Политика за поверителност на Sendaro

В сила от: 18.07.2026
Работна версия — документът подлежи на преглед от адвокат, а маркираните полета предстои да бъдат попълнени.
Съдържание
1. Администратор и обхват на политиката
2. Какви данни за търговците събираме
3. Цели и правни основания за обработката на данните на търговците
4. Данни на крайните клиенти на търговците (Sendaro като обработващ)
5. Собствени обработки на Sendaro като администратор (вкл. COD Trust)
6. Изкуствен интелект (AI асистент)
7. Получатели и под-обработващи
8. Международни трансфери на данни
9. Срокове на съхранение
10. Вашите права като субект на данни
11. Как да упражните правата си и право на жалба
12. Бисквитки и подобни технологии
13. Сигурност на данните
14. Автоматизирано вземане на решения и профилиране
15. Промени в тази политика
16. Контакт

1. Администратор и обхват на политиката

Настоящата Политика за поверителност обяснява как Sendaro обработва лични данни, какви права имате и как да ги упражните. Моля, прочетете я внимателно.

Услугата Sendaro (sendaro.bg, app.sendaro.bg) е B2B SaaS платформа за онлайн търговци. По отношение на защитата на данните имаме две различни роли:

— Администратор — за личните данни на самите търговци (данни за акаунт, за фирмата и за плащанията). За тези данни отговаряме ние и настоящата политика ги урежда изцяло.

— Обработващ — за личните данни на крайните клиенти на търговците (получателите на поръчки). За тях администратор е съответният търговец, а редът за обработката е уреден в отделен Договор за обработване на лични данни (DPA) — виж раздел 4.

Администратор по смисъла на GDPR е: [ПОПЪЛНИ: наименование на дружеството, ЕИК, седалище и адрес на управление, адрес за кореспонденция, имейл, телефон].

Длъжностно лице по защита на данните (ДЛЗД): [ПОПЪЛНИ: посочете дали е назначено ДЛЗД и данни за контакт; ако не е назначено — оставете контакт по въпроси за защита на данните].

За въпроси по тази политика и за упражняване на права: [ПОПЪЛНИ: имейл/адрес за контакт по защита на данните].

2. Какви данни за търговците събираме

Когато се регистрирате и ползвате Sendaro като търговец, обработваме следните категории лични данни:

— Данни за акаунт и профил: име и фамилия, имейл адрес, телефон, парола (съхранявана само в хеширан вид), роли и настройки на потребителите ви.

— Данни за фирмата и фактуриране: наименование, ЕИК, ДДС номер, седалище/адрес, лице за контакт, данни за абонамента и историята на плащанията. Плащанията се обработват през Paddle (виж раздели 6 и 7); ние не съхраняваме пълни данни за банкови карти.

— Комуникация и поддръжка: съобщенията, които ни изпращате (имейл, чат, тикети), включително когато се обработват с изкуствен интелект (виж раздел 6).

— Технически данни и логове: IP адрес, дата и час на достъп, действия в платформата, идентификатори на браузър/устройство, системни лог файлове.

— Данни за ползване и конфигурация: свързани магазини, интеграции, куриери, шаблони и настройки, които създавате в платформата.

3. Цели и правни основания за обработката на данните на търговците

Обработваме данните на търговците за посочените по-долу цели и на следните правни основания по чл. 6 GDPR:

— Предоставяне, поддръжка и администриране на услугата, включително създаване и управление на акаунта ви — изпълнение на договор (чл. 6, § 1, б. „б“).

— Фактуриране, счетоводство и спазване на данъчни и счетоводни задължения — изпълнение на договор (б. „б“) и законово задължение (б. „в“), напр. по Закона за счетоводството.

— Поддръжка, отговори на запитвания и комуникация с вас — изпълнение на договор (б. „б“) и/или наш легитимен интерес (б. „е“).

— Сигурност, предотвратяване на измами и злоупотреби, диагностика и стабилност на услугата — наш легитимен интерес (б. „е“).

— Подобряване на услугата и агрегирана (обобщена) статистика — наш легитимен интерес (б. „е“).

