Политика за бисквитки на Sendaro (работна чернова за правен преглед)

В сила от: 18.07.2026
Работна версия — документът подлежи на преглед от адвокат, а маркираните полета предстои да бъдат попълнени.
Съдържание
1. Въведение и обхват
2. Какво са бисквитките
3. Правна рамка
4. Строго необходими бисквитки
5. Партньорска бисквитка sendaro_ref
6. Няма аналитични и рекламни бисквитки на нашите сайтове
7. Външни ресурси: Google Fonts
8. Технологии на вградения checkout (на сайтовете на търговците)
9. Необходим ли е банер за съгласие
10. Как да управлявате бисквитките
11. Промени в тази политика
12. Контакти и надзорен орган

1. Въведение и обхват

Тази Политика за бисквитки обяснява какви бисквитки и сходни технологии използва Sendaro, за какво служат и как можете да ги управлявате. Документът е работна чернова и подлежи на преглед и одобрение от юрист преди публикуване.

Политиката важи за собствените сайтове на Sendaro — маркетинговия сайт sendaro.bg и уеб приложението app.sendaro.bg [ПОПЪЛНИ: пълен списък на домейните и поддомейните, за които важи политиката]. Технологиите, които вграденият checkout на Sendaro използва на сайтовете на самите търговци, са описани отделно в раздел 8.

Оператор на сайтовете и на бисквитките: [ПОПЪЛНИ: наименование на дружеството, ЕИК, седалище и адрес на управление, имейл за контакт, телефон].

Прочетете тази политика заедно с нашата Политика за поверителност и Договора за обработване на лични данни (DPA): [ПОПЪЛНИ: точни адреси/линкове към Политиката за поверителност и DPA]. Последна актуализация и версия: [ПОПЪЛНИ: дата/версия].

2. Какво са бисквитките

Бисквитките са малки текстови файлове, които уебсайтът запазва на вашето устройство (компютър, телефон, таблет) чрез браузъра. Използват се, за да работи сайтът, да запомня ваши избори и — при някои сайтове — да проследява поведение.

Бисквитките са „на първа страна" (поставени от домейна, който посещавате) или „на трета страна" (поставени от друг домейн). Според срока си биват сесийни (изтриват се при затваряне на браузъра) и постоянни (остават до изтичане или изтриване).

Тази политика обхваща и сходни технологии за съхранение на данни в браузъра — например локалното хранилище (localStorage), което Sendaro използва във вградения checkout (раздел 8). Правилата за съгласие важат еднакво за бисквитки и за такива технологии.

3. Правна рамка

В България поставянето и четенето на информация от вашето устройство се урежда от чл. 4а от Закона за електронната търговия (ЗЕТ) и от чл. 5(3) на Директива 2002/58/ЕО, във връзка с Регламент (ЕС) 2016/679 (GDPR). Приложимото правило е ЗЕТ чл. 4а, а не чл. 261 от Закона за електронните съобщения (той урежда съобщенията за директен маркетинг по имейл/SMS).

Принципът: строго необходимите бисквитки не изискват съгласие (ЗЕТ чл. 4а, ал. 4; Становище 04/2012 на Работната група по чл. 29 — WP194). Всички останали — аналитични, маркетингови, рекламни, за партньорска атрибуция и друго проследяване — изискват предварително, активно и информирано съгласие ПРЕДИ да бъдат поставени.

Съгласно практиката на Съда на ЕС (дело C-673/17, Planet49) предварително отметнати полета не са валидно съгласие, а продължаването на сърфирането или скролването не е съгласие. Отказът трябва да е толкова лесен, колкото приемането.

4. Строго необходими бисквитки

Тези бисквитки са необходими, за да работи услугата и да останете вписани. Те не изискват съгласие.

Наименование: vsx_session · Домейн: app.sendaro.bg · Категория: строго необходима · Вид: подписана HttpOnly бисквитка с ограничен срок (Secure, SameSite=Lax) · Цел: поддържа входа и сесията на търговеца след успешно удостоверяване.

