Споразумение за обработка на данни (DPA)

Последно актуализирано: август 2026

Обработчик на данни (Вносител на данни):

“Alexhost” Общество с ограничена отговорност, със седалище на ул. К. Бринкуши 3, град Кишинев, Република Молдова, представлявано от Генералния директор Александру Скутару, наричано по-нататък (“ALEXHOST” или “Обработчик“), и

Отговорен за данни (Износител на данни):

[CLIENT COMPANY NAME], със регистрирано седалище на [CLIENT REGISTERED ADDRESS], представлявано от [REPRESENTATIVE POSITION AND NAME], наричано по-нататък (“Клиент” или “Отговорен“)

Всяка страна поотделно се нарича “Страна” и съвместно “Страни”.

ПРЕАМБУЛА

ДОКАТО Клиентът е заключил Договор за услуги на хостинг (договорът „Договор“) с ALEXHOST, под който ALEXHOST предоставя уеб хостинг, инфраструктура на сървъри, управление на домейни и свързани услуги („Услуги“);

ДОКАТО при предоставянето на Услугите ALEXHOST може да обработва лични данни от името на Клиента в качеството си на обработвател на данни;

ДОКАТО Страните желаят да определят своите съответни задължения по отношение на такава обработка, в съответствие с член 28 на Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета („GDPR”) и приложимото законодателство за защита на данните;

СЕГА СЛЕДОВАТЕЛНО Страните се съгласяват както следва:

1. ОПРЕДЕЛЕНИЯ

Всички главни термини, които не са определени тук, имат значението, дадено им в Споразумението. Условията на този DPA имат приоритет над всички противоречащи условия в Споразумението.

“Закон за защита на данните” означава Общия регламент за защита на данните (ЕС) 2016/679 (“GDPR”), всяко приложимо национално законодателство за имплементация и, където е приложимо, законодателството за защита на данните на Республика Молдова (Закон № 195/2024) и всяко друго приложимо разпоредбено за защита на данните.

“Контролер” има значението, дадено му по Закона за защита на данните, и се отнася до Клиента в контекста на този DPA.

“Обработител” има значението, дадено му по Закона за защита на данните, и се отнася до ALEXHOST в контекста на този DPA.

“Лични данни” означава всяка информация, свързана с идентифициран или идентифицируем физически лице, която Клиентът предоставя на ALEXHOST или която ALEXHOST обработва при предоставянето на Услугите.

“Обработка”“Обработка”) има значението, дадено й по Закона за защита на данните.

“Нарушение на личните данни” има значението, дадено му по Закона за защита на данните.

“Субект на данни” означава всяко идентифицирано или идентифицируемо физическо лице, чиито лични данни се обработват по този DPA.

“Подобработител” означава всеки обработител, ангажиран от ALEXHOST да извършва специфични дейности по обработка на данни от името на Клиента във връзка с Услугите. Текущият списък на подобработителите е посочен в Приложение 3 към този DPA, публикувано на alexhost.com/dpa/.

“Услуги” означава уеб хостинг, инфраструктура на сървъри, управление на домейни, имейл хостинг и свързани услуги, предоставени от ALEXHOST на Клиента по Споразумението.

2. ОБРАБОТКА НА ЛИЧНИ ДАННИ

2.1 Роли. За всяка обработка на лични данни на Клиента, извършена от ALEXHOST във връзка със Услугите, Клиентът е Контролер, а ALEXHOST е Обработчик. ALEXHOST няма да действа като контролер по отношение на личните данни на Клиента.

2.2 Инструкции. ALEXHOST ще обработва личните данни само на базата на документирани инструкции на Клиента. Договорът и този DPA представляват пълните документирани инструкции на Клиента. Всички допълнителни инструкции трябва да бъдат договорени в писмена форма. Ако ALEXHOST счита, че дадена инструкция нарушава Закона за защита на данните, ще уведоми незабавно Клиента.

2.3 Обхват. Описание на дейностите по обработка, обхванати от този DPA, е представено в Приложение 1.

