Последна актуализация: 4 септември 2026 · Версия 1.0
Настоящото Споразумение за обработване на данни („DPA“) е част от Договора за Maildroppa. То се прилага винаги когато Maildroppa обработва лични данни от името на Клиент.
Страни
Администратор („Клиент“): физическото или юридическото лице, посочено като Клиент в Поръчката или в акаунта в Maildroppa, включително валидно включено Свързано лице на Клиента, когато това Свързано лице е администратор на Лични данни на Клиента.
Обработващ лични данни („Maildroppa“):
Marcus Biel, извършващ търговска дейност под името „Maildroppa“
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
За контакт: формуляр за контакт
Клиентът и Maildroppa заедно се наричат „Страните“.
1. Обхват, срок и предимство
1.1 Настоящото DPA урежда обработването на лични данни от Maildroppa от името на Клиента във връзка с услугата („Лични данни на Клиента“). Предметът, естеството, целта, категориите субекти на данни и видовете данни са описани в Приложение 1.
1.2 DPA влиза в сила, когато Клиентът приеме Условията, Поръчка, която го включва, или отделно електронно потвърждение. То остава в сила за срока на Договора и докато Maildroppa обработва Лични данни на Клиента.
1.3 Настоящото DPA има предимство пред основния Договор по отношение на обработването от името на Клиента. Императивните разпоредби на законодателството за защита на данните имат предимство във всички случаи.
1.4 За собствените си цели — включително договорни отношения и фактуриране, сигурност на собствените акаунти в Maildroppa, защита на платформата и инфраструктурата за изпращане, предотвратяване на злоупотреби и законови задължения — Maildroppa може да действа като самостоятелен администратор. Това обработване се урежда от Уведомлението за поверителност, а не от настоящото DPA. Maildroppa няма да използва ролята си на обработващ лични данни, за да използва Лични данни на Клиента за реклама на Maildroppa.
2. Определения и приложимо право
2.1 „Лични данни“, „обработване“, „администратор“, „обработващ лични данни“, „субект на данни“, „нарушение на сигурността на лични данни“ и „надзорен орган“ имат значението, определено в ОРЗД.
2.2 „Законодателство за защита на данните“ означава ОРЗД, германския Федерален закон за защита на данните и другото законодателство за защита на данните, приложимо към конкретното обработване.
2.3 Ако самият Клиент е обработващ лични данни за друг администратор, Maildroppa действа като подобработващ лични данни. Клиентът гарантира, че е упълномощен да дава нареждания на Maildroppa и да му възлага обработването, и ще предоставя на Maildroppa информацията и правата на администратора в степента, необходима за изпълнението на настоящото DPA.
3. Отговорност и нареждания на Клиента
3.1 Клиентът носи отговорност за законосъобразността на обработването, правата на субектите на данни, точността и необходимостта на данните, както и за своите нареждания. По-специално Клиентът осигурява правното основание, уведомленията, съгласието, когато се изисква, решенията за съхранение и изтриване, както и законосъобразността на получателите.
3.2 Документираните нареждания се състоят от основния Договор, настоящото DPA, конфигурирането и използването на услугата от Клиента и допълнителните нареждания в текстова форма. Нареждането не трябва да променя съществено естеството, целта или обхвата на договорената услуга. Допълнителните нареждания може да изискват отделно споразумение и разумна такса.
3.3 Клиентът не трябва да обработва в Maildroppa специални категории данни по чл. 9 ОРЗД, данни за присъди и нарушения по чл. 10 ОРЗД, пълни данни за платежни инструменти, служебни тайни или друга специално защитена информация, освен ако Maildroppa предварително не одобри изрично конкретната цел и гаранциите в текстова форма.
3.4 Клиентът конфигурира наличните функции за роли, експортиране, изтриване, съгласие, проследяване и интеграции съобразно риска и защитава акаунтите, домейните, API ключовете и данните за достъп.
4. Обработване само по документирани нареждания
4.1 Maildroppa обработва Лични данни на Клиента само по документирани нареждания на Клиента, включително при предаване на данни на трета държава, освен ако правото на Съюза или на държава членка не изисква обработването. В такъв случай Maildroppa уведомява Клиента за това правно изискване преди обработването, освен ако законът не забранява предоставянето на такава информация поради важни основания от обществен интерес.
