Споразумение за обработка на данни
Настоящото СПРАЗУМЕНИЕ ЗА ОБРАБОТКА НА ДАННИ (наричано по-долу „СОД“), включително неговите приложения, описва задълженията на Страните, включително съгласно приложимото законодателство за защита на данните, по отношение на обработката на лични данни (както е определено по-долу). СОД е неразделна част от Споразумението с потребителя.
Настоящото СОД е сключено между Организацията (наричана по-долу „Администратор“)
и
Mollie B.V., дружество с ограничена отговорност (besloten vennootschap), със седалище в Амстердам, на адрес Keizersgracht 126, 1015 CW Amsterdam, Нидерландия, и регистрирано в Нидерландската търговска камара под номер 30204462, (наричано по-долу „Mollie“ или „Обработващ лични данни“)
и
Mollie UK Ltd., дружество с ограничена отговорност, със седалище в Лондон, 7 Pancras Square, London N1C 4AG, Обединеното кралство, и регистрирано в Търговския регистър (Companies House) под номер 14013554, (наричано по-долу „Mollie“ или „Обработващ лични данни“),
всяка поотделно наричана „Страна“ и съвместно „Страни“.
Дефиниции
В настоящото СОД следните термини имат посоченото по-долу значение. Термините с главна буква, които се използват, но не са дефинирани тук, имат значението, определено в Споразумението.
Споразумение: Споразумението между Администратора и Обработващия лични данни за предоставяне на услуги („Споразумение с потребителя“).
Задължителни фирмени правила: Политики за защита на личните данни, които се спазват от администратор или обработващ лични данни, установен на територията на държава членка, при трансфер или съвкупност от трансфери на лични данни до администратор или обработващ лични данни в една или повече трети държави в рамките на група от предприятия или група от компании, ангажирани в съвместна стопанска дейност.
Администратор: Физическото или юридическото лице, публичният орган, агенцията или друга структура, която сама или съвместно с други определя целите и средствата за обработката на лични данни.
Клиент: Клиенти на Организацията, които желаят да заплатят за продукти и/или услуги, предоставени от Организацията чрез Платежния модул на Mollie.
Нарушение на сигурността на данните: Нарушение на сигурността, което води до случайно или неправомерно унищожаване, загуба, промяна, неразрешено разкриване или достъп до лични данни, които се предават, съхраняват или обработват по друг начин.
Споразумение за обработка на данни: Настоящото споразумение, включително всички приложения.
Надзорен орган: Независим държавен орган, отговорен за надзора върху спазването на приложимите закони, свързани с обработката на лични данни. В Нидерландия това е Autoriteit Persoonsgegevens.
Оценка на въздействието върху защитата на данните: Оценка на въздействието на предвидените операции по обработка върху защитата на личните данни.
Закони за защита на данните: Цялото приложимо законодателство, свързано със защитата на данните и неприкосновеността на личния живот, включително, без ограничение, Общия регламент на ЕС относно защитата на данните, всички местни закони и разпоредби, които изменят или заменят някой от тях, заедно с всички национални закони за прилагане в която и да е държава членка на Европейското икономическо пространство (ЕИП), доколкото са приложими, във всяка друга държава, с техните изменения, отмени, консолидации или замени във времето.
Субект на данни: Физическото лице, за което се отнасят личните данни (напр. Клиенти).
ОРЗД: Общият регламент относно защитата на данните (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни.
Лични данни: Всяка информация, свързана с идентифицирано или идентифицируемо физическо лице; идентифицируемо физическо лице е лице, което може да бъде идентифицирано, пряко или косвено, по-специално чрез идентификатор като име, идентификационен номер, данни за местонахождение, онлайн идентификатор или по един или повече признаци, специфични за физическата, физиологичната, генетичната, психическата, умствената, икономическата, културната или социалната идентичност на това физическо лице.
Обработка: Всяка операция или съвкупност от операции, извършвани с лични данни или набори от лични данни, независимо дали с автоматични средства, като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, употреба, разкриване чрез предаване, разпространяване или друг начин, по който данните стават достъпни, подреждане или комбиниране, ограничаване, изтриване или унищожаване. Този списък не е изчерпателен. Термините „обработвам“, „обработване“ и „обработен“ се тълкуват съответно.
