Към договора
Обратно към началната страница

Член 28 от ОРЗД

Договор за обработка на лични данни

Договорни условия за обработката на лични данни в работните пространства на клиентите, с описанието на обработката, гаранциите и актуалните субпроцесори на едно място.

Версия 1.1 · В сила от 14 август 2026 г.

Статус на договора

Този ДОЛД е неразделна част от договора за услуги на HansaChat.

Той става обвързващ, когато клиентът приеме договор за услуги или поръчка, която го включва, приеме обновените Общи условия, или по друг начин се съгласи с него електронно. Клиентът се идентифицира чрез своята поръчка, абонамент, работно пространство или запис на акаунта. Не е необходим подпис с мастило.

  • Клиентът: администратор на данни (или обработващ, действащ за друг администратор)
  • HansaChat: обработващ личните данни на клиента в работното пространство
  • За собствените си данни за фактуриране, акаунти, сигурност и правно съответствие HansaChat остава администратор

Резюме за местоположението на данните

Основните данни на работното пространство се съхраняват в Германия.

Действащите бази данни на приложението, качените файлове и самостоятелно хостваната услуга за разговори работят в IONOS Cloud в Германия. Копията на резервните копия, шифровани от HansaChat преди преноса, се съхраняват във Франкфурт и Стокхолм. Опционалната доставка по имейл и мобилен push включва субпроцесорите и местата, изброени в Приложение 3.

Шифрованите резервни копия остават лични данни съгласно ОРЗД, тъй като HansaChat разполага със средствата да ги възстанови. И двете места за резервни копия, Франкфурт и Стокхолм, са в рамките на ЕС.

Член 28 от ОРЗД

Страни и обхват

Настоящият Договор за обработка на лични данни („ДОЛД“) е сключен между следните страни и допълва договора, по силата на който HansaChat предоставя услугата („договор за услуги“). „Лични данни на клиента“ са лични данни, които HansaChat обработва от името на клиента във връзка с услугата.

Клиент / администратор
Физическото или юридическото лице, посочено като клиент в приложимата поръчка, абонамент, работно пространство или запис на акаунта в HansaChat, включително неговите упълномощени свързани лица, доколкото договорът за услуги ги обхваща.
Обработващ
Игор Твердохлеб, действащ под името HansaChat, Barkentinenstr. 20, 23558 Lübeck, Германия · igor@hansa.chat

Ако този ДОЛД противоречи на договора за услуги по отношение на обработката на личните данни на клиента, прилага се този ДОЛД. При противоречие между английската и немската версия превъзходство има немската версия.

1. Предмет, срок и роли

Този ДОЛД урежда обработката на лични данни на клиента от HansaChat с цел предоставяне на услугата. Предметът, характерът, целите, категориите данни, субектите на данни и срокът са посочени в Приложение 1.

Клиентът определя целите и основните средства за обработка на съдържанието на работното пространство. HansaChat обработва тези данни от името на клиента. Настоящият ДОЛД не обхваща лични данни, които HansaChat обработва като самостоятелен администратор за фактуриране, администриране на акаунти, сигурност на услугата, предотвратяване на злоупотреби, администриране на поддръжката или съответствие с правни изисквания; тази обработка е описана в Политиката за поверителност.

2. Документирани инструкции и правомерност

HansaChat обработва личните данни на клиента само въз основа на документирани инструкции от клиента, включително договора за услуги, този ДОЛД, използването и конфигурацията на услугата от клиента, както и последващи инструкции, изпратени в текстова форма. HansaChat може да обработва данни, когато това изисква право на Съюза или на държава-членка, и уведомява клиента предварително, освен ако законът не забранява това уведомление по важни причини от обществен интерес.

HansaChat незабавно информира клиента, ако по негово мнение инструкция нарушава ОРЗД или друго приложимо право за защита на данните на Съюза или на държава-членка, и може да преустанови засегнатата инструкция, докато тя не бъде потвърдена или изменена.

