Политика за поверителност
Последна актуализация: 12 юни 2026 г.
Настоящата Политика за поверителност обяснява как се събират, използват, защитават и споделят вашите лични данни във връзка с услугите, предлагани на komshia.com („Платформата“). Платформата работи в съответствие с Общия регламент за защита на данните на ЕС (GDPR) и турския Закон № 6698 за защита на личните данни (KVKK).
1. Администратор на данни
Администратор на данните е Komshia — дружество, учредено по законите на България (Бургас, България). Всички запитвания относно поверителността можете да изпращате на info@komshia.com.
2. Обхват
Тази политика обхваща купувачите, регистрирани в Платформата, представителите на фирми, кандидатстващи или одобрени като продавачи, и всички посетители. За потребители с местопребиваване в Турция се прилага KVKK; за потребители в ЕС — GDPR; при противоречие се прилага по-благоприятната за потребителя разпоредба.
3. Какви данни събираме
- Данни за акаунта: име и фамилия, имейл адрес, телефонен номер, парола (съхранявана като необратим хеш).
- Фирмени данни на продавача: търговско наименование, данъчен/фирмен номер, данни за упълномощено лице, банкова сметка (за изплащания).
- Данни за поръчки: адрес за доставка, данни за фактуриране, история на поръчките.
- Данни за плащания: плащанията се обработват от Stripe (EUR) и iyzico (TRY); номерът на картата ви никога не се съхранява на нашите сървъри.
- Технически данни: сесийни бисквитки, IP адрес (съкратен/маскиран в журналите за сигурност), информация за браузъра.
4. Social-ID: псевдонимизация и криптиране
Платформата защитава личните данни чрез архитектура за псевдонимизация, която наричаме „Social-ID“. Пряко идентифициращите данни (PII) — име, имейл, телефон и адрес — се съхраняват в базата данни криптирани с алгоритъма AES-256-GCM.
Във вътрешните процеси (записи за поръчки, заявки за поддръжка, панели на продавачите) потребителите се представят с уникален номер (Social-ID), а не с реалната си самоличност. Така никоя страна с достъп до оперативните записи не може да види вашата самоличност без право на декриптиране.
Криптографските ключове се управляват отделно от данните на приложението, а достъпът е ограничен по принципа на минималните права.
5. Цели и правни основания за обработване
- Сключване и изпълнение на договора за членство — изпълнение на договор (чл. 6, пар. 1, б. „б“ GDPR; чл. 5/2-c KVKK).
- Обработване на поръчки, плащания, ескроу и доставки — изпълнение на договор.
- Изпълнение на правни задължения (данъци, счетоводство, мерки срещу изпиране на пари) — правно задължение (чл. 6, пар. 1, б. „в“ GDPR).
- Предотвратяване на измами и сигурност на платформата — легитимен интерес (чл. 6, пар. 1, б. „е“ GDPR).
- Маркетингови съобщения — само с вашето изрично съгласие (чл. 6, пар. 1, б. „а“ GDPR).
6. Получатели на данните
- Платежни институции: Stripe Payments Europe Ltd. и iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. — за обработка на плащанията.
- Куриерски и логистични фирми — само данните за доставка, необходими за изпълнението ѝ.
- Доставчици на хостинг и инфраструктура (регион на ЕС, Франкфурт) — криптирано съхранение на данни.
- Компетентни публични органи — само при законово задължение.
- Продавачи — минималните данни за доставка, необходими за изпълнение на поръчката; останалите лични данни на купувача не се споделят с продавача.
7. Международни трансфери на данни
Вашите данни се съхраняват предимно на сървъри в Европейския съюз (Франкфурт). Трансферите между Турция и ЕС се извършват с подходящи гаранции (включително стандартни договорни клаузи и изрично съгласие) съгласно чл. 9 KVKK и глава V от GDPR.
8. Срокове на съхранение
- Данни за акаунта: за срока на членството и след прекратяването му — за законовия давностен срок (максимум 10 години).
- Записи за поръчки и фактури: 10 години съгласно данъчното законодателство.
- Журнали за сигурност и достъп: 2 години.
- Данни за маркетингово съгласие: до оттегляне на съгласието.
9. Вашите права
Съгласно чл. 15-22 от GDPR и чл. 11 от KVKK имате следните права:
- Да узнаете дали данните ви се обработват и да получите достъп до тях,
- Да поискате коригиране на непълни или неточни данни,
- Да поискате изтриване или унищожаване на данните („право да бъдеш забравен“),
- Да поискате ограничаване на обработването и да възразите срещу него,
- Преносимост на данните (получаване на данните в структуриран формат),
- Да възразите срещу резултати във ваш ущърб от изцяло автоматизиран анализ,
- Да претендирате обезщетение при претърпени вреди.
10. Заявления и жалби
За да упражните правата си, можете да подадете писмено заявление на info@komshia.com. Заявленията се разглеждат безплатно в срок до 30 дни. Запазвате правото си да подадете жалба до Комисията за защита на личните данни (КЗЛД) в България, до турския орган за защита на данните (KVKK) или до надзорния орган на държавата членка на ЕС, в която пребивавате.
11. Мерки за сигурност
Всички връзки са криптирани с TLS; PII полетата се съхраняват криптирани с AES-256-GCM; достъпът е ограничен чрез ролева оторизация; личните данни се редактират в системните журнали; прилагат се ограничаване на заявките (rate limiting) и заглавки за сигурност (CSP, HSTS).
12. Данни на деца и промени
Платформата не е насочена към лица под 18 години; акаунти, за които се установи, че принадлежат на непълнолетни, се закриват, а данните се изтриват.
Тази политика може да бъде актуализирана; съществените промени се обявяват в Платформата. Актуалната версия винаги се публикува на тази страница.