— Директен маркетинг към търговци за собствени услуги — [ПОПЪЛНИ: посочете дали извършвате директен маркетинг; основание — легитимен интерес (б. „е“) или съгласие; за съществуващи клиенти е възможен „soft opt-in“ по чл. 261 ЗЕС, с право на отказ по всяко време].

— Изпълнение на законови задължения и защита на правни претенции — законово задължение (б. „в“) и легитимен интерес (б. „е“).

Когато се позоваваме на легитимен интерес, при поискване можем да ви предоставим информация за извършената преценка за баланс на интересите.

Предоставянето на данните за акаунт и фактуриране е необходимо за сключването и изпълнението на договора. Без тях не можем да ви предоставим услугата.

4. Данни на крайните клиенти на търговците (Sendaro като обработващ)

За да предоставим услугите на търговеца, обработваме лични данни на неговите крайни клиенти (получателите на поръчки): име, телефон, имейл, адрес или куриерски офис/автомат за доставка, съдържание на поръчката и сума на наложения платеж.

За тези данни администратор е търговецът, а Sendaro действа като обработващ. Обработваме ги само по документираните инструкции на търговеца — за създаване на товарителници, изчисляване на цени, известия (SMS/имейл), проследяване, връщания, печат на етикети и свързаните функции.

Пълните условия на тази обработка (предмет, срок, мерки за сигурност, под-обработващи, съдействие за правата на субектите, изтриване/връщане на данните) са уредени в Договор за обработване на лични данни (DPA) по чл. 28 GDPR, който е част от условията между Sendaro и търговеца.

Тези данни получаваме от търговеца и/или директно при подаване на поръчка през вградения checkout. По чл. 14 GDPR източник на данните са търговецът и неговият магазин.

Ако сте краен клиент и искате да упражните права върху данните си, моля обърнете се към търговеца, от когото сте поръчали (той е администраторът). Като обработващ ние съдействаме на търговеца да отговори на искането ви.

5. Собствени обработки на Sendaro като администратор (вкл. COD Trust)

В някои случаи ние сами определяме целите и средствата на обработката и затова сме администратор — дори когато данните произхождат от поръчки. Тези обработки не се уреждат от DPA, а от настоящата политика:

— COD Trust регистър: платформен регистър със сигнали за получатели, които не потърсват пратки с наложен платеж. Между отделните магазини сигналът се показва само анонимизирано (напр. „N магазина“), без разкриване на конкретните търговци. Засегнатото лице разполага със страница за оспорване на сигнала. Основание: наш легитимен интерес (чл. 6, § 1, б. „е“) — намаляване на измами и загуби от невзети пратки в платформата.

— Продуктова и агрегирана аналитика за развитие на услугата — наш легитимен интерес (б. „е“).

— Собствено фактуриране и управление на абонаменти (виж раздел 3).

[ПОПЪЛНИ: потвърдете дали е извършена оценка на въздействието върху защитата на данните (DPIA) за COD Trust регистъра — препоръчително преди пускане в продукция; уточнете сроковете на съхранение и критериите за вписване/заличаване на сигнал.]

6. Изкуствен интелект (AI асистент)

Използваме изкуствен интелект (Anthropic Claude API) за AI асистент (чат и глас), който помага за потвърждаване на поръчки и за обработка на съобщения.

Anthropic действа като под-обработващ. По договор въведените данни и генерираните отговори не се използват за обучение на модели; операционните логове на API по подразбиране се изтриват до 7 дни.

Обработката на съобщения на крайни клиенти чрез AI се извършва по инструкции на търговеца (роля обработващ); обработката на съобщения на самия търговец — на основание изпълнение на договор и/или легитимен интерес.

Anthropic обработва данни в САЩ — за трансферите виж раздел 8.

7. Получатели и под-обработващи

Не продаваме лични данни. Разкриваме ги само на доверени доставчици (под-обработващи), на отделни администратори (куриерите) и на компетентни органи, когато законът го изисква.