4.2 Maildroppa използва Лични данни на Клиента само за предоставяне, защита, поддръжка и прекратяване на договорената услуга и за изпълнение на законосъобразни нареждания. Продажбата, рекламата на трети лица и създаването на списък с получатели за друго лице са забранени.
4.3 Ако Maildroppa прецени, че дадено нареждане нарушава Законодателството за защита на данните, уведомява Клиента без ненужно забавяне и може да спре изпълнението на съответното нареждане, докато то не бъде потвърдено, изменено или изяснено от компетентния орган. Страните си сътрудничат добросъвестно за намиране на законосъобразна алтернатива.
4.4 Достъп до Лични данни на Клиента може да има само персонал, за който този достъп е необходим за изпълнение на служебните задължения. Преди да получат достъп, тези лица се обвързват със задължение за поверителност или с подходящо законово задължение и получават указания за защита на личните данни и сигурност.
5. Технически и организационни мерки
5.1 Maildroppa прилага мерките в Приложение 2 съгласно чл. 28(3)(c) и 32 ОРЗД. Мерките отчитат съвременните достижения, разходите за прилагане, естеството, обхвата, контекста и целите, както и вероятността и тежестта на риска.
5.2 Maildroppa може да усъвършенства или заменя отделни мерки с равностойни или по-ефективни средства за контрол. Общото договорено ниво на защита не трябва да бъде съществено понижавано. За съществени неблагоприятни промени се изпраща предварително уведомление, освен ако не са необходими незабавни действия за преодоляване на непосредствен риск.
5.3 Сигурността е споделена отговорност. Maildroppa не носи отговорност за рискове, причинени единствено от незаконосъобразно Съдържание на Клиента, незащитени устройства на Клиента, споделени данни за достъп, неправилно конфигурирани интеграции на Клиента или нареждания на Клиента. Собствените законови и договорни задължения на Maildroppa остават незасегнати.
6. Съдействие при упражняване на правата на субектите на данни
6.1 Като отчита естеството на обработването, Maildroppa съдейства на Клиента чрез подходящи технически и организационни мерки във връзка с искания по глава III ОРЗД, включително за достъп, коригиране, изтриване, ограничаване, преносимост, възражение и информация относно автоматизирани решения.
6.2 Когато исканите данни са достъпни чрез функционалностите на продукта, Клиентът сам обработва искането. За допълнително пропорционално съдействие Maildroppa предоставя наличната информация или коригира, експортира, ограничава обработването или изтрива данни по документирано нареждане.
6.3 Ако Maildroppa получи искане от субект на данни, за което може да се установи, че се отнася до Лични данни на Клиента, уведомява Клиента без ненужно забавяне и не отговаря по същество, освен по нареждане на Клиента или когато това се изисква по закон. Maildroppa може да уведоми субекта на данни, че искането е препратено на администратора.
6.4 Клиентът изпраща само информацията, необходима за откриване на съответните данни и сигурно изпълнение на искането. Maildroppa може да начислява разумни, предварително съобщени разходи за явно прекомерно, повтарящо се или нестандартно съдействие, доколкото чл. 28 ОРЗД допуска това.
7. Съответствие, оценки на въздействието и органи
7.1 Като отчита естеството на обработването и наличната информация, Maildroppa съдейства на Клиента за изпълнение на задълженията по чл. 32 до 36 ОРЗД, включително относно сигурността, уведомяването и съобщаването за нарушения, оценките на въздействието върху защитата на данните и предварителните консултации.
7.2 При обосновано искане Maildroppa предоставя информация за услугата, потоците от данни, мерките, подобработващите лични данни и известните рискове, необходима за оценката на въздействието на Клиента, когато тази информация вече не е налична в документацията или акаунта.
7.3 Ако Maildroppa получи задължително искане от орган или съд за Лични данни на Клиента, уведомява Клиента преди разкриването, когато това е законово допустимо. Maildroppa проверява компетентността и обхвата на искането, разкрива само изискваното по закон и документира случая.
8. Нарушения на сигурността на личните данни
8.1 Maildroppa уведомява Клиента без ненужно забавяне, след като узнае за Нарушение на сигурността на лични данни, засягащо Лични данни на Клиента. Първоначалната информация може да се предоставя поетапно и няма да бъде задържана до приключване на разследването.