3. ЗАДЪЛЖЕНИЯ НА ALEXHOST КАТО ОБРАБОТВАТЕЛ

ALEXHOST трябва, в своята роля като Обработвател:

3.1 Обработва Личните данни само в съответствие с документирани инструкции на Клиента, освен когато е задължен да го направи по право на Съюза или на държава-членка или по право на Республика Молдова; в такъв случай ALEXHOST трябва да информира Клиента за това изискване преди обработката, освен ако е забранено да го направи по причини на публичен интерес;

3.2 Гарантира, че лицата, упълномощени да обработват Личните данни, са обвързани със съответни задължения за поверителност (договорни или законови);

3.3 Прилага и поддържа подходящи технически и организационни мерки, за да осигури ниво на сигурност, подходящо на риска, както е посочено в Приложение 2 и Раздел 8 на този DPA;

3.4 Спазва условията за ангажиране на Подобработватели, както е определено в Раздел 7;

3.5 Предприема всички мерки, необходими по Член 32 на GDPR, относно сигурността на обработката;

3.6 Подпомага Клиента чрез подходящи технически и организационни мерки и в разумната степен, в изпълнението на задължението на Клиента да отговори на искания от Субекти на данни, упражняващи своите права по Глава III на GDPR;

3.7 Подпомага Клиента в осигуряването на съответствие с задълженията на Клиента по Членове 32–36 на GDPR (сигурност, уведомление за нарушение, DPIA, предварително консултиране), като се вземат предвид характерът на обработката и информацията, налична за ALEXHOST;

3.8 По избор на Клиента, изтрива или връща всички Лични данни на Клиента след края на предоставянето на Услугите и изтрива съществуващите копия, освен ако приложимото право не изисква друго (вижте Раздел 10);

3.9 Предоставя на Клиента всички информации, необходими за демонстриране на съответствие с задълженията, определени в този DPA, и позволява и допринася към одити в съответствие с Раздел 9.

4. МЕЖДУНАРОДНИ ТРАНСФЕРИ НА ЛИЧНИ ДАННИ

4.1 Когато Услугите включват обработка на Лични данни на сървъри, разположени в Съединените американски щати или други страни, за които няма решение за адекватност на ЕС, такъв трансфер се управлява от Стандартните договорни клаузули.

4.2 Местоположения на сървъри. Ако вашите сървъри са разположени в България, България, Швеция, Франция или Нидерландия (в рамките на ЕИП), не е необходим допълнителен механизъм за трансфер. Трансферите към Швейцария се покриват от решение за адекватност на ЕС.

Ако личните данни се трансферират извън ЕИП, трябва да е налице подходящ механизъм за трансфер в съответствие с GDPR. Например, трансферите към Обединеното кралство се покриват от решение за адекватност на ЕС, докато трансферите към САЩ могат да изискват Стандартни договорни клаузули (SCCs).

4.3 Клиентът може да избере местоположения на сървъри, които избягват неадекватни трети страни. ALEXHOST ще се стреми да отговори на такива искания в рамките на обхвата на наличните опции за услуги.

5. ПРАВА НА СУБЕКТИТЕ НА ДАННИ

5.1 ALEXHOST ще уведоми незабавно Клиента, в степента, в която е разумно идентифицируемо като свързано със Услугите, предоставени на Клиента, ако ALEXHOST получи искане от Субект на данни да упражни своите права по Глава III на GDPR (включително права на достъп, коригиране, изтриване, ограничение, преносимост или възражение).

5.2 ALEXHOST няма да отговори на такива искания от името на Клиента, освен ако не е изрично упълномощена в писмена форма от Клиента.

5.3 ALEXHOST ще предостави на Клиента разумна помощ чрез подходящи технически и организационни средства и доколкото е възможно, за да изпълни задължението на Клиента да отговори на искания от Субекти на данни.

6. ПЕРСОНАЛ

6.1 ALEXHOST ще гарантира, че целия персонал, участващ в обработката на Лични данни по този DPA, е обвързан с подходящи договорни задължения за поверителност и получава адекватно обучение по защита на данните.

6.2 ALEXHOST ще ограничи достъпа до Личните данни само до персонала, който има нужда от такъв достъп за предоставяне на Услугите.