3. Поверителност и достъп

HansaChat гарантира, че всяко упълномощено да обработва лични данни на клиента лице е обвързано от поверителност или подходящо законово задължение, и получава достъп само там, където това е необходимо за експлоатация, поддръжка, отстраняване на неизправности, сигурност, предотвратяване на злоупотреби, правно съответствие или поддръжка, поискана от клиента.

Когато е приложим член 3 от немския Закон за защита на данните при телекомуникационни и цифрови услуги (TDDDG), HansaChat защитава съдържанието и обстоятелствата на комуникацията и като телекомуникационна тайна. HansaChat не придобива знание отвъд необходимото за предоставяне на комуникационната услуга или защита на техническите си системи и използва такова знание за друга цел само когато закон изрично го позволява по отношение на телекомуникациите.

Задължението за поверителност продължава и след прекратяване на работата на лицето и след края на договора за услуги.

4. Сигурност на обработката

С оглед на състоянието на техниката, разходите за прилагане и характера, обхвата, контекста и целите на обработката HansaChat поддържа подходящи технически и организационни мерки съгласно член 32 от ОРЗД. Текущите мерки са описани в Приложение 2 и на страницата за сигурност.

HansaChat може да обновява тези мерки с развитието на технологиите и риска, при условие че общото ниво на защита не се понижава съществено по време на договора за услуги.

5. Субпроцесори

Клиентът предоставя на HansaChat общо писмено разрешение да използва субпроцесорите в Приложение 3. HansaChat налага по същество същите задължения за защита на данните на всеки субпроцесор, остава отговорен за изпълнението му съгласно този ДОЛД и поддържа списъка актуален.

HansaChat дава поне 30 дни предварително уведомление по имейл до контакта на акаунта на клиента или чрез видимо известие в услугата, преди да добави или замени субпроцесор, който обработва лични данни на клиента. Може да се използва по-кратък срок, когато това е необходимо за адресиране на спешен риск за сигурността, правното съответствие или наличността; HansaChat тогава уведомява възможно най-скоро.

Клиентът може да възрази по време на срока за уведомяване по разумни причини, свързани с защитата на данните. Страните работят добросъвестно за търговски разумно решение. Ако такова не е налично, клиентът може да прекрати засегнатата услуга преди новият субпроцесор да започне обработката, без неустойка за неизползвания предварително платен период на тази засегната услуга.

6. Места на обработка и международни предавания

Основното хранилище за работни пространства се намира в Германия. Шифрованите резервни копия на Restic се съхраняват във Франкфурт и Стокхолм. Мрежовата доставка и опционалните спомагателни функции могат да включват други места, както е посочено в Приложение 3.

HansaChat не предава лични данни на клиента на трета държава или международна организация, освен ако не е инструктиран от клиента, необходимо за предоставяне на активирана функция на услугата или изисквано от закон, и само когато са изпълнени изискванията на Глава V от ОРЗД. Приложимите гаранции могат да включват решение за адекватност, Стандартните договорни клаузи на Европейската комисия и допълнителни технически и организационни мерки.

7. Заявления на субекти на данни и съдействие за съответствие

Ако HansaChat получи заявление от субект на данни относно лични данни на клиента, той го препраща своевременно към клиента и не отговаря, освен ако не е упълномощен от клиента или не е изисквано от закон.

С оглед на характера на обработката и наличната информация HansaChat разумно съдейства на клиента по отношение на правата на субектите на данни и по отношение на задълженията на клиента съгласно членове 32–36 от ОРЗД, включително сигурност, оценка на нарушения, оценки за въздействие върху защитата на данните и предварителни консултации.