Ползваме следните под-обработващи и доставчици:

— Railway — хостинг и база данни PostgreSQL. Регион: [ПОПЪЛНИ: ЕС/САЩ регион].

— Paddle — обработка на плащанията като merchant of record; издава данъчните фактури и събира ДДС. Paddle действа като самостоятелен администратор за транзакционните и данъчните данни; ние получаваме ограничена информация за плащането.

— Anthropic — обработка на съобщения с изкуствен интелект (САЩ); AWS е под-под-обработващ на инфраструктурата на Anthropic.

— SMSAPI — изпращане на SMS известия (доставчик в ЕС).

— SMTP имейл доставчик — изпращане на имейл известия: [ПОПЪЛНИ: наименование на доставчика].

— Куриерски компании (Еконт, Спиди, Sameday, BoxNow, Pigeon Express, euShipments) — на тях предаваме данните за доставка. Куриерите са отделни (самостоятелни) администратори по своите законови задължения като превозвачи, а не наши под-обработващи.

— Google Fonts — на маркетинговите страници се зареждат шрифтове от Google, при което IP адресът на посетителя се предава към Google (САЩ). [ПОПЪЛНИ/бележка: препоръчва се локално хостване (self-host) на шрифтовете, за да отпадне това предаване; до тогава да се отрази като риск и/или да се управлява със съгласие.]

Актуален списък на под-обработващите: [ПОПЪЛНИ: линк към публична страница]. За търговците: при добавяне или смяна на под-обработващ уведомяваме предварително и имате право на възражение съгласно DPA.

8. Международни трансфери на данни

Някои от получателите ни са извън Европейското икономическо пространство (ЕИП) — например Anthropic (САЩ), евентуално Railway в зависимост от избрания регион, и Google при зареждане на шрифтове.

За такива трансфери прилагаме подходящи гаранции по глава V GDPR: (i) когато получателят е актуално сертифициран по Рамката ЕС–САЩ за поверителност на данните (EU-US Data Privacy Framework) — на това основание; и/или (ii) Стандартни договорни клаузи на Европейската комисия (SCCs 2021/914, Модул 2 и Модул 3), които се считат за сключени чрез съответния договор, с добавки за Обединеното кралство и Швейцария при нужда.

Anthropic: сертифициран по DPF и допълнително покрит със SCCs.

Railway: [ПОПЪЛНИ: посочете региона; ако е извън ЕС — прилагат се SCCs]. Препоръчваме фиксиране на ЕС регион (напр. europe-west4) и отразяването му в оценката на трансфера.

Не разчитаме единствено на DPF; поддържаме и оценка на въздействието на трансфера (Transfer Impact Assessment).

Може да поискате копие или информация за приложените гаранции на: [ПОПЪЛНИ: контакт].

9. Срокове на съхранение

Съхраняваме личните данни само толкова, колкото е необходимо за целите, за които са събрани, или колкото изисква законът:

— Данни за акаунт и профил: за срока на договора и [ПОПЪЛНИ: напр. 30–90] дни след прекратяването му.

— Фактурни и счетоводни данни: за законоустановения срок [ПОПЪЛНИ: съгласно Закона за счетоводството, обичайно до 10 години].

— Технически данни и логове: [ПОПЪЛНИ: напр. 6–12 месеца].

— Съобщения, обработени с AI: операционните логове при Anthropic — до 7 дни; наш срок за съхранение — [ПОПЪЛНИ].

— Данни на крайни клиенти (роля обработващ): за срока на предоставяне на услугата към търговеца, плюс експортен прозорец от 30 дни и изтичане на резервните копия — съгласно DPA; със законови изключения.

— COD Trust регистър: [ПОПЪЛНИ: срок на съхранение на сигналите].

Резервните копия (бекъпи): данните се изтриват незабавно от активните системи, а резервните копия изтичат по ротационния цикъл [ПОПЪЛНИ: напр. до 90 дни]; възстановени от бекъп данни не се връщат в активна обработка.

10. Вашите права като субект на данни

Съгласно GDPR имате следните права по отношение на своите лични данни:

— Право на достъп до данните и на копие от тях.

