Тази Политика обяснява как „СПАРКЕ“ ЕООД обработва лични данни при ползване на платформата KLIPCHE, в съответствие с Регламент (ЕС) 2016/679 (GDPR) и Закона за защита на личните данни.
1. Администратор и контакти
Администратор: „СПАРКЕ“ ЕООД, ЕИК 208706543, седалище и адрес на управление: гр. София, ж.к. Хиподрума, ул. Урвич №1, 1612.
Контакт по защита на данните: privacy@klipche.com. Това е единственият адрес за всичко, свързано с личните ви данни: достъп, коригиране, изтриване, възражение, оттегляне на съгласие, въпроси по тази Политика.
Защо адресът е различен от общия. Общият ни контакт е hello@klipche.com (той е и в Общите условия, и във футъра). Исканията по защита на данните имат законов срок за отговор и се обработват отделно, затова имат собствена кутия. Ако все пак пишете на общия адрес, ще препратим искането ви, срокът тече от деня, в който сме го получили на който и да е от двата адреса, не от препращането.
Конкретните стъпки как се подава искане са в раздел 8.
2. Какви лични данни обработваме
Обработваме различни категории данни според качеството на субекта:
- Брандове (купувачи): име и данни за контакт, данни на представляваното лице или фирма (наименование, ЕИК), данни за Поръчки и комуникация, платежни данни, обработвани от доставчика на разплащателни услуги.
- Криейтъри: име, данни за контакт, при физически лица на свободна професия, ЕГН за фактуриране, при търговци, ЕИК, данни за съдържание и Поръчки, данни за верификация (KYC), обработвани от доставчика на разплащателни услуги, данни за изплащания.
- Посетители: технически данни (IP адрес, тип устройство и браузър), данни от бисквитки и сходни технологии съгласно Политиката за бисквитки.
3. Цели и правни основания
Обработваме лични данни за следните цели и на следните основания:
- Предоставяне на услугата и изпълнение на договор (чл. 6, ал. 1, б. „б“ GDPR): регистрация, акаунти, изпълнение на Поръчки, комуникация, плащания и изплащания.
- Спазване на законови задължения (чл. 6, ал. 1, б. „в“ GDPR): издаване на счетоводни документи и съхранението им, данъчни и счетоводни изисквания, отговор на искания на компетентни органи.
- Легитимен интерес (чл. 6, ал. 1, б. „е“ GDPR): сигурност на Платформата, предотвратяване на измами и злоупотреби, поддръжка, подобряване и защита на правни претенции.
- Съгласие (чл. 6, ал. 1, б. „а“ GDPR): маркетингови съобщения и нестрого необходими бисквитки. Съгласието може да се оттегли по всяко време.
4. Единен граждански номер (ЕГН) и самофактуриране
Основание. ЕГН на Криейтър, който е физическо лице, се събира единствено за издаване на счетоводни документи от негово име и за негова сметка (самофактуриране по чл. 113 ЗДДС) и за изпълнение на данъчни и счетоводни задължения. Основанието е законово задължение, не съгласие.
Достъп и защита. ЕГН не е публично достъпно никъде в Платформата, не се показва на други Ползватели и се съхранява с допълнителни мерки за защита (включително криптиране и ограничен достъп). Самофактурирането е обособена цел на обработване.
5. Получатели и обработващи лица
Споделяме лични данни само с доставчици, които ни помагат да предоставяме услугата, въз основа на споразумения за обработване, както и с компетентни органи при законово изискване. Пълният списък на доставчиците, които реално ползваме, е следният:
- Stripe: разплащателни услуги, задържане на плащането до одобрение и проверка на самоличността (KYC). За част от обработването (проверката по собствените му регулаторни задължения) Stripe действа като самостоятелен администратор.
- Supabase: база данни, вход в профила и хранилище за качените файлове.
- Hetzner: сървърът, на който работи самото приложение.
- Cloudflare: доставяне на сайта (CDN и защита от злоупотреби), както и съхранение и възпроизвеждане на видеата (Cloudflare Stream).
- Resend: изпращане на имейлите от Платформата.
- Sentry: технически доклади за грешки в приложението, за да ги откриваме и отстраняваме. Докладът съдържа техническия контекст на грешката (адрес на страницата, идентификатор на заявката, вид грешка).
