Защита на данните (GDPR)
Накратко. Този документ е предназначен за клубовете и федерациите, които използват EvolixSport, и за всички лица, чиито данни се обработват в платформата. Той определя ролите по GDPR, съдържа споразумението за обработване на данни по чл. 28 GDPR, актуалния списък на подизпълнителите, техническите и организационните мерки, процедурата при нарушения и начина, по който всяко лице може да упражни правата си. Как обработваме данните като администратор за собствените си дейности е описано в Политиката за поверителност.
1. Роли по GDPR
| Дейност | Роля на EvolixSport | Роля на клуба / федерацията |
|---|---|---|
| Уебсайт, регистрация и управление на клиентски акаунти, договори и абонаменти, фактуриране, сигурност, поддръжка, партньорска програма, маркетинг | администратор | – |
| Данни на спортисти, родители, треньори, съдии и длъжностни лица, въведени в Evolix Club или Evolix Federation; тренировки, тестове, картотека, лицензи, медицински удостоверения, дисциплинарни производства, финанси на клуба | обработващ по чл. 28 GDPR | администратор |
| DimAI – анализи и препоръки върху данните на клуба или федерацията | обработващ; доставчикът на езиковия модел е подизпълнител | администратор – решава дали и за какво използва DimAI |
| Агрегирани, анонимизирани статистики за платформата | администратор | – |
2. Споразумение за обработване на данни (чл. 28 GDPR)
Настоящият раздел представлява споразумение за обработване на лични данни между Клиента (администратор) и EvolixSport (обработващ) и е неразделна част от Общите условия. Клиентите, които желаят подписан екземпляр или имат специфични изисквания, могат да ни пишат на office@evolixsport.com.
2.1. Предмет, срок, естество и цел
Предмет на обработването е предоставянето на платформата EvolixSport като услуга. Обработването продължава за срока на договора и за срока по т. 2.6 след прекратяването му. Естеството на обработването включва събиране, съхранение, структуриране, извличане, консултиране, анализ, предаване в рамките на платформата, ограничаване и изтриване. Целта е управлението на спортната дейност на Клиента – администриране на спортисти и екип, тренировки, тестове, състезания, лицензиране, финансово и документално управление и подпомагане чрез DimAI.
2.2. Видове данни и категории лица
Категориите данни и лица са описани в раздел 4 на Политиката за поверителност. Специални категории данни (здравни данни, самооценки за състояние) се обработват само доколкото Клиентът реши да ги въведе и осигури основание по чл. 9, §2 GDPR. Данни на деца се обработват съгласно раздел 7 на Политиката за поверителност.
2.3. Задължения на обработващия
EvolixSport:
- обработва данните само по документирани инструкции на Клиента, включително относно трансфери към трети държави, освен ако закон изисква друго – в който случай уведомява Клиента предварително, доколкото законът позволява; инструкциите се дават чрез настройките и функциите на платформата и писмено;
- уведомява Клиента незабавно, ако прецени, че дадена инструкция нарушава GDPR или друго приложимо право;
- гарантира, че лицата с достъп до данните са поели задължение за поверителност и са обучени;
- прилага мерките за сигурност по раздел 5 и ги актуализира съобразно риска;
- ангажира подизпълнители само при условията на раздел 3;
- съдейства на Клиента с подходящи технически и организационни мерки за изпълнение на исканията на лицата по глава III от GDPR – включително чрез функциите за експорт, коригиране и изтриване в платформата – и препраща получени искания в срок до 5 работни дни;
- съдейства на Клиента за сигурността на обработването, уведомяването за нарушения, оценките на въздействието и предварителните консултации с надзорния орган;
- предоставя на Клиента информацията, необходима за доказване на спазването на чл. 28 GDPR, и допуска одити, включително проверки на място, извършвани от Клиента или упълномощен от него одитор, при разумно предизвестие (най-малко 30 дни, освен при инцидент), не повече от веднъж годишно и при спазване на поверителността на другите клиенти;
- води регистър на категориите дейности по обработване, извършвани за Клиента.
2.4. Задължения на Клиента
Клиентът отговаря за законосъобразността на данните и инструкциите, за информирането на лицата, за наличието на правно основание, включително родителско съгласие и основание по чл. 9 GDPR, за точността на данните, за управлението на потребителските роли и достъпи в своята организация и за преценката дали и как използва DimAI.
2.5. Нарушения на сигурността
EvolixSport уведомява Клиента без ненужно забавяне, а по правило в срок до 48 часа, след като узнае за нарушение на сигурността, засягащо данните на Клиента, като предоставя наличната информация за естеството на нарушението, категориите и приблизителния брой засегнати лица и записи, вероятните последици и предприетите мерки. Уведомлението до надзорния орган и до засегнатите лица е задължение на Клиента като администратор; EvolixSport оказва съдействие.
2.6. Изтриване и връщане
След прекратяване на договора Клиентът може в срок от 90 дни да експортира данните си в структуриран машинночетим формат. След изтичането на срока EvolixSport изтрива или анонимизира данните, включително в резервните копия при следващия им цикъл, освен доколкото правото на ЕС или на държава членка изисква съхранение. При поискване EvolixSport потвърждава писмено изтриването.
