет ввод данных, которые не являются необходимыми для управления сообщениями;
- не использует SayFIXED в качестве системы экстренного вызова, медицинской помощи, охраны или иной деятельности по спасению жизни;
- своевременно уведомляет Поставщика о некорректных настройках, неправомерном доступе или ином обстоятельстве, которое может затронуть безопасность данных.
4.2. Отель не должен сознательно вводить или предписывать ввод специальных категорий персональных данных по статье 9 GDPR, данных о судимости и правонарушениях, документов, удостоверяющих личность, платёжных данных или медицинской информации. Если такие данные будут введены непреднамеренно в свободном тексте или на фотографии, Отель обязан их просмотреть и удалить без неоправданной задержки, а Поставщик оказывает разумное техническое содействие.
4.3. Отель несёт ответственность за оценку того, являются ли и в какой мере имена, номера телефонов, адреса электронной почты, фотографии, свободный текст и внутренние комментарии необходимыми для конкретной цели.
Обязанности Поставщика как обработчика
5.1. Поставщик:
- обрабатывает данные только по документированным указаниям и только в согласованных целях;
- гарантирует, что лица, уполномоченные обрабатывать данные, приняли на себя обязательство конфиденциальности либо несут надлежащую предусмотренную законом обязанность конфиденциальности;
- применяет надлежащие технические и организационные меры в соответствии со статьёй 32 GDPR;
- соблюдает условия привлечения других обработчиков согласно разделу 9;
- содействует Отелю в исполнении запросов субъектов данных согласно разделу 7;
- содействует Отелю в исполнении обязанностей по статьям 32—36 GDPR с учётом характера обработки и доступной ему информации;
- ведёт применимые записи о деятельности по обработке и сотрудничает с компетентным надзорным органом, когда этого требует закон;
- предоставляет Отелю информацию, необходимую для подтверждения соответствия статье 28 GDPR, и допускает проверки на условиях раздела 12;
- после прекращения возвращает или удаляет данные в порядке раздела 13.
5.2. Поставщик не определяет самостоятельно новые цели обработки данных по настоящему Соглашению. Когда он обрабатывает определённые данные для исполнения собственной законодательной обязанности, обеспечения безопасности, доказывания договорных отношений или защиты правовых требований в качестве самостоятельного контролёра, он чётко разграничивает такую деятельность и применяет соответствующую Политику конфиденциальности.
Конфиденциальность и доступ
6.1. Поставщик предоставляет доступ к персональным данным только тем лицам, которым он необходим для выполнения конкретных служебных функций, поддержки, обеспечения безопасности или исполнения правомерного указания.
6.2. Права доступа предоставляются по принципу наименьших необходимых прав, периодически пересматриваются и отзываются, когда они более не являются необходимыми.
6.3. Поставщик гарантирует, что уполномоченные лица проинформированы о конфиденциальном характере данных и связаны обязательством конфиденциальности также и после прекращения их участия.
6.4. Доступ персонала Поставщика в целях поддержки ограничивается тем, что необходимо в конкретном случае, и, когда это практически возможно, отслеживается посредством надлежащих технических записей.
Запросы и права субъектов данных
7.1. Когда Поставщик получает запрос от гостя, сотрудника или иного субъекта в отношении данных, которые он обрабатывает от имени Отеля, он не отвечает по существу от имени Отеля, если только он не уполномочен на это прямо или если иное не требуется законом.
7.2. Поставщик пересылает запрос Отелю без неоправданной задержки, когда личность соответствующего Отеля может быть разумно установлена.
7.3. С учётом характера обработки Поставщик содействует Отелю посредством имеющейся функциональности и надлежащих технических мер при запросах о доступе, исправлении, удалении, ограничении, переносимости, возражении и иных применимых правах.
7.4. Отель несёт ответственность за проверку личности заявителя, оценку запроса и ответ в установленный законом срок. Если запрос требует внеплановой технической работы за пределами стандартной функциональности, Стороны могут заранее согласовать разумные расходы, за исключением случаев, когда содействие необходимо вследствие нарушения со стороны Поставщика.
