Политика за поверителност на Sendaro

В сила от: 29.07.2026
Документът подлежи на преглед от адвокат.
Съдържание
1. Администратор и обхват на политиката
2. Какви данни за търговците събираме
3. Цели и правни основания за обработката на данните на търговците
4. Данни на крайните клиенти на търговците (Sendaro като обработващ)
5. Собствени обработки на Sendaro като администратор (вкл. COD Trust)
6. Изкуствен интелект (AI асистент)
7. Получатели и под-обработващи
8. Международни трансфери на данни
9. Срокове на съхранение
10. Вашите права като субект на данни
11. Как да упражните правата си и право на жалба
12. Бисквитки и подобни технологии
13. Сигурност на данните
14. Автоматизирано вземане на решения и профилиране
15. Промени в тази политика
16. Контакт

1. Администратор и обхват на политиката

Настоящата Политика за поверителност обяснява как Sendaro обработва лични данни, какви права имате и как да ги упражните. Моля, прочетете я внимателно.

Услугата Sendaro (sendaro.bg, app.sendaro.bg) е B2B SaaS платформа за онлайн търговци. По отношение на защитата на данните имаме две различни роли:

— Администратор — за личните данни на самите търговци (данни за акаунт, за фирмата и за плащанията). За тези данни отговаряме ние и настоящата политика ги урежда изцяло.

— Обработващ — за личните данни на крайните клиенти на търговците (получателите на поръчки). За тях администратор е съответният търговец, а редът за обработката е уреден в отделен Договор за обработване на лични данни (DPA) — виж раздел 4.

Администратор по смисъла на GDPR е: „Владов Комерс“ ЕООД, ЕИК 203224076, ДДС № BG203224076, гр. Бяла, обл. Русе, имейл support@sendaro.bg, тел. 0884 963 484.

Длъжностно лице по защита на данните (ДЛЗД): не е назначено длъжностно лице по защита на данните (ДЛЗД); въпроси по защита на данните: support@sendaro.bg.

За въпроси по тази политика и за упражняване на права: support@sendaro.bg.

2. Какви данни за търговците събираме

Когато се регистрирате и ползвате Sendaro като търговец, обработваме следните категории лични данни:

— Данни за акаунт и профил: име и фамилия, имейл адрес, телефон, парола (съхранявана само в хеширан вид), роли и настройки на потребителите ви.

— Данни за фирмата и фактуриране: наименование, ЕИК, ДДС номер, седалище/адрес, лице за контакт, данни за абонамента и историята на плащанията. Плащанията се обработват през Revolut (виж раздел 7); ние не съхраняваме пълни данни за банкови карти.

— Комуникация и поддръжка: съобщенията, които ни изпращате (имейл, чат, тикети), включително когато се обработват с изкуствен интелект (виж раздел 6).

— Технически данни и логове: IP адрес, дата и час на достъп, действия в платформата, идентификатори на браузър/устройство, системни лог файлове.

— Данни за ползване и конфигурация: свързани магазини, интеграции, куриери, шаблони и настройки, които създавате в платформата.

3. Цели и правни основания за обработката на данните на търговците

Обработваме данните на търговците за посочените по-долу цели и на следните правни основания по чл. 6 GDPR:

— Предоставяне, поддръжка и администриране на услугата, включително създаване и управление на акаунта ви — изпълнение на договор (чл. 6, § 1, б. „б“).

— Фактуриране, счетоводство и спазване на данъчни и счетоводни задължения — изпълнение на договор (б. „б“) и законово задължение (б. „в“), напр. по Закона за счетоводството.

— Поддръжка, отговори на запитвания и комуникация с вас — изпълнение на договор (б. „б“) и/или наш легитимен интерес (б. „е“).

— Сигурност, предотвратяване на измами и злоупотреби, диагностика и стабилност на услугата — наш легитимен интерес (б. „е“).

— Подобряване на услугата и агрегирана (обобщена) статистика — наш легитимен интерес (б. „е“).