8.2 Доколкото информацията е налична, уведомлението включва:
- естеството на нарушението, включително категориите и приблизителния брой на засегнатите лица и записи;
- вероятните последици;
- предприетите или предложените мерки за ограничаване и отстраняване на нарушението;
- момента или периода на настъпване и текущия етап на разследването;
- звено за контакт при въпроси.
8.3 Maildroppa своевременно предприема разумни действия за ограничаване на нарушението, запазване на доказателствата, установяване на първопричината и отстраняване на последиците, документира нарушението и предоставя наличната информация за изпълнение на задълженията на Клиента по чл. 33 и 34 ОРЗД.
8.4 Клиентът остава отговорен за оценката и за всяко необходимо уведомяване на надзорния орган в срок от 72 часа, след като самият той е узнал за нарушението, както и за всяко необходимо съобщаване на субектите на данни. Уведомлението от Maildroppa не представлява признание за неизпълнение на задължение или за отговорност.
8.5 Клиентът своевременно уведомява Maildroppa за инциденти със сигурността в средата на Клиента, които могат да засегнат Лични данни на Клиента или услугата, и съдейства за ограничаване на последиците.
9. Подобработващи лични данни
9.1 Клиентът дава общо писмено разрешение за подобработващите лични данни, посочени в Приложение 3. Maildroppa остава отговорен пред Клиента за изпълнението от подобработващия лични данни на задълженията му по чл. 28(4) ОРЗД.
9.2 Maildroppa обвързва договорно всеки подобработващ лични данни със задължения, осигуряващи по същество същото ниво на защита на данните за съответната услуга, включително относно нарежданията, поверителността, сигурността, съдействието, изтриването и правата на одит.
9.3 По правило Maildroppa изпраща уведомление най-малко 30 дни преди добавянето или замяната на подобработващ лични данни на служебния имейл адрес, записан в акаунта, и публикува промяната с посочена дата в списъка на подобработващите лични данни. При неотложни нужди, свързани със сигурността или наличността на услугата, може да се приложи по-кратък срок; Maildroppa обяснява причината и изпраща уведомлението възможно най-рано.
9.4 Клиентът може да възрази в рамките на срока за уведомяване на конкретни, обосновани основания, свързани със защитата на данните. Страните търсят разумно решение, например промяна в конфигурацията. Ако такова решение не е възможно и възражението е основателно, Клиентът може да прекрати основния Договор поради основателна причина, без допълнителна такса, преди да започне използването на новия подобработващ лични данни. Възражения от чисто търговски или конкурентен характер не са достатъчни.
9.5 Услугите, които не обработват Лични данни на Клиента, както и получателите или интеграциите, свързани от Клиента по негово указание, не са подобработващи лични данни на Maildroppa. Това включва и услуга, с която Клиентът се свързва и за която сключва договор чрез собствения си акаунт при трета страна.
10. Международно предаване на данни
10.1 Maildroppa предава Лични данни на Клиента извън Европейското икономическо пространство само по документирани указания и в съответствие с глава V от ОРЗД (GDPR).
10.2 Когато няма приложимо решение относно адекватното ниво на защита, Maildroppa сключва с вносителя на данни действащите към съответния момент стандартни договорни клаузи на Европейската комисия (SCC). По правило модул 2 се прилага, когато Клиентът е администратор, а модул 3 — когато Клиентът е обработващ лични данни. Настоящото споразумение за обработване на данни (DPA) и неговите Приложения попълват съответните приложения към SCC.
10.3 Когато доставчикът има валидна сертификация по Рамката за защита на личните данни в отношенията между ЕС и САЩ за съответните данни, може да се използва решението относно адекватното ниво на защита. Maildroppa проверява съответната сертификация на разумни интервали и поддържа алтернативен механизъм, когато това е необходимо за продължаване на предаването.
10.4 Maildroppa документира оценка на въздействието на предаването, когато такава се изисква, и използва допълнителни технически, договорни или организационни мерки, съобразени с приложимото право, възможността за достъп и риска за данните. Клиентът предоставя информацията, необходима за оценка на собствените му указания.
11. Връщане и изтриване
11.1 По време на действието на Договора Клиентът може да използва наличните функции за експортиране и изтриване. Преди прекратяването на Договора Клиентът може да поиска връщане на Личните данни на Клиента, използвани в оперативната дейност, в наличен, широко използван машинночетим формат.