7. ПОДИЗПЪЛНИТЕЛИ

7.1 Обща авторизация. Клиентът дава на ALEXHOST обща писмена авторизация да ангажира Подизпълнители за извършване на специфични дейности по обработка на данни в връзка със Услугите. Текущият списък на авторизираните Подизпълнители е посочен в Приложение 3 към този DPA, публикуван на alexhost.com/dpa/.

7.2 Уведомление за промяна. ALEXHOST ще уведоми Клиента за всяко предполагаемо добавяне или замяна на Подизпълнители поне 14 дни предварително чрез имейл или чрез публикуване на актуализирано Приложение 3 на alexhost.com/dpa/. Клиентът може да възрази срещу нов Подизпълнител чрез писмено уведомление до ALEXHOST в рамките на 14 дни от уведомлението, като посочи основанията за защита на данните за възражението. ALEXHOST ще работи добросъвестно за разрешаване на законни възражения. Ако възражението не може да бъде разрешено и Клиентът пострада материално в резултат на това, Клиентът може да прекрати съответните Услуги чрез писмено уведомление.

7.3 Преносими задължения. ALEXHOST ще наложи на всеки Подизпълнител задължения за защита на данни, които са еквивалентни по същество на тези, наложени на ALEXHOST по този DPA, по-специално по отношение на сигурност на обработката, поверителност и ограничения на по-нататъшния трансфер.

7.4 Отговорност. ALEXHOST остава напълно отговорна пред Клиента за изпълнението на задълженията на всеки Подизпълнител.

8. СИГУРНОСТ

8.1 ALEXHOST ще прилага и поддържа техническите и организационни мерки за сигурност, посочени в Приложение 2, като отчита съвременното ниво на техниката, разходите за внедряване и характера, обхвата, контекста и целите на обработката, както и рисковете за правата и свободите на Субектите на данни.

8.2 Уведомление за нарушение. ALEXHOST ще уведоми Клиента без неоправдано забавяне, и в никой случай не по-късно от 72 часа след като узнае, за Нарушение на личните данни, засягащо личните данни, обработвани по този DPA. Такова уведомление ще включва:

(a) описание на характера на нарушението, включително категориите и приблизителния брой на Субектите на данни и засегнатите записи на личните данни;

(b) име и контактни данни на Служителя по защита на данните или друга точка на контакт, от която могат да бъдат получени допълнителни информации;

(c) описание на вероятните последици от нарушението;

(d) описание на предприетите или предложени мерки за отстраняване на нарушението, включително мерки за смекчаване на неговите неблагоприятни последици.

Когато всички информации не са налични в един и същи момент, ALEXHOST може да ги предостави на етапи без неоправдано забавяне.

8.3 ALEXHOST ще документира всички Нарушения на личните данни и ще направи такава документация достъпна на Клиента по искане.

9. ОДИТИ И СЕРТИФИКАТИ

9.1 ALEXHOST ще позволи и ще допринесе за одити, проведени от Клиента или одитор, назначен от Клиента, при следните условия:

(a) Клиентът трябва да даде на ALEXHOST поне 30 дни предварително писмено известие за предвидения одит, освен ако спешен инцидент със сигурност не изисква по-кратко известие;

(b) одитите трябва да се провеждат през работното време и по начин, който минимизира нарушението на операциите на ALEXHOST;

(c) всеки одитор на трета страна, номиниран от Клиента, трябва (i) да не е преки конкурент на ALEXHOST; (ii) да е обвързан с надлежни професионални задължения за поверителност; и (iii) да подпише споразумение за неразкриване на информация на условия, разумно изискани от ALEXHOST;

(d) Клиентът трябва да поеме всички разходи на одита, включително разумните разходи на ALEXHOST за подпомагане на одита.

9.2 Като алтернатива или допълнение към преки одит, ALEXHOST може да предостави на Клиента съответни сертификати, доклади от одити на трета страна или оценки на сигурност, които демонстрират съответствие с този DPA.