— Право на коригиране на неточни или непълни данни.

— Право на изтриване („правото да бъдеш забравен“), при наличие на предпоставките.

— Право на ограничаване на обработката.

— Право на преносимост на данните.

— Право на възражение срещу обработка, основана на легитимен интерес, включително срещу директен маркетинг.

— Право да оттеглите съгласието си по всяко време, когато обработката се основава на съгласие (оттеглянето не засяга законосъобразността на обработката преди това).

— Право да не бъдете обект на изцяло автоматизирано решение с правен или значим ефект (виж раздел 14).

— Право на жалба до надзорен орган (виж раздел 11).

11. Как да упражните правата си и право на жалба

За да упражните някое от правата си, свържете се с нас на: [ПОПЪЛНИ: имейл/адрес]. Отговаряме без ненужно забавяне и в срок до един месец; при сложни или многобройни искания срокът може да бъде удължен с още два месеца, за което ще ви уведомим.

За да защитим данните ви, може да поискаме да потвърдите самоличността си.

Ако сте краен клиент на търговец, използващ Sendaro, отправете искането си към съответния търговец (администратора); ние ще му съдействаме.

Имате право на жалба до Комисията за защита на личните данни (КЗЛД): гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2; тел. 02/915 3518; имейл kzld@cpdp.bg; уебсайт www.cpdp.bg. (Проверете актуалните данни за контакт на сайта на КЗЛД.)

12. Бисквитки и подобни технологии

В приложението app.sendaro.bg използваме сесийна бисквитка за вход, която е строго необходима за удостоверяване и сигурност — за нея не се изисква съгласие.

Маркетинговият сайт не използва аналитика и рекламни тракери.

При отваряне на партньорски линк (/join) поставяме реферална бисквитка sendaro_ref (със срок 90 дни) за нуждите на партньорската програма.

Подробности за всички бисквитки — вид, цел, срок, правно основание и как да ги управлявате — се съдържат в отделната Политика за бисквитки: [ПОПЪЛНИ: линк]. [Бележка за преглед: съгласно приложимите насоки реферални/афилиейт бисквитки обичайно се третират като „маркетинг“ и изискват предварително съгласие; класификацията и основанието на sendaro_ref да се уточнят в Политиката за бисквитки.]

13. Сигурност на данните

Прилагаме подходящи технически и организационни мерки за защита на личните данни, включително:

— Криптиране на чувствителни креденшъли и токени (съхранявани само в криптиран вид).

— Контрол на достъпа по роли (role-based access) и изолация на данните на всеки търговец (по tenantId).

— Криптиране при пренос (TLS/HTTPS) и защита на инфраструктурата.

— Журнали за достъп и вътрешни политики за поверителност на персонала.

При нарушение на сигурността на данните уведомяваме засегнатите администратори без ненужно забавяне (напр. до 48 часа), за да могат да спазят своето задължение за уведомяване на надзорния орган в срок до 72 часа.

14. Автоматизирано вземане на решения и профилиране

Не извършваме изцяло автоматизирано вземане на решения с правен или подобен значим ефект спрямо търговците по смисъла на чл. 22 GDPR.

COD Trust регистърът включва автоматично създаване на сигнали, но предвижда човешки преглед и страница за оспорване; сигналът е информационен и не замества самостоятелното решение на търговеца дали да обслужи дадена поръчка.

AI асистентът подпомага потвърждаването на поръчки. [ПОПЪЛНИ: опишете степента на човешки контрол — напр. че окончателните действия се потвърждават от търговеца/оператор, така че да не е налице изцяло автоматизирано решение по чл. 22.]

15. Промени в тази политика

Може да актуализираме тази Политика за поверителност. При съществени промени ще ви уведомим по имейл или чрез съобщение в платформата.

Дата на последна редакция: [ПОПЪЛНИ]. Версия: [ПОПЪЛНИ].

16. Контакт

За въпроси относно тази политика или обработката на вашите лични данни: [ПОПЪЛНИ: наименование на дружеството, адрес, имейл, телефон; и ДЛЗД, ако е назначено].