11.2 След прекратяване на услугите Maildroppa изтрива всички Лични данни на Клиента и техните копия без ненужно забавяне, освен ако Клиентът предварително е поискал връщането им или правото на Съюза или на държава членка изисква тяхното съхранение. Изтриването започва след приключване на всяко договорено връщане. При поискване Maildroppa потвърждава изтриването в текстова форма.
11.3 Данните, останали в резервни копия с ограничен достъп, не се използват за нови цели в работната среда и се презаписват съгласно документирания редовен цикъл на резервно копиране. Дотогава те остават блокирани за обичаен достъп. Ако резервно копие се използва за възстановяване, Maildroppa своевременно прилага отново неизпълнените записи за изтриване, възражения и ограничения.
11.4 Данните, съхранявани по закон, и минималната информация, строго необходима за сигурността, предотвратяването на злоупотреби или трайното спазване на отказите от абонамент, се изолират, достъпът до тях се ограничава и те се използват само за съответната цел, след което се изтриват, когато вече не са необходими. Maildroppa посочва на Клиента категорията и правното основание, ако те все още не са документирани.
12. Информация и одити
12.1 Maildroppa предоставя информацията, необходима за доказване на спазването на член 28 от ОРЗД (GDPR) и настоящото DPA. Тя може да включва актуални технически и организационни мерки (TOMs), информация за подобработващите лични данни и предаването на данни, подходящи сертификати, одитни доклади, въпросници и потвърждения за изтриване.
12.2 Ако тези материали не разсеят обоснованите опасения за риск, Клиентът или независим компетентен одитор, обвързан със задължение за поверителност, може да извърши одит. По правило одитите се провеждат не повече от веднъж на дванадесет месеца, с предизвестие от най-малко 30 дни, през обичайното работно време и без смущения за другите клиенти или за сигурността, които могат да бъдат избегнати.
12.3 Допълнителен одит или одит с по-кратко предизвестие се допуска, когато е обоснован от Нарушение на сигурността на личните данни, конкретно съществено опасение или разпореждане на надзорен орган. Maildroppa може да предоставя силно чувствителни материали, свързани със сигурността, чрез подходящ доклад на трета страна и да ограничава достъпа до данни на други клиенти, изходен код, уязвимости или търговски тайни, ако целта на одита все пак може да бъде постигната.
12.4 Всяка Страна поема собствените си разходи. Когато одитът води до значителна работа извън законоустановените задължения или не установи съществено неспазване от страна на Maildroppa, Maildroppa може да начисли разумни, предварително договорени разходи. Ако одитът установи съществено неспазване от страна на Maildroppa, Maildroppa поема разумните разходи за одита и отстранява проблема без ненужно забавяне.
12.5 Maildroppa поддържа регистри на категориите дейности по обработване съгласно член 30(2) от ОРЗД (GDPR) и си сътрудничи с компетентния надзорен орган при поискване.
13. Отговорност
13.1 Отговорността между Страните се урежда от член 82 от ОРЗД (GDPR), другите императивни разпоредби на Законодателството за защита на данните и действащите клаузи относно отговорността в основния Договор. Нищо в настоящото DPA не ограничава правата на субектите на данни или правомощията на надзорните органи.
13.2 В отношенията между Страните всяка от тях отговаря за вредите и разходите, доколкото те са причинени от нейно виновно нарушение на настоящото DPA, на законоустановено задължение или на законно възложена отговорност. Законоустановените регресни права остават незасегнати.
14. Прекратяване поради нарушение на изискванията за защита на данните
14.1 Ако Maildroppa наруши съществено настоящото DPA, Клиентът може да спре засегнатото обработване до отстраняване на нарушението. Ако Maildroppa не отстрани съществено нарушение в разумен срок или отстраняването е невъзможно, Клиентът може да прекрати засегнатата услуга поради основателна причина.
14.2 Maildroppa може да спре изпълнението на незаконосъобразно указание съгласно клауза 4.3. Ако не може да бъде намерена законосъобразна алтернатива и продължаването би нарушило Законодателството за защита на данните, Maildroppa може да прекрати засегнатото обработване. Задълженията за връщане, изтриване и предоставяне на доказателства остават в сила.
15. Заключителни разпоредби
15.1 Измененията се договарят в текстова форма или се включват чрез електронен процес, чието осъществяване може да бъде доказано. Приложенията могат да бъдат актуализирани, за да отразяват действителното обработване, при условие че общото ниво на защита не се намалява съществено и се спазват предвидените в DPA права на уведомяване и възражение.