Обработващ лични данни: Физическо или юридическо лице, публичен орган, агенция или друга структура, която обработва (лични) данни от името на Администратора.
Организация: Организацията, която използва Платежния модул на Mollie за цели, включително, но не само, продажбата на продукти и/или услуги на Клиенти.
Стандартни договорни клаузи: Стандартните договорни клаузи на Европейската комисия за обработващи лични данни (2010/87/ЕС) или Решение за изпълнение (ЕС) 2021/914 на Комисията от 4 юни 2021 г. относно стандартните договорни клаузи за предаването на лични данни на трети държави съгласно Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета (C/2021/3972).
Подобработващ лични данни: всяко трето физическо лице, субект или компания, ангажирани от Обработващия лични данни за обработка на лични данни при предоставянето на услугите по Споразумението.
РАЗДЕЛ А: ЦЕЛ
Член А.1 Обхват
Mollie се съгласи да предоставя услуги на Администратора в качеството си на обработващ съгласно приложимите специфични за продукта условия или Споразумението с потребителя. При предоставянето на тези услуги Обработващият лични данни ще обработва лични данни от името на Администратора, както е посочено в настоящото СОД. Mollie, като финансова институция, също така обработва лични данни в качеството си на администратор на данни.
Страните признават и се съгласяват, че доколкото Mollie обработва лични данни, участващи в платежни трансакции, за: i) изпълнение на Споразумението с потребителя с Администратора; ii) наблюдение, предотвратяване и разкриване на измамни платежни трансакции; iii) спазване на законови или регулаторни задължения, приложими към обработката и съхранението на платежни данни, на които Mollie е обект, включително приложимата проверка срещу пране на пари и спазване на задълженията за идентифициране на клиентите (know-your-customer); и iv) подобряване на продуктите и услугите на Mollie, Mollie действа като администратор на данни и има единственото и изключително право да определя целите и средствата за обработка на личните данни, които получава от или чрез (предоставяне на услуги на) Администратора.
Дейностите по обработка, личните данни и категориите субекти на данни, за които Обработващият лични данни обработва лични данни от името на Администратора, са посочени в Приложение А.
РАЗДЕЛ Б: ЗАДЪЛЖЕНИЯ
Член Б.1 Задължения на Администратора
Администраторът носи отговорност за личните данни, които Обработващият ще обработва, и гарантира спазването на всички Закони за защита на данните, включително изискванията, отнасящи се до трансфера на лични данни съгласно настоящото СОД и Споразумението с потребителя. Администраторът гарантира, че има право да обработва личните данни и притежава правото да назначава Обработващ лични данни, който да обработва данните от името на Администратора.
Администраторът се съгласява, че без да се ограничават задълженията на Обработващия лични данни съгласно настоящото СОД, Администраторът носи единствена отговорност за използването на услугите от негова страна, включително за (а) подходящото използване на услугите за осигуряване на ниво на сигурност, съответстващо на риска по отношение на личните данни; (б) осигуряване на сигурността на идентификационните данни за удостоверяване на акаунта, системите и устройствата, които Администраторът използва за достъп до услугите; (в) осигуряване на сигурността на системите и устройствата на Администратора, които той използва с услугите; и (г) поддържането на собствени резервни копия на личните данни.
Член Б.2 Задължения на Обработващия лични данни
Обработващият лични данни се задължава да:
обработва личните данни само в съответствие с документираните инструкции от Администратора и да предприема необходимите стъпки, за да гарантира, че всяко физическо лице, действащо под негово ръководство, което има достъп до лични данни, не обработва личните данни, освен по инструкции от Администратора;
незабавно да информира Администратора, ако някоя от инструкциите относно обработката на лични данни, предоставени на Обработващия лични данни от Администратора, нарушава приложимите Закони за защита на данните или разпоредбите, изложени в настоящото СОД;
приложи подходящи технически и организационни процедури за защита на личните данни, като вземе предвид съвременното ниво на развитие, разходите за изпълнение и естеството, обхвата, контекста и целите на обработката, както и риска с различна вероятност и сериозност за правата и свободите на физическите лица; и
без неоправдано забавяне да информира Администратора, ако получи жалба или искане, свързани със задълженията на някоя от Страните съгласно Законите за защита на данните, приложими за настоящото СОД, включително всяко искане за компенсация от Субект на данни или всяко известие, разследване или друго действие от Надзорен орган, и да предостави на Администратора пълни подробности за такова разследване, жалба или искане, освен ако това не е разрешено от закона или по искане на Надзорния орган.