Безопасность и нарушения безопасности персональных данных
8.1. Поставщик применяет и поддерживает надлежащие технические и организационные меры, соразмерные риску, характеру, объёму, контексту и целям обработки. Поставщик документирует применённые меры и предоставляет их описание Отелю по обоснованному запросу, в порядке раздела 12 и при наличии обязательства конфиденциальности.
8.2. Поставщик периодически анализирует эффективность мер и обновляет их, когда этого требуют изменения риска, услуги или применимого права. Обновление не должно существенно снижать общий уровень защиты.
8.3. При нарушении безопасности персональных данных Поставщик уведомляет Отель без неоправданной задержки после того, как ему стало о нём известно. Уведомление содержит, насколько информация доступна:
- описание характера нарушения;
- категории и приблизительное число затронутых субъектов и записей;
- контактные данные для последующей коммуникации;
- вероятные последствия;
- принятые или предложенные меры по устранению нарушения и ограничению неблагоприятных последствий.
8.4. Когда информация не может быть предоставлена одновременно, она может предоставляться поэтапно без дополнительной неоправданной задержки. Поставщик документирует факты, последствия и предпринятые действия.
8.5. Поставщик оказывает Отелю разумное содействие в оценке того, необходимо ли уведомление надзорного органа или субъектов данных. Решение и содержание уведомления от имени Контролёра являются ответственностью Отеля, если законом не предусмотрено иное.
8.6. Уведомление об инциденте не представляет собой признания вины или ответственности.
Другие обработчики
9.1. Отель предоставляет Поставщику общее письменное разрешение привлекать других обработчиков («субобработчики») исключительно для предоставления и защиты SayFIXED на условиях настоящего раздела.
9.2. Актуальный перечень субобработчиков, их функции, места обработки и применимые механизмы международной передачи содержатся в Приложении 1 и публикуются в доступном для Отеля месте.
9.3. До добавления или замены субобработчика, который будет обрабатывать персональные данные Отеля, Поставщик уведомляет Отель и предоставляет ему разумную возможность возразить по обоснованным причинам, связанным с защитой персональных данных.
9.4. При наличии возражения Стороны предпринимают добросовестные усилия для нахождения разумного решения. Если такое решение невозможно, а изменение является существенным для предоставления услуги, Отель может прекратить затронутую услугу на условиях Общих условий, что не затрагивает уже причитающиеся суммы.
9.5. Поставщик возлагает на каждого субобработчика посредством письменного договора по существу те же обязанности по защите данных, которые применимы к нему по настоящему Соглашению. Поставщик остаётся ответственным перед Отелем за исполнение обязанностей субобработчика в соответствии со статьёй 28, параграф 4 GDPR.
9.6. Поставщик по обоснованному запросу предоставляет информацию, необходимую для подтверждения соблюдения настоящего раздела, при этом он вправе скрыть конфиденциальную информацию, коммерческую тайну и данные других клиентов, которые не являются необходимыми для проверки.
Международные передачи
10.1. Поставщик не передаёт персональные данные за пределы Европейского экономического пространства и не допускает доступа к ним из третьей страны, кроме как по документированному указанию Отеля либо при наличии действительного основания по главе V GDPR.
10.2. Когда передача основана на решении об адекватном уровне защиты, стандартных договорных положениях, обязательных корпоративных правилах или ином допустимом механизме, такой механизм и применимые дополнительные меры указываются в Приложении 1.
10.3. Если применимое право или обстоятельства передачи изменяются, Поставщик уведомляет Отель и предпринимает разумно необходимые меры для сохранения правомерности либо приостанавливает затронутую передачу.
Запросы публичных органов
11.1. Поставщик не предоставляет данные публичному органу добровольно, кроме как по документированному указанию Отеля или когда этого требует закон.
11.2. При получении обязательного запроса Поставщик, насколько это допускается законом:
- проверяет компетенцию, объём и формальную правильность запроса;
- предоставляет только минимально необходимые данные;
- уведомляет Отель заранее либо без неоправданной задержки после предоставления;
- документирует запрос и ответ.
