Проект. Този текст е в процес на правен преглед и може да бъде променен.

Споразумение за обработване на лични данни

Версия 0.4 · Последна актуализация: 24.09.2026

Това споразумение урежда обработването на лични данни от АРА.БГ ЕООД, ЕИК 203301726 („Обработващият") от името на клиента, ползващ AI People Hub („Администраторът"), съгласно чл. 28 от Регламент (ЕС) 2016/679 (GDPR). То е част от Общите условия или от индивидуалния договор с клиента.

1. Предмет, срок, естество и цел

2. Категории субекти и данни

Субекти: служители, бивши служители, кандидати, мениджъри, външни сътрудници и други потребители, въведени от Администратора.

Данни: идентификационни и контактни данни; ЕГН и данни от лична карта; трудово досие, длъжност, договори, заповеди; работно време, отпуски и присъствие; възнаграждения, обезщетения и банкови данни; оценки на представянето и обучения; кандидатури, автобиографии, видео интервюта и резултати от тестове; документи и подписи.

Специални категории (чл. 9 GDPR), когато Администраторът ги въвежда — напр. данни за здравето при болничен отпуск или трудова злополука.

3. Задължения на Обработващия

4. Задължения на Администратора

Администраторът отговаря за правното основание на обработването, за информирането на субектите на данни и за законосъобразността на указанията си, включително за начина, по който използва AI функциите като внедрител по Регламент (ЕС) 2024/1689.

5. Мерки за сигурност

Подробното описание на мерките е в документа „Архитектура на сигурността на People Hub", който предоставяме на Администратора при поискване.

6. Подобработващи

Администраторът дава общо разрешение за ползване на подобработващите по-долу. За нов подобработващ уведомяваме администраторите поне 30 дни предварително и актуализираме тази страница; Администраторът може да възрази по основателни причини. Налагаме на всеки подобработващ задължения за защита на данните, равностойни на тези в това споразумение.

ПодобработващДейностМестоположение
Spaceship, Inc.Хостинг на приложението и базата данни; имейл (Spacemail)ЕС — Нидерландия (Амстердам)
Backblaze, Inc.Криптирани резервни копия; архив на видео интервюта по затворени позиции (ако е включен)ЕС — Амстердам (EU Central)
Google (Gemini API)AI функции — само данните, изпратени при използване на конкретна функцияМоже да се обработват извън ЕС — Рамка ЕС–САЩ и стандартни договорни клаузи
StripeПлащания по абонамента — данни за платеца, не HR данниЕС / САЩ (Рамка ЕС–САЩ)
БОРИКА АД (B-Trust)Квалифициран електронен подпис — само ако Администраторът го използваБългария
Евротръст Технолъджис АДКвалифициран електронен подпис — само ако Администраторът го използваБългария

Интеграции, включени от Администратора: вход с Google или Microsoft и синхронизация с Google Календар работят само ако Администраторът или потребителят ги включи; данните тогава се обменят с избрания доставчик по негова инициатива.

7. Искания на субектите на данни

Услугата разполага с инструмент за искания на субекти (достъп, коригиране, изтриване), с който Администраторът подготвя отговор. Ако получим искане директно, препращаме го на Администратора без забавяне и не отговаряме по същество без неговото указание.

8. Нарушения на сигурността

Уведомяваме Администратора без ненужно забавяне и не по-късно от 48 часа след като узнаем за нарушение на сигурността на личните данни, с наличната информация по чл. 33(3) GDPR, и я допълваме, когато стане известна.

9. Край на обработването

При прекратяване Администраторът може да експортира данните си в срок от 30 дни. След това ги изтриваме, включително от резервните копия при следващия им цикъл, освен ако законът изисква съхранение.

10. Одит

Предоставяме на Администратора информацията, необходима да докаже спазването на чл. 28, и допускаме одити с разумно предизвестие, проведени от Администратора или упълномощен от него одитор, обвързан с поверителност. Първо предоставяме документация и отговори на въпросник за сигурност. Проверка на място е възможна най-много веднъж годишно, с 30-дневно предизвестие и за сметка на Администратора, освен ако е предизвикана от нарушение на сигурността по наша вина или от искане на надзорен орган.

11. Предаване извън ЕИП

Данни се предават извън Европейското икономическо пространство само при подходящи гаранции по глава V от GDPR — решение за адекватност (включително Рамката ЕС–САЩ) или стандартни договорни клаузи.