8. Нарушения на сигурността на личните данни

HansaChat уведомява клиента без ненужно забавяне след като стане наясно с нарушение на сигурността на личните данни, засягащо лични данни на клиента. Уведомлението включва информацията, налична за HansaChat, която клиентът разумно се нуждае за задълженията си съгласно членове 33 и 34 от ОРЗД, и допълнителна информация може да се предоставя на фази, докато стане налична.

HansaChat предприема разумни стъпки за локализиране, разследване, отстраняване и смекчаване на нарушението и съдейства на клиента. Уведомлението не е признание за вина или отговорност.

9. Връщане и изтриване

По избор на клиента HansaChat връща или изтрива личните данни на клиента след края на услугите по обработка и изтрива съществуващите копия, освен ако право на Съюза или на държава-членка не изисква съхранение. Клиентът трябва да поиска връщане преди датата за изтриване на работното пространство; ако клиентът не даде инструкция, се избира изтриването.

Отменените платени и пробни работни пространства остават използваеми през текущия платен или пробен период, след което стават само за четене за 90 дни и се изтриват. Поисканото от собственика изтриване прави работното пространство само за четене веднага и го изтрива след 30-дневен гратисен период, освен ако не бъде отменено. Демо работните пространства се изтриват след 24 часа. Безплатните работни пространства остават с възможност за запис и се изтриват след 90 дни без запазено съобщение. Базите данни на работните пространства и качените обекти се отстраняват чрез приложимия процес за изтриване; изтритите данни на работното пространство се извеждат от шифрованите резервни копия съгласно графика в Приложение 2.

10. Информация и одити

HansaChat предоставя информацията, разумно необходима за доказване на съответствието с член 28 от ОРЗД и този ДОЛД. Клиентът може да одитира обхванатата обработка самостоятелно или чрез независим, квалифициран одитор, обвързан от поверителност.

Одитите обикновено започват с наличната документация и дистанционен преглед. Обектна проверка е налична, когато документацията е недостатъчна или има разумни indications на несъответствие, с разумен предварителен срок и без да се застрашават други клиенти, сигурността или търговските тайни. Клиентът поема разумен одитен разход, освен ако одит не установи съществено нарушение от HansaChat. Правомощията на контролните органи не се ограничават.

11. Задължения на клиента

  • Гарантиране, че личните данни на клиента се събират и обработват правомерно и че инструкциите съответстват на приложимото право.
  • Осигуряване на необходимите уведомления, избор на валидно правно основание и получаване на необходимите съгласия или одобрения от представителства на служителите.
  • Подходяща конфигурация на достъпа, поканите, каналите, съхранението, мобилните push известия и интеграциите спрямо рисковете на клиента.
  • Не поставяйте данни от специални категории или данни за престъпления в HansaChat, освен ако клиентът не е оценил необходимостта, правното основание и гаранциите.
  • Поддържане на точни контакти на акаунта и незабавно докладване на подозрителни проблеми със сигурността или защитата на данните на igor@hansa.chat.

12. Срок, прекратяване и приложими условия

Този ДОЛД започва да действа, когато стане обвързващ съгласно раздела за статуса на договора, и остава в сила, докато HansaChat не изтрие всички лични данни на клиента. Ако HansaChat не може да съответства на този ДОЛД, той своевременно информира клиента. Клиентът може да преустанови обработката или да прекрати засегнатата услуга, когато съществено нарушение не бъде отстранено в разумен срок.

Отговорността, приложимото право и юрисдикцията следват договора за услуги, освен когато императивното право за защита на данните изисква друго. Нищо в този ДОЛД не ограничава правата на субектите на данни или правомощията на компетентен контролен орган.

