Правни въпроси и съответствие
Обработващи лични данни и подизпълнители
Забележка: Този превод е само за информация. Правнообвързваща е единствено немската версия. Deutsch →
Прозрачността относно това кои доставчици на услуги обработват лични данни от името на Baduno GmbH е основа на всяко сътрудничество, съобразено с GDPR. Тази страница изброява нашите обработващи данни, техните задачи, местоположение и правното основание за предаване – както за уебсайта, така и за предоставяне на услуги на клиенти.
Тази страница предоставя информация за нашите практики и правното положение в общ вид. Тя не представлява правна консултация; единствено договорните документи и немската версия на тези страници са обвързващи.
Принципи на избора ни на доставчици на услуги
Ние избираме доставчици на услуги по три критерия: обработка, за предпочитане в ЕС, договор съгласно чл. 28 от GDPR с документирани технически и организационни мерки, и минимизиране на данните – всяка услуга получава само данните, необходими за нейната задача. Поверителното клиентско съдържание се псевдонимизира или премахва преди предаване на AI услуги, освен ако не е договорено друго.
Хостинг и инфраструктура
Hetzner Online GmbH, Gunzenhausen (Германия): експлоатация на сървъри за уебсайта и клиентската зона в немски центрове за данни; договор за обработка на поръчки съгласно чл. 28 от ОРЗД е сключен. Cloudflare Inc. (САЩ/ЕС): DNS, TLS терминация и защита срещу атаки за претоварване; предаване въз основа на стандартни договорни клаузи на ЕС и Рамката за защита на данните между ЕС и САЩ, доколкото данните напускат ЕС.
Доставчици на платежни услуги
Stripe Payments Europe Ltd. (Ирландия), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Люксембург) и Mollie B.V. (Нидерландия) обработват данни за плащания под собствена отговорност за защита на данните; ние не получаваме и не съхраняваме пълни данни за карти. Изборът на начин на плащане е ваш по време на процеса на поръчка.
Инструменти с ИИ при изпълнение на услугите
За машинен превод използваме DeepSeek като инструмент, за генериране на изображения – Magnific/Freepik. Предават се единствено съдържанието, което трябва да бъде преведено или илюстрирано – без клиентски основни данни, без данни за достъп и, при поверителни проекти, след псевдонимизация на чувствителни пасажи. Резултатите винаги преминават през човешка проверка, преди да достигнат до клиентите.
Анализ и реклама (само със съгласие)
Google Ireland Ltd. за Google Analytics 4 и измерване на Google Ads – единствено след вашето съгласие чрез диалоговия прозорец за бисквитки; подробности в Политиката за бисквитки. За изпращане по имейл на връзки за вход в клиентската зона използваме собствена сървърна инфраструктура.
Промени в този списък
Ако добавим или премахнем доставчик на услуги, актуализираме тази страница. Клиентите с договор за обработка на данни уведомяваме предварително за съществени промени и предоставяме договорените права на възражение.
Практически пример стъпка по стъпка
Представете си, че ни възлагате превода на корпоративния си уебсайт. Първо подготвяме съдържанието: извличаме текстовете от вашата система за управление на съдържание и премахваме поверителни клиентски данни, като имена или директни контакти, които не са част от обекта на превода. Текстовите блокове за превод се псевдонимизират, като например заместваме имена на компании с заместители, освен ако в договора не е предвидено друго.
След това предаваме подготвеното съдържание на DeepSeek, нашия обработващ поръчки за машинен превод. DeepSeek получава само чистите текстови файлове – без метаданни от вашия потребителски акаунт, без данни за достъп и без информация за обработка на плащания. След машинния превод човешки редактор проверява резултата за точност и последователност. Едва след това осигуряване на качеството преводът се доставя до вас.
Успоредно с това за илюстриране могат да се използват Magnific или Freepik. И тук важи: предават се само изображенията, без лични данни. Цялата верига е обезпечена с договори за обработка на данни и технически и организационни мерки. Ако извършите плащане, Stripe, PayPal или Mollie обработват транзакцията на собствена отговорност – ние не съхраняваме пълни данни за карти.
