СПОРАЗУМЕНИЕ ЗА ОБРАБОТКА НА ДАННИ
Споразумение за обработка на данни
Член 28 от GDPR — споразумение между вас (администратор) и PersoHR (обработващ)
1. Въведение
Настоящото Споразумение за обработка на данни ("СОД") е неразделна част от основното абонаментно споразумение между Labb Holding Ltd, кипърско дружество с ограничена отговорност с регистрирано седалище на адрес Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Пафос, Кипър, регистрирано под HE 424230 (управляващо платформата PersoHR, "Обработващият"), и клиента ("Администраторът"). То урежда обработването на лични данни, което Обработващият извършва от името на Администратора във връзка с платформата PersoHR, и е разработено в съответствие с Регламент (ЕС) 2016/679 ("GDPR"). При противоречие между разпоредба на настоящото СОД и основното споразумение, настоящото СОД има предимство по въпросите на обработването на лични данни. Термините с главна буква, използвани, но не дефинирани тук, имат значението, дадено им в основното споразумение или, когато е приложимо, в GDPR.
2. Предмет, продължителност, естество и цел
Обработващият обработва лични данни единствено с цел предоставяне на HR-управленската услуга PersoHR. Обработването обхваща управлението на досиета на служители, отпуски и отсъствия, въвеждане и извеждане от работа, проследяване на работното време, подготовка на заплати, оценки на представянето, набиране на персонал, съхранение на документи, вътрешна комуникация и други HR работни процеси, конфигурирани от Администратора. Обработването продължава за срока на абонамента на Администратора, плюс всички периоди на съхранение, изисквани от закона или от раздел 13 на настоящото СОД. Администраторът приема, че точният обхват и дълбочина на обработването зависят от модулите и конфигурацията, които Администраторът избере да активира.
3. Категории лични данни
Категориите обработвани лични данни зависят от конфигурацията на платформата от страна на Администратора и могат да включват: основни данни за персонала (име, данни за контакт, пощенски адрес, дата на раждане, снимка); основни данни за заетостта (длъжност, отдел, вид заетост, начална и крайна дата, работно време, ръководител); съдържание на документи (трудови договори, сертификати, документи за самоличност, други файлове, качени от Администратора); данни за представянето и развитието (цели, оценки, обратна връзка, записи за обучения); данни за отпуски и отсъствия (заявки, салда, официални празници); данни за проследяване на работното време (регистрации на влизане/излизане, отчети за работно време, извънреден труд); данни за подготовка на заплати (записи за заплати, IBAN при предоставяне, данъчни идентификатори и идентификатори за социална сигурност при предоставяне); данни за набиране на персонал (кандидатури, автобиографии, бележки от интервюта, препоръки); данни от комуникация и чат; данни за удостоверяване и сигурност (времеви марки на влизания, IP адреси, цифрови отпечатъци на устройства, статус на двуфакторна автентикация); и всякакви други лични данни, които Администраторът избере да качи или генерира в платформата. Администраторът е отговорен за осигуряването на подходящо правно основание за всички данни от специална категория по смисъла на член 9 от GDPR, които качва.
4. Категории субекти на данни
Категориите субекти на данни по отношение на Администратора и всички свързани лица, които Администраторът избере да администрира чрез платформата, обикновено включват: настоящи служители, изпълнители, фрийлансъри и друг персонал; бивши служители, изпълнители и персонал; кандидати в активни или минали процеси по набиране на персонал; и зависими лица или лица за спешен контакт, разкрити от някое от посочените по-горе. Администраторът е отговорен за законосъобразността на включването на всеки конкретен субект на данни в обхвата на обработването.
5. Инструкции и право на отказ
Обработващият ще обработва лични данни само въз основа на документирани инструкции на Администратора — включително по отношение на международни предавания — освен ако не е задължен да постъпи по друг начин съгласно правото на Съюза или на държава членка (в който случай Обработващият ще информира Администратора преди обработването, освен когато това право забранява такова уведомление по съображения за важен обществен интерес). Администраторът определя лицата, изключително упълномощени да издават инструкции за обработване чрез платформата; при липса на такова определяне, само физически лица, упълномощени да представляват законно Администратора, могат да издават инструкции. Ако Обработващият основателно счита, че дадена инструкция нарушава GDPR или друго приложимо законодателство за защита на данните, той ще уведоми Администратора без излишно забавяне и може да спре изпълнението на тази инструкция до разрешаване на въпроса между страните.
