Последна актуализация: 13 септември 2026 г. · Този Договор за обработване на лични данни е част от Общите условия на HOTEL Ready.
1. Какво урежда този договор
Настоящият Договор за обработване на лични данни („ДОЛД“) се прилага винаги когато Хотел Консулт ЕООД (Hotel Consult Ltd), ул. „Витошка зорница“, 1415 София, България („Обработващият“) обработва лични данни от името на Клиента („Администраторът“) при предоставянето на услугата HOTEL Ready. Той изпълнява чл. 28 от Регламент (ЕС) 2016/679 („GDPR“). Сключва се с приемането на Общите условия; при поискване го предоставяме и като подписан документ.
Той обхваща личните данни на персонала на Администратора, обработвани в приложението. Не обхваща данните, за които ние самите сме администратор (посещения на сайта, запитвания за пилотен тест, контакти на мениджъри за фактуриране) — това обработване е описано в Политиката за поверителност.
2. Подробности за обработването
| Предмет | Предоставяне на платформата за обучение на персонал HOTEL Ready |
|---|---|
| Срок | Срокът на абонамента на Клиента плюс срока за изтриване по раздел 9 |
| Естество и цел | Хостинг и съхранение на данни за акаунти и обучения; генериране на тренировъчни диалози с изкуствен интелект и автоматизирана обратна връзка; показване на резултатите на упълномощените мениджъри на Администратора |
| Категории данни | Служители: име, фамилия, отдел, длъжност, PIN код за вход (хеширан), резултати и напредък от обучения, гласови записи при отговор с глас (превръщат се в текст, не се съхраняват). Мениджъри/администратори: имейл адрес, IP адрес и данни за браузъра при вход |
| Категории субекти на данни | Служители, обучаеми и мениджъри на Администратора |
| Специални категории | Няма — услугата нито ги изисква, нито ги изисква да бъдат въвеждани |
3. Указанията на Администратора
Обработваме тези лични данни само по документирани указания на Администратора, включително относно предаване извън ЕС/ЕИП, освен ако правото на ЕС или на държава членка изисква друго — в който случай информираме Администратора преди обработването, освен ако това право го забранява. Общите условия, настоящият ДОЛД и използването на настройките на услугата от Администратора представляват пълните указания. Ще информираме Администратора незабавно, ако по наше мнение дадено указание нарушава GDPR.
4. Поверителност
Достъп получават само лицата, на които той е необходим за предоставяне на услугата, и всяко такова лице е обвързано с договорно или законово задължение за поверителност.
5. Сигурност (чл. 32 от GDPR)
Прилагаме подходящи технически и организационни мерки, включително: криптиране на всички данни при пренос (HTTPS/TLS); съхранение на PIN кодове и пароли само като bcrypt хешове; хостинг на базата данни с обученията в ЕС; ролеви достъп, ограничен до упълномощените мениджъри на съответната организация; разделяне на AI обработването от данните за самоличност (доставчиците на изкуствен интелект получават текста на разговора и — при говорени отговори — гласовия запис, никога имена или PIN кодове); гласовите записи не се съхраняват, а преписите на разговорите остават на крайното устройство, а не на нашите сървъри; и редовен преглед на тези мерки. Подпомагаме Администратора за спазването на чл. 32–36 от GDPR, като отчитаме естеството на обработването и наличната ни информация.
