Политика за поверителност

Последна актуализация: 12 юни 2026 г.

Настоящата Политика за поверителност обяснява как се събират, използват, защитават и споделят вашите лични данни във връзка с услугите, предлагани на komshia.com („Платформата“). Платформата работи в съответствие с Общия регламент за защита на данните на ЕС (GDPR) и турския Закон № 6698 за защита на личните данни (KVKK).

1. Администратор на данни

Администратор на данните е Komshia — дружество, учредено по законите на България (Бургас, България). Всички запитвания относно поверителността можете да изпращате на info@komshia.com.

2. Обхват

Тази политика обхваща купувачите, регистрирани в Платформата, представителите на фирми, кандидатстващи или одобрени като продавачи, и всички посетители. За потребители с местопребиваване в Турция се прилага KVKK; за потребители в ЕС — GDPR; при противоречие се прилага по-благоприятната за потребителя разпоредба.

3. Какви данни събираме

  • Данни за акаунта: име и фамилия, имейл адрес, телефонен номер, парола (съхранявана като необратим хеш).
  • Фирмени данни на продавача: търговско наименование, данъчен/фирмен номер, данни за упълномощено лице, банкова сметка (за изплащания).
  • Данни за поръчки: адрес за доставка, данни за фактуриране, история на поръчките.
  • Данни за плащания: плащанията се обработват от Stripe (EUR) и iyzico (TRY); номерът на картата ви никога не се съхранява на нашите сървъри.
  • Технически данни: сесийни бисквитки, IP адрес (съкратен/маскиран в журналите за сигурност), информация за браузъра.

4. Social-ID: псевдонимизация и криптиране

Платформата защитава личните данни чрез архитектура за псевдонимизация, която наричаме „Social-ID“. Пряко идентифициращите данни (PII) — име, имейл, телефон и адрес — се съхраняват в базата данни криптирани с алгоритъма AES-256-GCM.

Във вътрешните процеси (записи за поръчки, заявки за поддръжка, панели на продавачите) потребителите се представят с уникален номер (Social-ID), а не с реалната си самоличност. Така никоя страна с достъп до оперативните записи не може да види вашата самоличност без право на декриптиране.

Криптографските ключове се управляват отделно от данните на приложението, а достъпът е ограничен по принципа на минималните права.

5. Цели и правни основания за обработване

  • Сключване и изпълнение на договора за членство — изпълнение на договор (чл. 6, пар. 1, б. „б“ GDPR; чл. 5/2-c KVKK).
  • Обработване на поръчки, плащания, ескроу и доставки — изпълнение на договор.
  • Изпълнение на правни задължения (данъци, счетоводство, мерки срещу изпиране на пари) — правно задължение (чл. 6, пар. 1, б. „в“ GDPR).
  • Предотвратяване на измами и сигурност на платформата — легитимен интерес (чл. 6, пар. 1, б. „е“ GDPR).
  • Маркетингови съобщения — само с вашето изрично съгласие (чл. 6, пар. 1, б. „а“ GDPR).

6. Получатели на данните

  • Платежни институции: Stripe Payments Europe Ltd. и iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. — за обработка на плащанията.
  • Куриерски и логистични фирми — само данните за доставка, необходими за изпълнението ѝ.
  • Доставчици на хостинг и инфраструктура (регион на ЕС, Франкфурт) — криптирано съхранение на данни.
  • Компетентни публични органи — само при законово задължение.
  • Продавачи — минималните данни за доставка, необходими за изпълнение на поръчката; останалите лични данни на купувача не се споделят с продавача.

7. Международни трансфери на данни

Вашите данни се съхраняват предимно на сървъри в Европейския съюз (Франкфурт). Трансферите между Турция и ЕС се извършват с подходящи гаранции (включително стандартни договорни клаузи и изрично съгласие) съгласно чл. 9 KVKK и глава V от GDPR.

8. Срокове на съхранение

  • Данни за акаунта: за срока на членството и след прекратяването му — за законовия давностен срок (максимум 10 години).
  • Записи за поръчки и фактури: 10 години съгласно данъчното законодателство.
  • Журнали за сигурност и достъп: 2 години.
  • Данни за маркетингово съгласие: до оттегляне на съгласието.

9. Вашите права

Съгласно чл. 15-22 от GDPR и чл. 11 от KVKK имате следните права:

  • Да узнаете дали данните ви се обработват и да получите достъп до тях,
  • Да поискате коригиране на непълни или неточни данни,
  • Да поискате изтриване или унищожаване на данните („право да бъдеш забравен“),
  • Да поискате ограничаване на обработването и да възразите срещу него,
  • Преносимост на данните (получаване на данните в структуриран формат),
  • Да възразите срещу резултати във ваш ущърб от изцяло автоматизиран анализ,
  • Да претендирате обезщетение при претърпени вреди.

10. Заявления и жалби

За да упражните правата си, можете да подадете писмено заявление на info@komshia.com. Заявленията се разглеждат безплатно в срок до 30 дни. Запазвате правото си да подадете жалба до Комисията за защита на личните данни (КЗЛД) в България, до турския орган за защита на данните (KVKK) или до надзорния орган на държавата членка на ЕС, в която пребивавате.

11. Мерки за сигурност

Всички връзки са криптирани с TLS; PII полетата се съхраняват криптирани с AES-256-GCM; достъпът е ограничен чрез ролева оторизация; личните данни се редактират в системните журнали; прилагат се ограничаване на заявките (rate limiting) и заглавки за сигурност (CSP, HSTS).

12. Данни на деца и промени

Платформата не е насочена към лица под 18 години; акаунти, за които се установи, че принадлежат на непълнолетни, се закриват, а данните се изтриват.

Тази политика може да бъде актуализирана; съществените промени се обявяват в Платформата. Актуалната версия винаги се публикува на тази страница.

Komshia · Burgas, Bulgaria · info@komshia.com