СПОРАЗУМЕНИЕ ЗА ОБРАБОТКА НА ДАННИ (ДПА)
Последна актуализация: 17.06.2026
Версия: 1.0
СТРАНИ
Това споразумение за обработка на данни ('DPA') е сключено между:
Обработващ лични данни:
Mаги МД ЕООД, ЕИК [208824470], с регистрирано и управленско седалище: Русе, ул. Цар Шишман 3, представлявано от Милен Даниелов Акълиев ('Magi')
Администратор на лични данни:
Потребителят, регистриран на платформата Magi - юридическо или физическо лице, занимаващо се със счетоводна дейност ('Кантора')
Заедно наричани 'Страните'.
ПРЕАМБЮЛ
Кантората използва платформата Magi за генериране на SAF-T файлове. В процеса на ползване на платформата Кантората може да качва данни, съдържащи лични данни на трети лица - служители, клиенти и контрагенти на дружествата, които обслужва.
По силата на Регламент (ЕС) 2016/679 (GDPR), член 28, когато обработващ обработва данни от името на администратор, това трябва да е уредено с договор. Настоящото ДПА изпълнява това изискване.
1. ДЕФИНИЦИИ
1.1. 'Лични данни' - всяка информация, свързана с идентифицирано или идентифицируемо физическо лице по смисъла на член 4, параграф 1 от GDPR.
1.2. 'Обработване' - всяка операция, извършвана върху лични данни: събиране, съхранение, четене, преобразуване, изтриване и др.
1.3. 'Администратор' - Кантората, която определя целите и средствата на обработването.
1.4. 'Обработващ' - Magi, която обработва данните от името и по инструкциите на Кантората.
1.5. 'Субект на данни' - физическото лице, чиито лични данни се обработват (служители, клиенти, контрагенти).
1.6. 'Нарушение на сигурността на лични данни' - инцидент в областта на сигурността, водещ до случайно или незаконно унищожаване, загуба, промяна, неразрешено разкриване на или достъп до лични данни.
2. ПРЕДМЕТ И ОБХВАТ НА ОБРАБОТВАНЕТО
2.1. Предмет: Magi обработва лични данни от името на Кантората единствено с цел предоставяне на услугата - трансформация на счетоводни данни и генериране на SAF-T файлове.
2.2. Категории лични данни:
- Имена на физически лица (служители, съдружници, контрагенти)
- ЕГН / ЛНЧ (ако присъстват в счетоводните файлове)
- Адреси
- Банкови сметки на физически лица
- Данни за трудово възнаграждение
- Всякакви други лични данни, съдържащи се в качените счетоводни файлове
2.3. Категории субекти на данни:
- Служители на дружествата, обслужвани от Кантората
- Физически лица - контрагенти
- Съдружници и управители, които са физически лица
2.4. Цел на обработването: Единствено техническото генериране на SAF-T файлове съгласно изискванията на Националната агенция за приходите (НАП). Magi не обработва данните за никаква друга цел.
2.5. Срок: Обработването продължава за срока на абонаментното споразумение между страните.
3. ЗАДЪЛЖЕНИЯ НА Magi (ОБРАБОТВАЩ)
Magi се задължава да:
3.1. Обработва лични данни само по документирани инструкции от Кантората и единствено за целите, посочени в настоящото ДПА.
3.2. Гарантира, че лицата, упълномощени да обработват данните, са поели задължение за поверителност.
3.3. Прилага подходящи технически и организационни мерки за сигурност съгласно член 32 от GDPR, включително:
- Криптиране на данните при пренос (TLS/HTTPS)
- Криптиране на данните в покой
- Контрол на достъпа и удостоверяване
- Редовни резервни копия
- Процедура за реакция при инциденти
3.4. Не ангажира субобработващи без предварително писмено съгласие на Кантората - общо или специфично. Списъкът на настоящите субобработващи е посочен в Приложение А.
3.5. При поискване да съдейства на Кантората при изпълнение на задълженията й към субектите на данни (права на достъп, коригиране, изтриване, преносимост).
3.6. Уведомява Кантората без неоправдано забавяне и не по-късно от 72 часа след узнаване за нарушение на сигурността на лични данни.
3.7. По избор на Кантората - изтрива или връща всички лични данни след прекратяване на услугата и изтрива съществуващите копия, освен ако правно задължение изисква тяхното съхранение.
3.8. Предоставя на Кантората цялата информация, необходима за доказване на съответствие с настоящото ДПА, и съдейства при одити.
4. ЗАДЪЛЖЕНИЯ НА КАНТОРАТА (АДМИНИСТРАТОР)
Кантората се задължава да:
4.1. Качва в платформата Magi само данни, за чието обработване разполага с валидно правно основание съгласно GDPR.