Наименование: [ПОПЪЛНИ: име на сесийната бисквитка в клиентския портал] · Домейн: app.sendaro.bg (портал за крайни клиенти/проследяване на поръчки) · Категория: строго необходима · Вид: подписана HttpOnly сесийна бисквитка · Цел: поддържа входа на краен клиент, когато преглежда своите поръчки.

Ако блокирате тези бисквитки, входът няма да работи. [ПОПЪЛНИ: точните срокове на валидност (Max-Age) на vsx_session и на бисквитката в клиентския портал].

5. Партньорска бисквитка sendaro_ref

Тази бисквитка се задава, когато посетител отвори партньорски линк от вида app.sendaro.bg/join/КОД. Тя пази реферален код, за да се припише по-късна регистрация към съответния партньор в партньорската програма (атрибуция „последен клик" в рамките на 90 дни).

Наименование: sendaro_ref · Доставчик: първа страна (Sendaro) · Категория: маркетинг / партньорска атрибуция · Вид: постоянна · Срок: 90 дни · Цел: запазва реферален код за приписване на реферал към партньор.

Важно за прегледа (какво следва от правния ресърч): макар че тази бисквитка е на първа страна и служи само за програмата, правният анализ (WP194; насоки на ICO, 2024; CNIL, 2022) класифицира реферални/партньорски бисквитки като маркетингови/проследяващи, които изискват предварително съгласие. Нито това, че е на първа страна, нито срокът (90 дни) променят този извод. Затова sendaro_ref НЕ е „строго необходима" или чисто „функционална" в правния смисъл.

Следствие: sendaro_ref трябва или да се задава само след дадено съгласие (категория „Маркетинг" в инструмент за съгласие), или атрибуцията да разчита на кода от самия линк/формата за регистрация, който да се записва на сървъра чак при регистрацията (тогава е изпълнение на поискана услуга, а не проследяване преди съгласие). Технически регистрацията вече приема кода и през URL/полето „ref", така че бисквитката може да е само резервен вариант. Това е отворен въпрос за юридическо решение. [ПОПЪЛНИ: избраният подход за sendaro_ref и дали е внедрен].

6. Няма аналитични и рекламни бисквитки на нашите сайтове

На собствените сайтове на Sendaro (sendaro.bg и app.sendaro.bg) не използваме аналитични, рекламни или социални бисквитки за проследяване на поведение, нито инструменти за A/B тестове. Не използваме и „first-party" аналитика (която по WP194 също би изисквала съгласие).

Единственото изключение от строго необходимите бисквитки на нашите сайтове е партньорската бисквитка sendaro_ref (раздел 5), която по правната си класификация е маркетингова — затова я разглеждаме отделно и поставяме въпроса за съгласието.

7. Външни ресурси: Google Fonts

Това не е бисквитка, но е свързан въпрос, който посочваме честно. Маркетинговите ни страници в момента зареждат шрифтове от мрежата за доставка на съдържание Google Fonts. При зареждането браузърът на посетителя изпраща неговия IP адрес към сървъри на Google (в САЩ).

Риск: решение на LG München I (3 O 17493/20, 2022) приема, че зареждането на Google Fonts от CDN без съгласие, при което IP адресът се предава на Google, е незаконно предаване на лични данни. IP адресът е личен данни, а прехвърлянето към САЩ не е необходимо за работата на сайта.

План: възнамеряваме да хостваме шрифтовете локално (собствени woff2 файлове чрез @font-face), за да премахнем изцяло това предаване. До тогава третираме случая като известен риск. [ПОПЪЛНИ: статус и срок за преминаване към локално хостване на шрифтовете].

8. Технологии на вградения checkout (на сайтовете на търговците)

Основната услуга на Sendaro е вграден checkout на сайтовете на търговци. На тези сайтове администратор на данните е самият търговец, а Sendaro действа като обработващ. Тази политика урежда собствените сайтове на Sendaro; технологиите по-долу работят на домейна на съответния търговец и той трябва да ги отрази в собствената си информация за бисквитки и, където е нужно, да осигури съгласие.

