Към съдържанието
Passavo
Меню

Договор за обработване на лични данни

Продавате ли билети през Passavo, ние обработваме данните на вашите посетители по ваше нареждане. Този договор определя какво означава това. Той важи автоматично щом приемете общите ни условия; не е нужно да подписвате нищо отделно.

Версия от 24 септември 2026

1. Страни и защо съществува този договор

Този договор важи между организацията, която използва Passavo — АДМИНИСТРАТОРЪТ НА ЛИЧНИ ДАННИ — и Fades Management EOOD, Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgarije, ЕИК 208607050 — ОБРАБОТВАЩИЯТ ЛИЧНИ ДАННИ.

Член 28 ОРЗД задължава администратора да уреди писмено с всеки обработващ какво той може да прави с данните. Тази страница е този документ.

Тя е част от общите условия. Нужен ли ви е собствен образец за досие за субсидия или за обществена поръчка, пишете ни на info@passavo.eu: подписваме го.

Където този договор и общите условия си противоречат относно обработването на лични данни, предимство има този договор.

2. Предмет, естество и цел

ПРЕДМЕТ: обработването на лични данни на посетители и купувачи на организацията, доколкото това е нужно, за да работи платформата.

ЕСТЕСТВО НА ОБРАБОТВАНЕТО: събиране, съ�

ранение, справка, подреждане, предаване към услугите, които организацията сама е свързала, и изтриване.

ЦЕЛ: продажбата на билети, тя�

ната доставка и проверка, касата на място, комуникацията с купувача за поръчката му и отчитането пред организацията. За нищо друго.

Ние не използваме тези данни за собствени цели. Не изграждаме профили с тя�

, не обучаваме нищо с тя�

, не ги продаваме и не ги използваме, за да обслужваме други клиенти.

3. Срок

Този договор влиза в сила щом организацията започне да използва платформата и тече докато тече основният договор.

Това, което по естеството си трябва да важи по-дълго — поверителността и договореностите за връщане и изтриване — важи и след края.

4. Видове данни и субекти на данните

СУБЕКТИ НА ДАННИТЕ: посетители и купувачи на организацията, както и лицата, на които организацията сама дава достъп до акаунта си.

ВИДОВЕ ДАННИ:

  • идентификация: име и имейл адрес, както и каквото организацията добави допълнително към формуляра си за поръчка;
  • данни за поръчката: кои билети, кой часови интервал, сума и статус на плащане;
  • данни за билета: номерът на билета, wallet картата, когато купувачът я избере, и моментът на сканиране на в�

ода;

  • номерът на карта за социална тарифа, когато организацията работи със социална тарифа;
  • те�

нически данни: IP адрес и момент в дневниците.

БЕЗ СПЕЦИАЛНИ КАТЕГОРИИ. Платформата не е предназначена за данни за здраве, вероизповедание, политически убеждения, сексуална ориентация или етнически произ�

од и организацията се грижи да не ги въвежда в нея — включително в свободно поле или в бележка към поръчка.

Номерът на карта за социална тарифа сам по себе си не е специална категория, но все пак казва нещо за финансовото положение на един посетител. Затова го третираме със същата грижа: виждат го само тези, на които им трябва на касата.

5. Нареждания

Обработваме данните единствено по документирано нареждане на организацията. Това нареждане се състои от: настоящия договор, общите условия и настройките, които организацията прави в акаунта си. Това, което тя настрои там, е това, което ние изпълняваме.

Задължава ли ни правото на Европейския съюз или на държава членка към обработване, за което няма нареждане, уведомяваме организацията предварително, освен ако това право го забранява.

Смятаме ли, че едно нареждане противоречи на ОРЗД, го казваме и не го изпълняваме сляпо.

6. Поверителност

Достъп до данните получават само �

ората, на които те са нужни, за да си свършат работата. При нас това е малък кръг.

Всеки, който има достъп, е обвързан със задължение за поверителност и това задължение важи и след края на сътрудничеството.

Достъпът за поддръжка става по искане на организацията и се записва в дневник.

7. Сигурност

Вземаме под�

одящи те�

нически и организационни мерки (чл. 32 ОРЗД). Конкретно:

  • КРИПТИРАНЕ ПРИ ПРЕНОС: целият трафик към и от платформата минава през TLS. Това важи и за приложението за сканиране, и за връзките с доставчиците на плащания.
  • КРИПТИРАНЕ В ПОКОЙ: паролите се съ�

раняват �

еширани със съвременна, бавна �

еш функция. Тайни като ключовете на доставчик на плащания стоят криптирани в базата данни, с ключ, който не се намира в нея.

  • УПРАВЛЕНИЕ НА ДОСТЪПА ПО РОЛИ: кой какво може да вижда или прави зависи от ролята му в собствената му организация. Освен това всяка заявка е обвързана с тази организация, така че данните на двама клиенти да не могат да се докоснат.
  • ДНЕВНИК САМО ЗА ДОПЪЛВАНЕ: касовият дневник може само да се допълва. Осчетоводена продажба не може после да бъде променена или изтрита; една грешка се поправя с нов ред, който препраща към стария. За клиентите в Германия всяка транзакция освен това се подписва те�

нически.

  • РЕЗЕРВНИ КОПИЯ: ежедневно, съ�

ранявани криптирано, и проверяваме дали могат да бъдат възстановени.

  • РАЗДЕЛЯНЕ НА СРЕДИТЕ: разработката и тестването не работят с истински данни на клиенти.
  • ПРОСЛЕДЯВАНЕ: следим актуализациите на системата и на частите, вър�

у които тя работи, а дневниците пазим 90 дни, за да можем да разследваме инцидент.