— Директен маркетинг към търговци за собствени услуги — да — изпращаме информация за собствените си услуги към търговци и потенциални клиенти, на основание легитимен интерес; всяко съобщение съдържа ясна възможност за отказ, който важи занапред.

— Изпълнение на законови задължения и защита на правни претенции — законово задължение (б. „в“) и легитимен интерес (б. „е“).

Когато се позоваваме на легитимен интерес, при поискване можем да ви предоставим информация за извършената преценка за баланс на интересите.

Предоставянето на данните за акаунт и фактуриране е необходимо за сключването и изпълнението на договора. Без тях не можем да ви предоставим услугата.

4. Данни на крайните клиенти на търговците (Sendaro като обработващ)

За да предоставим услугите на търговеца, обработваме лични данни на неговите крайни клиенти (получателите на поръчки): име, телефон, имейл, адрес или куриерски офис/автомат за доставка, съдържание на поръчката и сума на наложения платеж.

За тези данни администратор е търговецът, а Sendaro действа като обработващ. Обработваме ги само по документираните инструкции на търговеца — за създаване на товарителници, изчисляване на цени, известия (SMS/имейл), проследяване, връщания, печат на етикети и свързаните функции.

Пълните условия на тази обработка (предмет, срок, мерки за сигурност, под-обработващи, съдействие за правата на субектите, изтриване/връщане на данните) са уредени в Договор за обработване на лични данни (DPA) по чл. 28 GDPR, който е част от условията между Sendaro и търговеца.

Тези данни получаваме от търговеца и/или директно при подаване на поръчка през вградения checkout. По чл. 14 GDPR източник на данните са търговецът и неговият магазин.

Ако сте краен клиент и искате да упражните права върху данните си, моля обърнете се към търговеца, от когото сте поръчали (той е администраторът). Като обработващ ние съдействаме на търговеца да отговори на искането ви.

5. Собствени обработки на Sendaro като администратор (вкл. COD Trust)

В някои случаи ние сами определяме целите и средствата на обработката и затова сме администратор — дори когато данните произхождат от поръчки. Тези обработки не се уреждат от DPA, а от настоящата политика:

— COD Trust регистър: платформен регистър със сигнали за получатели, които не потърсват пратки с наложен платеж. Между отделните магазини сигналът се показва само анонимизирано (напр. „N магазина“), без разкриване на конкретните търговци. Засегнатото лице разполага със страница за оспорване на сигнала. Основание: наш легитимен интерес (чл. 6, § 1, б. „е“) — намаляване на измами и загуби от невзети пратки в платформата.

— Продуктова и агрегирана аналитика за развитие на услугата — наш легитимен интерес (б. „е“).

— Собствено фактуриране и управление на абонаменти (виж раздел 3).

Сигналите се вземат предвид 24 месеца от датата на събитието; след това не участват в оценката. Автоматично се вписва само непотърсена пратка — когато куриерското проследяване я върне на подателя и тя НЕ е била доставена; доброволните връщания не се вписват. Търговец може да подаде сигнал само с доказателство — конкретна поръчка. Сигнал може да бъде оттеглен от подателя. Оценка на въздействието (DPIA) за регистъра се извършва отделно.

6. Изкуствен интелект (AI асистент)

Използваме изкуствен интелект (Anthropic Claude API) за AI асистент (чат и глас), който помага за потвърждаване на поръчки и за обработка на съобщения.

Anthropic действа като под-обработващ. По договор въведените данни и генерираните отговори не се използват за обучение на модели; операционните логове на API по подразбиране се изтриват до 7 дни.

Обработката на съобщения на крайни клиенти чрез AI се извършва по инструкции на търговеца (роля обработващ); обработката на съобщения на самия търговец — на основание изпълнение на договор и/или легитимен интерес.

Anthropic обработва данни в САЩ — за трансферите виж раздел 8.

7. Получатели и под-обработващи

Не продаваме лични данни. Разкриваме ги само на доверени доставчици (под-обработващи), на отделни администратори (куриерите) и на компетентни органи, когато законът го изисква.