РАЗДЕЛ В: ТРАНСФЕРИ И ПОДОБРАБОТВАЩИ ЛИЧНИ ДАННИ
Член В.1 Трансфер на лични данни
Когато лични данни, свързани със субект на данни от ЕС, се прехвърлят извън ЕИП, те се обработват от лице: (i) намиращо се в трета страна или територия, призната от Комисията на ЕС като осигуряваща адекватно ниво на защита; или (ii) което е предмет на Стандартните договорни клаузи на ЕС и/или Международното споразумение за трансфер на данни на Обединеното кралство или Допълнението към стандартните договорни клаузи на Обединеното кралство; или (iii) за което има други законово признати подходящи гаранции, като Задължителните фирмени правила, които гарантират същото ниво на защита и гаранции като настоящото СОД.
Член В.2 Подобработващи лични данни
С настоящото Администраторът дава съгласие за използването от Обработващия на Подобработващи лични данни, посочени в Приложение Б. Този списък може да се актуализира от Обработващия лични данни периодично в съответствие с настоящото СОД.
Обработващият лични данни ще предостави на Администратора възможността да възрази срещу всеки нов Подобработващ лични данни, който ще бъде ангажиран единствено за обхвата на дейностите по обработка на данни, посочени в Приложение А.
Преди да ангажира нов Подобработващ лични данни, Обработващият лични данни уведомява Администратора за това и му предоставя най-малко десет (10) календарни дни за възражение, освен когато Обработващият разумно вярва, че ангажирането на нов Подобработващ лични данни на ускорена основа е необходимо за защита на поверителността, целостта или наличността на личните данни или за избягване на съществени смущения в предоставяните услуги. В този случай Обработващият лични данни ще изпрати такова известие възможно най-скоро. Ако в рамките на пет (5) календарни дни след такова известие Администраторът уведоми писмено Обработващия лични данни, че възразява срещу назначаването на нов Подобработващ от страна на Обработващия въз основа на разумни опасения относно защитата на данните, страните ще обсъдят добросъвестно тези опасения и дали те могат да бъдат разрешени. Възражения срещу нови Подобработващи се изпращат на privacy@mollie.com.
Администраторът потвърждава, че Подобработващите лични данни са от съществено значение за предоставянето на услугите и че възражението срещу използването на Подобработващ лични данни може да попречи на Обработващия да предлага услугите на Администратора. Ако страните не успеят да постигнат взаимно съгласие за разрешаване на такива опасения, Администраторът, като свое единствено и изключително средство за защита, може да прекрати СОД по свое усмотрение.
Всички Подобработващи лични данни, които обработват лични данни при предоставянето на услуги на Администратора, трябва да спазват задълженията, изложени в настоящото СОД. Преди разкриването на лични данни на който и да е Подобработващ лични данни, Обработващият извършва адекватна надлежна проверка, за да се увери, че Подобработващият е в състояние да осигури нивото на защита за Администратора
Лични данни, изисквани от настоящото СОД, и сключва споразумение с този Подобработващ лични данни, съгласно което Подобработващият се съгласява да спазва задълженията, еквивалентни на тези, изложени в настоящото СОД.
РАЗДЕЛ Г: СИГУРНОСТ
Член Г.1 Мерки за сигурност
Обработващият лични данни прилага подходящи технически и организационни мерки за осигуряване на ниво на сигурност, съответстващо на риска, включително, inter alia, според случая:
псевдонимизация и криптиране на лични данни;
способността да се гарантира постоянна поверителност, цялостност, наличност и устойчивост на системите и услугите за обработка;
способността за своевременно възстановяване на наличността и достъпа до личните данни в случай на физически или технически инцидент; и
процес за редовно изпитване, оценяване и оценка на ефективността на техническите и организационните мерки за гарантиране на сигурността на обработката. При оценката на подходящото
ниво на сигурност се вземат предвид по-специално рисковете, които произтичат от обработката, по-специално от случайно или неправомерно унищожаване, загуба, промяна, неразрешено разкриване или достъп до лични данни, които се предават, съхраняват или обработват по друг начин.