Често срещани погрешни схващания
Често срещано недоразумение засяга ролята на Cloudflare: мнозина смятат, че Cloudflare е обработващ лични данни – но това важи само за инфраструктурните услуги като DNS и TLS. В действителност Cloudflare, като доставчик на услуги за изпълнение на поръчки в рамките на доставката на съдържание, не обработва лични данни извън техническото установяване на връзката. Сключили сме стандартни договорни клаузи с Cloudflare, а обработката на данни се ограничава до IP адреси и идентификатори на браузъра за осигуряване на достъпността на уебсайта.
Друго недоразумение: че аналитичните инструменти като Google Analytics 4 са автоматично активни. Обратното е вярно – те се зареждат само след изричното ви съгласие чрез диалоговия прозорец за бисквитки. Без съгласие не се предават данни на Google Ireland Ltd. за аналитични или рекламни цели. Също така, доставчиците на платежни услуги действат самостоятелно – ние не предоставяме клиентски профили, а само необходимите за транзакцията данни.
И накрая, често се предполага, че AI инструментите имат достъп до целия клиентски проект. В действителност те получават само конкретното съдържание за обработка – и то в псевдонимизирана форма, ако съществуват договорни споразумения за поверителност. Пълно разкриване на проектни данни не се извършва.
Взаимодействие с другите ни политики
Списъкът на обработващите лични данни и подизпълнителите е ключов елемент от нашата концепция за защита на данните, който е свързан с други политики. В нашата Декларация за поверителност ще научите какви права имате като субект на данни и как да ги упражните – например за достъп, коригиране или изтриване на вашите данни. Там са посочени и данните за контакт на нашия служител по защита на данните.
Нашата Политика за бисквитки допълва списъка на обработващите лични данни, като описва подробно кои услуги се активират на уебсайта след вашето съгласие – по-специално Google Analytics 4 и Google Ads. Съгласието се управлява чрез диалоговия прозорец за бисквитки и можете да го оттеглите по всяко време.
В Договора за обработка на данни (DPA), който сключваме с нашите клиенти, е определено какви данни и в какъв обем имаме право да обработваме. Посочените тук подизпълнители са или вече наименувани в него, или са посочени като категория (например „доставчик на хостинг услуги”). При съществени промени – например добавяне или премахване на доставчик – ще ви информираме предварително и ще ви предоставим договорното право на възражение.
По този начин гарантираме, че всички политики работят безпроблемно заедно и винаги можете да проследите кой обработва какви данни и за каква цел.
Практически пример стъпка по стъпка
Да предположим, че ни възложите превода на корпоративния си уебсайт. Процесът започва с подготовката на съдържанието: извличаме текстовете от вашата система за управление на съдържанието и премахваме поверителни клиентски данни като имена или директни контактни данни, които не са част от обекта на превод. След това псевдонимизираме текстовите блокове за превод, като заменяме фирмените имена с плейсхолдери, освен ако договореното не предвижда друго. В това подготвено състояние предаваме съдържанието на DeepSeek, нашия обработващ поръчките за машинен превод. DeepSeek получава само чистите текстови файлове – без метаданни от вашия потребителски акаунт, без данни за достъп и без информация за плащане. След машинния превод човешки редактор проверява резултата за точност и съгласуваност. Едва след този контрол на качеството преводът се доставя до вас. Паралелно за илюстриране може да се използват Magnific или Freepik. Отново важи: предават се само изображенията, без лични данни. Цялата верига е защитена чрез договори за обработка на поръчки и технически и организационни мерки. Ако извършите плащане, Stripe, PayPal или Mollie обработват транзакцията на своя отговорност – ние не съхраняваме пълни данни за карти. Този конкретен пример показва как минимализирането на данни и договорните ни задължения се прилагат още в нормалния ход на проекта.
Често срещани недоразумения
Често срещано недоразумение е предположението, че предоставяме вашето съдържание на трети страни без защита. Всъщност ние винаги подготвяме данните, които ще бъдат предадени, така че да се предава само необходимото: при използване на AI инструменти като DeepSeek те получават единствено чистите текстови блокове, а не вашите данни за достъп, клиентски данни или информация за плащане. Също така трябва да се отбележи, че доставчиците на плащания като Stripe, PayPal и Mollie действат не като наши обработващи поръчките, а като самостоятелни администратори – ние не съхраняваме пълни данни за карти. Друго недоразумение се отнася до местата за съхранение: нашите сървъри работят при Hetzner в Германия, докато Cloudflare отговаря за DNS и защитата. Ако данните напуснат ЕС, това става на базата на стандартните договорни клаузи на ЕС и Рамката за защита на данните между ЕС и САЩ. Накрая, не всички са наясно, че аналитични и рекламни услуги като Google Analytics се използват само след вашето съгласие чрез диалоговия прозорец за бисквитки. Тези пояснения помагат за укрепване на доверието в обработката на данни при нас.
