← Правна информация
ПРАВЕН ДОКУМЕНТ · ВЕРСИЯ 2026-09-01

Регистър на под-обработващите

Доставчици, които могат да обработват данни за предоставяне на Тефтер.

Статус
Договорна проверка преди активиране
В сила
Не е в сила
Планирана дата
1 септември 2026 г.
Обновен
1 септември 2026 г.
За кого
Практики, DPO, IT и юридически екипи
Към документа

1. Статус на регистъра

Таблицата отразява потвърдени технически конфигурации и отделно показва договорните факти, които още трябва да се удостоверят. Доставчик не следва да получава production данни само защото е наличен в кода.

2. Основни доставчици

Доставчик/категорияУслуга и данниРегионСтатус
IONOS Cloud — точното contracting entity се сверява с account/invoiceПриложение, PostgreSQL, logs и оперативни backup данниГермания/ЕИП според текущата инфраструктура — договорно потвърждениеProvider/продуктът са технически потвърдени; P0 остават entity, DPA, TOM, datacenter и support locations
Amazon Web Services — точното contracting entity предстои да се потвърдиS3 patient files; отделен backup bucket само ако е production активиранeu-central-1, ФранкфуртТехнически конфигуриран; договорно evidence предстои
IONOS — точното contracting entity предстои да се потвърдиSMTP доставка на служебни известияГермания/ЕИП според конфигурациятаТехнически конфигуриран; DPA и support access review предстоят

3. Опционални или неактивни канали

ДоставчикПотенциални данниТекущо правило
SMSPro.bgТелефон и текст на SMSSMS_ENABLED е изключен по подразбиране; без production активиране преди vendor review
Infobip/Viber chainТелефон и текст на Viber съобщениеНе се активира преди карта на веригата, региони и transfer assessment
Monitoring/observability providerМетрики и минимизирани logsВписва се преди външна managed услуга да получи данни
Бъдещ payment providerBilling, payment reference и статусНяма production subscription payment provider в текущия одитиран поток

4. Получатели, които не са под-обработващи

НЗИС, НЗОК, банки, платежни оператори на практиката и публични органи могат да са самостоятелни администратори или законови получатели. Ролята се определя за конкретния поток и не трябва автоматично да се описва като под-обработване.

5. Процес за промяна

  • Security и privacy review преди техническа интеграция.
  • Проверка на юридическото лице, DPA/условията, TOMs, всички locations и собствени subprocessors.
  • Оценка на международния трансфер и допълнителните мерки, ако са приложими.
  • Обновяване на DPA, privacy policy, RoPA и този регистър.
  • Предварително уведомяване на практиките в договорения срок и възможност за обосновано възражение.
  • Периодичен review и план за сигурно прекратяване на доставчика.

Официални източници

Източниците подпомагат прегледа; приложимостта за конкретната практика се оценява отделно.