Наименование: vsx_customer_v2 · Тип: локално хранилище (localStorage) · Съхранение: ~180 дни · Цел: запомня въведените в checkout данни (име, телефон, имейл, адрес) за удобство при следваща поръчка. Клиентът може да ги изчисти от бутон в checkout-а.

Наименование: vsx_shopper_<магазин> · Тип: localStorage · Съхранение: до изход/изтичане · Цел: токен за по желание авто-вход на връщащ се клиент в неговия акаунт (не се използва при Shopify). Задава се само след като клиентът влезе/поиска това.

Наименование: vsx_sid · Тип: localStorage · Цел: случаен идентификатор за възстановяване на изоставени кошници — след като клиентът въведе данни, се изпраща лек сигнал (beacon) към Sendaro (име, телефон, имейл, артикули), а при успешна поръчка сесията се маркира и идентификаторът се подменя. Това е проследяване/маркетинг по своята същност, а не строго необходима технология → на сайта на търговеца изисква предварително съгласие. [ПОПЪЛНИ: как се третира beacon-ът vsx_sid спрямо съгласието и потвърждение, че списъкът с технологии е актуален].

Вграденият checkout също чете бисквитки на платформата на търговеца (например _csrfToken на магазина, а при Simvoly — simvoly_cart), за да подаде поръчката. Тези бисквитки се поставят от платформата на търговеца, не от Sendaro.

9. Необходим ли е банер за съгласие

На самото приложение app.sendaro.bg за вход се използва само строго необходима сесийна бисквитка. За тази функция, съгласно ЗЕТ чл. 4а, ал. 4 и WP194, съгласие и банер не са необходими — достатъчна е тази информационна страница.

За страниците, които задават sendaro_ref (раздел 5), както и за изоставените кошници през вградения checkout (vsx_sid, раздел 8), положението е различно: тези технологии са маркетингови/проследяващи и изискват предварително съгласие. Докато се задават по този начин, е необходим или банер за съгласие с категория „Маркетинг", или преработка на механизма. До решаването на въпроса тезата „не е нужен банер" не е защитима за тези случаи.

Ако се внедри банер, той трябва да позволява отказ толкова лесно, колкото приемане, без предварително отметнати полета и без блокиране на достъпа при отказ (в съответствие с делото Planet49).

10. Как да управлявате бисквитките

Можете по всяко време да преглеждате, изтривате и блокирате бисквитки от настройките на браузъра си. Оттам можете да изчистите и данните в локалното хранилище (localStorage).

Обичайни пътища: Chrome и Edge — Настройки → Поверителност и сигурност → Бисквитки; Firefox — Настройки → Поверителност и сигурност; Safari — Настройки → Поверителност. За подробности вижте помощния център на съответния браузър.

Внимание: ако блокирате или изтриете строго необходимите бисквитки, входът в app.sendaro.bg може да спре да работи. Изтриването на бисквитки и на локалното хранилище може да нулира и запомнените ви избори (например данните за автоматично попълване в checkout).

11. Промени в тази политика

Можем да актуализираме тази политика при промяна в използваните бисквитки и технологии или в закона. Актуалната версия и датата на последна промяна се посочват в началото на документа. При съществени промени ще ги обявим на видно място на сайта.

12. Контакти и надзорен орган

Въпроси относно тази политика или бисквитките: [ПОПЪЛНИ: имейл за връзка по въпроси за поверителност и данни; ДЛЗД, ако е определено].

Ако смятате, че данните ви се обработват неправомерно, имате право на жалба до надзорния орган — Комисия за защита на личните данни (КЗЛД), www.kzld.bg.

Повече за обработката на лични данни вижте в Политиката за поверителност, а за отношенията търговец–платформа — в Договора за обработване на лични данни (DPA).