10. ВРЪЩАНЕ И ИЗТРИВАНЕ НА ДАННИ

10.1 При прекратяване или изтичане на Договора, или по писмено искане на Клиента, ALEXHOST ще, по избор на Клиента:

(a) върне всички Лични данни на Клиента в структуриран, общоприет и машинночитаем формат; или

(b) безопасно изтрие или унищожи всички Лични данни и всички копия на тях.

10.2 ALEXHOST ще завърши връщането или изтриването в рамките на 30 дни от датата на прекратяване или искането на Клиента.

10.3 ALEXHOST ще предостави на Клиента писмено потвърждение за изтриването при завършване.

10.4 Независимо от горното, ALEXHOST може да запази Лични данни, когато е необходимо по приложимото законодателство, за толкова време, колкото е необходимо по този закон, при условие че ALEXHOST продължава да гарантира поверителността и сигурността на такива данни и ги обработва само в степента, необходима по закон.

11. ЗАДЪЛЖЕНИЯ НА КЛИЕНТА

11.1 Клиентът гарантира, че има законно основание по Закона за защита на данните за обработката на Лични данни и че спазва всички приложими изисквания за защита на данните по отношение на Личните данни, предоставени на ALEXHOST по този DPA.

11.2 Клиентът трябва да гарантира, че Личните данни, предоставени на ALEXHOST, са събрани честно, прозрачно и в съответствие с приложимото законодателство, включително предоставяне на подходящи известия за поверителност на Субектите на данни.

11.3 Клиентът трябва да уведоми ALEXHOST, ако предоставя специални категории Лични данни (Член 9 GDPR) за обработка като част от Услугите и трябва да гарантира, че валидно условие по Член 9(2) GDPR се прилага към такава обработка.

11.4 Клиентът трябва незабавно да информира ALEXHOST за всички промени в неговите инструкции за обработка, които могат да повлияят на задълженията на ALEXHOST по този DPA.

12. ОТГОВОРНОСТ

12.1 Отговорността на всяка страна, произтичаща от или свързана с този DPA, е предмет на ограниченията на отговорността, определени в Споразумението.

12.2 Нищо в този DPA не ограничава отговорността на която и да е страна към Субектите на данни или към надзорните органи по Закона за защита на данните.

13. УПРАВЛЯВАЩО ПРАВО И СПОРОВЕ

13.1 Този DPA се управлява от законите на Республика Молдова, без да се засягат задължителните разпоредби на Закона за защита на данните, приложими в юрисдикцията на Клиента.

13.2 Всеки спор, възникнал от или във връзка с този DPA, се подлага на изключителната юрисдикция на судовете на Республика Молдова, без да се засягат правата на Клиента да издигне исковете пред судовете на неговото местожителство.

ПОДПИСИ

Контролер (Клиент)

[CLIENT COMPANY NAME] [AUTHORISED REPRESENTATIVE NAME AND POSITION]

Подпис: _________________

Обработчик (ALEXHOST SRL)

Alexandru Scutaru, Генерален директор

Подпис: _________________


ПРИЛОЖЕНИЕ 1 — ОПИСАНИЕ НА ДЕЙНОСТИТЕ ПО ОБРАБОТКА

В съответствие с чл. 28(3) GDPR

A. Предмет и характер на обработката

ALEXHOST SRL предоставя уеб хостинг, инфраструктура на сървъри, виртуални частни сървъри (VPS), dedicated сървъри, управление на домейни, хостинг на електронна поща, управление на SSL сертификати, хостинг на бази данни и свързани технически услуги. При предоставянето на тези Услуги, ALEXHOST съхранява, предава, архивира и предоставя достъп до данни на Клиента (включително лични данни на крайни потребители на Клиента) на своята инфраструктура на сървъри.

Дейности по обработка, извършвани от ALEXHOST като Обработвател:

  • Съхранение на данни на Клиента на физическа и виртуална инфраструктура на сървъри
  • Предаване на данни чрез мрежови връзки
  • Архивиране и възстановяване на данни на Клиента (където е включено в Услугата)
  • Мониторинг на сигурността на инфраструктурата (на ниво мрежа/инфраструктура — без проверка на съдържанието)
  • Технически достъп до сървъри на Клиента (по явно указание на Клиента чрез удостоверен билет за поддръжка, регистриран)
  • Изтриване на данни на Клиента при прекратяване на договора

B. Цел на обработката

Обработката се извършва единствено с цел предоставянето на Услугите, както е посочено в Договора. ALEXHOST не обработва лични данни на Клиента за никаква независима цел.