Какво означава това конкретно за клиентите
Публикуваният тук списък на нашите обработващи лични данни и подизпълнители Ви дава като клиент прозрачен преглед на това кои доставчици на услуги обработват лични данни от Ваше име. По всяко време можете да проследите кой получава Вашите данни, за каква цел и на какво правно основание. За клиенти, сключили с нас договор за обработка на лични данни, тази страница съдържа основната информация, необходима за изпълнение на Вашите собствени задължения за dokumentatsiya съгласно чл. 28 от ОРЗД.
На практика това означава: Когато ни възложите локализацията на Вашия уебсайт, знаете, че необходимите за това текстове ще бъдат предадени на DeepSeek за машинен превод – но в псевдонимизирана форма и само след сключване на договор за обработка на лични данни. Можете да разчитате, че Вашето съдържание няма да бъде използвано за други цели. Ако настъпят промени в списъка, ще Ви информираме своевременно, така че да можете евентуално да възразите. Вашите права на достъп, коригиране и изтриване остават незасегнати от сътрудничеството с нашите доставчици на услуги.
Вътрешен процес при нас
Преди да въведем нов доставчик на услуги като обработващ лични данни, той преминава през стандартизиран процес на проверка. Първо оценяваме дали обработката наистина е необходима и дали не може да се извърши по-ефективно или по-щадящо личните данни чрез собствени средства. След това изискваме от доставчика на услуги подробно описание на неговите технически и организационни мерки (ТОМ). На тази база проверяваме дали сигурността на данните отговаря на съвременното ниво на техниката и дали данните се обработват изключително в ЕИП или в трета държава с адекватно ниво на защита.
След успешна проверка сключваме договор за обработка на лични данни съгласно чл. 28 от ОРЗД, който определя точните цели на обработката, категориите лични данни, срока и задълженията на доставчика на услуги. Всички договори се документират централно и редовно се проверяват за актуалност. При съществени промени – например промяна на местоположението на доставчика на услуги – информираме предварително нашите клиенти с договор за обработка на лични данни и предоставяме право на възражение. Целият подбор и надзор се осъществява от нашия отдел за защита на данните в тясно сътрудничество с ИТ отдела.
Разбираемо обяснение на термините
Обработващ лични данни: Доставчик на услуги, който обработва лични данни от наше име, без да ги използва за собствени цели. Например, като хостинг доставчик, Hetzner обработва Вашите данни на нашите сървъри – но само според нашите инструкции. Правното основание е договор съгласно чл. 28 от ОРЗД.
Подизпълнител: Предприятие, наето от обработващия лични данни, което поема части от обработката. В нашата верига в момента няма подизпълнители; всички посочени услуги са поръчани директно от нас.
Стандартни договорни клаузи (SCC): Договорни клаузи, издадени от Европейската комисия, които гарантират адекватно ниво на защита на личните данни при предаване към трети държави. Те се използват, когато няма решение за адекватна защита.
Псевдонимизация: Замяна на идентифициращи характеристики с псевдоним, така че връзката с конкретно лице да е възможна само с допълнителна информация. На практика, преди предаване на ИИ услуги, ние заменяме имена или конкретни фирмени наименования с плейсхолдери, за да минимизираме обема на данните.
Технически и организационни мерки (ТОМ): Защитни мерки като криптиране, контрол на достъпа или защитни стени, които се документират в споразуменията за обработка на данни.
