Политика за поверителност и защита на личните данни
Последна актуализация: 29 август 2026 г.
Настоящата Политика за поверителност предоставя подробна и прозрачна информация относно начина, по който софтуерната платформа SnapReceipt (включително B2C модулите, B2B портала smartreceipt-biz и мобилните прогресивни приложения, наричани по-долу „Приложението“, „Услугата“ или „ние“) събира, обработва, съхранява и защитава Вашите лични данни в пълно съответствие с Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета (Общ регламент относно защитата на данните — „GDPR“), Закона за защита на личните данни (ЗЗЛД) на Република България и Законодателния акт за изкуствения интелект на ЕС (EU AI Act).
1. Администратор на лични данни и Данни за контакт
Администратор на личните данни по смисъла на чл. 4, т. 7 от GDPR е търговското дружество и авторът на платформата:
- Търговско дружество: „Виван Хелт Проджектс“ ООД (Vivan Helt Prodjekts OOD);
- Автор и разработчик: Валентин Иванов Кирилов;
- Седалище и адрес на управление: гр. София, Република България;
- ЕИК: 207348912;
- Електронна поща за въпроси по поверителността: privacy@snapreceipt.net;
- Електронна поща за обща поддръжка: support@snapreceipt.net;
- Официален уебсайт: https://snapreceipt.net;
- Длъжностно лице по защита на данните (DPO): Всички запитвания, свързани с Вашите права по GDPR, се разглеждат приоритетно от нашия екип по поверителност на адрес privacy@snapreceipt.net.
2. Принципи при обработване на личните данни (чл. 5 от GDPR)
Ние обработваме личните Ви данни при стриктно спазване на основополагащите принципи на европейското право:
- Законосъобразност, добросъвестност и прозрачност: Обработваме данните само при наличие на валидно правно основание и с ясна информация към Вас;
- Ограничение на целите: Данните се събират за конкретни, изрично указани и легитимни цели и не се обработват по-нататък по несъвместим начин;
- Свеждане на данните до минимум: Събираме само тези данни, които са строго необходими за функционирането на финансовите инструменти;
- Точност: Поддържаме данните в актуален вид и предоставяме лесни инструменти за тяхното коригиране;
- Ограничение на съхранението: Данните се съхраняват само за периода, необходим за целите на обработването;
- Цялостност и поверителност: Прилагаме съвременни технически и организационни мерки за криптиране и защита срещу неоторизиран достъп или загуба.
3. Категории лични данни, които събираме и обработваме
3.1. Данни за профила при автентикация (Google OAuth 2.0)
Входът в SnapReceipt се осъществява чрез Google Sign-In. Ние не обработваме и не съхраняваме Вашата парола. Чрез Google Firebase Authentication получаваме следните идентификационни данни:
| Категория данни | Конкретно съдържание | Цел на обработването | Правно основание по GDPR |
|---|---|---|---|
| Имейл адрес | Официален Google имейл адрес на потребителя | Идентификация на акаунта, сигурен достъп, изпращане на системни уведомления | Изпълнение на договор (чл. 6, т. 1, б. „б“) |
| Име на потребителя | Display Name от Google профила | Персонализация на потребителския интерфейс и семейното табло | Изпълнение на договор (чл. 6, т. 1, б. „б“) |
| Профилна снимка (URL) | Линк към аватар от Google профила | Визуализация в потребителското меню и семейната група | Легитимен интерес (чл. 6, т. 1, б. „е“) |
| Firebase UID | Уникален 128-битов системен низ (напр. `u9a87s...`) | Криптографско свързване на Вашите финансови записи в базата данни | Изпълнение на договор (чл. 6, т. 1, б. „б“) |
3.2. Въвеждани от Вас финансови и битови данни
- Данни от касови бележки и фактури: Име и адрес на търговския обект, ЕИК/БУЛСТАТ на продавача, дата и час на покупката, списък на закупените артикули, брой/количества, единични и общи цени в EUR/BGN, разпределени категории разходи, метод на плащане (в брой / с карта), ставки и суми на ДДС (20%, 9%, 0%);
- Снимки на гаранции и документи: Качени изображения или PDF файлове на касови разписки и гаранционни карти за целите на гаранционния архив;
- Бюджети и планиране: Зададен месечен лимит, начална дата на бюджетния цикъл, планирани периодични задължения (данъци, застраховки, винетки);
- Списък за пазаруване и складови наличности: Имена на продукти за покупка, отметки за наличност, минимални складови прагове;
- Карти за лоялност: Номера на баркодове/QR кодове и имена на търговските вериги за цифрово показване на касата.
3.3. Данни, съдържащи се във физическите изображения на бележки
Важно пояснение за OCR изображенията: Когато снимате касова бележка или качвате PDF фактура, изображението се изпраща за разчитане в оригиналния му вид. Ако върху разписката от ПОС терминал са отпечатани Вашето име, последните 4 цифри на банковата Ви карта или фирмени реквизити (при фактура), тази информация се обработва автоматизирано за нуждите на разпознаването. Платформата не извлича и не съхранява банкови номера за други цели освен отразяване на начина на плащане.
