Поверителност

Политика за поверителност

Как CloudSource обработва лични данни - какво събираме, защо, колко дълго го пазим и какви права имате по GDPR.

Последно обновено:

⚠️ Чернова - НЕ публикувайте без преглед от юрист. Това е работна чернова за български AI студио, действащо при изискванията на GDPR. Собственикът трябва да я предаде на български бизнес/privacy юрист (ангажиментът, описан в PARTNER_PROGRAM.md §14) за преглед и адаптация преди стартиране. Конкретните задължения варират според реалните дейности - партньорска програма, hosted-LLM клиенти, трансгранични трансфери - така че юристическият преглед не е по избор.

Последно обновяване: [дата] Версия: 1.0 (чернова)

CloudSource е българско AI студио (пълни данни на дружеството по-долу). Тази страница обяснява какви лични данни събираме чрез този сайт и нашите услуги, защо ги събираме, колко дълго ги пазим и какви права имате по Общия регламент за защита на данните (GDPR).

Кои сме ние

  • Дружество: [ЮРИДИЧЕСКО НАИМЕНОВАНИЕ]
  • Адрес: [АДРЕС НА УПРАВЛЕНИЕ, СОФИЯ]
  • ЕИК / ДДС: [ЗА ПОПЪЛВАНЕ]
  • Лице за контакт по защита на данните: [email protected]

Ние сме администратор на личните данни, описани по-долу.

Какво събираме чрез този сайт

Посетители (всяка страница)

  • Сървърни логове - IP адрес, потребителски агент, посетена страница, времеви маркер. Пазят се 30 дни, използват се за сигурност и базово оперативно отстраняване на проблеми.
  • Бисквитки - вижте /cookies/. Използваме first-party бисквитки за езикова настройка и съгласие. Не използваме cross-site или third-party проследяващи бисквитки.
  • Аналитика - използваме self-hosted Plausible за брой посещения на страници и кратък списък конверсионни събития (отваряне на чата, фаза на разговора, резервация на диагностично обаждане, клик към наш продукт). Plausible не задава бисквитки, не съхранява персонални идентификатори, хешира IP адреси и не Ви проследява през други сайтове. Работи безусловно, тъй като cookieless аналитиката попада извън обхвата на правилата за съгласие за бисквитки - по-близо е до сървърен access log, отколкото до tracking pixel.

Чатбот разговори

  • Съдържание на разговора - само ако сте дали изрично съгласие чрез банера за бисквитки или вградения промпт в чата („OK to keep a record"). Без съгласие разговорите се обработват в паметта и не се записват.
  • Имейл + име - само ако ги предоставите в чата.
  • Метаданни за резервация - когато резервирате 30-минутно диагностично обаждане през чата: Вашето име, имейл и (опционално) фирма се изпращат към нашия календар (cPanel CalDAV) и към доставчика ни на транзакционни имейли (Brevo), за да Ви потвърдим обаждането и да го добавим в нашия календар.
  • Сигурност (телеметрия) - за защита от prompt-injection атаки пазим solen хеш на Вашия IP адрес (без plaintext IP) за 24 часа и логваме отказани опити в отделна таблица injections за 30 дни. Това е на основание „легитимен интерес".

Форми (контакти, lead магнити)

  • Имейл + име + фирма + съобщение - за да отговорим на Вашето запитване, да изпратим заявения ресурс и да Ви проследим за свързана работа, когато сте дали съгласие.

Защо ги събираме (правно основание)

  • Сървърни логове: легитимен интерес (сигурност + оперативна работа).
  • Аналитика (Plausible): легитимен интерес (агрегирана, анонимна статистика - cookieless и извън обхвата на съгласието по ePrivacy).
  • Чатбот разговори: съгласие (Вие давате съгласие чрез банера или промпта в чата).
  • Форми: съгласие (отметката, която отбелязвате при изпращане); преддоговорни мерки (отговор на Вашето запитване).
  • Бюлетин / drip имейли: съгласие (отметката при сваляне на lead магнит); лесен unsubscribe във всеки имейл.

