Политика за поверителност
Как CloudSource обработва лични данни - какво събираме, защо, колко дълго го пазим и какви права имате по GDPR.
Последно обновено:
⚠️ Чернова - НЕ публикувайте без преглед от юрист. Това е работна чернова за български AI студио, действащо при изискванията на GDPR. Собственикът трябва да я предаде на български бизнес/privacy юрист (ангажиментът, описан в
PARTNER_PROGRAM.md §14) за преглед и адаптация преди стартиране. Конкретните задължения варират според реалните дейности - партньорска програма, hosted-LLM клиенти, трансгранични трансфери - така че юристическият преглед не е по избор.
Последно обновяване: [дата] Версия: 1.0 (чернова)
CloudSource е българско AI студио (пълни данни на дружеството по-долу). Тази страница обяснява какви лични данни събираме чрез този сайт и нашите услуги, защо ги събираме, колко дълго ги пазим и какви права имате по Общия регламент за защита на данните (GDPR).
Кои сме ние
- Дружество: [ЮРИДИЧЕСКО НАИМЕНОВАНИЕ]
- Адрес: [АДРЕС НА УПРАВЛЕНИЕ, СОФИЯ]
- ЕИК / ДДС: [ЗА ПОПЪЛВАНЕ]
- Лице за контакт по защита на данните: [email protected]
Ние сме администратор на личните данни, описани по-долу.
Какво събираме чрез този сайт
Посетители (всяка страница)
- Сървърни логове - IP адрес, потребителски агент, посетена страница, времеви маркер. Пазят се 30 дни, използват се за сигурност и базово оперативно отстраняване на проблеми.
- Бисквитки - вижте
/cookies/. Използваме first-party бисквитки за езикова настройка и съгласие. Не използваме cross-site или third-party проследяващи бисквитки. - Аналитика - използваме self-hosted Plausible за брой посещения на страници и кратък списък конверсионни събития (отваряне на чата, фаза на разговора, резервация на диагностично обаждане, клик към наш продукт). Plausible не задава бисквитки, не съхранява персонални идентификатори, хешира IP адреси и не Ви проследява през други сайтове. Работи безусловно, тъй като cookieless аналитиката попада извън обхвата на правилата за съгласие за бисквитки - по-близо е до сървърен access log, отколкото до tracking pixel.
Чатбот разговори
- Съдържание на разговора - само ако сте дали изрично съгласие чрез банера за бисквитки или вградения промпт в чата („OK to keep a record"). Без съгласие разговорите се обработват в паметта и не се записват.
- Имейл + име - само ако ги предоставите в чата.
- Метаданни за резервация - когато резервирате 30-минутно диагностично обаждане през чата: Вашето име, имейл и (опционално) фирма се изпращат към нашия календар (cPanel CalDAV) и към доставчика ни на транзакционни имейли (Brevo), за да Ви потвърдим обаждането и да го добавим в нашия календар.
- Сигурност (телеметрия) - за защита от prompt-injection атаки пазим solen хеш на Вашия IP адрес (без plaintext IP) за 24 часа и логваме отказани опити в отделна таблица
injectionsза 30 дни. Това е на основание „легитимен интерес".
Форми (контакти, lead магнити)
- Имейл + име + фирма + съобщение - за да отговорим на Вашето запитване, да изпратим заявения ресурс и да Ви проследим за свързана работа, когато сте дали съгласие.
Защо ги събираме (правно основание)
- Сървърни логове: легитимен интерес (сигурност + оперативна работа).
- Аналитика (Plausible): легитимен интерес (агрегирана, анонимна статистика - cookieless и извън обхвата на съгласието по ePrivacy).
- Чатбот разговори: съгласие (Вие давате съгласие чрез банера или промпта в чата).
- Форми: съгласие (отметката, която отбелязвате при изпращане); преддоговорни мерки (отговор на Вашето запитване).
- Бюлетин / drip имейли: съгласие (отметката при сваляне на lead магнит); лесен unsubscribe във всеки имейл.
Колко дълго ги пазим
- Сървърни логове: 30 дни.
- Чатбот разговори (със съгласие): 24 месеца от последна активност, после се изтриват, освен ако не сте станали клиент.