Член Г.2 Уведомяване за Нарушение на сигурността на данните
Обработващият лични данни уведомява Администратора без неоправдано забавяне за всяко случайно или неправомерно унищожаване, загуба, промяна или неразрешено разкриване или достъп до лични данни след разкриването му, доколкото Нарушението на сигурността на данните е свързано само с обработката на лични данни от Обработващия в качеството му на обработващ. Когато нарушението на сигурността на данните засяга лични данни, за които се счита, че Обработващият е Администратор, както е описано в Декларацията за поверителност на Mollie, Обработващият си запазва правото да третира нарушаването на сигурността като администратор.
Забавянето при предоставяне на известие за Нарушение на сигурността на данните, поискано от правоприлагащите органи и/или с оглед на легитимните нужди на Обработващия да проучи или коригира въпроса преди изпращането на известие, не представлява неоправдано забавяне. Тези известия ще описват, доколкото е възможно, подробности за Нарушението на сигурността на данните, включително мерките, предприети за смекчаване на потенциалните рискове. Без да се засягат задълженията на Обработващия съгласно настоящия Раздел Г.1, Администраторът носи единствена отговорност за спазването на законите за уведомяване при нарушения на сигурността на данните, приложими за Администратора, и за изпълнението на всякакви задължения за уведомяване на трети страни, свързани с нарушения на сигурността на данните. Уведомяването или отговорът на Обработващия на Нарушение на сигурността на данните съгласно настоящия Раздел Г.1 няма да се тълкува като потвърждение от страна на Обработващия на каквато и да е вина или отговорност по отношение на Нарушението на сигурността на данните.
Всички разходи, направени за разрешаване на Нарушението на сигурността на данните и за прилагане на мерки, необходими за предотвратяване на такова Нарушение в бъдеще, се поемат от Страната, която извършва разходите.
РАЗДЕЛ Д: ОДИТ
Член Д.1 Право на одит
Администраторът има право да изисква, след разумно предизвестие, одиторски доклади от Обработващия лични данни, отнасящи се до Обработката на лични данни в обхвата на услугите, предоставяни съгласно настоящото СОД.
Одиторските доклади, посочени в тази клауза, включват, но не се ограничават до доклади, свързани с мерките за сигурност, поверителност и защита на данните, приложени от Обработващия лични данни във връзка с Обработката на лични данни. Тези доклади могат да обхващат и спазването на съответните Закони за защита на данните.
Исканията за одиторски доклади се правят в писмена форма и се изпращат на privacy@mollie.com, като се посочват обхватът и целта на искането. Обработващият лични данни потвърждава получаването на такива искания своевременно.
Получаването на одиторски доклади е предмет на професионално задължение за поверителност. Администраторът може да използва одиторските доклади само за целите на изпълнение на регулаторните изисквания на Администратора за одит и потвърждаване, че Обработката на лични данни от Обработващия отговаря на настоящото СОД. Одиторските доклади не се споделят външно.
РАЗДЕЛ Е: ОЦЕНКИ НА ВЪЗДЕЙСТВИЕТО ВЪРХУ ЗАЩИТАТА НА ДАННИТЕ И ПРЕДВАРИТЕЛНИ КОНСУЛТАЦИИ
Член Е.1 Съдействие
Обработващият лични данни оказва съдействие на Администратора при извършването на оценка на въздействието от обработката на личните данни (член 35 от ОРЗД) и при всякакви консултации с Надзорен орган (член 36 от ОРЗД), ако и доколкото се изисква извършването на оценка или консултация съгласно Законите за защита на данните и когато на Обработващия е разрешено и/или се изисква да сътрудничи.
РАЗДЕЛ Ж: ПРАВА НА СУБЕКТИТЕ НА ДАННИ
Член Ж.1 Съдействие
Ако Обработващият лични данни получи искане от Субект на данни във връзка с личните данни на Администратора, Обработващият ще посъветва Субекта на данни да изпрати искането си до Администратора и/или ще препрати искането до Администратора, като Администраторът ще бъде отговорен за отговора на всяко такова искане.
