← Правна информация
ПРАВЕН ДОКУМЕНТ · ВЕРСИЯ 2026-09-01

Споразумение за обработване на данни (DPA)

Работна договорна рамка по член 28 GDPR между практиката и доставчика на Тефтер.

Статус
За юридически преглед
В сила
Не е в сила
Планирана дата
1 септември 2026 г.
Обновен
1 септември 2026 г.
За кого
Собственици на практики и юридически/IT отговорници
Към документа

1. Страни и предмет

Администратор е практиката, посочена в поръчката. Бъдещ обработващ е Swift Digital, българско дружество [ПРАВНА ФОРМА, ЕИК, СЕДАЛИЩЕ, АДРЕС И ПРЕДСТАВЛЯВАЩ — ЗА ПОТВЪРЖДАВАНЕ]. DPA е неразделна част от договора и се прилага за patient, clinical, calendar, document, finance и reporting данните, които Обработващият обработва от името на Администратора. DPA не се активира преди попълване на пълната идентификация на Обработващия.

2. Инструкции, срок и цел

Обработването продължава за срока на договора и периода за договорено връщане/изтриване. Договорът, конфигурацията и действията на упълномощените потребители са документирани инструкции. Ако инструкция изглежда незаконосъобразна, Обработващият уведомява Администратора, освен ако закон забранява това.

3. Описание на обработването

ЕлементОписание
СубектиПациенти, законни представители, близки/контакти, служители и контрагенти на практиката
ДанниИдентификационни, контактни, здравни, професионални, финансови, документни, изображения, комуникационни и audit метаданни
ОперацииПолучаване, запис, организиране, съхранение, преглед, промяна, export, предаване по инструкция, ограничаване, анонимизиране и изтриване
ЦелиУправление на практика, календар, лечение, документация, известия, финанси, отчети и законови интеграции
ЧестотаПостоянно за срока на активното използване

4. Задължения на Обработващия

  • Обработва данните само по документирани инструкции и за договорените цели.
  • Осигурява поверителност на лицата с достъп и прилага подходящи мерки по член 32 GDPR.
  • Подпомага Администратора при права на субектите, DPIA, предварителни консултации и нарушения, като отчита естеството на обработването.
  • Поддържа запис на категориите обработване по член 30(2) и предоставя необходимата информация за доказване на съответствие.
  • Не продава, не използва за реклама и не комбинира patient data за собствени несъвместими цели.
  • Не използва patient data за обучение или подобряване на общи AI модели. Изключение е допустимо само с отделно писмено договорно изменение, конкретна документирана инструкция, пълна прозрачност и необходимата DPIA.
  • След прекратяване връща или изтрива данните по избор на Администратора, освен при законово задължение за ограничено съхранение.

5. Задължения на Администратора

  • Определя валидни цели и основания, информира пациентите и спазва медицинската тайна.
  • Управлява ролите, устройствата и вътрешните потребители и уведомява при компрометиран достъп.
  • Не възлага обработване извън договорения обхват без писмена промяна.
  • Определя сроковете за медицинските записи и законността на исканията за изтриване.
  • Оценява дали е необходим DPO, DPIA или предварителна консултация и документира решението.

6. Технически и организационни мерки

  • Контрол на достъпа: индивидуални акаунти, RBAC, tenant контекст, опционален 2FA/passkey и ограничен production достъп.
  • Поверителност: TLS, bcrypt, field-level encryption на ЕГН/ЛНЧ, presigned file access и минимизирани application logs.
  • Цялостност и отчетност: audit trail, server-side authorization, validation и миграции на схемата.
  • Наличност: наблюдение, backup и restore процедури; конкретните production доказателства и RPO/RTO са в evidence register.
  • Lifecycle: автоматично почистване за избрани категории и контролирани процедури за export, erasure и offboarding.
  • Разработка: code review, тестове на authorization/tenant изолация, dependency updates и incident remediation.

Мерките се преразглеждат според риска. Публичното security резюме не разкрива тайни конфигурации и не заменя доказателства, които се предоставят при договорена проверка.

7. Под-обработващи

Администраторът дава общо писмено разрешение за доставчиците в актуалния регистър. Обработващият проверява договорните гаранции, налага еквивалентни задължения и остава отговорен за изпълнението им. Добавяне или замяна се съобщава най-малко 30 календарни дни предварително с данни за доставчика, услугата, местата на обработване и transfer механизма.

8. Нарушения на сигурността

Обработващият уведомява Администратора без ненужно забавяне чрез предварително договорен защитен канал след узнаване за нарушение на patient data. Вътрешната оперативна цел е първоначално уведомление до 24 часа, без тя да отлага незабавното уведомяване при критичен инцидент.

Уведомлението съдържа наличните данни за откриването, системите, категориите и приблизителния брой субекти/записи, вероятните последици, мерките, ограниченията на информацията и защитен контакт. Администраторът решава дали да уведоми КЗЛД и субектите по членове 33–34; Обработващият запазва доказателства и изпраща последващи актуализации.

9. Права на субектите

Ако Обработващият получи patient request, той не взема решение вместо Администратора и насочва заявителя към практиката, освен ако е законово задължен друго. По документирана инструкция подпомага търсене, export, корекция, ограничаване, преносимост и допустимо изтриване.

10. Местоположение и трансфери

Услугата се конфигурира преимуществено в ЕИП. Трансфер или remote access от трета държава се допуска само при приложимо основание по глава V GDPR, документирани допълнителни мерки и актуализиран регистър.

При обвързващо искане от публичен орган MyTefter уведомява Практиката, освен при законова забрана, проверява компетентността и обхвата, оспорва явно прекомерно искане при разумно основание, разкрива само законово необходимия минимум и документира искането, основанието и отговора.

11. Информация и одити

Обработващият предоставя разумно необходимите договори, политики, test evidence и отговори на въпросници. Планираният одит започва с remote evidence, координира се предварително, ограничава се до релевантния обхват, пази поверителността на други клиенти и не включва неразрешен penetration test върху production. При инцидент, надзорно разпореждане или обосновано съмнение за съществено нарушение е допустим извънреден одит с по-кратко предизвестие.

Всяка страна поема обичайните си разходи. Допълнителни разумни разходи на MyTefter се поемат от Практиката, освен ако одитът установи съществено нарушение от MyTefter или е поискан от надзорен орган по причина, за която MyTefter отговаря. Разпределението подлежи на финален търговски и юридически redline.

12. Връщане, изтриване и доказване

При прекратяване Администраторът избира export и последващо изтриване или директно изтриване. Active data, S3 objects, share tokens и tenant данните се обработват по offboarding процедура. Ротационните backup копия изтичат по доказания lifecycle и остават изолирани; валидните erasure решения се прилагат повторно след restore. MyTefter издава писмено потвърждение за active deletion и посочва крайния backup expiry.

13. Договорни приложения

  • Приложение A: конкретно описание на субектите, данните, операциите, целите, честотата, продължителността и инструкциите.
  • Приложение B: одобрени под-обработващи, storage/support locations, собствени доставчици и transfer механизми.
  • Приложение C: датирани технически и организационни мерки, подкрепени от evidence register.
  • Приложение D: offboarding график за export, active data, S3, share tokens, backup expiry, restore replay и писмено потвърждение.

14. Приоритет и промени

При противоречие относно patient data DPA има предимство пред общите условия. Съществена промяна се версионира и съобщава. Контакти на страните, приложимо право, срокове за възражение, export и окончателно изтриване се попълват в поръчката и финалното приложение.

Официални източници

Източниците подпомагат прегледа; приложимостта за конкретната практика се оценява отделно.