Споразумение за обработка на данни
Data Processing Agreement (DPA) — съгласно GDPR Член 28
Администратор (Контролер): Клиентът на Golden Agency
Обработващ: Golden Agency, Николай Харатюнян, физическо лице, Пловдив, България
Приложимо право: Регламент (ЕС) 2016/679 (GDPR) и Закон за защита на личните данни на България
1. Страни
1.1. Настоящото споразумение е неразделна част от договора между Golden Agency (Обработващ) и Клиента (Администратор).
1.2. С приемането на условията на Golden Agency, Клиентът се счита за приел и настоящото DPA.
2. Продължителност
2.1. Споразумението влиза в сила от датата на сключване на договора между страните и остава в сила до прекратяването му.
2.2. След прекратяване, Обработващият заличава или връща всички лични данни на Администратора, освен ако законът не изисква съхранение.
3. Цел на обработката
Обработващият обработва лични данни единствено за следните цели:
- Изпълнение на договорените услуги (разработка на уебсайт, AI система, маркетинг)
- Комуникация с Клиента във връзка с услугите
- Техническа поддръжка и поддържане на системите
- Спазване на законови задължения
4. Видове данни
В зависимост от услугата, могат да бъдат обработвани следните категории данни:
- Идентификационни данни (име, фирма, длъжност)
- Контактни данни (имейл, телефон, адрес)
- Финансови данни (фактури, платежна информация — съхранявани сигурно)
- Комуникационни данни (кореспонденция с клиента)
- Технически данни (логове, IP адреси — за хостинг и поддръжка)
5. Задължения на Обработващия
- Обработва данните само по документирани инструкции на Администратора
- Осигурява поверителност на лицата, упълномощени да обработват данните
- Прилага подходящи технически и организационни мерки за сигурност
- Не привлича друг обработващ без предварително писмено разрешение
- Подпомага Администратора при изпълнение на задълженията му
- Уведомява Администратора за нарушения на данни в срок до 72 часа
- Заличава или връща данните след приключване на услугата
6. Технически и организационни мерки
Golden Agency прилага следните мерки за защита на данните:
- SSL/TLS криптиране на всички комуникации (HTTPS)
- Достъп до системите само с уникални идентификатори и пароли
- Редовно архивиране на данните
- Минимално съхранение на данни — само необходимото за услугата
- Протокол за реакция при инциденти с уведомление до 72 часа
7. Права на субектите
Обработващият подпомага Администратора при упражняване правата на субектите:
- Право на достъп (GDPR Чл. 15)
- Право на коригиране (GDPR Чл. 16)
- Право на изтриване (GDPR Чл. 17 — „право да бъдеш забравен")
- Право на ограничаване (GDPR Чл. 18)
- Право на преносимост (GDPR Чл. 20)
- Право на възражение (GDPR Чл. 21)
8. Подпроцесори
Клиентът дава общо разрешение за използване на следните подпроцесори:
- Vercel Inc. — хостинг на уебсайта (САЩ, EU Data Boundary)
- Resend Inc. — изпращане на имейли (EU)
- Cloudflare Inc. — CDN и сигурност (EU)
- Anthropic/DeepSeek — AI модели (API достъп без съхранение)
Актуален списък на подпроцесорите е наличен при поискване.
9. Нарушения на данни
В случай на нарушение на сигурността, водещо до неоторизиран достъп до лични данни:
- Обработващият уведомява Администратора в срок до 72 часа
- Предоставя описание на нарушението, засегнатите данни и предприетите мерки
- Съдейства на Администратора за уведомяване на надзорния орган (КЗЛД)
Последно обновяване: 9 юли 2026 г. | В сила от датата на подписване на договора.