При поискване от страна на Администратора и за негова сметка, Обработващият оказва на Администратора съдействието, което той може разумно да изисква, за да изпълни задълженията си по Законите за защита на данните за отговор на искания от субекти на данни за упражняване на техните права по Законите за защита на данните (напр. права на достъп до данни, коригиране, изтриване, ограничаване, преносимост и възражение) в случаите, когато Администраторът не може разумно да изпълни тези искания независимо чрез своя достъп до продуктите и услугите на Обработващия.
РАЗДЕЛ З: РАЗНИ
Член З.1 Поверителност
Обработващият лични данни пази в тайна всички лични данни и гарантира, че всички служители, агенти, длъжностни лица и подизпълнители, които имат достъп до или участват в Обработката на лични данни, са запознати с поверителния характер на личните данни и са договорно обвързани да пазят личните данни поверителни, както и че са информирани и спазват задълженията по настоящото СОД.
Член З.2 Отговорност
Всяка отговорност, произтичаща от настоящото СОД, ще се урежда от съответните разпоредби на Споразумението с потребителя, включително ограниченията на отговорността.
Независимо от разпоредбите на Споразумението с потребителя, всяка Страна носи отговорност пред другата Страна само за щети, които причини на другата Страна поради нарушение на настоящото СОД. Тези щети се доказват по ясен начин. Обработващият лични данни носи отговорност само за щети, причинени от обработката, когато не е спазил задълженията по Законите за защита на данните, специално насочени към обработващите лични данни, или когато е действал извън или в противоречие със законните инструкции на Администратора, описани в настоящото СОД. В този контекст Обработващият носи отговорност само ако Администраторът докаже, че Обработващият е отговорен за събитието, причинило щетата.
Администраторът носи единствена отговорност пред Субекта на данните и Субектът на данните има право да получи обезщетение за всякакви материални или нематериални щети, които Администраторът или Обработващият (или техният(ите) Подобработващ(и)) причинят на Субекта на данните чрез нарушаване на настоящото СОД.
Член З.3 Срок и прекратяване
Срокът на настоящото СОД съвпада с влизането в сила на Споразумението с потребителя и/или използването на конкретния продукт или услуга, както е включено в Приложение А.
Настоящото СОД се прекратява автоматично заедно с прекратяването на Споразумението с потребителя и/или използването на конкретния продукт или услуга, както е включено в Приложение А, в зависимост от това кое от двете събития настъпи първо.
При прекратяване на настоящото СОД, Обработващият лични данни, по искане на Администратора, връща личните данни на Администратора или на посочен от Администратора Обработващ, или изтрива личните данни, освен ако от Обработващия не се изисква да запази копие в съответствие със законодателството на Европейския съюз или на държава членка на Европейския съюз.
РАЗДЕЛ И: ЗАКЛЮЧИТЕЛНИ РАЗПОРЕДБИ
Член И.1 Цялостно споразумение
Настоящото СОД представлява част от Споразумението с потребителя. Всички права и задължения, произтичащи за Споразумението с потребителя, се прилагат и за настоящото СОД. Приложение А съставлява неразделна част от настоящото СОД.
Член И.2 Изменение само по взаимно съгласие
Никакви промени на настоящото СОД не са валидни, освен ако не са направени в писмена форма и подписани от упълномощени представители на всяка Страна.
Член И.3 Членове на споразумението
Всяка от разпоредбите в настоящото СОД е отделна и независима, и ако някоя разпоредба или част от разпоредба бъде обявена за неприложима, незаконосъобразна или нищожна изцяло или частично от съд, регулаторен орган или друг компетентен орган, тя в тази степен се счита, че не е част от настоящото СОД, а приложимостта, законосъобразността и валидността на останалата част от настоящото СОД не се засягат. Страните се съгласяват да се опитат да заменят всяка невалидна или неприложима разпоредба с валидна или приложима разпоредба, която постига във възможно най-голяма степен същия ефект, какъвто би бил постигнат от невалидната или неприложима разпоредба. Освен измененията, въведени с настоящото СОД, Споразумението с потребителя остава непроменено и в пълна сила и действие.
Член И.4 Право на прехвърляне
Страните могат да прехвърлят настоящото СОД само в съответствие със Споразумението с потребителя (клауза 8.9).