3.4. Гласови данни (Speech-to-Text)
При използване на функцията за гласово добавяне на продукти в списъка за пазаруване, краткият аудио запис се предава за моментална транскрипция. Аудио записите НЕ се записват на наши сървъри и се унищожават незабавно след преобразуването на речта в текст.
3.5. Технически идентификатори и Push известия
- Firebase Cloud Messaging (FCM) токени: Ако разрешите системни известия, генерираме уникален токен на устройството, за да Ви уведомяваме за изтичащи гаранции, спад в цени на следени продукти или напомняния за пазаруване. Можете да спрете известията по всяко време от настройките на устройството;
- Сървърни логове за сигурност: При комуникация с API сървъра се записват IP адрес, дата/час и тип заявка с цел защита срещу DDoS атаки, опити за злоупотреба и спазване на лимитите на тарифите. Тези логове се съхраняват за срок до 30 дни.
3.6. Външен достъп чрез MCP токени
Ако генерирате MCP (Model Context Protocol) токен от настройките на профила си, той дава възможност на оторизиран от Вас външен софтуер (напр. локален AI асистент) да чете Вашата финансова история. Предоставянето на този токен е изцяло под Ваш контрол и отговорност. Можете да го деактивирате с 1 клик по всяко време.
4. Обработка на данни чрез Изкуствен Интелект (Google Cloud Gemini API)
Основните аналитични функции на SnapReceipt (OCR разчитане, семантична категоризация, AI Ментор, AI Chef) се осъществяват чрез защитени интеграции с Google Cloud Vertex AI (модели от семейството Gemini 2.5):
- Минимизиране на метаданните: При изпращане на заявка за разчитане на бележка към модела се подава единствено самото изображение или текст на документа. Вашият имейл, име и потребителски профил не се предават към модела;
- Гаранция за ненаучаване на модели (No Training Policy): Съгласно действащото Споразумение за обработка на данни (Data Processing Addendum — DPA) за корпоративни услуги на Google Cloud, Google НЕ използва Вашите финансови данни, снимки на бележки или текстове за обучение на своите публични генеративни ИИ модели;
- Липса на автоматизирано вземане на решения: Платформата не извършва профилиране или вземане на автоматизирани решения с правни последици по смисъла на чл. 22 от GDPR. Резултатите от ИИ са ориентировъчни и изискват изрично човешко потвърждение.
5. B2B Търговски тайни и Корпоративни данни (ЗЗТТ)
За потребителите на B2B модула smartreceipt-biz: данните на юридически лица (ЕИК номера, фирмени складови наличности, списъци с контрагенти и складови партиди) не представляват лични данни по смисъла на GDPR. Тези данни обаче се третират от нас като строго поверителна търговска тайна съгласно Закона за защита на търговската тайна (ЗЗТТ).
Гарантираме пълна сегрегация на данните между отделните фирмени профили (Tenant Isolation). Достъпът до Вашата складова база данни е криптиран и защитен чрез стриктни Firestore Security Rules.
6. Получатели на данни и Международни трансфери
Ние не продаваме, не отдаваме под наем и не предоставяме за маркетингови цели Вашите данни на трети страни. Данни се споделят единствено с доверени доставчици на техническа инфраструктура, действащи като Обработващи лични данни (Data Processors) по смисъла на чл. 28 от GDPR:
| Обработващ данни | Предоставяна услуга | Категория данни | Локация и правни гаранции |
|---|---|---|---|
| Google Ireland Limited / Google LLC | Firebase Auth, Firestore, Cloud Run, Gemini AI API, FCM | Имейл, UID, снимки на бележки, финансови записи, push токени | ЕС (региони Франкфурт и europe-west4) / САЩ съгласно Стандартни договорни клаузи (SCCs) и EU-US Data Privacy Framework |
| Stripe Inc. / Stripe Payments Europe Ltd. | Сигурна обработка на абонаментни плащания | Имейл, избран абонаментен план, трансакционни идентификатори (без номера на карти) | ЕС / САЩ съгласно EU-US Data Privacy Framework |
| RevenueCat Inc. | Управление на мобилни и уеб абонаменти | Firebase UID, статус на абонамента, история на трансакциите | САЩ съгласно Стандартни договорни клаузи (SCCs) |
| Apple Inc. / Google LLC | In-App Purchases (за мобилни приложения) | Идентификатори на покупки през App Store / Google Play | ЕС / САЩ съгласно условията на платформите |
7. Срокове за съхранение на данните (Data Retention)
- Профилни данни и финансови записи: Съхраняват се за периода, през който разполагате с активен акаунт, до момента на неговото заличаване от Ваша страна;
- Снимки на гаранции: Съхраняват се в рамките на лимитите на съответния абонаментен план до изтриването им от Вас или прекратяване на акаунта;
- Счетоводни документи за извършени плащания: Документите за платени абонаменти се съхраняват за срок от 5 до 10 години съгласно изискванията на чл. 12 от Закона за счетоводството и ДОПК. Тези записи съдържат единствено фактурни данни и не включват Вашите лични касови бележки;
- Аудио записи: 0 дни — унищожават се веднага след транскрипцията;
- Токени за push известия: Съхраняват се до отказ от известия, деинсталиране на приложението или заличаване на акаунта;
- Локални данни (localStorage и кеш): Съхраняват се локално на Вашето устройство и могат да бъдат изтрити по всяко време чрез изчистване на историята на браузъра.
