
Политика за поверителност
Този документ е чернова и предстои финален правен преглед, преди да породи правно действие.
Настоящата политика описва обработването на лични данни в продукта EstateOS (регистрация, акаунт, CRM/property/document/AI функции, billing, интеграции) и на маркетинговия уебсайт prosperisai.com, доколкото се различават.
1. Кой обработва вашите данни
- Дружество: „Просперис“ ЕООД
- ЕИК: 203384743
- ДДС номер: BG203384743
- Адрес на управление: гр. София, район Младост, ж.к. Младост 2
- Представляващ: Венцислав Атанасов
- Телефон: 0876188591
- Контакт за въпроси относно поверителността: prosperiseood@gmail.com (временен имейл; ще бъде заменен с адрес на домейна prosperisai.com)
- DPO (ако е приложимо): приложимостта на задължителен DPO по чл. 37 GDPR подлежи на отделна преценка и оповестяване преди публикуване.
1a. Ролята на „Просперис“ ЕООД спрямо различните субекти на данни
EstateOS се използва от организации (брокерски агенции), чиито служители („Потребители“) въвеждат данни за собствени клиенти — купувачи, наематели, продавачи („Крайни клиенти на организацията“). Ролята на „Просперис“ ЕООД не е една и съща спрямо всяка категория субект:
- Потребители на EstateOS (акаунт, автентикация, billing, security данни) — „Просперис“ ЕООД действа като Администратор (Controller) и отговаря пряко по тази политика.
- Крайни клиенти на организацията (тяхната CRM данни, документи, комуникационна история, въведени от Потребителите) — „Просперис“ ЕООД действа като Обработващ (Processor) по инструкции на организацията-Администратор; условията се уреждат от отделен Data Processing Agreement между организацията и „Просперис“ ЕООД.
- Посетители на публичния уебсайт prosperisai.com — „Просперис“ ЕООД действа като Администратор (Controller).
Всяка от горните класификации е предварителна и подлежи на окончателно правно потвърждение.
2. Какви данни събираме
2.1 В продукта EstateOS
- Акаунт данни — име, email, роля в организацията (Потребители)
- Организационно членство — организация, роля, статус на поканата (Потребители)
- CRM данни за клиенти на агенцията — контакти, изисквания към имот, комуникационна история (Крайни клиенти на организацията)
- Данни за имоти — адрес, характеристики, снимки, цена (могат да съдържат лични данни на собственици/трети лица)
- Документи — договори, декларации, файлове, качени в системата
- AI разговори и резултати — съобщения към AI функциите, генерирани отговори (валуация, document intelligence, negotiation, matching, market/business intelligence)
- AI usage/cost логове — технически записи за AI извиквания
- Billing данни — данни за фактуриране, данъчна информация, история на плащанията
- Данни от интеграции (OAuth) — токени за достъп до Google Workspace/Microsoft 365/портали за имоти, свързани по изричен избор на организацията
- Технически/security логове — IP адрес, timestamps, действия по автентикация
2.2 На публичния уебсайт prosperisai.com
Към момента на изготвяне на този документ, публичният уебсайт не използва analytics, tracking скриптове или non-essential cookies. Контактната форма събира име, имейл, тип запитване и съобщение. Формата все още не е свързана с backend за обработка на запитвания — при свързването ѝ тази секция ще бъде актуализирана с точния списък на събираните полета и получателите.
3. Как съхраняваме и обработваме данните
- Основна инфраструктура: база данни, автентикация и файлово съхранение чрез Supabase, регион ЕС.
- Достъп на ниво данни: tenant isolation чрез организационен scoping и Row-Level Security политики.
- Криптиране: OAuth токени за интеграции се съхраняват криптирани (AES-256-GCM); криптиране in-transit (HTTPS) за цялата инфраструктура.
- Hosting: [ДА СЕ ПОТВЪРДИ ПРЕДИ ПУБЛИКУВАНЕ] — потвърждение на доставчик и регион преди публикуване.
4. Правно основание за обработка (чл. 6 GDPR)
- Създаване и поддръжка на акаунт, предоставяне на функционалността на EstateOS — чл. 6(1)(б), изпълнение на договор.
- CRM/property/document/AI функции, използвани от Потребителите в рамките на техния абонамент — чл. 6(1)(б) спрямо организацията-клиент; за крайните клиенти основанието се определя от организацията като Администратор.
- Сигурност на платформата — чл. 6(1)(е), легитимен интерес.
- Подобрение на продукта (агрегирани, доколкото е възможно анонимизирани технически данни) — чл. 6(1)(е), легитимен интерес.