- Meta: измерване и реклама чрез Meta Pixel и Conversions API, само при дадено съгласие.
- Google: две отделни неща. Първо, измерване и реклама чрез Google Analytics, Google Ads и Google Tag Manager, в режим „Consent Mode“ (виж Политиката за бисквитки). Второ, шрифтове (Google Fonts): един екран от процеса по свързване на профил за изплащане зарежда шрифт директно от сървър на Google, при което до Google достига IP адресът ви и данни за браузъра. Това се случва независимо от избора ви за бисквитки, защото не е проследяване, а зареждане на ресурс.
- TikTok: измерване и реклама чрез TikTok Pixel и Events API, само при дадено съгласие.
- Trustpilot: покана за отзив. При одобрение на профил на Криейтър копие от съобщението се изпраща и към Trustpilot, за да ви бъде поканен отзив; така до Trustpilot достига имейл адресът ви. Отзивът е доброволен.
За Meta, TikTok и измервателната част на Google важи изборът ви в банера за бисквитки. Какво точно се поставя и кога е описано в Политиката за бисквитки.
Част от тези доставчици обработват данни и в Съединените американски щати.
6. Трансфер на данни извън ЕИП
Когато данни се прехвърлят извън Европейското икономическо пространство, трансферът се основава на подходящи гаранции по GDPR, включително решения за адекватно ниво на защита, където са приложими, или стандартни договорни клаузи на Европейската комисия. При поискване предоставяме информация за конкретните гаранции.
7. Колко дълго пазим данните
GDPR не задава конкретен брой месеци: чл. 5, ал. 1, б. „д“ изисква данните да не се пазят по-дълго от необходимото за целта, за която се обработват. Затова за всеки вид данни сме определили ясен срок и се придържаме към него.
- Аналитика и идентификатор на посетител (бисквитката klipche_vid, хеширан IP адрес, тип устройство и браузър, разгледани страници): 13 месеца (395 дни). След този срок суровите записи се изтриват и остава само обобщена статистика (брой посещения, източник, вид устройство), от която не може да се стигне до конкретен посетител.
- Записи за достъп до лични данни и събития по сигурността (влизания, смяна на парола, административен достъп до профил): 24 месеца (730 дни). Пазим ги, за да можем да докажем кой какви данни е достъпвал (отчетност по чл. 5, ал. 2 GDPR) и да разследваме злоупотреби.
- Поръчки, фактури, договори за права, съгласия за участие (model release), изплащания и данъчни справки: 10 години. Това е законово задължение по Закона за счетоводството, ЗДДС и Наредба Н-18 и не подлежи на изтриване по желание, докато срокът тече.
- Документи за самоличност, качени за верификация: до 30 дни след решението по проверката. Пазим само резултата (одобрена или отказана верификация), не самия документ.
- Съобщения, маркирани заради опит за размяна на контакти извън платформата: 90 дни. Пазим само маркирания откъс, колкото е нужно за модерация и за разглеждане на евентуален спор.
- Данни за акаунта и профила: докато акаунтът съществува. Какво се случва при искане за изтриване е описано в раздел 9.
- Маркетингови съобщения: до оттегляне на съгласието.
- Бисквитки: според вида на бисквитката: конкретните срокове са изброени в Политиката за бисквитки.
Сроковете текат от създаването на съответния запис. Ако конкретен запис ни е нужен за защита по висящ спор или по проверка на компетентен орган, той се пази до приключването ѝ, дори срокът по-горе да е изтекъл.
8. Права на субектите на данни
Имате право на достъп, коригиране, изтриване, ограничаване на обработването, преносимост, както и право на възражение срещу обработване, основано на легитимен интерес, и право да оттеглите съгласие.
Как се подава искане. Пишете на privacy@klipche.com от имейла, с който е направен профилът. Нарочно няма уеб формуляр: искането се разпознава по имейла на профила, а собствената ви поща доказва, че сте вие. Уеб форма би ни принудила да събираме документи за самоличност за нещо, за което не са нужни.