8. Мерки за информационна сигурност
Лицензодателят прилага най-високи съвременни технически и организационни стандарти за защита на информацията:
- Криптиране в движение: Всички мрежови заявки се осъществяват през защитен HTTPS протокол с TLS 1.3 криптиране;
- Криптиране в покой: Базите данни във Firestore и Cloud Storage се съхраняват криптирани с алгоритъм AES-256 в европейски центрове за данни;
- Строга изолация на ниво база данни (Tenant Isolation): Достъпът до данните се валидира на ниво заявка чрез Firestore Security Rules — никой потребител няма техническа възможност да чете или записва записи извън своя личен `uid` или семейна група;
- Токенизация на плащанията: Ние не обработваме и не съхраняваме пълни номера на банкови карти или CVV кодове.
9. Вашите права по GDPR (чл. 15–22)
В качеството си на субект на данни, европейското законодателство Ви предоставя следните неотменими права:
| Право по GDPR | Същност на правото | Начин за упражняване в SnapReceipt |
|---|---|---|
| Право на достъп (чл. 15) | Да получите потвърждение дали се обработват Ваши данни и копие от тях | Чрез писмена заявка на privacy@snapreceipt.net |
| Право на коригиране (чл. 16) | Да актуализирате или поправите неточни лични и финансови данни | Директно в интерфейса на приложението чрез редакция на бележка/профил |
| Право на изтриване („Право да бъдеш забравен“, чл. 17) | Да поискате пълно и безвъзвратно заличаване на всички Ваши лични данни | Самостоятелно и незабавно: меню „Профил“ → „Опасна зона“ → „Изтрий акаунта“. Подробно ръководство: snapreceipt.net/delete-account |
| Право на преносимост (чл. 20) | Да изтеглите данните си в структуриран, общоприет машинен формат | Чрез вградения бутон „Експорт на CSV“ в главното меню |
| Право на ограничаване на обработването (чл. 18) | Да изискате временно блокиране на обработката при оспорване на точността | Чрез заявка на privacy@snapreceipt.net |
| Право на възражение (чл. 21) | Да възразите срещу обработването на основание легитимен интерес | Чрез писмено възражение на имейла за поверителност |
Всички искания за упражняване на права се обработват напълно безплатно в срок до 30 (тридесет) календарни дни.
10. Протокол при инциденти и нарушения на сигурността (чл. 33 и 34 от GDPR)
В случай на инцидент със сигурността (Data Breach), който породи риск за правата и свободите на физическите лица, Администраторът се задължава:
- Да уведоми Комисията за защита на личните данни (КЗЛД) без ненужно забавяне и не по-късно от 72 часа след узнаването;
- При наличие на висок риск за потребителите — да уведоми засегнатите лица директно по имейл, описвайки естеството на инцидента и препоръчителните мерки.
11. Надзорен орган и Ред за подаване на жалби
Ако считате, че обработването на Вашите лични данни нарушава разпоредбите на GDPR или ЗЗЛД, имате пълното право да подадете жалба до националния надзорен орган по защита на данните:
Комисия за защита на личните данни (КЗЛД)
Адрес: гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2
Телефон: 02 / 91-53-518 | Факс: 02 / 91-53-525
Електронна поща: kzld@cpdp.bg
Интернет страница: https://cpdp.bg
12. Политика за бисквитки (Cookies) и Локално съхранение
Приложението НЕ използва профилиращи, рекламни или маркетингови бисквитки на трети страни. Използваме единствено строго необходими технически технологии:
- Сесийни бисквитки на Firebase Auth: Технически задължителни за поддържане на автентикацията и сигурността на сесията;
- Локално съхранение (localStorage / IndexedDB): За съхраняване на потребителски настройки (тъмна/светла тема, филтри на таблото, офлайн чернови);
- Cache Storage & Service Worker: За осигуряване на бързо зареждане и офлайн функционалност като Прогресивно уеб приложение (PWA).
Тъй като тези технологии са строго необходими за предоставяне на заявената от Вас софтуерна услуга, те са освободени от изискването за предварително съгласие по Директива 2002/58/ЕО (ePrivacy).
13. Възрастово ограничение
Услугата е предназначена само за лица, навършили 18 години. Ние не събираме съзнателно данни от деца. Ако установим, че са предоставени данни от лице под 18 години без съгласието на родител/настойник, ще предприемем незабавни действия за тяхното заличаване.
14. Контакти по въпроси на поверителността
При всякакви въпроси, препоръки или искания относно обработката на Вашите лични данни, свържете се с нас:
- Имейл за поверителност: privacy@snapreceipt.net
- Обща поддръжка: support@snapreceipt.net