Информация, проверки и аудит
12.1. Поставщик предоставляет Отелю информацию, разумно необходимую для подтверждения исполнения обязанностей по статье 28 GDPR, включая применимые политики, сводные результаты проверок, сертификаты или опросники по безопасности, когда таковые имеются.
12.2. Если предоставленной информации недостаточно, Отель может провести проверку самостоятельно либо через независимого аудитора, который связан обязательством конфиденциальности и не является конкурентом Поставщика.
12.3. Проверка проводится после разумного предварительного уведомления, в обычное рабочее время, без неоправданного прерывания услуги и без доступа к данным других клиентов, исходному коду, уязвимостям или коммерческой тайне сверх необходимого для проверки. При инциденте, обоснованном подозрении на нарушение или по запросу надзорного органа может применяться более короткий срок.
12.4. Отель несёт разумные расходы на внеплановый аудит, за исключением случаев, когда аудит выявит существенное нарушение со стороны Поставщика или необходим вследствие такого нарушения.
12.5. Поставщик незамедлительно уведомляет Отель, если, по его мнению, запрошенная проверка или указание нарушает применимое право либо безопасность другого клиента.
Возврат и удаление данных
13.1. В период действия договора Отель может использовать имеющиеся средства экспорта или запросить экспорт в общеупотребимом машиночитаемом формате в той мере, в какой соответствующие данные и форматы поддерживаются платформой.
13.2. После истечения срока или прекращения услуги стандартным документированным указанием Отеля является:
- подача новых сообщений прекращается в день истечения срока или прекращения;
- доступ для просмотра и экспорта сохраняется ещё 14 календарных дней, после чего прекращается;
- данные сохраняются и удаляются по запросу Отеля в срок до 30 календарных дней либо в порядке раздела 5 Общих условий;
- остаточные копии в резервных архивах выбывают в рамках обычного цикла резервного копирования.
13.3. До начала окончательного удаления Отель может запросить более ранний возврат и (или) удаление. Запрос исполняется после надлежащей аутентификации, за исключением случаев, когда закон требует хранения.
13.4. После удаления Поставщик подтверждает его исполнение по запросу. Технические данные, которые были необратимо анонимизированы и более не являются персональными данными, не подлежат возврату или удалению по настоящему разделу.
13.5. Договорные, бухгалтерские, платёжные, аудиторские и доказательственные записи, которые Поставщик обрабатывает в качестве самостоятельного контролёра, могут храниться отдельно в течение применимых законных сроков либо для установления, осуществления и защиты правовых требований. Они не могут использоваться в иной несовместимой цели.
Содействие при оценке воздействия и предварительной консультации
14.1. С учётом характера обработки и доступной ему информации Поставщик оказывает разумно необходимое содействие Отелю при оценке воздействия на защиту данных и при предварительной консультации с надзорным органом по статьям 35 и 36 GDPR.
14.2. Отель остаётся ответственным за оценку того, необходимы ли такая оценка или консультация, и за определение их объёма.
Ответственность
15.1. Ответственность между Сторонами регулируется Общими условиями в максимальной степени, допустимой законом.
15.2. Ничто в настоящем Соглашении не исключает и не ограничивает ответственность или права, которые не могут быть исключены или ограничены в силу GDPR либо иной императивной нормы, включая права субъектов данных и полномочия надзорных органов.
15.3. Каждая сторона несёт ответственность за собственные нарушения применимого права и за исполнение обязанностей, возложенных на неё в соответствии с её ролью.
Вступление в силу, изменение и прекращение
16.1. Соглашение вступает в силу в момент, когда профиль Отеля будет успешно создан и уполномоченное лицо примет его версию посредством отдельной договорной отметки. Переход по ссылке в письме-подтверждении сам по себе не является принятием.
16.2. При существенном изменении Поставщик публикует новую версию и требует нового принятия, когда это необходимо с учётом характера изменения и применимого права. Принятия задним числом не создаются.