Ползваме следните под-обработващи и доставчици:

— Railway — хостинг и база данни PostgreSQL. Регион: ЕС.

— Revolut дружеството от групата Revolut, посочено в договора за търговско приемане — обработка на плащанията на абонамента (карта, Apple Pay, Google Pay) през хостваната платежна страница. Данните на картата се въвеждат директно при Revolut и не преминават през нашите системи; ние получаваме ограничена информация за плащането (статус, сума, идентификатор на поръчката). Revolut действа като самостоятелен администратор за платежните данни по свои законови задължения като доставчик на платежни услуги. Фактурите за абонамента издаваме ние (виж раздел 1), а не Revolut.

— Anthropic — обработка на съобщения с изкуствен интелект (САЩ); AWS е под-под-обработващ на инфраструктурата на Anthropic.

— SMSAPI — изпращане на SMS известия (доставчик в ЕС).

— SMTP имейл доставчик — изпращане на имейл известия: JetHost.

— Куриерски компании (Еконт, Спиди, Sameday, BoxNow, Pigeon Express, euShipments) — на тях предаваме данните за доставка. Куриерите са отделни (самостоятелни) администратори по своите законови задължения като превозвачи, а не наши под-обработващи.

— Google Fonts — на маркетинговите страници се зареждат шрифтове от Google, при което IP адресът на посетителя се предава към Google (САЩ).

Актуален списък на под-обработващите: /legal/privacy.html. За търговците: при добавяне или смяна на под-обработващ уведомяваме предварително и имате право на възражение съгласно DPA.

8. Международни трансфери на данни

Някои от получателите ни са извън Европейското икономическо пространство (ЕИП) — например Anthropic (САЩ), евентуално Railway в зависимост от избрания регион, и Google при зареждане на шрифтове.

За такива трансфери прилагаме подходящи гаранции по глава V GDPR: (i) когато получателят е актуално сертифициран по Рамката ЕС–САЩ за поверителност на данните (EU-US Data Privacy Framework) — на това основание; и/или (ii) Стандартни договорни клаузи на Европейската комисия (SCCs 2021/914, Модул 2 и Модул 3), които се считат за сключени чрез съответния договор, с добавки за Обединеното кралство и Швейцария при нужда.

Anthropic: сертифициран по DPF и допълнително покрит със SCCs.

Railway: ЕС. Препоръчваме фиксиране на ЕС регион (напр. europe-west4) и отразяването му в оценката на трансфера.

Не разчитаме единствено на DPF; поддържаме и оценка на въздействието на трансфера (Transfer Impact Assessment).

Може да поискате копие или информация за приложените гаранции на: support@sendaro.bg.

9. Срокове на съхранение

Съхраняваме личните данни само толкова, колкото е необходимо за целите, за които са събрани, или колкото изисква законът:

— Данни за акаунт и профил: за срока на договора и 90 дни след прекратяването му.

— Фактурни и счетоводни данни: за законоустановения срок до 10 години.

— Технически данни и логове: до 12 месеца (суровите webhook съобщения от свързаните платформи — до 90 дни).

— Съобщения, обработени с AI: операционните логове при Anthropic — до 7 дни; наш срок за съхранение — до 12 месеца.

— Данни на крайни клиенти (роля обработващ): за срока на предоставяне на услугата към търговеца, плюс експортен прозорец от 30 дни и изтичане на резервните копия — съгласно DPA; със законови изключения.

— COD Trust регистър: 24 месеца от датата на събитието.

Резервните копия (бекъпи): данните се изтриват незабавно от активните системи, а резервните копия изтичат по ротационния цикъл до 90 дни; възстановени от бекъп данни не се връщат в активна обработка.

10. Вашите права като субект на данни

Съгласно GDPR имате следните права по отношение на своите лични данни:

— Право на достъп до данните и на копие от тях.

— Право на коригиране на неточни или непълни данни.

— Право на изтриване („правото да бъдеш забравен“), при наличие на предпоставките.