Какво да напишете (готов образец). Изпратете писмо със следното съдържание: толкова е достатъчно, не е нужен адвокат:
- Тема: едно от „Достъп до данните ми“, „Коригиране“, „Изтриване на профила“, „Ограничаване“, „Преносимост“, „Възражение“ или „Оттегляне на съгласие“.
- В писмото: имейлът, с който е направен профилът, и в едно изречение какво искате. Ако искането е за конкретна поръчка, и номерът ѝ.
- Нищо повече. Не изпращайте копие на лична карта, ЕГН или снимка на документ. Ако наистина не можем да ви разпознаем, ще поискаме конкретни допълнителни данни и ще обясним защо.
Какво следва. Потвърждаваме получаването. Отговаряме в срок до 1 месец от искането (чл. 12, ал. 3 GDPR); при сложни или многобройни искания срокът може да бъде удължен с още 2 месеца, за което ви уведомяваме преди изтичането му. Упражняването на правата е безплатно.
Какво точно изтриваме и какво остава по закон е описано в раздел 9.
9. Изтриване срещу законово запазване
Правото на изтриване не е абсолютно. Когато данни се пазят за изпълнение на законово задължение, те не се изтриват при искане за изтриване, докато трае задължението.
Какво изтриваме. Профила и данните за контакт, качените файлове (видеа, аватар, документи за самоличност), съобщенията, известията, регистрираните устройства и аналитичните записи, свързани с акаунта. Изтриването е реално премахване от базата данни и от файловото хранилище, не скриване на профила.
Какво остава и защо. Ако по акаунта има издадена фактура, тя не се изтрива, фактурата е данъчен документ със законов срок на съхранение. Заедно с нея остават и записите, които доказват сделката: поръчката и статусният ѝ журнал, договорът за права, съгласието за участие (model release), връзката към изплащането и данъчните справки. Тези записи се пазят 10 години (раздел 7), използват се само за счетоводни, данъчни и правни цели и не участват в услугата, в класирането на криейтъри или в маркетинг. При искане за изтриване ви казваме кои записи остават и на какво основание.
10. Жалби
Имате право да подадете жалба до Комисията за защита на личните данни (КЗЛД), както и да потърсите защита по съдебен ред.
11. Сигурност
Прилагаме технически и организационни мерки, съобразени с риска, включително криптиране на чувствителни данни, контрол на достъпа, защитена връзка (TLS) и резервни копия. Подробните вътрешни мерки се уреждат във вътрешните правила по GDPR.
12. Промени в Политиката
Можем да актуализираме тази Политика. Всяка версия се пази с дата на публикуване и уникален идентификатор. При съществени промени уведомяваме по подходящ начин.
13. Исторически данни от спряната Shopify интеграция
Текущо състояние. KLIPCHE изведе Shopify приложението от употреба на 27 август 2026 г. Интеграцията не приема нови инсталации, не чете магазини и не изпълнява автоматизации или действия в Shopify.
Какви данни сме обработвали преди спирането. При инсталация сме чели домейна, името и контактния имейл на магазина, за да го свържем с KLIPCHE бранд. При избор на продукт сме чели неговия идентификатор, заглавие, описание, снимки и до 100 варианта; за вариантите: идентификатор, име, цена, наличност и снимка. Тези данни са служили за продуктовия контекст на Брифа и за връзката на Поръчката с точния продукт и вариант.
Какво остана при нас. Пазим историческия запис за магазина и свързания KLIPCHE бранд, дадените тогава обхвати, датите на инсталация, промяна и спиране, настройките на интеграцията и продуктовите връзки към кампании и Поръчки. На 29 август 2026 г. всички запазени access и refresh токени и сроковете им бяха изчистени, а инсталациите бяха отбелязани като спрени. KLIPCHE вече няма активен достъп до тези магазини.
За старите продуктови intents може да остане исторически запис с идентификаторите на магазина, продукта и варианта, име, описание, до четири снимки, snapshot на вариантите и датите на създаване, изтичане и използване. Те не могат да се използват след едночасовия им срок, а спряната интеграция не може да създава нови. Към стари кампании и Поръчки може да останат домейнът, идентификаторите на продукта и варианта, продуктовият snapshot и техническите идентификатори на създадени тогава Shopify обекти. Те пазят контекста на вече договорената работа, но не дават достъп до магазина.