C. Продължителност на обработката

ALEXHOST ще съхранява и обработва личните данни за периода на действие на Договора. При прекратяването му, личните данни ще бъдат изтрити или върнати в съответствие с раздел 10 на DPA.

D. Категории на субектите на данни

Личните данни, които се предават, могат да се отнасят до следните категории субекти на данни, както е определено от Клиента:

  • Крайни потребители на уебсайтовете, приложенията или платформите на Клиента, хоствани на инфраструктурата на ALEXHOST
  • Собствени клиенти или регистрирани потребители на Клиента
  • Получатели на електронна поща, където хостингът на електронна поща е включен в Услугите
  • Всякакви други физически лица, чиито данни Клиентът съхранява на инфраструктурата на ALEXHOST

ALEXHOST не определя категориите на субектите на данни. Клиентът, като Отговорен, е отговорен за идентифицирането на всички съответни субекти на данни.

E. Категории на личните данни

Категориите на личните данни, които се обработват, могат да включват следните, както е определено от Клиента:

1. Идентификационни данни — имена, потребителски имена, потребителски ID 2. Контактни данни — имейл адреси, телефонни номера, пощенски адреси 3. Данни за удостоверяване — хеширани пароли, жетони на сесия, записи на вход 4. Данни за транзакции — поръчки, плащания, история на покупките 5. Технически данни — IP адреси, идентификатори на устройства, данни на браузъра, логове на достъп 6. Съдържание, генерирано от потребители — съобщения, файлове, качвания, съхранени на сървъри на Клиента 7. Всяка друга категория — както е определено от приложението/услугата на Клиента

F. Специални категории данни (чл. 9 GDPR)

Клиентът трябва да уведоми ALEXHOST писмено, ако някакви специални категории данни (чл. 9(1) GDPR) трябва да бъдат съхранени на инфраструктурата на ALEXHOST. Когато са включени специални категории данни, Клиентът трябва да:

(a) потвърди приложимото условие на чл. 9(2);

(b) посочи всички допълнителни изисквания за сигурност, които трябва да се прилагат към такива данни.

ALEXHOST не събира или достъпва независимо специални категории данни и не е наясно с тяхното присъствие, освен ако не бъдат разкрити от Клиента.

G. Честота на обработката

Обработката се извършва непрекъснато за периода на действие на Услугите (24/7 наличност на инфраструктурата).

H. Получатели / Предаване нататък

Личните данни, обработвани от ALEXHOST, могат да бъдат достъпени от или предадени на Подобработватели, както е посочено в Приложение 3. Всички Подобработватели са обвързани с еквивалентни задължения за защита на данни.


ПРИЛОЖЕНИЕ 2 — ТЕХНИЧЕСКИ И ОРГАНИЗАЦИОННИ МЕРКИ ЗА СИГУРНОСТ

В съответствие с член 32 GDPR

Тези мерки представляват минималните ангажименти на ALEXHOST за сигурност. ALEXHOST може да прилага допълнителни мерки по своё усмотрение.

A. Контрол на достъпа

1. Контрол на достъпа на базата на роли (RBAC) за всички инфраструктурни системи — достъп предоставен на принципа на най-малкия привилегий 2. Многофакторна аутентификация (MFA) задължителна за всички административни достъпи до контролни панели за хостинг и системи за управление на инфраструктурата 3. Достъп до съдържанието на сървъра на клиента разрешен само при явно указание на клиента чрез удостоверен билет за поддръжка; всички достъпи са регистрирани 4. Премахване на достъпа за уволнени служители в рамките на 1 работен ден 5. Уникални именувани потребителски сметки за всички системни администратори — споделени/подразбирани идентификационни данни забранени 6. Редовен преглед на правата на достъп (минимум: тримесечно)