- Билинг, фактуриране, данъчна отчетност — чл. 6(1)(в), законово задължение, и чл. 6(1)(б).
- Маркетингова комуникация, non-essential cookies (при бъдещо въвеждане) — чл. 6(1)(a), съгласие; не се използва за никоя от другите обработки по-горе.
- AI-подпомогнати функции — чл. 6(1)(б) спрямо организацията-клиент, доколкото функцията е част от договорената услуга; AI резултатите са decision-support, не автоматизирано решение с правен ефект без човешка намеса.
5. С кого споделяме данни
- Инфраструктура (база данни, автентикация, файлово съхранение) — Supabase
- AI обработка — Anthropic (Claude), OpenAI; опционално Mistral за OCR при активна конфигурация
- Плащания — Stripe
- Интеграции, свързани по избор на организацията — Google (Workspace), Microsoft (365)
- Публикуване на обяви — портали за недвижими имоти
- Hosting/monitoring (при активиране) — Vercel, Sentry или друг доставчик
Всеки subprocessor следва да има документиран DPA/еквивалентна договорна гаранция преди производствена обработка на реални лични данни.
6. Международни трансфери на данни
Ако който и да е от доставчиците по §5 обработва данни извън Европейското икономическо пространство, е необходим валиден трансферен механизъм (Standard Contractual Clauses или adequacy решение на Европейската комисия) преди производствена обработка на реални лични данни. Статус към момента: [ДА СЕ ПОТВЪРДИ ПРЕДИ ПУБЛИКУВАНЕ] за всеки конкретен доставчик.
7. Срок на съхранение
Данните се съхраняват само толкова дълго, колкото е необходимо за целта, за която са събрани, освен когато закон изисква по-дълъг срок (напр. счетоводна документация). Точните крайни срокове по категория данни подлежат на финален правен преглед.
8. Вашите права
Като субект на данни имате право на: достъп (чл. 15), коригиране (чл. 16), изтриване (чл. 17), ограничаване на обработката (чл. 18), преносимост (чл. 20), възражение (чл. 21).
Важно за крайни клиенти на организации, използващи EstateOS: ако данните ви са въведени в EstateOS от брокерска агенция, за която сте клиент (купувач/наемател/продавач), „Просперис“ ЕООД действа по правило като Обработващ, а не като Администратор на тези данни (вижте §1a). За упражняване на правата си по правило следва да се свържете първо с агенцията. Ако агенцията не отговори в разумен срок или предпочитате директен контакт с „Просперис“ ЕООД, можете да използвате контакта по-долу.
За упражняване на правата си (като Потребител на EstateOS или посетител на уебсайта), се свържете на: prosperiseood@gmail.com (временен имейл; ще бъде заменен с адрес на домейна prosperisai.com).
9. Бисквитки (Cookies) и подобни технологии
Пълният анализ е в Политиката за бисквитки. Публичният уебсайт prosperisai.com не използва cookies за проследяване/analytics/маркетинг. Продуктът EstateOS използва строго необходими механизми за сесия/автентикация (напр. Supabase Auth сесийни токени), необходими за самата функционалност на влизане в системата — тези не изискват съгласие по ePrivacy/GDPR, тъй като са „strictly necessary“ по смисъла на чл. 5(3) от Директива 2002/58/ЕО.
10. Право на жалба
Имате право да подадете жалба до Комисията за защита на личните данни (КЗЛД) — гр. София, https://cpdp.bg/ — или до надзорния орган на друга държава-членка на ЕС по своя избор.
11. Промени в политиката
Запазваме си правото да актуализираме тази политика. Версията и датата на последна актуализация са посочени в началото на документа. При съществена промяна в обработването на данни, засягаща вече регистрирани Потребители, ще положим разумни усилия за уведомяване преди влизането в сила.
12. Автоматизирано вземане на решения и AI
EstateOS включва AI функции (валуация, document intelligence, negotiation assistant, matching, market/business intelligence). Тези функции представляват decision-support, а не автономно вземане на решения с правен или значително сходен ефект спрямо субект на данни без човешка намеса — вижте принципа „human-in-the-loop“ в AI Disclaimer. Доколкото това е така, чл. 22 GDPR не се прилага автоматично — но тази позиция подлежи на потвърждение на ниво продуктов дизайн за всеки конкретен AI модул.
13. Логове и данни за сигурност
Продуктът поддържа технически логове (автентикационни събития, платформени административни действия, AI usage/cost записи) за целите на сигурност, отчетност и billing. Достъпът до тези логове е ограничен според ролята.
Свързани документи