6. Поверителност
Обработващият гарантира, че всяко физическо лице, упълномощено да обработва лични данни от негово име, е обвързано със задължение за поверителност — по договор или по силата на закон. Всяка страна се задължава допълнително да пази в тайна всяка непублична информация, получена от другата страна във връзка с настоящото СОД, включително съдържанието на одити, документация за сигурност и доклади за инциденти, и да използва такава информация единствено за изпълнение на основното споразумение и настоящото СОД. Изключени са: информация, която е общоизвестна; информация, разработена независимо без използване на поверителна информация на разкриващата страна; информация, законно получена от трета страна без задължение за поверителност; или информация, чието разкриване се изисква от задължителен правен процес. Задълженията за поверителност продължават след прекратяването на основното споразумение за срок от пет години.
7. Сигурност на обработването (член 32)
Вземайки предвид съвременното състояние на техниката, разходите за изпълнение, естеството, обхвата, контекста и целите на обработването, както и риска за правата и свободите на субектите на данни, Обработващият въвежда и поддържа подходящи технически и организационни мерки, включително: криптиране на личните данни при пренос (TLS 1.2 или по-висока версия) и в покой; контрол на достъпа въз основа на роли с принципа на най-малко привилегии; цялостно регистриране на одити; редовно сканиране за уязвимости и прилагане на корекции; съхранение на данни само в ЕС за основното обработване; токени за достъп с ограничен срок на валидност; задължително двуфакторно удостоверяване за привилегировани роли; и редовни резервни копия с тествано възстановяване. Актуалните технически и организационни мерки ("ТОМ") са публикувани като публично приложение на адрес /legal/security и могат да бъдат актуализирани периодично, при условие че всяка актуализация не намалява съществено общото ниво на сигурност.
8. Подизпълнители по обработването
Администраторът упълномощава Обработващия да ангажира подизпълнителите по обработването, изброени на /legal/sub-processors. Обработващият ще информира Администратора в писмен вид (включително по електронна поща) най-малко 30 дни преди добавяне или замяна на подизпълнител. Администраторът може да възрази на основателни основания, свързани със защитата на данните, в рамките на 14 дни от това уведомление; при липса на своевременно възражение промяната се счита за одобрена. Ако страните не могат да разрешат обосновано възражение в допълнителен срок от 30 дни, всяка от страните може да прекрати основното споразумение с писмено предизвестие без допълнителна отговорност, като в такъв случай Администраторът има право на пропорционално възстановяване на предплатените такси за неизползваната остатъчна част от абонаментния срок. Обработващият сключва писмени споразумения с всеки подизпълнител, налагащи задължения за защита на данните, еквивалентни на тези в настоящото СОД, и остава отговорен за действията и бездействията на своите подизпълнители.
9. Съдействие при упражняване на правата на субектите на данни
Като взема предвид естеството на обработването, Обработващият съдейства на Администратора чрез подходящи технически и организационни мерки, доколкото е възможно, при отговор на искания по глава III от GDPR (достъп, коригиране, изтриване, ограничаване, преносимост и възражение). Платформата предоставя инструменти за самообслужване за най-честите искания (експортиране на данни по член 20, изтриване по член 17, коригиране на самоуправляваните полета). За искания, които Администраторът не може да изпълни чрез тези инструменти, Обработващият ще предостави разумно допълнително съдействие. Ако субект на данни се свърже директно с Обработващия, Обработващият ще препрати искането до съответния Администратор и ще уведоми Администратора без излишно забавяне.
10. Уведомяване при нарушение на сигурността на личните данни
Обработващият уведомява Администратора без неоправдано забавяне, и във всеки случай в рамките на 72 часа, след като узнае за нарушение на сигурността на личните данни, засягащо данните на Администратора. Уведомлението описва естеството на нарушението, категориите и приблизителния брой засегнати субекти на данни и записи, вероятните последици и мерките, предприети или предложени за справяне с него. Обработващият си сътрудничи с Администратора в разумно необходимата степен за изпълнение на собствените задължения на Администратора за уведомяване съгласно членове 33 и 34 от GDPR.
11. DPIA и предварителна консултация
Обработващият подпомага Администратора, при разумно искане, при извършването на оценки на въздействието върху защитата на данните съгласно член 35 и при предварителни консултации с надзорните органи съгласно член 36, като взема предвид естеството на обработването и информацията, с която разполага.