Член И.5 Приложимо право
Настоящото СОД се урежда и тълкува в съответствие със законите на Нидерландия. Всяка страна се съгласява с изключителната юрисдикция на съдилищата в Амстердам за разрешаване на всякакви спорове, произтичащи от настоящото СОД. Ако съд или административен орган от компетентна юрисдикция установи, че някоя разпоредба от настоящото СОД е невалидна, неприложима или незаконна, останалите разпоредби от настоящото СОД остават в пълна сила и действие.
ПРИЛОЖЕНИЕ А - СПЕЦИФИКАЦИЯ НА ОБРАБОТКАТА НА ЛИЧНИ ДАННИ
ЦЕЛ НА ОБРАБОТКАТА
Обработката на лични данни е пряко свързана с предоставянето на услугите, осигурени за belirli специфични за продукта условия, в които Mollie е посочен като обработващ лични данни.
По-специално, целите на обработката са:
Улесняване на изпращането на фактури до Клиентите на Администратора чрез продуктите и услугите на Mollie; и/или
Предоставяне на Администратора на необходимите инструменти и информация за отговор на претенции по спорове, като например възстановяване на средства или запитвания за плащане.
КАТЕГОРИИ СУБЕКТИ НА ДАННИ
Обработващият лични данни ще обработва лични данни от следните категории Субекти на данни за Администратора:
Клиенти на Администратора (т.е. платецът (потребители, бизнес клиенти))
Трети получатели: Лица, идентифицирани в записите за доставка или доказателствата за трансакцията, които може да не са платецът (напр. лице, получаващо подарък на адрес за доставка).
Упълномощени представители / Персонал: Персонал на администратора, чиито имена, контакти или подписи могат да се появят в доказателства за спорове, регистрационни файлове за комуникация или тикети за поддръжка.
Трети страни доставчици на услуги: Лица, чиито данни могат да се съдържат в доказателства, предоставени от подобработващи или партньори (напр. имена на шофьори за доставка върху подпис за доказателство за доставка).
ВИДОВЕ ЛИЧНИ ДАННИ
Обработващият ще обработва следните видове лични данни за Администратора:
Основни данни за контакт (включва пълно име, (служебен) телефонен номер, (служебен) имейл адрес, адрес по местоживеене/на компанията)
Данни за фактура (както са включени от Администратора)
Няма да се обработват специални категории лични данни (както са определени в член 9 от ОРЗД) от Обработващия лични данни.
МЕРКИ ЗА СИГУРНОСТ
Контекст
Като финансова институция, контролът на сигурността и оперативните процедури, които Mollie е създал за нашите приложения, системи и ИТ процеси, подлежат на преглед от Нидерландската централна банка (DNB), която от своя страна използва насоки от Европейския банков орган (ЕБО) за технически стандарти, които притежателите на лицензи трябва да спазват.
Освен това, тъй като Mollie (също) действа като администратор на лични данни, Mollie се регулира и от друго законодателство, определящо стандарти за сигурност и защита на данните, налагано от допълнителни органи – по-специално ОРЗД и неговия регулатор в Нидерландия (Autoriteit Persoonsgegevens).
Освен това, системите, обработващи данни за карти, по-специално са системи, съвместими с ниво 1 PCI DSS, което означава, че това конкретно приложение и процедурите за неговото разработване и поддръжка подлежат на мерките за защита на данните, очертани от Съвета на PCI, съответствието с които се оценява ежегодно от външна страна.