3. Подизпълнители
Клиентът дава общо разрешение за използването на следните подизпълнители (обработващи по чл. 28, §2 GDPR). С всеки от тях е сключен договор, който възлага същите задължения за защита на данните.
| Подизпълнител | Дейност | Държава | Механизъм за трансфер |
|---|---|---|---|
| Hetzner Online GmbH | Хостинг на приложенията и базите данни, съхранение на файлове, резервни копия | Германия (ЕС) | в ЕИП – не е необходим |
| Groq, Inc. | Езиков модел за DimAI (чат-асистент, анализи и препоръки). Получава само текстови заявки; данните не се използват за обучение на модели | САЩ | стандартни договорни клаузи на ЕК (чл. 46 GDPR) и/или Рамка за защита на данните ЕС–САЩ |
Планиран подизпълнител (не е активен): Stripe Payments Europe, Ltd. (Ирландия (ЕС)) – Обработка на онлайн плащания и абонаменти. Данните за платежни карти се обработват само от Stripe. Ще бъде добавен в списъка най-малко 30 дни преди активирането.
За планирана промяна – добавяне или замяна на подизпълнител – уведомяваме Клиентите най-малко 30 дни предварително чрез платформата или по имейл. Клиентът може да възрази в този срок на разумни основания, свързани със защитата на данните; ако не бъде намерено решение, Клиентът може да прекрати договора за засегнатата услуга без неустойка. Актуалната версия на списъка винаги е публикувана на тази страница.
4. Международни трансфери
Данните се съхраняват и обработват в Европейския съюз (център за данни в Германия). Единственият трансфер извън Европейското икономическо пространство е предаването на текстови заявки към доставчика на езиковия модел за DimAI в САЩ. Той се основава на стандартните договорни клаузи на Европейската комисия по чл. 46, §2, б. „в“ GDPR и, когато доставчикът е сертифициран, на Рамката за защита на данните ЕС–САЩ. Допълнителни мерки: предават се само необходимите текстови данни, без контакти, платежни или медицински данни, снимки и видео; имената се псевдонимизират във федеративния модул; връзката е криптирана; доставчикът е договорно ограничен да не използва данните за обучение и да не ги съхранява след обработката. Клиент, който не желае трансфер, може да не активира DimAI за своята организация. Копие от приложимите гаранции се предоставя при поискване.
5. Технически и организационни мерки
| Област | Мерки |
|---|---|
| Криптиране | HTTPS/TLS за всички връзки; криптиране при съхранение на специалните категории данни, кодовете за достъп и сесиите във федеративния модул; пароли само като хеш (Argon2id); резервни копия на защитена инфраструктура в ЕС |
| Контрол на достъпа | ролеви модел с минимални права (администратор, треньор, спортист, родител, съдия, длъжностно лице); логическо разделяне на данните на всеки клиент; родителският портал дава достъп само до данните на съответното дете; временни PIN кодове с ограничен срок за длъжностни лица на мачове |
| Автентикация и сесии | сесии с ограничена продължителност и защитени бисквитки (HttpOnly, Secure, SameSite); ограничаване и временно блокиране след многократни неуспешни опити за вход; двустепенна проверка за административния достъп на оператора; отделен, скрит административен панел |
| Проследимост | журнали за сигурност (входове, блокирания, административни действия) и журнали за достъп до чувствителни данни във федеративния модул; съхраняват се 12 месеца |
| Защита на приложението | защита срещу CSRF, XSS и SQL инжекции; санитизиране на въведени данни и качени файлове; ограничения на типовете и размера на файлове; защитни HTTP заглавки; периодични прегледи на сигурността и отстраняване на уязвимости |
| Наличност и възстановяване | редовни автоматични резервни копия; процедура за възстановяване; разделени продукционна и развойна среда; без реални лични данни в тестовите среди |
| Организационни мерки | договорна конфиденциалност; принцип „необходимост да се знае“; процедура за инциденти и регистър на нарушенията; регистър на исканията на лицата; преглед на достъпите; обучение по защита на данните и AI грамотност |
| DimAI | минимизиране на предаваните данни; псевдонимизация; забрана за обучение при доставчика; журнал на заявките (метаданни); възможност за деактивиране на модула за отделен клиент; човешки надзор върху резултатите |
6. Нарушения на сигурността – процедура
- Сигнали се приемат на support@evolixsport.com и се регистрират незабавно.
- Определя се моментът на узнаване и започва 72-часовият срок по чл. 33 GDPR.
- Извършва се техническо ограничаване: блокиране на засегнати акаунти, прекъсване на засегнат модул или интеграция (всеки модул, включително DimAI, може да бъде спрян независимо), запазване на доказателствата и журналите.
- Оценява се рискът за правата и свободите на засегнатите лица.
- Уведомяват се засегнатите Клиенти (по т. 2.5) и – когато EvolixSport е администратор – Комисията за защита на личните данни (КЗЛД) в срок до 72 часа и засегнатите лица без ненужно забавяне, ако има вероятност от висок риск.