15.2 Ако дадена разпоредба е недействителна, останалите разпоредби остават в сила, а на нейно място се прилагат законовите правила.
15.3 Прилагат се германското право и клаузата за местна подсъдност на основния Договор, доколкото императивните разпоредби на Законодателството за защита на данните не изискват друго.
15.4 Настоящата версия на английски език е предоставена за удобство. При противоречие с версията на немски език предимство има немската версия, освен ако императивни правни разпоредби не изискват друго.
Приложение 1 – Описание на обработването
1. Предмет и цел
Предоставяне на облачната услуга Maildroppa за имейл маркетинг въз основа на разрешение от получателите, включително управление на контакти и списъци, формуляри и Signup Flows, кампании, шаблони, автоматизации, изпращане, отчети за доставянето и взаимодействията, файлове, интеграции, експортиране, поддръжка, сигурност, резервно копиране и изтриване съгласно договора.
2. Продължителност
Срокът на основния Договор, както и срокът за връщане, изтриване и изтичане на срока за съхранение на резервните копия по клауза 11.
3. Естество на обработването
Събиране чрез формуляри на Клиента, записване, организиране, структуриране, съхранение, адаптиране, сегментиране, съпоставяне, извличане, показване, импортиране, експортиране, предаване, изпращане, записване в журнали, анализ, ограничаване, резервно копиране и изтриване по указание на Клиента.
4. Категории субекти на данни
- абонати, потенциални клиенти, контакти с проявен интерес, клиенти и други делови контакти на Клиента;
- лица, които посещават формулярите и целевите страници на Клиента или подават данни чрез тях;
- получатели на кампании, автоматизации и транзакционни съобщения на Клиента;
- други физически лица, чиито данни Клиентът законосъобразно подава в услугата.
5. Категории лични данни
- идентификационни данни и данни за контакт: име, имейл адрес и служебна информация за контакт, въведени от Клиента;
- определени от Клиента профилни полета, тагове, сегменти, списъци и разпределения към аудитории;
- данни за съгласието, източника и доказателствата: източник на записването, формуляр, текст на съгласието, времеви отпечатъци, статус на потвърждение и отказ от абонамент, както и метаданни за IP/браузъра, когато това е активирано и законосъобразно;
- технически данни за формулярите и данни за злоупотреби: размери на екрана, версия на браузъра и операционната система, изведен идентификатор на устройството, данни за IP/заявките и час на последното показване на изскачащ прозорец, съхраняван в браузъра, когато Клиентът вгражда по съответния начин компонента за зареждане на формуляри;
- съдържание на кампании, формуляри, автоматизации, шаблони и съобщения;
- данни за доставянето и взаимодействията: статус на доставяне, събития на отваряне и кликване, когато това е активирано и законосъобразно, недоставени съобщения, оплаквания, откази от абонамент и изключвания от изпращане;
- технически данни: IP адрес, информация за устройството, браузъра, заявките, сигурността, журналите и грешките;
- файлове, прикачени файлове и съдържание, качени от Клиента;
- информация за интеграции, импортиране, експортиране и поддръжка, включително идентификатори от трети страни, подадени от Клиента.
6. Специални данни
Обработването на специални категории данни по член 9 и на данни за присъди по член 10 не е част от услугата и е забранено, освен ако не е изрично договорено предварително в текстова форма за конкретна цел с допълнителни гаранции.
7. Честота и обем
Непрекъснато, в обем, определен от използването, конфигурацията, получателите, плана и указанията на Клиента.
8. Права и задължения на Клиента
Правата и задълженията на Клиента произтичат от настоящото DPA, основния Договор и Законодателството за защита на данните. Клиентът определя по-специално целите, правните основания, категориите данни, получателите, конфигурацията, съхранението и действията в отговор на упражняването на правата на субектите на данни.
Приложение 2 – Технически и организационни мерки
Maildroppa поддържа следните мерки за Личните данни на Клиента. Прилагането им може да се развива с техническия напредък, без съществено намаляване на общото ниво на защита.
1. Организация и управление
- документирани отговорности за защитата на личните данни, сигурността и инцидентите;
- задължения за поверителност на оправомощения персонал;
- указания за защита на личните данни и сигурност, съобразени с ролите и задачите;
- контролирано предоставяне, промяна и отнемане на вътрешен достъп;
- документирани проверки на доставчиците и необходимите договори за обработване на данни;
- процедури за искания от субекти на данни, указания, изтриване и искания от компетентни органи.