Член 28 от ОРЗД

Приложение 1 · Описание на обработката

Предмет
Предоставяне и експлоатация на услугата за комуникация на работни пространства HansaChat от името на клиента.
Срок
За срока на договора за услуги и за периода на изтриване/връщане, описан в член 9 и Приложение 2.
Характер на обработката
Събиране, записване, организиране, структуриране, съхранение, извличане, консултиране, показване, предаване между упълномощени потребители, доставка по имейл и push, резервно копиране, достъп за поддръжка при необходимост, ограничаване, експортиране и изтриване.
Цели
Идентификация; администриране на работни пространства и членства; канали и директни съобщения; доставка на съобщения, търсене, реакции, споменавания, файлове, разговори и споделяне на екран; известия; сигурност; поддръжка; непрекъснатост; и изтриване.
Субекти на данни
Персонал на клиента, изпълнители, членове на работното пространство, поканени гости, поканени лица, външни сътрудници и всякакви идентифицируеми лица, чиито данни потребителите поставят в съдържанието на работното пространство.
Категории лични данни
Имена, имейл адреси, профилни данни и роли, хешове на пароли и записи за идентификация, членства в работни пространства, съобщения и отговори, файлове, реакции, споменавания, метаданни за канали и разговори, токени за устройства и push, IP/заявка/метаданни за сигурност и материали за поддръжка, предоставени от клиента.
Честота
Непрекъснато за активни работни пространства и иначе като инициирана от упълномощени потребители, планирани резервни копия, задачи за съхранение или инструкции за поддръжка.

Данни от специални категории и данни за престъпления

HansaChat не е специално проектиран за данни по член 9 или член 10. Потребителите все пак могат да поставят такива данни в свободни съобщения или файлове. Клиентът контролира дали това се случва и трябва да установи правното основание, необходимостта, правилата за достъп и всякакви допълнителни гаранции. HansaChat прилага този ДОЛД и мерките от Приложение 2 към такива данни, без да ги използва за друга цел.

Член 28 от ОРЗД

Приложение 2 · Технически и организационни мерки

Тези мерки описват текущата услуга. Те са пропорционални гаранции, а не твърдение за цялостно шифроване, независима сертификация или публикуван тест за проникване.

Достъп и поверителност

  • Достъп на операторите по принципа „необходимо да знаеш“, ограничен до експлоатация, поддръжка, отстраняване на неизправности, сигурност, правно съответствие или поддръжка, поискана от клиента.
  • Задължения за поверителност за упълномощените да обработват лични данни на клиента лица, включително телекомуникационна тайна съгласно член 3 TDDDG, когато е приложимо.
  • bcrypt хеширане на пароли с автоматични соли, опционална двуфакторна автентикация, шифровани сесийни бисквитки, изтичане при неактивност и регенериране на идентификатора на сесията след вход.
  • Правила за достъп на ниво работно пространство, публични/частни канали, директни съобщения, членства и роли.

Изолация и инфраструктура

  • Всяко работно пространство има отделна база данни на приложението; безплатните и демо бази данни могат да споделят основната управлявана услуга за бази данни, докато платените работни пространства получават отделна управлявана база данни.
  • Основните бази данни, качените файлове и самостоятелно хостваната медина услуга LiveKit работят в IONOS Cloud в Германия.
  • Качените файлове се съхраняват отделно в IONOS Object Storage с AES-256 server-side шифроване при съхранение.
  • Връзките между клиентите и HansaChat използват HTTPS/TLS. HansaChat не е с цялостно шифроване и запазва технически достъп, когато експлоатацията го изисква.

Наличност, резервни копия и възстановяване

  • IONOS MariaDB DBaaS предоставя резервни копия, управлявани от доставчика, съхранявани седем дни, и възстановяване до определен момент.
  • HansaChat създава компресирани Restic снимки на всеки шест часа и ги шифрова преди пренос към хранилището за резервни копия.
  • Restic копията се съхраняват във Франкфурт (Германия) и Стокхолм (Швеция). Всички снимки се съхраняват 7 дни, след това една дневна за 30 дни, една седмична за 12 седмици и една месечна за 12 месеца.
  • Изтритите данни на работното пространство се извеждат от шифрованите резервни копия съгласно този документиран график за съхранение.