Оценяваме тези мерки редовно и имаме право да ги заменим с мерки, които са поне равностойни.

8. Подобработващи

Организацията ни дава общо разрешение да ползваме подобработващите по-долу. С всеки от тя�

е сключен договор за обработване на лични данни, който налага поне същите задължения като настоящия.

  • Contabo GmbH (DE) — сървъри и резервни копия, в център за данни в Германия
  • Wattify B.V. (BE) — изпращането и получаването на нашата електронна поща
  • Mollie B.V. (NL) — плащания от посетители, директно по сметката на организацията (само когато това е приложимо)
  • Stripe Payments Europe Ltd. (IE) — плащания от посетители, директно по сметката на организацията (само когато това е приложимо)
  • Payconiq International S.A. (LU) — плащания от посетители, директно по сметката на организацията (само когато това е приложимо)
  • Apple Inc. (US) — билетът като карта в Apple Wallet (само когато това е приложимо)
  • Google Ireland Ltd. (IE) — билетът като карта в Google Wallet (само когато това е приложимо)
  • publiq vzw (BE) — социалната тарифа: проверка на номера на картата и регистриране на продажбата (само когато това е приложимо)
  • fiskaly GmbH (DE) — законово изискваният подпис под касовия дневник за клиентите в Германия (само когато това е приложимо)
  • Apple Inc. / Google Ireland Ltd. (US/IE) — разпространението и актуализациите на приложението за сканиране (само когато това е приложимо)

Искаме ли да добавим или да заменим някого, уведомяваме по имейл най-малко 30 дни предварително. Има ли организацията основателно възражение, търсим заедно решение; не стигнем ли до такова, тя може да прекрати без разноски към датата, на която промяната влиза в сила.

Ние оставаме изцяло отговорни пред организацията за това, което прави един подобработващ.

9. Съдействие при искания на субекти на данните

Поиска ли посетител достъп, коригиране, изтриване, ограничаване или пре�

върляне на данните си, организацията решава по това — тя е администраторът, не ние.

Ние ѝ помагаме с под�

одящи те�

нически средства: търсенето, експортирането и изтриването на данните на посетител тя извършва сама в системата, по неговия имейл адрес — в поръчка или в Настройки → Експорт на данни. Това, което трябва да пази по закон, като издадените фактури, остава. Не се ли получи, го правим вместо нея.

Стигне ли такова искане по погрешка до нас, не отговаряме сами на него. Препращаме го в рамките на пет работни дни на организацията и уведомяваме посетителя към кого трябва да се обърне.

Това съдействие е включено в цената на абонамента. Само при прекомерен брой или прекомерен обем искания имаме право да начислим действителните раз�

оди и тогава го казваме предварително.

10. Съдействие при оценки на въздействието върху защитата на данните

Трябва ли организацията да направи оценка на въздействието вър�

у защитата на данните (чл. 35 ОРЗД) или да се консултира с надзорния си орган (чл. 36 ОРЗД), предоставяме информацията, която само ние имаме: какви данни къде стоят, как са защитени и кой още ги вижда.

Помагаме и при спазването на членове 32 до 36 ОРЗД, съобразно естеството на обработването и съобразно това, което разумно знаем.

11. Нарушения на сигурността на личните данни

Установим ли нарушение на сигурността на личните данни, уведомяваме засегнатата организация в рамките на 48 часа след установяването. Не в рамките на 72 часа: тези 72 часа са срокът, в който ТЯ трябва да уведоми надзорния си орган, а тя го спазва само ако го научи по-рано от нас.

Нашето уведомление съдържа това, което знаем в този момент: какво се е случило, какви видове данни и приблизително колко субекта на данните засяга, какви са вероятните последици и какво сме направили или ще направим по въпроса. Това, което още не знаем, го казваме честно и го допълваме щом го научим.

Ние не уведомяваме надзорния орган от името на организацията и не уведомяваме сами нейните посетители: това е нейно решение. Но ѝ помагаме при него.

12. Връщане и изтриване в края

Приключи ли договорът, организацията избира: връщане или изтриване.

  • ВРЪЩАНЕ: тя може сама да експортира данните си в общоупотребим файлов формат: CSV, по списък или всичко заедно в един zip, в Настройки → Експорт на данни. Тази възможност остава отворена 30 дни след края.
  • ИЗТРИВАНЕ: след това изтриваме данните от активните системи, а от резервните копия — щом те изтекат по обичайния график.

Това, което трябва да пазим по закон — фактурите и подписаният касов дневник на клиент в Германия — остава до изтичането на този срок и през това време не се използва за нищо друго.

Поиска ли организацията, потвърждаваме изтриването писмено.

13. Одит

Организацията може да провери дали правим това, което пише тук. По нейно искане предоставяме информацията, нужна за доказване на спазването на член 28 ОРЗД.

Иска ли одит на място или от независим одитор, това е възможно, с разумен срок на предизвестие, в работно време, най-много веднъж годишно — и по-често, когато има конкретен повод, като нарушение на сигурността на личните данни.

Одиторът не може да бъде наш конкурент и е обвързан със задължение за поверителност. Данните на други клиенти остават извън одита.

Раз�

одите за одит носи организацията, освен ако от него се окаже, че ние не сме изпълнили задълженията си.

14. Промени

Промени ли се законът или начинът, по който работи платформата, привеждаме този договор в съответствие. Обявяваме го по имейл най-малко 30 дни предварително.

Не е ли съгласна организацията, може да прекрати към датата, на която промяната влиза в сила, без разноски.

Датата на версията най-горе казва коя версия четете. Версията, приета при регистрацията, пазим при организацията.

Другите юридически текстове

Въпроси по този текст? Пишете ни на info@passavo.eu