Колко дълго ги пазим

  • Сървърни логове: 30 дни.
  • Чатбот разговори (със съгласие): 24 месеца от последна активност, после се изтриват, освен ако не сте станали клиент.
  • Подадени форми: 24 месеца от последен контакт, освен ако няма активно клиентско отношение.
  • Клиентски записи (договори, фактури): според българското данъчно и търговско законодателство (понастоящем 10 години за счетоводни записи, 5 години за договори).

С кого ги споделяме - подизпълнители

Споделяме само необходимото и само с подизпълнители, с които сме сключили съответните споразумения. Към датата по-горе активните подизпълнители за този сайт и чатбота са:

Подизпълнител Роля Локация Защита на трансфера
Hetzner Online GmbH Хостинг (web app, Postgres, бекъпи) Германия В рамките на ЕС
Cloudflare, Inc. Авторитативен DNS за cloudsource.bg (само DNS - Cloudflare не пропуска трафика на сайта; HTTP заявките стигат директно до нашия Hetzner origin) САЩ Стандартни договорни клаузи (SCC)
Sanity Inc. Headless CMS + image CDN за съдържанието на сайта (страници, услуги, казуси, продукти); без съдържание на чата, без leads, без подадени форми САЩ Стандартни договорни клаузи (SCC)
Brevo (Sendinblue) Транзакционни имейли (потвърждение на резервация, ескалация) Франция В рамките на ЕС
GoDaddy LLC (cPanel) Пощенска кутия + CalDAV календар за [email protected] (използвани от чатбота за резервации и оперативна поща) САЩ Стандартни договорни клаузи (SCC)
Tailscale Inc. Криптирана overlay мрежа между сървърите ни (само control plane - Вашият трафик не преминава през Tailscale инфраструктурата) САЩ Стандартни договорни клаузи (SCC)
Anthropic PBC Само резервен път - Claude Haiku се извиква когато (а) локалният Gemma класификатор върне неваляден изход, или (б) OpenClaw gateway-ят прави компактиране на контекста; само вътрешно, никога потребителския отговор САЩ Стандартни договорни клаузи (SCC)
Google LLC Embedding модел за семантично търсене през чат паметта (Gemini embeddings - само текст, без IP, без метаданни) САЩ Стандартни договорни клаузи (SCC)

Локалният LLM (отговорът на чатбота, който виждате) работи на хардуер, който притежаваме и оперираме в София. Текстът на Вашето съобщение и отговорът на бота не напускат нашата инфраструктура за самия разговорен отговор. Подизпълнителите по-горе се ползват за тесни вторични цели (доставка на имейли, календарен сървър, вътрешна класификация, семантична памет).

За проектни ангажименти, при които сте ни наели специално за cloud-LLM решение (Anthropic, OpenAI, Google), важат DPA-та на този ангажимент. Не пускаме данни от случайни форми през cloud LLM-и.

Не продаваме лични данни. Никога.

Трансгранични трансфери

Hetzner (нашият основен хостинг) и Brevo (транзакционни имейли) са в ЕС. Останалите подизпълнители по-горе са със седалище в САЩ и работят под Стандартните договорни клаузи (SCC) на Европейската комисия (и където е приложимо - EU-U.S. Data Privacy Framework). Cloud LLM доставчици, използвани като част от клиентски ангажимент, се регулират от DPA-то на този ангажимент, което включва SCC за не-ЕС трансфери, когато е приложимо.

Вашите права

Според GDPR имате право на:

  • Достъп - да попитате какво пазим за Вас.
  • Корекция - да коригирате неточни данни.
  • Изтриване - да поискате изтриване („правото да бъдеш забравен"), при спазване на изброените по-горе нормативни срокове.
  • Ограничаване / възразяване срещу обработването.
  • Преносимост - да получите данните си в машинно четим формат.
  • Оттегляне на съгласието по всяко време, когато основанието е съгласие.
  • Жалба до Комисията за защита на личните данни (КЗЛД) - https://www.cpdp.bg.

За да упражните което и да е от тези права, пишете на [email protected]. Отговаряме в рамките на 30 дни.

Промени по тази политика

При съществени промени ще обновим версията и датата по-горе и (при необходимост) ще уведомим потребители с активни акаунти или активни запитвания.

Контакт

Въпроси относно начина, по който обработваме данни: [email protected]

На живо · работи на Gemma-4 · хардуер в София