Премини към основното съдържание
Kymiro

Споразумение за обработка на данни

Всеки път, когато гостите използват дигитално меню на обект, Kymiro обработва лични данни от името на този обект. Това споразумение е неразделна част от договора между NT Investments UG (haftungsbeschränkt), управляващо Kymiro („обработващ лични данни“), и обекта, опериращ дигиталното меню („администратор на лични данни“), и отговаря на изискванията на чл. 28, ал. 3 от GDPR.

Версия 1.0 — в сила от 21 август 2026 г.

1. Предмет, срок и прекратяване

Kymiro обработва лични данни единствено за предоставяне на договорените услуги: дигитално меню, предаване на заявки от гости към обекта, сесии на маса, профили на персонал и партньори, както и отчетите, показвани в бек офиса. Споразумението влиза в сила със създаването на обекта и се прекратява с прекратяването на основния договор. То може да бъде прекратено само заедно с основния договор.

2. Естество и цел на обработването

Събиране, съхранение, структуриране, показване, предаване към обекта и изтриване на данни, генерирани докато гостите използват дигиталното меню, както и техническа поддръжка, сигурност и обслужване на платформата. Не се извършва обработване за собствени цели на Kymiro.

3. Категории данни и субекти на данни

Обработването обхваща:

  • Субекти на данни: гости на обекта, служители на обекта и лица за контакт на обекта.
  • Данни за гости: избрани продукти, количества, опции и бележки към артикули, предварителни суми, такси за обслужване и минимална консумация, заявки за обслужване и повиквания на сервитьор, идентификатори на сесия и място, опционално избрано име за показване, предпочитания за език и изглед.
  • Данни за персонал: име, имейл адрес, роля, разпределение по работни станции, метаданни за покани и вход в системата.
  • Технически данни: IP адрес, времеви марки, информация за устройството и браузъра, системни логове за грешки.
  • От гостите никога не се изискват име, адрес, телефонен номер, имейл адрес или банкова карта. Не се обработват специални категории данни по чл. 9 от GDPR; обектите не трябва да въвеждат такива данни в полета със свободен текст.

4. Обработване въз основа на документирани нареждания

Kymiro обработва лични данни само въз основа на документирани нареждания от обекта (чл. 28, ал. 3, б. „а“ от GDPR). Нарежданията се определят от това споразумение, основния договор и настройките, които обектът прави в бек офиса. Допълнителни нареждания трябва да бъдат отправени в писмен вид на info@kymiro.com. Kymiro информира обекта, ако според него дадено нареждане нарушава законодателството за защита на данните, и може да спре изпълнението му, докато не бъде потвърдено. Когато правото на ЕС или на държава членка изисква обработване извън нарежданията, Kymiro уведомява обекта преди обработването, освен ако това право забранява такова уведомяване.

5. Поверителност

Всяко лице, упълномощено от Kymiro да обработва лични данни, е задължено писмено да спазва поверителност или е обвързано от съответно законово задължение за поверителност и е преминало обучение относно задълженията за защита на данните. Задължението остава в сила и след прекратяване на ангажимента (чл. 28, ал. 3, б. „б“ от GDPR).

6. Технически и организационни мерки (чл. 32 от GDPR)

Kymiro поддържа ниво на сигурност, съобразено с риска. Актуалните мерки включват:

  • Криптиране при пренос (TLS 1.2+ за всяка връзка) и криптиране в покой за базата данни и файловото хранилище.
  • Защита на ниво ред (Row Level Security) за всяка таблица в базата данни, така че обектът да може да чете и записва единствено собствените си данни; гостите имат достъп само до сесията, принадлежаща на тяхното място.
  • Достъп на база роли: собственик, управител, сервитьор, персонал на работна станция и партньор за настройка виждат само необходимото за тяхната роля; търговските партньори са технически ограничени от достъп до ежедневните данни за гостите.
  • Автентикация с хеширани пароли, защита срещу компрометирани пароли, ограничения на честотата на заявките (rate limits) при вход и възстановяване на парола, както и краткосрочни токени за достъп.
  • Привилегированите операции се изпълняват на сървъра с повторна проверка на правата; браузърът никога не съхранява администраторски идентификационни данни.
  • Записване на логове за свързани със сигурността действия в бек офиса (одитен лог), включително потребител и времева марка.
  • Разделени среди за разработка и продукция, автоматизирани резервни копия с възможност за възстановяване към определен момент (point-in-time recovery) и тестове за възстановяване.
  • Минимизиране на данните по подразбиране: гостите правят поръчка без профил, а Kymiro не обработва данни за банкови карти.
  • Наличност и устойчивост чрез управлявана, резервирана инфраструктура в рамките на Европейския съюз.
  • Редовен преглед на мерките; Kymiro може да ги променя, стига нивото на защита да не бъде намалено.