— Право на ограничаване на обработката.

— Право на преносимост на данните.

— Право на възражение срещу обработка, основана на легитимен интерес, включително срещу директен маркетинг.

— Право да оттеглите съгласието си по всяко време, когато обработката се основава на съгласие (оттеглянето не засяга законосъобразността на обработката преди това).

— Право да не бъдете обект на изцяло автоматизирано решение с правен или значим ефект (виж раздел 14).

— Право на жалба до надзорен орган (виж раздел 11).

11. Как да упражните правата си и право на жалба

За да упражните някое от правата си, свържете се с нас на: support@sendaro.bg. Отговаряме без ненужно забавяне и в срок до един месец; при сложни или многобройни искания срокът може да бъде удължен с още два месеца, за което ще ви уведомим.

За да защитим данните ви, може да поискаме да потвърдите самоличността си.

Ако сте краен клиент на търговец, използващ Sendaro, отправете искането си към съответния търговец (администратора); ние ще му съдействаме.

Имате право на жалба до Комисията за защита на личните данни (КЗЛД): гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2; тел. 02/915 3518; имейл kzld@cpdp.bg; уебсайт www.cpdp.bg. (Проверете актуалните данни за контакт на сайта на КЗЛД.)

12. Бисквитки и подобни технологии

В приложението app.sendaro.bg използваме сесийна бисквитка за вход, която е строго необходима за удостоверяване и сигурност — за нея не се изисква съгласие.

Маркетинговият сайт не използва аналитика и рекламни тракери.

При отваряне на партньорски линк (/join) поставяме реферална бисквитка sendaro_ref (със срок 90 дни) за нуждите на партньорската програма.

Подробности за всички бисквитки — вид, цел, срок, правно основание и как да ги управлявате — се съдържат в отделната Политика за бисквитки: /legal/cookies.html. [Бележка за преглед: съгласно приложимите насоки реферални/афилиейт бисквитки обичайно се третират като „маркетинг“ и изискват предварително съгласие; класификацията и основанието на sendaro_ref да се уточнят в Политиката за бисквитки.]

13. Сигурност на данните

Прилагаме подходящи технически и организационни мерки за защита на личните данни, включително:

— Криптиране на чувствителни креденшъли и токени (съхранявани само в криптиран вид).

— Контрол на достъпа по роли (role-based access) и изолация на данните на всеки търговец (по tenantId).

— Криптиране при пренос (TLS/HTTPS) и защита на инфраструктурата.

— Журнали за достъп и вътрешни политики за поверителност на персонала.

При нарушение на сигурността на данните уведомяваме засегнатите администратори без ненужно забавяне (напр. до 48 часа), за да могат да спазят своето задължение за уведомяване на надзорния орган в срок до 72 часа.

14. Автоматизирано вземане на решения и профилиране

Не извършваме изцяло автоматизирано вземане на решения с правен или подобен значим ефект спрямо търговците по смисъла на чл. 22 GDPR.

COD Trust регистърът включва автоматично създаване на сигнали, но предвижда човешки преглед и страница за оспорване; сигналът е информационен и не замества самостоятелното решение на търговеца дали да обслужи дадена поръчка.

AI асистентът подпомага потвърждаването на поръчки. Окончателното решение по всяка поръчка се взема от търговеца. AI асистентът само подготвя и предлага — той няма право да променя статуса на поръчка сам. В живия чат всеки разговор може да бъде поет от човек. Няма изцяло автоматизирано решение по смисъла на чл. 22 GDPR.

15. Промени в тази политика

Може да актуализираме тази Политика за поверителност. При съществени промени ще ви уведомим по имейл или чрез съобщение в платформата.

Дата на последна редакция: 29.07.2026. Версия: 1.0.

16. Контакт

За въпроси относно тази политика или обработката на вашите лични данни: „Владов Комерс“ ЕООД, гр. Бяла, обл. Русе, support@sendaro.bg, тел. 0884 963 484 (не е назначено ДЛЗД).