- Извършва се анализ на причината и се проследяват корективните мерки. Всички нарушения, включително тези, които не подлежат на уведомяване, се документират.
7. Права на лицата – как се упражняват
Всяко лице има правата по чл. 15–22 GDPR: достъп, коригиране, изтриване, ограничаване, преносимост, възражение, оттегляне на съгласие и защита при автоматизирани решения.
- Самообслужване: регистрираните потребители могат от своя профил да изтеглят всички свои данни в машинночетим формат (JSON) и да подадат искане за изтриване. Родителите виждат и управляват данните на детето си през родителския портал.
- По имейл: office@evolixsport.com. Посочете кой сте, към кой клуб или федерация се отнася искането и какво искате. Може да поискаме пропорционална проверка на самоличността – например потвърждение от регистрирания имейл – без да събираме излишни данни.
- Срок: отговор без ненужно забавяне и по правило до един месец; при сложни или многобройни искания – удължаване с до два месеца, за което ще бъдете уведомени. Исканията са безплатни, освен при явно неоснователни или прекомерни искания.
- Когато администратор е вашият клуб или федерация: препращаме искането към него в срок до 5 работни дни и му съдействаме; окончателното решение е негово. Можете да се обърнете и директно към организацията.
- Изтриване: исканията за изтриване се изпълняват в срок до 30 дни след потвърждение от администратора, освен ако закон изисква съхранение; при поискване потвърждаваме извършеното изтриване или анонимизиране.
- Възражение срещу резултат на DimAI: можете да поискате човешки преглед на всяка препоръка или оценка; прегледът се извършва от компетентно лице на Клиента с наше съдействие и се документира.
- Жалба: до Комисията за защита на личните данни, гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2, cpdp.bg, или до надзорния орган по вашето местоживеене в ЕС, без това да ограничава правото на съдебна защита.
Водим регистър на получените искания и на решенията по тях.
8. Деца и родители
Профил на дете се създава от клуба или от родител/законен представител. За дете под 14 години, когато основанието е съгласие, то се дава от родител или настойник. Родителят получава достъп само чрез покана с код, издадена от клуба, и вижда единствено данните на своето дете – включително резултати от тестове, присъствие, самооценки и, ако клубът ги е въвел, ограничения за тренировка. При спор за родителски права клубът, като администратор, решава кой получава достъп; ние изпълняваме неговите инструкции. Данни на деца не се използват за реклама, търговско профилиране или обучение на модели.
9. DimAI и Регламентът за изкуствения интелект
- Класификация: DimAI е система с изкуствен интелект с общо предназначение, използвана за спортни анализи и препоръки. Тя не попада в забранените практики по чл. 5 от AI Act и не се използва за високорискови цели по Приложение III (напр. решения за достъп до образование, заетост или оценка на лица със значими последици). Оценката се преразглежда при всяка нова функция.
- Роля: EvolixSport е внедрител на езиков модел с общо предназначение на външен доставчик и доставчик на приложението DimAI, което го използва.
- Прозрачност (чл. 50 AI Act): потребителите се уведомяват, че взаимодействат с изкуствен интелект; автоматично генерирано съдържание се обозначава като такова.
- Човешки надзор: резултатите са помощна информация; решенията се вземат от компетентен човек, който може да отхвърли препоръката.
- Забранени употреби: не се извършва разпознаване на емоции, социално оценяване, биометрична идентификация или манипулативни техники.
- AI грамотност (чл. 4 AI Act): нашият екип и администраторите на Клиентите получават информация и указания за възможностите, ограниченията и рисковете на DimAI.
- Инциденти: грешки, оплаквания и инциденти, свързани с DimAI, се регистрират и анализират; всеки Клиент може да поиска деактивиране на модула за своята организация.
10. Оценка на въздействието и отчетност
Поддържаме регистър на дейностите по обработване по чл. 30 GDPR. За обработването на данни на деца, здравни данни и използването на DimAI се извършва и периодично се актуализира оценка на въздействието върху защитата на данните по чл. 35 GDPR. Нови функции, засягащи тези категории, се пускат след оценка и при необходимост – след консултация с надзорния орган.
11. Срокове и изтриване
Сроковете за съхранение по категории са в раздел 13 на Политиката за поверителност. Изтриването обхваща базата данни и файловото хранилище; резервните копия се презаписват в рамките на техния цикъл. За данни, за които администратор е Клиентът, сроковете се определят от него и се прилагат чрез функциите за изтриване и анонимизиране в платформата.
12. Контакти
| Наименование | EvolixSport – ще бъде посочено при обновяване на документа |
|---|---|
| ЕИК / регистрационен номер | ще бъде посочено при обновяване на документа |
| Седалище и адрес | ще бъде посочено при обновяване на документа |
| Представляващ | ще бъде посочено при обновяване на документа |
| Имейл за лични данни | office@evolixsport.com |
| Имейл за поддръжка | support@evolixsport.com |
| Длъжностно лице по защита на данните | не е назначено (не е задължително за оператора); исканията се обработват от посочения имейл |
Този документ е актуален към датата, посочена в началото му, и се преглежда при всяка промяна на подизпълнител, трансфер, мярка за сигурност или AI функция.