7. Под-обработващи лични данни

Обектът дава общо писмено разрешение за използване на под-обработващи лица (чл. 28, ал. 2 от GDPR). Актуалният списък е публикуван на страницата с под-обработващи лица и е част от това споразумение. Kymiro уведомява обектите за всяка планирана промяна или добавяне най-малко 30 дни предварително по имейл; обектът може да възрази на основателни съображения за защита на данните в рамките на този срок, като в този случай всяка от страните може да прекрати засегнатата услуга. Всеки под-обработващ е обвързан със задължения за защита на данните, еквивалентни на тези в настоящото споразумение, и Kymiro носи пълна отговорност за техните действия.

8. Международни трансфери

Личните данни се съхраняват и обработват в рамките на Европейския съюз. Когато по изключение под-обработващ осъществява достъп до данни от трета държава, трансферът се основава на решение относно адекватното ниво на защита или на Стандартните договорни клаузи на ЕС заедно с допълнителни мерки. Kymiro не прехвърля данни към трети държави по собствена инициатива без нареждане от обекта.

9. Съдействие при правата на субектите на данни

Гостите и персоналът трябва да отправят своите искания към обекта като администратор. Kymiro подпомага обекта чрез подходящи технически и организационни мерки (чл. 28, ал. 3, б. „д“ от GDPR): бек офисът позволява достъп, коригиране и изтриване на данни за сесии и заявки, а притежателите на профили могат сами да експортират данните си и да изтрият профила си. Ако субект на данни се свърже директно с Kymiro, ние препращаме искането към обекта без неоправдано забавяне и не му отговаряме самостоятелно.

10. Подкрепа съгласно членове 32 до 36 от GDPR

Kymiro съдейства на обекта при осигуряването на сигурността на обработването, при уведомяването за нарушения на сигурността на личните данни, както и при оценки на въздействието върху защитата на данните и предварителни консултации, като взема предвид естеството на обработването и наличната информация. Kymiro уведомява обекта за нарушение на сигурността, засягащо негови данни, без неоправдано забавяне и най-късно в рамките на 24 часа след узнаването, включително за известните факти, вероятните последици и предприетите мерки.

11. Изтриване и връщане на данни

В края на основния договор обектът може да експортира своите данни. След това Kymiro изтрива личните данни, обработвани от името на обекта, в рамките на 30 дни, освен ако правото на ЕС или на държава членка не изисква по-нататъшно съхранение. По време на договора сроковете на съхранение следват концепцията за изтриване:

  • Приключени сесии на маса с техните заявки, бележки към артикули и имена за показване на гости: изтриват се автоматично 30 дни след приключване на сесията; остават само анонимни дневни общи суми за срок до 90 дни.
  • Заявки за поддръжка: изтриват се 24 месеца след подаването им.
  • Записи в одитния лог на бек офиса: изтриват се 12 месеца след действието.
  • Покани за персонал: изтриват се след изтичане на срока им или след приемането им.
  • Данни за профил и договор: съхраняват се за срока на договора, след което се изтриват съгласно законовите задължения за съхранение (10 години за счетоводна документация съгласно § 147 от AO и § 257 от HGB).
  • След изтриване на профил съхраняваме само псевдонимизирано доказателство — датата и версията на приетите споразумения, счетоводните записи и самия запис за изтриването. Той не съдържа име, имейл адрес или телефонен номер (чл. 17, ал. 3, б. „б“ и „д“ от GDPR).
  • Висящ правен спор (неплатена фактура, спор, запитване от орган) спира изтриването за периода, необходим за разрешаването му; данните се ограничават, не се използват за други цели и се изтриват след приключване на въпроса.

12. Документация и одити

Kymiro поддържа регистър на дейностите по обработване, извършвани от името на обекта, и предоставя цялата информация, необходима за доказване на съответствието с чл. 28 от GDPR. Обектът може да проверява съответствието в рамките на работното време, с разумно предизвестие, без да нарушава работния процес и не по-често от веднъж годишно, освен при наличие на конкретна причина — по правило чрез документация, деклариране или сертификати, и само в изключителни случаи чрез инспекция на място.

13. Отговорност и предимство

Отговорността се определя съгласно чл. 82 от GDPR и основния договор. В случай че това споразумение противоречи на други споразумения между страните, настоящото споразумение има предимство по въпросите на защитата на данните. Ако отделни разпоредби се окажат недействителни, останалата част остава в сила. Споразумението се урежда от германското законодателство; юрисдикцията е в Дюселдорф, освен ако императивните норми на държавата членка на обекта — например гръцкото потребителско или надзорно право — не предвиждат друго.

Как се сключва това споразумение

Обектите приемат това споразумение при създаването на своя обект в бек офиса и при всяко публикуване на нова версия. Ние регистрираме приемането с дата, версия и обект; можете да поискате копие по всяко време на info@kymiro.com. Подписано копие на хартиен носител е налично при поискване.

Свързани страници