Често срещани недоразумения
При работа с обработващи лични данни и подизпълнители често срещаме типични погрешни схващания. Едно разпространено недоразумение е предположението, че всеки доставчик на услуги, участващ в предоставянето на услугата, автоматично е обработващ лични данни. Всъщност ОРЗД прави разлика между обработващи лични данни (които обработват данни по указание на администратора) и самостоятелни администратори (като доставчици на платежни услуги, които използват данни за собствени цели). Затова в нашия списък изрично посочваме кога даден доставчик действа на собствена отговорност. Друго недоразумение засяга географската граница на обработката на данни. Много клиенти приемат, че обработката извън ЕС като цяло е недопустима. Вярно е, че прехвърлянията към трети държави са разрешени само при определени гаранции, например чрез стандартни договорни клаузи или решения за адекватна защита. Ние документираме тези основи за всеки доставчик прозрачно. Също така ролята на изкуствения интелект често се оценява погрешно. Някои клиенти се страхуват, че ИИ инструменти като DeepSeek автоматично получават достъп до всички клиентски данни. В действителност ние ограничаваме предаването строго до необходимия минимум за предоставяне на услугата и предварително псевдонимизираме чувствителното съдържание. Накрая, съществува несигурност относно продължителността на договорите за обработка на данни: те не са безсрочни, а приключват с прекратяването на основния договор или се актуализират редовно. Ние изясняваме тези точки при сключване на договора и при съществени промени.
Какво означава това конкретно за клиентите
Прозрачното представяне на нашите обработващи и подизпълнители има няколко практически последици за вас като клиент. Първо, по всяко време можете да проследите кои доставчици на услуги участват в предоставянето на нашите услуги и в каква роля. Това улеснява изпълнението на собствените ви задължения за защита на данните, особено ако и вие трябва да предоставяте информация на крайните си клиенти относно обработката на лични данни. Второ, вие сте правно защитени чрез съществуващите договори за обработка на данни: ако настъпи нарушение на защитата на данните при някой от нашите доставчици на услуги, ние, като администратор, носим отговорност – не вие. Трето, вие се възползвате от намалено излагане на данни: като предаваме данни на подизпълнители само псевдонимизирани или ограничени до необходимия минимум, намаляваме риска за вашата поверителна информация. Четвърто, изборът на доставчици на услуги със седалище в ЕС или с еквивалентни стандарти за защита на данните означава, че за вас не възниква допълнителна бюрократична тежест, например чрез необходимостта от собствени допълнителни споразумения. Пето, при сключване на договор с нас можете да изразите индивидуални желания: ако искате да изключите определени подизпълнители, ние проверяваме техническата и икономическата осъществимост – в рамките на съществуващите договорни разпоредби. Ако доставчик на услуги, който не желаете, е задължително необходим, обсъждаме алтернативни решения. Като цяло създаваме надеждна основа за вашето съответствие със защитата на данните.
Вътрешен процес при нас
Включването на нов обработващ или подизпълнител преминава през установен вътрешен процес в Baduno GmbH. Първо, екипът по съответствие проверява потенциалния доставчик на услуги според нашите критерии за подбор: седалище в ЕС или трета държава с адекватно ниво на защита на данните, доказателство за технически и организационни мерки (ТОМ) и готовност за сключване на договор за обработка на данни съгласно чл. 28 от ОРЗД. След това се извършва оценка на въздействието върху защитата на данните (DPIA), ако обработката вероятно ще доведе до висок риск за правата и свободите на физическите лица – например при мащабна обработка на специални категории данни. След положителен резултат от проверката се сключва договорът за обработка на данни, който урежда, наред с другото, обвързаността с инструкциите, задължението за поверителност и сроковете за изтриване. Паралелно нашият ИТ отдел коригира техническите интерфейси, за да осигури икономично предаване на данни. Преди продуктивното използване тестваме внедряването в изолирана среда. Ако доставчикът на услуги е от значение за предоставянето на услуги на клиенти, ние информираме засегнатите клиенти със съществуващи договори за обработка на данни предварително за планираното включване и при необходимост предоставяме право на възражение. Текущото наблюдение се осъществява чрез редовни одити и проверки на ТОМ, поне веднъж годишно или при необходимост. Промените в списъка на доставчиците на услуги се документират незабавно на нашата страница. Този процес гарантира, че всеки подизпълнител отговаря на същите високи стандарти за защита на данните, които прилагаме и вътрешно.
Състояние на информацията: юли 2026 г. – актуализираме при промени в законовата уредба или в нашите процедури.