12. Одити и проверки
Обработващият предоставя на Администратора цялата разумно необходима информация, за да докаже спазването на член 28 от GDPR и настоящото DPA. Администраторът може да провери съответствието на Обработващия или да назначи квалифициран независим одитор да го направи от негово име, при писмено предизвестие от най-малко 30 дни, в рамките на нормалното работно време, не повече от веднъж в рамките на календарна година ("Одит на място"). Обработващият може да изисква от всеки одитор да поеме разумни задължения за поверителност преди одита и може да възрази срещу одитор, назначен от Администратора, който е в пряка конкуренция с Обработващия или когото Обработващият основателно счита за неподходящ. Всяка страна поема собствените си разходи за Одит на място. Вместо Одит на място, Обработващият може, по свое усмотрение, да изпълни това задължение, като предостави актуален независим сертификат или доклад за атестация (като ISO/IEC 27001, SOC 2 Type II или одобрена сертификация съгласно член 42 от GDPR), копия от резюмета на тестове за проникване или документацията си за технически и организационни мерки; в този случай Одитът на място може да бъде отказан. Когато одит е предизвикан от потвърдено нарушение на сигурността на личните данни или от съществено нарушение на настоящото DPA ("Одит, свързан със събитие"), срокът за предизвестие и ограничението на честотата не се прилагат и Обработващият ще си сътрудничи изцяло без ограничение на обхвата или честотата.
13. Връщане или изтриване на лични данни
При прекратяване на основния договор, Обработващият запазва личните данни на Администратора за срок от 30 дни. През този период Администраторът може да (а) експортира данните си чрез функцията за експортиране на наемателя в приложението съгласно член 20 от GDPR или (б) да инструктира писмено Обработващия да изтрие данните незабавно. Ако Администраторът не предприеме нито едно от тези действия в рамките на 30-дневния период, Обработващият ще изтрие данните автоматично в края на този период. Резервните копия са предмет на документирания график за съхранение на резервни копия и се презаписват своевременно; до тогава възстановените данни остават предмет на настоящото DPA. Личните данни, които Обработващият е задължен по закон да съхранява (например данни за фактуриране за данъчни цели), са изключени от изтриване за срока на това законово задължение.
14. Международни предавания
Обработващият обработва лични данни предимно в рамките на Европейския съюз. Когато Обработващият или някой подизпълнител трябва да прехвърли лични данни в държава извън Европейското икономическо пространство, прехвърлянето се извършва само въз основа на решение за адекватност съгласно член 45 от GDPR или подходящи гаранции съгласно член 46 от GDPR — обикновено Стандартните договорни клаузи на Европейската комисия (Решение 2021/914/ЕС), допълнени, когато е необходимо, с допълнителни технически и организационни мерки. Актуалният списък на получателите и приложимите механизми за прехвърляне е публикуван на /legal/sub-processors.
15. Несъстоятелност, запор и събития с трети страни
Ако личните данни на Администратора са изложени на риск поради запор, конфискация, производство по несъстоятелност или споразумение с кредитори, или всяко друго действие на трета страна, което може да засегне способността на Обработващия да спазва настоящото DPA, Обработващият ще информира Администратора без неоправдано забавяне и ще информира писмено третата страна, че данните са отговорност на Администратора като администратор на данни по смисъла на GDPR. Обработващият ще предприеме разумни стъпки за защита на целостта и наличността на данните на Администратора до разрешаването на действието на третата страна.
16. Отговорност
Всяка страна носи отговорност за вреди, причинени от нейното собствено нарушение на настоящото DPA, в съответствие с член 82 от GDPR и приложимото законодателство. Нищо в настоящото DPA не изключва или ограничава каквато и да е отговорност, която не може да бъде изключена или ограничена по закон, включително за смърт или телесна повреда, измама, измамно невярно представяне или умишлено неправомерно поведение. Във всички останали отношения ограниченията и изключенията на отговорността, посочени в основния договор, се прилагат в еднаква степен към настоящото DPA.
17. Делимост и заключителни разпоредби
Изменения и допълнения към настоящото DPA изискват текстова форма (включваща обмен на имейли съгласно член 28(9) от GDPR) и изрично посочване, че изменят или допълват настоящото DPA. Ако някоя разпоредба на настоящото DPA е или стане невалидна, незаконосъобразна или неприложима, валидността на останалите разпоредби не се засяга; страните ще заменят невалидната разпоредба с валидна, чийто икономически ефект е възможно най-близък до ефекта на невалидната разпоредба. Настоящото DPA може да бъде подписано и актуализирано по електронен път и замества всякакви предходни споразумения за обработване на данни между страните за същия предмет.
18. Приложимо право и юрисдикция
Настоящото DPA се урежда от законите на Република Кипър, с изключение на нейните правила за стълкновение на закони и Конвенцията на ООН за договорите за международна продажба на стоки. Съдилищата на Пафос, Кипър имат изключителна юрисдикция по всеки спор, произтичащ от или свързан с настоящото DPA, без да се засягат задължителните права на потребителите или правата на субектите на данни по отношение на компетентността на съда съгласно GDPR.
19. Контакт
За въпроси, свързани с настоящото DPA, се свържете с Labb Holding Ltd на privacy@persohr.eu или пишете на Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus. Точката за контакт на Администратора по защита на данните е потребителският акаунт, обозначен като OWNER в платформата PersoHR.