1. Статус на регистъра
Таблицата отразява потвърдени технически конфигурации и отделно показва договорните факти, които още трябва да се удостоверят. Доставчик не следва да получава production данни само защото е наличен в кода.
2. Основни доставчици
| Доставчик/категория | Услуга и данни | Регион | Статус |
|---|---|---|---|
| IONOS Cloud — точното contracting entity се сверява с account/invoice | Приложение, PostgreSQL, logs и оперативни backup данни | Германия/ЕИП според текущата инфраструктура — договорно потвърждение | Provider/продуктът са технически потвърдени; P0 остават entity, DPA, TOM, datacenter и support locations |
| Amazon Web Services — точното contracting entity предстои да се потвърди | S3 patient files; отделен backup bucket само ако е production активиран | eu-central-1, Франкфурт | Технически конфигуриран; договорно evidence предстои |
| IONOS — точното contracting entity предстои да се потвърди | SMTP доставка на служебни известия | Германия/ЕИП според конфигурацията | Технически конфигуриран; DPA и support access review предстоят |
3. Опционални или неактивни канали
| Доставчик | Потенциални данни | Текущо правило |
|---|---|---|
| SMSPro.bg | Телефон и текст на SMS | SMS_ENABLED е изключен по подразбиране; без production активиране преди vendor review |
| Infobip/Viber chain | Телефон и текст на Viber съобщение | Не се активира преди карта на веригата, региони и transfer assessment |
| Monitoring/observability provider | Метрики и минимизирани logs | Вписва се преди външна managed услуга да получи данни |
| Бъдещ payment provider | Billing, payment reference и статус | Няма production subscription payment provider в текущия одитиран поток |
4. Получатели, които не са под-обработващи
НЗИС, НЗОК, банки, платежни оператори на практиката и публични органи могат да са самостоятелни администратори или законови получатели. Ролята се определя за конкретния поток и не трябва автоматично да се описва като под-обработване.
5. Процес за промяна
- Security и privacy review преди техническа интеграция.
- Проверка на юридическото лице, DPA/условията, TOMs, всички locations и собствени subprocessors.
- Оценка на международния трансфер и допълнителните мерки, ако са приложими.
- Обновяване на DPA, privacy policy, RoPA и този регистър.
- Предварително уведомяване на практиките в договорения срок и възможност за обосновано възражение.
- Периодичен review и план за сигурно прекратяване на доставчика.
Официални източници
Източниците подпомагат прегледа; приложимостта за конкретната практика се оценява отделно.