Общи мерки
Всички приложения, системи и свързаните с тях процедури са предмет на Политиката за сигурност на информацията на Mollie. Акцентите от тази и други политики, които са подходящи за обхвата на предоставяните услуги, са:
Проверка на служителите
Програма за обучение по сигурност на разработчиците
Програма за осведоменост за сигурността
Разделение на задълженията
Управление на промените
Управление на уязвимостите
Управление на актове на неправомерно поведение
Управление на устойчивостта и резервните копия
Прилагане на строг контрол на достъпа (IAM и IGA)
Прегледи на потребителското упълномощаване
Стандарти за класификация на системата
Стандарти за класификация на данните и политика за данните
Стандарти за сигурно конфигуриране, базирани на най-добрите индустриални практики, прилагане на политики (втвърдяване)
Физическо и логическо разделяне на мрежовата среда
Стандарти за сигурно криптиране
Управление на ключове за криптиране
Криптиране (при транзит, в покой за среди на споделена инфраструктура като облак)
Управление на риска от трети страни
Наблюдение на наличността и грешките
Жизнен цикъл на сигурно разработване
Моделиране на заплахи при значителни промени и нови функции
Управление на зависимостта и сканиране за известни уязвимости
Статичен анализ на код за сигурност
Вътрешно и външно сканиране за уязвимости
Координирано разкриване на уязвимости (CVD) и програма за награждаване за открити бъгове (bug bounty)
Програма за разузнаване на заплахи (напр. участие в нидерландския PI-ISAC, център за споделяне на информация и анализи на платежните институции, наблюдение на тъмната мрежа)
Сътрудничество с доставчик на управлявани услуги за сигурност (MSSP) за операции по сигурността, анализи и форензични разследвания
Управление на информацията и събитията за сигурност (SIEM)
Сигурност на крайните точки на персонала
Имейл сигурност
Платформа Mollie
В допълнение към общите мерки за сигурност, очертани по-горе, приложението платформата Mollie е покрито от следните мерки за сигурност - или в резултат на прилагането на нашите общи политики за сигурност, или като смекчаваща мярка за справяне с риск, разпознат при оценката на риска, специфичен за приложението:
Двуфакторен контрол на достъпа
Тестове за проникване от трети страни
Управление на събития при инциденти със сигурността
Смекчаване на DDoS атаки
Реагиране при инциденти със сигурността
Наблюдение на наличността
Сигурно съхранение на идентификационни данни
Резервирана инфраструктура
Възстановяване след бедствие при отказ
Ограничаване на скоростта и заключване
Строга политика за сигурност на съдържанието
Капча
Защитна стена за уеб приложения
ПРИЛОЖЕНИЕ Б - ПРЕГЛЕД НА ПОДОБРАБОТВАЩИТЕ ЛИЧНИ ДАННИ
Приложимо за потребители на Услугата за спорове
Име | Местоположение | Механизъм за трансфер | Цел | Обработени лични данни |
|---|---|---|---|---|
Google Cloud Platform | ЕС (мултирегионално) | API | Хостинг и съхранение на доказателства за спорове, системни дневници за трансакции и данни на платформата. | Данни за самоличност и контакт; метаданни за трансакции; данни за изпълнение и логистика (информация за проследяване, доказателство за доставка); доказателства за спорове (качени файлове, данни за платформата, технически идентификатори) |
OPSWAT | ЕС (мултирегионално) | API | Сканиране на качените доказателства за спорове за зловреден софтуер. | Доказателства за спорове (неструктурирани данни): качествени файлове |
PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg) | ЕС (Ирландия и Германия) | API / Качване в портал / Имейл | Данни, препратени към съответната платежна мрежа за обработка на претенции по спорове. | Данни за купувач, продавач, трансакция и доставка. |
Rapyd | САЩ / ЕИП (Исландия) | API / Качване в портал / Имейл | Данни, препратени към съответната платежна мрежа за обработка на претенции по спорове. | Данни за купувач, продавач, трансакция и доставка. |
Checkout.com | ЕС (Ирландия) | API / Качване в портал / Имейл | Данни, препратени към съответната платежна мрежа за обработка на претенции по спорове. | Данни за купувач, продавач, трансакция и доставка. |
Приложимо за потребители на Услугата за фактуриране
Име | Местоположение | Механизъм за трансфер | Цел | Обработени лични данни |
|---|---|---|---|---|
Storecove | ЕС | неприложимо | Регистрация в мрежата за електронно фактуриране, електронно фактуриране и електронно отчитане | Основни данни за контакт (пълно име, телефонен номер, имейл адрес), Данни за фактура |
Google Cloud Platform | ЕС (Белгия, Нидерландия, Германия и Финландия) | неприложимо | Обществен облачен хостинг на таблото на Mollie | Основни данни за контакт (пълно име, телефонен номер, имейл адрес) |
Mollie Business B.V. | ЕС | неприложимо | Управление и поддръжка на услугата за Фактуриране | Основни данни за контакт (пълно име, телефонен номер, имейл адрес), Данни за фактура |