4.2. Гарантира, че субектите на данни са надлежно информирани за обработването на техните данни, включително за използването на Magi като инструмент.
4.3. Уведомява Magi незабавно при узнаване за нарушение на правата на субектите на данни, свързано с обработването в платформата.
4.4. Носи пълна отговорност за законосъобразността на данните, качени в платформата.
5. СУБОБРАБОТВАЩИ
5.1. Кантората дава общо предварително съгласие на Magi да ангажира субобработващи, при условие че:
- са включени в Приложение А към настоящото ДПА
- са обвързани с договорни задължения, равностойни на тези в настоящото ДПА
5.2. Magi уведомява Кантората за всяка планирана промяна в субобработващите с поне 30 дни предизвестие. Кантората може да възрази в рамките на 14 дни.
6. ПРЕДАВАНЕ НА ДАННИ ИЗВЪН ЕС
6.1. Magi обработва данните в рамките на ЕС/ЕИП, доколкото е възможно.
6.2. При предаване на данни на субобработващи извън ЕС (напр. Stripe), Magi осигурява наличието на подходящи гаранции съгласно Глава V от GDPR - стандартни договорни клаузи или решение за адекватност на Комисията.
7. ПРАВА НА СУБЕКТИТЕ НА ДАННИ
7.1. При получаване на искане от субект на данни относно обработването в платформата Magi, всяка страна уведомява другата в рамките на 5 работни дни.
7.2. Magi осигурява техническа помощ за изпълнение на искането (напр. предоставяне на данни в машинночетим формат, изтриване на конкретни записи).
7.3. Кантората носи отговорност за окончателния отговор до субекта на данни.
8. НАРУШЕНИЯ НА СИГУРНОСТТА НА ЛИЧНИ ДАННИ
8.1. При узнаване за нарушение на сигурността на лични данни, Magi е длъжна да:
- Уведоми Кантората в рамките на 72 часа
- Предостави описание на естеството на нарушението, засегнатите данни и предприетите мерки
- Съдейства при оценката на риска и уведомяването на КЗЛД и субектите на данни
8.2. Кантората определя дали уведомяването на КЗЛД е задължително съгласно чл. 33 от GDPR.
9. СИГУРНОСТ
9.1. Magi прилага мерките за сигурност, описани в Политиката за поверителност и в Приложение Б към настоящото ДПА.
9.2. Magi извършва периодична оценка и актуализиране на мерките за сигурност.
10. СРОК И ПРЕКРАТЯВАНЕ
10.1. Настоящото ДПА влиза в сила при приемане на Условията за ползване и остава в сила за целия срок на абонаментното споразумение.
10.2. При прекратяване на абонамента, Magi изтрива всички лични данни на Кантората в рамките на 30 дни, освен ако законово задължение изисква по-дълго съхранение.
10.3. Magi предоставя писмено потвърждение за изтриването при поискване.
11. ОТГОВОРНОСТ
11.1. Всяка страна носи отговорност за нарушения на GDPR, причинени от нейни действия или бездействия.
11.2. Ако Кантората претърпи вреди поради нарушение на настоящото ДПА от страна на Magi, отговорността на Magi е ограничена до размера на абонаментните такси, платени за последните [X] месеца.
12. ПРИЛОЖИМО ПРАВО
Настоящото ДПА се урежда от законодателството на Република България и Регламент (ЕС) 2016/679.
ПРИЛОЖЕНИЕ А - СПИСЪК НА СУБОБРАБОТВАЩИТЕ
| Субобработващ | Държава | Цел | Гаранции |
|---|---|---|---|
| Stripe, Inc. | САЩ | Обработка на плащания | Стандартни договорни клаузи |
| Hetzner Online GmbH | Германия (ЕС) | Хостинг и съхранение | Съответства на GDPR - хостинг в ЕС |
| Brevo (Sendinblue) | Франция (ЕС) | Транзакционни имейли | Съответства на GDPR - хостинг в ЕС |
ПРИЛОЖЕНИЕ Б - ТЕХНИЧЕСКИ И ОРГАНИЗАЦИОННИ МЕРКИ
| Мярка | Описание |
|---|---|
| Криптиране при предаване | TLS 1.2 / 1.3 за всички връзки |
| Криптиране при съхранение | AES-256 за съхраняваните данни |
| Контрол на достъпа | Достъп на ролева основа, двуфакторна автентикация |
| Архивиране | Ежедневни автоматични архивни копия, съхранявани 30 дни |
| Мониторинг | Журнали за достъп и аномалии |
| Реакция при инциденти | Процедура за уведомяване до 72 часа |
| Обучение | Персоналът е запознат с изискванията за защита на данните |