Лични данни (DPA)
Договор за обработване на лични данни
Ако през AICLOUD България („AICLOUD“) обработвате лични данни на свои клиенти или служители, това е документът, който урежда отношенията ни по чл. 28 от GDPR. Той допълва Общите условия и има предимство пред тях по въпросите за лични данни.
Последна редакция: 6 август 2026 г.
1. Кога важи този документ
Важи, когато чрез платформата обработвате лични данни на трети лица — ваши клиенти, служители, кандидати, пациенти, партньори. Тогава вие определяте защо и как се обработват, а ние ги обработваме по ваше възлагане. Ако използвате платформата само за себе си и не качвате чужди лични данни, този документ не ви засяга; за вашите собствени данни важи Политиката за поверителност.
2. Кой какъв е
- Вие сте администратор на личните данни. Вие решавате какви данни да качите, за какво да се използват и колко да се пазят.
- Ние — 3Д Код ЕООД — сме обработващ. Обработваме ги само за да ви предоставим услугата.
- Доставчикът на инфраструктурата, доставчиците на езикови модели и останалите, изброени по-долу, са наши подизпълнители.
- Ако вие самите сте обработващ за свой клиент, ние сме подобработващ и всичко тук важи по същия начин.
3. По чии указания обработваме
Обработваме личните данни само по ваши документирани указания. Вашите указания са: Общите условия, този документ и начинът, по който сте настроили и използвате платформата. Не обработваме вашите данни за собствени цели — нито за обучение на модели, нито за реклама, нито за профилиране. Ако преценим, че дадено указание нарушава закона за защита на данните, ще ви уведомим, преди да го изпълним.
4. Какво точно се обработва
- Предмет — обработване на лични данни, за да ви предоставим платформата и услугите по нея.
- Срок — докато трае договорът, плюс срока за износ на данните след прекратяването му.
- Характер и цел — съхранение, извличане, пренос и обработване, включително предаване на текст към доставчик на езиков модел, за да се получи отговор.
- Категории субекти — определяте ги вие. Може да са ваши служители, клиенти, кандидати, контрагенти.
- Категории данни — определяте ги вие. Може да са имена, контакти, идентификатори, съдържание на документи и кореспонденция.
5. Данни, които не приемаме без изрична уговорка
Не качвайте здравна информация, биометрични данни, данни за деца, данни за съдимост и данни за платежни карти, освен ако не сме се уговорили писмено за това предварително. Причината не е формална: тези категории изискват мерки, които платформата днес не предлага, и споразумение с всеки подизпълнител по веригата.
6. Мерки за сигурност
Действащите мерки са описани поименно и проверимо на страницата Сигурност на данните — шифроване при пренос, съхранение на паролите само като необратим отпечатък, разделен по роли достъп, логическа изолация между клиентите и дневник на административните действия. Тя е част от този документ. Мерките може да се променят, но не и да отслабнат под описаното там.
7. Подизпълнители
С приемането на този документ ни давате общо разрешение да ползваме подизпълнители. Категориите са:
- Доставчик на AI инфраструктура и хостинг — съхранение и обработка, с данни в покой в Европейския съюз.
- Доставчици на езикови модели — OpenAI, Anthropic, Google. При тях отива само текстът, подаден за обработка.
- Stripe — обработка на картови плащания.
- Доставчик на имейл услуга — известия, потвърждения и кореспонденция.
- Пълният актуален списък с наименования се предоставя при поискване по имейл.
8. Смяна на подизпълнител и възражение
Уведомяваме ви поне 14 дни преди нов подизпълнител да започне да обработва лични данни. Ако имате основателно възражение, заявете го писмено в срока — ще търсим решение, а ако не се намери такова, можете да прекратите засегнатата услуга. Отговаряме за действията на подизпълнителите си както за свои собствени.
9. Права на субектите на данни
Съдействаме ви да отговорите на искане за достъп, коригиране, изтриване, ограничаване, преносимост или възражение — с наличните в платформата средства за износ и изтриване. Ако субект се обърне пряко към нас, няма да отговаряме вместо вас: пренасочваме го към вас, освен ако законът не изисква друго.
10. Инциденти със сигурността
Уведомяваме ви без необосновано забавяне и не по-късно от 72 часа, откакто сме узнали за инцидент. Уведомлението съдържа какво се е случило, засегнатите категории данни и приблизителния брой субекти, вероятните последици и предприетите мерки, както и лице за контакт. Съдействаме ви при уведомяването на надзорния орган и на субектите. При инцидент в системите на подизпълнител нашият срок тече от момента, в който сме уведомени от него.
11. Международни трансфери
Данните в покой се съхраняват в Европейския съюз. Обработката от езиков модел може да се извърши извън Европейското икономическо пространство. Такъв пренос се основава на стандартните договорни клаузи на Европейската комисия (Решение (ЕС) 2021/914, модул „администратор към обработващ“), които се смятат за включени в този документ.
12. Проверки и одит
При поискване ви предоставяме информацията, необходима да докажете спазването на чл. 28 от GDPR, и попълваме въпросника ви. За проверка на място важат обичайните ограничения: писмено предизвестие от 30 дни, не повече от веднъж годишно освен при инцидент или при искане на надзорен орган, в работно време, за ваша сметка и при задължение за поверителност на проверяващия. Едно нещо казваме направо: не можем да ви осигурим достъп до центъра за данни на подизпълнителя си. Вместо това предоставяме неговите одитни отчети и сертификати, доколкото имаме право да ги споделяме.
13. Изтриване и връщане на данните
След прекратяване на договора имате 15 дни да изнесете данните си в машинно четим формат със средствата на платформата. След този срок можем да изтрием всички лични данни от нашите системи и от системите на подизпълнителите си. При поискване издаваме писмено потвърждение за изтриването. Запазваме данни само дотолкова, доколкото закон ни задължава — например счетоводните документи по плащанията.
14. Съдействие при спазване на закона
В разумни граници и съобразно наличната ни информация ви съдействаме при оценка на въздействието върху защитата на данните, при предварителна консултация с надзорния орган и при отговор на негово запитване, свързано с обработването по този документ.
15. Отговорност и предимство
Отговорността по този документ е подчинена на ограниченията в Общите условия, доколкото законът допуска това. По въпросите за обработване на лични данни този документ има предимство пред Общите условия. Приложимо е българското право, без да се засягат повелителните разпоредби на приложимото право за защита на данните.
16. Как се сключва
За подписан екземпляр пишете на официалния имейл на страницата За компанията с наименованието и ЕИК на дружеството си. Изпращаме документа за подпис. Ако сте регулирано лице и имате собствен образец, изпратете го — ще го прегледаме, вместо да ви налагаме нашия.