B. Криптиране

7. TLS 1.2 или по-висока версия задължителна за всички връзки към клиенти и интерфейси на контролния панел 8. Криптиране в покой за данни на клиента, съхранявани на сървъри в САЩ (минимум AES-256); опция за управление на ключове от клиента, където е технически осъществимо 9. Криптирана предача за всички трансфери на данни за заплати и финансови данни към трети страни (SFTP или еквивалент) 10. Резервни копия съхранявани в криптирана форма

C. Сигурност на мрежата и периметъра

11. Защита на брандмауер на всички сървъри с политика по подразбиране отказ за несъществени портове 12. Система за обнаружение и предотвратяване на проникване (IDS/IPS) на всички инфраструктури 13. Мерки за смекчаване на DDoS атаки за хостирани услуги 14. Брандмауер на уеб приложения (WAF) достъпен като опционален слой на услуги 15. Отдалечен достъп до системи за управление на инфраструктурата ограничен до VPN връзки с MFA 16. Сегментиране на мрежата между клиентските среди

D. Наличност и непрекъснатост на бизнеса

17. Дневно автоматизирано резервно копиране на инфраструктурата и (където е включено в услугата) данни на клиента, с тестирана способност за възстановяване 18. Цел на времето за възстановяване (RTO): < 4 часа за критични системи 19. Цел на точката на възстановяване (RPO): < 24 часа 20. Тестове за възстановяване на резервни копия проведени минимум тримесечно 21. Защита с UPS (Захранване без прекъсване) за инфраструктурата на сървъра 22. Резервна свързаност на мрежата

E. Управление на кръпки и уязвимости

23. Кръпки за сигурност прилагани към операционни системи и критичен софтуер минимум месечно; критични кръпки прилагани в рамките на 72 часа от издаването 24. Периодично сканиране на уязвимости на инфраструктурата (минимум: тримесечно) 25. Годишно външно тестване на проникване; резултатите преглеждани и планиране на отстраняване в рамките на 30 дни 26. Защита от антивирус/антималуер на приложимите системи

F. Физическа сигурност

27. Центрове за данни с ограничен физически достъп — само оторизиран персонал; достъпът е регистриран 28. 24/7 видеонаблюдение на съоръженията на центъра за данни 29. Предварителна авторизация на посетителите и придружаване, необходимо във всички области на центъра за данни 30. Физическа и екологична защита: гасене на пожари, контрол на температурата, защита от наводнения

G. Мерки, свързани с персонала и организацията

31. Всички служители с достъп до данни на клиента подлежат на задължителни споразумения за поверителност 32. Годишно обучение по защита на данни за всички технически и административни служители 33. Проверки на фона преди наемане, в съответствие с приложимото местно законодателство 34. Документиран и тестиран план за реагиране на инциденти; уведомяване на клиента за нарушение в рамките на 72 часа (в съответствие с раздел 8.2) 35. Политики за информационна сигурност публикувани вътрешно и съобщени на всички съответни служители и подпроцесори 36. Определена точка на контакт за въпроси, свързани със защитата на данни: gdpr@alexhost.com

H. Регистриране и мониторинг

37. Регистри на достъпа, поддържани за всички административни достъпи до инфраструктурата: съхранявани минимум 12 месеца 38. Всички достъпи на служители до сървъри на клиента чрез билет за поддръжка регистрирани в системата за билети и достъпни за проверка от клиента по искане 39. Мониторинг и алертиране на събитията по сигурност на място за аномални модели на достъп

I. Сигурност на подпроцесорите

40. Всички подпроцесори оценени за съответствие със сигурност преди ангажиране 41. Подпроцесорите обвързани с задължения по защита на данни, еквивалентни на това приложение 42. Споразуменията с подпроцесори включват право на ALEXHOST да одитира мерките за сигурност на подпроцесорите


ПРИЛОЖЕНИЕ 3 — СПИСЪК НА ПОД-ОБРАБОТВАТЕЛИТЕ

Това приложение се публикува и се поддържа актуално на alexhost.com/dpa/.

ALEXHOST ще уведоми клиента поне 14 дни предварително за всички промени в този списък.

Забележка: Под-обработвателите управляват инфраструктурата на ALEXHOST. Те не получават независимо достъп или обработват данни от приложенията на клиента.