- Подадени форми: 24 месеца от последен контакт, освен ако няма активно клиентско отношение.
- Клиентски записи (договори, фактури): според българското данъчно и търговско законодателство (понастоящем 10 години за счетоводни записи, 5 години за договори).
С кого ги споделяме - подизпълнители
Споделяме само необходимото и само с подизпълнители, с които сме сключили съответните споразумения. Към датата по-горе активните подизпълнители за този сайт и чатбота са:
| Подизпълнител | Роля | Локация | Защита на трансфера |
|---|---|---|---|
| Hetzner Online GmbH | Хостинг (web app, Postgres, бекъпи) | Германия | В рамките на ЕС |
| Cloudflare, Inc. | Авторитативен DNS за cloudsource.bg (само DNS - Cloudflare не пропуска трафика на сайта; HTTP заявките стигат директно до нашия Hetzner origin) |
САЩ | Стандартни договорни клаузи (SCC) |
| Sanity Inc. | Headless CMS + image CDN за съдържанието на сайта (страници, услуги, казуси, продукти); без съдържание на чата, без leads, без подадени форми | САЩ | Стандартни договорни клаузи (SCC) |
| Brevo (Sendinblue) | Транзакционни имейли (потвърждение на резервация, ескалация) | Франция | В рамките на ЕС |
| GoDaddy LLC (cPanel) | Пощенска кутия + CalDAV календар за [email protected] (използвани от чатбота за резервации и оперативна поща) |
САЩ | Стандартни договорни клаузи (SCC) |
| Tailscale Inc. | Криптирана overlay мрежа между сървърите ни (само control plane - Вашият трафик не преминава през Tailscale инфраструктурата) | САЩ | Стандартни договорни клаузи (SCC) |
| Anthropic PBC | Само резервен път - Claude Haiku се извиква когато (а) локалният Gemma класификатор върне неваляден изход, или (б) OpenClaw gateway-ят прави компактиране на контекста; само вътрешно, никога потребителския отговор | САЩ | Стандартни договорни клаузи (SCC) |
| Google LLC | Embedding модел за семантично търсене през чат паметта (Gemini embeddings - само текст, без IP, без метаданни) | САЩ | Стандартни договорни клаузи (SCC) |
Локалният LLM (отговорът на чатбота, който виждате) работи на хардуер, който притежаваме и оперираме в София. Текстът на Вашето съобщение и отговорът на бота не напускат нашата инфраструктура за самия разговорен отговор. Подизпълнителите по-горе се ползват за тесни вторични цели (доставка на имейли, календарен сървър, вътрешна класификация, семантична памет).
За проектни ангажименти, при които сте ни наели специално за cloud-LLM решение (Anthropic, OpenAI, Google), важат DPA-та на този ангажимент. Не пускаме данни от случайни форми през cloud LLM-и.
Не продаваме лични данни. Никога.
Трансгранични трансфери
Hetzner (нашият основен хостинг) и Brevo (транзакционни имейли) са в ЕС. Останалите подизпълнители по-горе са със седалище в САЩ и работят под Стандартните договорни клаузи (SCC) на Европейската комисия (и където е приложимо - EU-U.S. Data Privacy Framework). Cloud LLM доставчици, използвани като част от клиентски ангажимент, се регулират от DPA-то на този ангажимент, което включва SCC за не-ЕС трансфери, когато е приложимо.
Вашите права
Според GDPR имате право на:
- Достъп - да попитате какво пазим за Вас.
- Корекция - да коригирате неточни данни.
- Изтриване - да поискате изтриване („правото да бъдеш забравен"), при спазване на изброените по-горе нормативни срокове.
- Ограничаване / възразяване срещу обработването.
- Преносимост - да получите данните си в машинно четим формат.
- Оттегляне на съгласието по всяко време, когато основанието е съгласие.
- Жалба до Комисията за защита на личните данни (КЗЛД) - https://www.cpdp.bg.
За да упражните което и да е от тези права, пишете на [email protected]. Отговаряме в рамките на 30 дни.
Промени по тази политика
При съществени промени ще обновим версията и датата по-горе и (при необходимост) ще уведомим потребители с активни акаунти или активни запитвания.
Контакт
Въпроси относно начина, по който обработваме данни: [email protected]