Споразумение за обработване на лични данни
Това споразумение урежда обработването на лични данни от АРА.БГ ЕООД, ЕИК 203301726 („Обработващият") от името на клиента, ползващ AI People Hub („Администраторът"), съгласно чл. 28 от Регламент (ЕС) 2016/679 (GDPR). То е част от Общите условия или от индивидуалния договор с клиента.
1. Предмет, срок, естество и цел
- Предмет: хостинг и обработване на HR данни в AI People Hub.
- Срок: докато трае договорът за Услугата и до изтриването или връщането на данните по т. 9.
- Естество: съхранение, организиране, търсене, показване, изчисляване, генериране на документи, изпращане на известия, AI обработка по заявка на потребител.
- Цел: единствено предоставянето на Услугата на Администратора.
2. Категории субекти и данни
Субекти: служители, бивши служители, кандидати, мениджъри, външни сътрудници и други потребители, въведени от Администратора.
Данни: идентификационни и контактни данни; ЕГН и данни от лична карта; трудово досие, длъжност, договори, заповеди; работно време, отпуски и присъствие; възнаграждения, обезщетения и банкови данни; оценки на представянето и обучения; кандидатури, автобиографии, видео интервюта и резултати от тестове; документи и подписи.
Специални категории (чл. 9 GDPR), когато Администраторът ги въвежда — напр. данни за здравето при болничен отпуск или трудова злополука.
3. Задължения на Обработващия
- Обработва данните само по документирани указания на Администратора — договорът и настройките, които Администраторът прави в Услугата, са такива указания.
- Осигурява лицата с достъп до данните да са поели задължение за поверителност.
- Прилага техническите и организационните мерки по т. 5.
- Спазва условията за подобработващи по т. 6.
- Съдейства на Администратора при искания на субектите, оценки на въздействието и консултации с надзорния орган.
- Уведомява Администратора, ако според него указание нарушава GDPR.
4. Задължения на Администратора
Администраторът отговаря за правното основание на обработването, за информирането на субектите на данни и за законосъобразността на указанията си, включително за начина, по който използва AI функциите като внедрител по Регламент (ЕС) 2024/1689.
5. Мерки за сигурност
- Криптирана връзка (HTTPS/TLS) за целия трафик.
- Криптиране в покой (AES-256-GCM) на качените документи на служителите и на чувствителни полета — ЕГН, данни от лична карта, IBAN.
- Строго разделяне на данните между клиентите; достъп по роли и права до ниво поле.
- Двуфакторна автентикация, която Администраторът може да направи задължителна.
- Одитни дневници на достъпа и промените; дневник на активността на потребителите.
- Криптирани резервни копия, включително извън основния сървър.
- Анонимност на анонимните анкети и сигнали — самоличността не се показва на никого, включително на администратори.
Подробното описание на мерките е в документа „Архитектура на сигурността на People Hub", който предоставяме на Администратора при поискване.
6. Подобработващи
Администраторът дава общо разрешение за ползване на подобработващите по-долу. За нов подобработващ уведомяваме администраторите поне 30 дни предварително и актуализираме тази страница; Администраторът може да възрази по основателни причини. Налагаме на всеки подобработващ задължения за защита на данните, равностойни на тези в това споразумение.
| Подобработващ | Дейност | Местоположение |
|---|---|---|
| Spaceship, Inc. | Хостинг на приложението и базата данни; имейл (Spacemail) | ЕС — Нидерландия (Амстердам) |
| Backblaze, Inc. | Криптирани резервни копия; архив на видео интервюта по затворени позиции (ако е включен) | ЕС — Амстердам (EU Central) |
| Google (Gemini API) | AI функции — само данните, изпратени при използване на конкретна функция | Може да се обработват извън ЕС — Рамка ЕС–САЩ и стандартни договорни клаузи |
| Stripe | Плащания по абонамента — данни за платеца, не HR данни | ЕС / САЩ (Рамка ЕС–САЩ) |
| БОРИКА АД (B-Trust) | Квалифициран електронен подпис — само ако Администраторът го използва | България |
| Евротръст Технолъджис АД | Квалифициран електронен подпис — само ако Администраторът го използва | България |
Интеграции, включени от Администратора: вход с Google или Microsoft и синхронизация с Google Календар работят само ако Администраторът или потребителят ги включи; данните тогава се обменят с избрания доставчик по негова инициатива.
7. Искания на субектите на данни
Услугата разполага с инструмент за искания на субекти (достъп, коригиране, изтриване), с който Администраторът подготвя отговор. Ако получим искане директно, препращаме го на Администратора без забавяне и не отговаряме по същество без неговото указание.
8. Нарушения на сигурността
Уведомяваме Администратора без ненужно забавяне и не по-късно от 48 часа след като узнаем за нарушение на сигурността на личните данни, с наличната информация по чл. 33(3) GDPR, и я допълваме, когато стане известна.
9. Край на обработването
При прекратяване Администраторът може да експортира данните си в срок от 30 дни. След това ги изтриваме, включително от резервните копия при следващия им цикъл, освен ако законът изисква съхранение.
10. Одит
Предоставяме на Администратора информацията, необходима да докаже спазването на чл. 28, и допускаме одити с разумно предизвестие, проведени от Администратора или упълномощен от него одитор, обвързан с поверителност. Първо предоставяме документация и отговори на въпросник за сигурност. Проверка на място е възможна най-много веднъж годишно, с 30-дневно предизвестие и за сметка на Администратора, освен ако е предизвикана от нарушение на сигурността по наша вина или от искане на надзорен орган.
11. Предаване извън ЕИП
Данни се предават извън Европейското икономическо пространство само при подходящи гаранции по глава V от GDPR — решение за адекватност (включително Рамката ЕС–САЩ) или стандартни договорни клаузи.