6. Подизпълнители (под-обработващи)
Администраторът дава общо разрешение за следните под-обработващи:
| Под-обработващ | Цел | Местоположение / гаранция при предаване |
|---|---|---|
| Supabase | Хостинг на базата данни за акаунти и обучения | ЕС |
| Anthropic | Генериране на AI диалог и оценяване (само текст на разговора) | САЩ — Рамка ЕС–САЩ за защита на данните |
| ElevenLabs | Синтез на глас и превръщане на реч в текст (текстът за прочитане; гласови записи на служителите при отговор с глас) | САЩ — стандартни договорни клаузи на ЕС |
| Vercel | Хостинг на приложението (технически данни за заявките) | САЩ — Рамка ЕС–САЩ за защита на данните |
| Resend | Изпращане на служебни имейли до мениджърите на Администратора, включително отчети по отдели (обобщени данни, без имена на служители) | САЩ — Рамка ЕС–САЩ за защита на данните |
Всеки под-обработващ е обвързан със задължения за защита на данните, равностойни на този ДОЛД, и ние оставаме изцяло отговорни пред Администратора за тяхното изпълнение. Уведомяваме поне 30 дни предварително за всяко планирано добавяне или замяна (по имейл или в приложението); Администраторът може да възрази на разумни основания, свързани със защитата на данните, и ако не можем да предложим решение, може да прекрати засегнатия абонамент без неустойка.
7. Съдействие при правата на субектите на данни
Като отчитаме естеството на обработването, подпомагаме Администратора с подходящи технически и организационни мерки при изпълнението на искания по Глава III от GDPR (достъп, коригиране, изтриване, ограничаване, преносимост, възражение) — преди всичко чрез вградените в мениджърското табло функции за изтриване и управление, а отвъд тях — при поискване. Ако субект на данни се свърже директно с нас, препращаме искането на Администратора без ненужно забавяне и не отговаряме по същество, освен ако Администраторът не ни възложи това.
8. Нарушение на сигурността на личните данни
Уведомяваме Администратора без ненужно забавяне и не по-късно от 48 часа, след като узнаем за нарушение на сигурността, засягащо данните на Администратора, като предоставяме информацията, разумно необходима за задълженията му по чл. 33–34 от GDPR: естеството на нарушението, категориите и приблизителния брой засегнати субекти и записи, вероятните последици и предприетите или предложените мерки. Документираме всички нарушения и съдействаме при разследването им.
9. Изтриване и връщане
По време на абонамента Администраторът може по всяко време да изтрива профили на служители и данни от обучения чрез таблото. При прекратяване на услугата изтриваме или — по избор на Администратора, заявен до 14 дни — връщаме всички лични данни, обработвани по този ДОЛД, в срок до 30 дни, и изтриваме съществуващите копия, освен ако правото на ЕС или на държава членка изисква по-дълго съхранение. Изтриването от резервните копия следва в рамките на редовния цикъл на ротацията им.
10. Одити
Предоставяме на Администратора цялата информация, необходима за доказване на съответствие с чл. 28 от GDPR, и отговаряме на разумни писмени одитни въпросници до 30 дни. Администраторът (или упълномощен от него одитор, който не е наш конкурент) може да извърши одит, включително проверка, не повече от веднъж годишно, с предизвестие от поне 30 дни, в работно време, без да нарушава дейността, за своя сметка и при поверителност.
11. Международно предаване на данни
Личните данни се съхраняват в ЕС. Когато обработване от под-обработващ включва предаване извън ЕС/ЕИП, то се извършва само съгласно Глава V от GDPR: решение за адекватност (включително Рамката ЕС–САЩ за защита на данните) или стандартните договорни клаузи на Европейската комисия, както е посочено в раздел 6.
12. Отговорност, срок и право
Този ДОЛД влиза в сила заедно с Общите условия и действа, докато обработваме лични данни от името на Администратора. Прилагат се клаузите за отговорност от Общите условия, освен където GDPR предвижда друго (чл. 82). ДОЛД се урежда от българското право; при противоречие между него и Общите условия по въпроси на защитата на данните предимство има ДОЛД. Съществува на английски и български език; при различия предимство има английската версия.
Контакт
Хотел Консулт ЕООД · ЕИК 204073745 · ул. „Витошка зорница“, 1415 София, България · hello@hotel-ready.com · +359 899 823 448 · За да получите този ДОЛД като подписан документ, пишете ни с данните на Вашата фирма.