Мониторинг и преглед

  • Оперативно и защитно регистриране за грешки, автентикация, заявки и сигнали за предотвратяване на злоупотреби, с ограничаване на личните данни, доколкото е практично.
  • Разследване на инциденти, локализиране, отстраняване и уведомяване на клиента съгласно член 8.
  • Контролите за зависимости, конфигурация и достъп се преглеждат при промени в услугата; мерките могат да се обновяват без съществено понижаване на общата защита.
  • Задачите за изтриване изпълняват жизнения цикъл на работните пространства, посочен в член 9, с отделно извеждане на шифрованите резервни копия.
Прочетете подробната страница за сигурност

Член 28 от ОРЗД

Приложение 3 · Упълномощени субпроцесори

Следните лица могат да обработват лични данни на клиента за предоставяне на HansaChat. Опционалните услуги обработват данни само когато се използва съответната функция.

IONOS Cloud GmbH

Услуга и данни
Основен хостинг, управлявана MariaDB, Object Storage за качени файлове, Kubernetes, мрежи и самостоятелно хоствана инфраструктура за разговори LiveKit. Обработва всички лични данни на клиента, необходими за предоставяне на основната услуга.
Място на обработка
Германия за основните/действащите услуги на HansaChat.
Гаранция
ДОЛД по член 28; обработка в избрани немски местоположения на IONOS; техническите и организационните мерки на доставчика.

BunnyWay d.o.o. (bunny.net)

Услуга и данни
CDN, DNS/прокси доставка, защита от DDoS, ограничени метаданни за заявки и хранилище за обекти за Restic-шифровани резервни копия.
Място на обработка
Глобален edge транзит; шифровани резервни копия във Франкфурт (Германия) и Стокхолм (Швеция).
Гаранция
ДОЛД по член 28; минимизиране на данните и шифровано съдържание на резервни копия; обработка и съхранение в ЕС/ЕИП, както и гаранции по Глава V, когато е необходимо.

Vercom S.A. (EmailLabs)

Услуга и данни
Транзакционни и служебни имейли, включително покани за работни пространства, верификация и съобщения за възстановяване на парола. Обработва адреса на получателя, данни за подателя, съдържание на имейла и метаданни за доставка.
Място на обработка
Европейско икономическо пространство, предимно Полша, Германия и Ирландия съгласно документацията на доставчика.
Гаранция
ДОЛД по член 28 и ангажименти за обработка в ЕИП.

Google Ireland Limited и сродни компании на Google (Firebase Cloud Messaging)

Услуга и данни
Опционални мобилни push известия. Обработва токени за устройства, идентификатори за работно пространство/канал/подател и преглед на съобщение, изпратен в полезния товар на известието.
Място на обработка
Google и неговите субпроцесори могат да обработват глобално. Тази обработка се извършва само за регистрирани устройства с мобилен push.
Гаранция
Условия за обработка и сигурност на Firebase; механизми за адекватност и/или Стандартните договорни клаузи на Европейската комисия с допълнителни мерки, когато е необходимо.

Услуги извън този списък със субпроцесори

Creem (фактуриране), администрирането на акаунти в HansaChat и собствените записи на HansaChat за сигурност/съответствие се уреждат от Политиката за поверителност, тъй като HansaChat определя тези цели като администратор. Самостоятелно хостваният сървър LiveKit е част от IONOS инфраструктурата на HansaChat и не е отделен облачен субпроцесор.

Основни правни позовавания и позовавания на доставчици

Тези връзки подпомагат задължителната проверка. Те не заместват и не стесняват ангажиментите в този ДОЛД.

Контакт за защита на данните

Въпроси, инструкции или заявки за одит

Изпращайте инструкции за защита на данните, заявления от субекти на данни, въпроси за инциденти и заявки за одит на адреса по-долу. Включете домейна на работното пространство и упълномощен контакт на клиента.

igor@hansa.chat