16.3. Соглашение действует, пока Поставщик обрабатывает персональные данные от имени Отеля. Разделы о конфиденциальности, аудите, ответственности и удалении продолжают действовать в той мере, в какой это необходимо после прекращения.
Применимое право, язык и контакт
17.1. К Соглашению применяется болгарское право, без ущерба для непосредственно применимых положений права Европейского союза и компетенции надзорных органов и судов, определённой применимым правом.
17.2. Соглашение может быть предоставлено на нескольких языках. При противоречии между переводом и болгарской версией преимущественную силу имеет болгарская версия в той мере, в какой это допускается законом.
17.3. Сообщения по Соглашению направляются через профиль в SayFIXED или на договорные адреса Сторон. Контакт Поставщика по вопросам обработки и инцидентам:
«Уеб Трейд» ЕООД
ЕИК (регистрационный номер): 175311817
НДС номер: BG175311817
Юридический адрес: г. София, ж.к. «Дружба», бл. 84, кв. 34, Болгария
Офис: г. София, ул. Слатинская 101а, Болгария
Эл. почта: office@say-fixed.com
Телефон: +359 2 488 17 34
Приложение 1 — Одобренные субобработчики
Перечень составлен после проверки действующей инфраструктуры и конфигурации по состоянию на 16.08.2026 г.
| Поставщик | Услуга и цель | Категории данных | Местонахождение |
|---|---|---|---|
| «СуперХостинг.БГ» ООД | отправка служебных сообщений по электронной почте — письма пользователям Отеля и, когда гость предоставил контакт, уведомления о статусе его сообщения | имя и адрес электронной почты получателя; содержание сообщения, которое может включать наименование отеля, номер комнаты и вид проблемы | Болгария |
На дату настоящего Соглашения это единственный субобработчик. Обработка осуществляется в Болгарии, и передача персональных данных за пределы Европейского экономического пространства не производится.
Браузерные уведомления. Платформа поддерживает уведомления в браузере сотрудника, которые при активации доставляются через инфраструктуру соответствующего производителя браузера. На дату настоящего Соглашения эта функция не имеет ни одного активного подписчика в продуктивной среде. При активации поставщик браузера получает исключительно технические данные, необходимые для доставки, без содержания сообщения, которое зашифровано.
Отслеживающие технологии публичного сайта. Публичная страница say-fixed.com может загружать технологии измерения и рекламы после прямого согласия посетителя. Они относятся к данным, которые Поставщик обрабатывает в качестве самостоятельного контролёра, и не входят в сферу действия настоящего Соглашения. Их регулирование содержится в Политике конфиденциальности и Политике использования файлов cookie.
Если та или иная внешняя услуга не получает персональные данные по настоящему Соглашению и не имеет к ним доступа, она не включается в перечень как субобработчик, однако это решение документируется внутренне.
Приложение 2 — Документированные указания Отеля
Принимая Соглашение, Отель указывает Поставщику:
- принимать, хранить, структурировать и отображать сообщения и связанные с ними данные уполномоченным пользователям Отеля;
- направлять уведомления, разрешённые настройками и выбранными контактами;
- выполнять технические операции, необходимые для безопасности, диагностики, поддержки, резервного копирования и восстановления;
- применять настройки ролей, прав, сроков, экспорта и удаления;
- использовать субобработчиков из актуального Приложения 1;
- при истечении срока или прекращении — прекратить подачу новых сообщений, сохранить доступ для просмотра и экспорта ещё на 14 календарных дней и затем его прекратить, удалив данные по запросу Отеля или в порядке раздела 5 Общих условий, за исключением случаев действительного иного указания или законодательной обязанности.
Дополнительные указания могут даваться уполномоченным администратором через функции SayFIXED либо письменно через объявленные каналы после аутентификации. Поставщик не обязан исполнять указание, которое является незаконным, технически невозможным или выходит за пределы согласованного объёма, без согласования Сторонами необходимого изменения.
Условия использования SayFIXED Политика конфиденциальности Политика в отношении файлов cookie
Вернуться на главную страницу