Искания за данни. Спряното приложение вече не получава Shopify GDPR webhooks. Искане за достъп или изтриване на останалите исторически данни се подава чрез контакта за лични данни в тази политика. KLIPCHE не съхранява клиентски профили или поръчки на клиентите на Shopify магазина чрез тази интеграция.
Публични продуктови линкове. Отделно от спряното Shopify приложение, потребител може сам да постави в KLIPCHE публичен линк към Shopify продукт. Тогава общият продуктов importer може да прочете публично достъпните име, описание и снимки и да ги добави към Бриф. Това не използва старата Shopify инсталация или токен и не дава достъп до непублични данни от магазина.
Какво достига до криейтър. Спряното приложение не подава нови данни. Продуктов контекст от стара Поръчка или от нов, изрично подаден публичен продуктов линк може да стигне до криейтъра само като част от Брифа и информацията за изпълнение на конкретната договорена работа.
14. Данни при свързан AI асистент
Какво е това. KLIPCHE може да се управлява през AI асистент, например Claude или ChatGPT, който ти сам свързваш със своя KLIPCHE акаунт. Свързването е доброволно и по всяко време можеш да го прекъснеш от Настройки, раздел „AI асистенти“. Ако не си свързал асистент, нищо в тази секция не се отнася за теб.
Какъв достъп дава свързването. При свързването виждаш и одобряваш конкретни нива: четене, действия и плащания. Виждаш кои си дал и можеш да ги оттеглиш по всяко време. Асистентът няма достъп извън твоя акаунт и твоята роля: бранд вижда своите кампании и поръчки, криейтър вижда своите. Всяка заявка минава през същите проверки за достъп като сайта.
Какви данни стигат до доставчика на асистента. Когато поискаш нещо от асистента, отговорът на KLIPCHE минава през неговите сървъри. Според заявката това може да са данни за твои кампании и срокове, публични профили на криейтъри, кандидатствали по твоя обява, заедно с предложена цена и портфолио, данни за твои поръчки, суми и състояние, както и временни линкове за преглед на доставените видеа. Линковете за видео са с воден знак и изтичат след ограничено време.
Какво не изпращаме. Пълни номера на банкови карти и кодът за сигурност не влизат в разговор с асистент при никакви обстоятелства. Те живеят само при доставчика на плащания. Контактните данни в запитванията преди поръчка се маскират по същия начин, както в сайта.
Кой за какво отговаря. KLIPCHE остава администратор на данните в платформата. Решението да свържеш AI асистент и какво да го питаш е твое, затова за това ползване ти си самостоятелен администратор. Отношенията ти с доставчика на асистента се уреждат от неговите условия и от плана, който ползваш при него. KLIPCHE не контролира какво прави доставчикът със съдържанието на разговора ти.
Какво записваме при нас. За всяко действие през асистент пазим кой акаунт и коя връзка го е направила, кой инструмент е извикан, кога и с какъв резултат. Пазим имената на подадените полета, но не и стойностите им. Плащанията се записват и в историята на поръчката, както всяко друго плащане.
Ако си разрешил автономни плащания. Отделно от свързването можеш да разрешиш на асистента да плаща от Наличността ти, без да пита всеки път, в рамките на лимити, които сам задаваш. За това пазим момента и IP адреса на съгласието, точния текст, който си видял, заедно с неговата версия, зададените лимити и валута, източника на средства и начина на потвърждение. Записът е защитен от последваща редакция, за да може при спор да се докаже какво точно е било разрешено. Разрешението действа занапред и се спира по всяко време от Настройки.
За криейтърите. Бранд може да ползва AI асистент, докато разглежда кандидатури и управлява поръчки. До асистента стигат същите данни от публичния ти профил и от кандидатурата ти, които брандът вижда и в сайта. Възможно е част от подбора да е автоматизиран по предварително зададени от бранда критерии, например максимална цена и минимален брой завършени поръчки. Имаш право да поискаш човешки преглед на такова решение и да го оспориш, като ни пишеш.
Прекъсване. Прекъсването на връзка спира достъпа веднага и занапред. Вече извършените действия и сключените договори остават, както и записите, които сме длъжни да пазим.