2. Удостоверяване и контрол на достъпа
- акаунти с удостоверяване чрез Auth0/Okta и интерфейси на продукта и за администриране с достъп, ограничен според ролите;
- индивидуален вътрешен достъп въз основа на необходимостта и принципа на минималните привилегии;
- защита на привилегирования достъп и техническите тайни; Maildroppa не съхранява пароли в некриптиран вид;
- записване в журнали на събития, свързани с акаунтите и администрирането, които имат значение за сигурността;
- преглед въз основа на събитията и риска и своевременно отнемане на достъпа, който вече не е необходим.
3. Сигурност на предаването и комуникациите
- криптирано предаване чрез актуални HTTPS/TLS връзки;
- защитени API и уебкуки чрез удостоверяване или методи с подпис/секретна стойност, когато са предоставени;
- проверки на домейна и подателя и поддръжка на общоприети методи за удостоверяване на имейли;
- защита срещу злоупотреби със заявки чрез прокси, мрежови контроли, ограничаване на честотата на заявките и контроли за сигурност.
4. Разделяне по клиенти и цели
- логическо обвързване на данните и достъпа с акаунтите на Клиента;
- проверка на правата за достъп до ресурсите на акаунта от страна на сървъра;
- разделени роли и цели за оперативната дейност, поддръжката, фактурирането и обработването за Клиента;
- без използване на Лични данни на Клиента за реклама на трети страни или търговия със списъци.
5. Наличност, устойчивост и възстановяване
- работа на основното приложение върху контролирана инфраструктура в Германия и основно съхранение на данни в обектно хранилище в ЕС;
- предпазни мерки срещу мрежови атаки и злонамерено натоварване;
- наблюдение на услугата, регистриране на грешки и контролирана ескалация;
- резервни копия с ограничен достъп по документиран график;
- контролирани процедури за възстановяване;
- повторно прилагане на неизпълнените записи за изтриване и ограничения след възстановяване.
6. Цялостност и сигурно обработване
- техническа проверка на типа, размера и достъпа при поддържаните качвания;
- контролирано внедряване на софтуер и управление на зависимостите и уязвимостите;
- записване на грешки и събития по сигурността в журнали при свеждане на данните до минимум;
- предпазни мерки срещу неразрешени промени чрез контрол на достъпа;
- обработване при спазване на принципа на отчетност на недоставени съобщения, оплаквания, откази от абонамент и изключвания от изпращане.
7. Защита на данните на етапа на проектирането
- задължителни полета и обработване, ограничени до необходимото за целта; допълнителните полета на Клиента могат да се конфигурират;
- функциите за експортиране, коригиране, изтриване и изключване от изпращане подпомагат процедурите, свързани със субектите на данни;
- процесите за получаване на съгласие и записване могат да записват текста, източника и съответните времеви отпечатъци;
- измерването на отварянията и кликванията е представено като прозрачна настройка, когато функцията е приложима;
- диагностичните и аналитичните данни се псевдонимизират или свеждат до минимум, когато това е възможно.
8. Изтриване и съхранение
- процедури за изтриване от работната среда на контакти, кампании, автоматизации, формуляри, файлове и свързаните с тях данни на Клиента;
- отделяне на записите за фактуриране, съхранявани по закон, от данните на Клиента, използвани в оперативната дейност;
- ограничена информация за изключванията от изпращане и за сигурността, използвана само за съответната защитна цел;
- изтриване от работната среда без ненужно забавяне след прекратяване на услугата и приключване на всяко договорено връщане; изтичане на срока за съхранение на резервните копия съгласно документирания цикъл на резервно копиране;
- документиране на връщането или изтриването при поискване.
9. Управление на инциденти и преглед
- документиран процес за откриване, класифициране, ограничаване, разследване, отстраняване и преглед на инциденти;
- уведомяване на Клиента без ненужно забавяне след узнаване за нарушение, засягащо Лични данни на Клиента;
- записване на хронологията, засегнатите системи и данни, мерките и наличната информация за въздействието;
- запазване на доказателства при ограничен достъп;
- периодичен преглед на ефективността и адаптиране на мерките въз основа на риска.
Приложение 3 – Одобрени подобработващи лични данни и предаване на данни
Следният списък се прилага за съответните функции; не всеки доставчик обработва едни и същи данни за всеки Клиент. Maildroppa проверява юридическото лице, региона и механизма за предаване спрямо действителния договор преди първото използване и след съществена промяна.
| Подобработващ лични данни | Услуга и възможни данни | Основно местоположение | Механизъм за предаване към трети държави, когато се изисква |
|---|---|---|---|
| Hetzner Online GmbH, Германия | Основен хостинг, изчислителни ресурси, бази данни и мрежа; Лични данни на Клиента, необходими за услугата | Германия | няма предаване към трети държави при обичайната дейност в ЕИП |
| Cloudflare, Inc., Съединени щати, и дружества, с които са сключени договори | DNS, прокси, CDN, WAF, DDoS и сигурност; данни за IP адреси, заявки, домейни, трафик и, при обработване чрез прокси, предаваното съдържание | ЕС и периферни локации в световен мащаб; възможен достъп от САЩ | Рамка за защита на личните данни в отношенията между ЕС и САЩ за сертифицирани получатели в САЩ и/или стандартни договорни клаузи (SCCs) с допълнителни гаранции |
| Amazon Web Services EMEA SARL, Люксембург, и дружества на AWS, с които са сключени договори | Обектно съхранение и технически облачни услуги; файлове, шаблони и свързани метаданни | основно Франкфурт, Германия (eu-central-1); възможен достъп за поддръжка от различни места по света | решение относно адекватното ниво на защита, когато е приложимо, в останалите случаи — стандартни договорни клаузи (SCCs) с допълнителни гаранции |
| Bird B.V., Нидерландия, включително платформата за електронна поща SparkPost и свързаните дружества, предоставящи услуги | Изпращане на имейли, събития, свързани с доставянето, върнати съобщения и оплаквания; адрес на получателя, подател, тяло на съобщението и метаданни за изпращането | технически е конфигурирана крайната точка на SparkPost за ЕС; възможен достъп за поддръжка или от дружества от групата извън ЕИП | за достъп от трети държави — Рамка за защита на личните данни в отношенията между ЕС и САЩ, когато е приложима, и/или стандартни договорни клаузи (SCCs) с допълнителни гаранции |
| Okta, Inc., Съединени щати, и дружества на Auth0/Okta, с които са сключени договори | Удостоверяване и достъп до акаунти; потребител на акаунта, идентификатор за вход, имейл, метаданни за сигурността и сесиите | регион ЕС, когато е активиран; възможен достъп от САЩ | Рамка за защита на личните данни в отношенията между ЕС и САЩ за сертифицирани получатели и/или стандартни договорни клаузи (SCCs) с допълнителни гаранции |
| SmartBear Software, Inc., Съединени щати, и свързани дружества (Bugsnag) | Диагностика на грешки и оперативно наблюдение; псевдонимен идентификатор на акаунт/потребител, метаданни за грешки, устройства, заявки и версии | избраният регион на Bugsnag; възможен достъп от САЩ | Рамка за защита на личните данни в отношенията между ЕС и САЩ за сертифицирани получатели и/или стандартни договорни клаузи (SCCs) с допълнителни гаранции |
Auth0/Okta е включена в настоящото Приложение само доколкото обработва Лични данни на Клиента като подобработващ лични данни в рамките на конкретен поток от данни. Обработването от Maildroppa в качеството на администратор на данни за потребителите на акаунти за собствени цели, свързани с договорните отношения, акаунтите и удостоверяването, се урежда от Уведомлението за поверителност и е извън обхвата на настоящото Споразумение за обработване на данни (DPA).
Уведомления за промени
Maildroppa уведомява Клиентите на служебния имейл адрес, съхранен в акаунта, и публикува версия на този списък с посочена дата. Уведомлението посочва доставчика, целта, местоположението, механизма и планираната начална дата. Процедурата за възражение се урежда от клауза 9.
Интеграции по указание на Клиента
Zapier, Make и други услуги, свързани от Клиента, не стават автоматично подобработващи лични данни на Maildroppa. Когато Maildroppa предава данни към такава интеграция по указание на Клиента, Клиентът носи отговорност за избора на получателя, наличието на необходимите правомощия, уведомленията за поверителност, договорите и механизмите за международно предаване на данни.