Mountify
GDPR

Политика за поверителност

Какви лични данни събираме, защо, колко дълго ги пазим и какви права имате върху тях по GDPR.

Версия v1.1 В сила от 1 юли 2026 г. Четене 24 мин четене

1. Кой е администраторът (controller) на данните и как да се свържете с нас

Настоящата Политика за поверителност обяснява как „СПЕЦИАЛИСТИ БГ“ ЕООД обработва лични данни във връзка с платформата Mountify. Където в текста пишем „Mountify“, „Платформата“, „ние“ или „Дружеството“, имаме предвид:

  • Наименование: „СПЕЦИАЛИСТИ БГ“ ЕООД (еднолично дружество с ограничена отговорност)
  • ЕИК: 208496632
  • Рег. по ЗДДС: BG208496632 (от 09.10.2025 г.)
  • Седалище и адрес на управление: България, гр. София (п.к. 1220), район Надежда, ж.к. Надежда-2, ул. Вардар № 18, ет. 1, ап. 3
  • Марка/продукт: „Mountify“ — търговска марка, заявена за регистрация от „СПЕЦИАЛИСТИ БГ“ ЕООД (заявка № BG/N/2026/182179, Патентно ведомство на РБ)
  • Домейн: mountify.eu

Контакт по въпроси за личните данни и упражняване на права: [email protected]

Всички официални уведомления във връзка с Платформата изпращаме само от адреси в домейна @mountify.eu. Ако получите съобщение от името на Mountify от друг домейн, не му се доверявайте.

Длъжностно лице по защита на данните (DPO). Към момента Дружеството не е задължено да назначава длъжностно лице по защита на данните по смисъла на чл. 37 от GDPR, тъй като основната ни дейност не включва мащабно систематично наблюдение, нито мащабно обработване на специални категории данни. При промяна в дейността, която поражда такова задължение, ще назначим DPO и ще публикуваме неговите данни за контакт в настоящата Политика.

2. Двете роли на Mountify в областта на защитата на данните (прочетете това първо)

Mountify е двустранна платформа: от една страна обслужваме Бизнес клиенти (Салони и други доставчици на услуги), които водят своята дейност и своята публична страница за резервации на Платформата; от друга страна Крайни клиенти резервират услуги през публичната страница на конкретен Салон. Поради тази структура Mountify има две различни роли по отношение на личните данни и е важно те да не се смесват, защото от ролята зависи спрямо кого се отнасят вашите права и кой носи отговорност.

2.1. Mountify като АДМИНИСТРАТОР (controller)

Mountify е администратор (controller) на лични данни (чл. 4(7) от GDPR) за:

  • данните за акаунта на Бизнес клиента — данни на собственика/представителя, лица за контакт, данни за вход и идентификация на Потребителя; и
  • данните за абонамента и фактурирането — данни, необходими за сключване и изпълнение на платения SaaS абонамент и за издаване на фактури; и
  • данните за незадължителния акаунт на Крайния клиент — ако Краен клиент сам създаде акаунт на публичните страници за резервации (вход с еднократен код по email или през Google), за да управлява резервациите си при различни Салони: email, име, телефон (ако е посочен), езикови предпочитания, идентификатор на Google профила (само при вход през Google). Акаунтът е незадължителна функция: резервация е възможна и без него.

За тези данни ние сами определяме целите и средствата на обработване и носим отговорността на администратор (controller). Правата си по отношение на тези данни упражнявате непосредствено спрямо нас (вж. раздел 9), на адрес [email protected].

2.2. Mountify като ОБРАБОТВАЩ (processor) — данни от резервации

За данните на Крайните клиенти, които Салонът въвежда или събира при резервация (име, телефон, email, бележки към резервацията, отговори на въпроси на Салона), Mountify действа като обработващ лични данни (processor) (чл. 4(8) от GDPR) — от името на Салона и в обхвата, необходим за техническата работа на Платформата: приемане на данни през публичната страница за резервации; съхранение и хостинг; показване на данните на Салона и на Крайния клиент (страници за управление на резервацията); автоматично изпращане на сервизни съобщения до Крайните клиенти от името на Салона — потвърждение, напомняне, промяна/отмяна, покана за отзив след посещение; приемане и публикуване на отзиви съгласно настройките на Салона; генериране на календарни файлове за резервацията.

Конкретно това означава следното:

  • Администратор (controller) на тези данни е Салонът, а не Mountify. Салонът определя защо и как се събират и използват данните на неговите клиенти.
  • Mountify не анализира, не профилира и не използва данните на Крайните клиенти за собствени цели (включително маркетингови). Всички изброени операции се извършват автоматично, в стандартната функционалност на Платформата, която съставлява документираните инструкции на Салона.
  • Това обработване се извършва въз основа на Споразумение за обработване на лични данни (DPA) по чл. 28(3) от GDPR, сключвано между Mountify и всеки Салон; обхватът и естеството на операциите са фиксирани в Приложение 1 към DPA. Mountify не определя целите на това обработване.
  • Ако сте Краен клиент и желаете да упражните права (достъп, коригиране, изтриване и др.) по отношение на данните, които сте предоставили при резервация, по общото правило следва да се обърнете към Салона, при който сте направили резервацията — той е администратор (controller). Ако се обърнете към нас, ще пренасочим искането към съответния Салон и ще му окажем техническо съдействие в необходимия обхват (чл. 28(3)(e) от GDPR). Изключение — незадължителният акаунт на Крайния клиент: за данните на самия акаунт администратор е Mountify (раздел 2.1) и правата по тях се упражняват непосредствено спрямо нас.

3. Цели и правни основания за обработване (за данните, по отношение на които сме АДМИНИСТРАТОР)

Таблицата по-долу се отнася за данните, по отношение на които Mountify е администратор (controller) (раздел 2.1). За данните на Крайните клиенти администратор е Салонът и неговото правно основание е описано в раздел 8.

Цел на обработванеКатегории данниПравно основание
3.1Създаване и поддържане на акаунт на Бизнес клиента; предоставяне на функционалността на Платформата; управление на достъпаИдентификационни и данни за контакт на собственика/представителя и на упълномощените Потребители; данни за входИзпълнение на договор (чл. 6(1)(b) от GDPR)
3.2Сигурност на Платформата, предотвратяване на злоупотреби, технически логове, диагностика и поддръжка на услугатаТехнически данни: IP адрес, дата/час, тип събитие, идентификатори на сесия; логове за достъпЛегитимен интерес (чл. 6(1)(f) от GDPR) — за поддържане на Платформата в безопасно и работоспособно състояние
3.3Изпращане на транзакционни email (потвърждение/напомняне за резервация и сервизни съобщения, свързани с услугата)Email адрес, име, данни за резервацията, необходими за съобщениетоИзпълнение на договор (чл. 6(1)(b) от GDPR)
3.4Управление на абонамента: тарифиране, начисляване на ДДС, издаване и съхранение на фактури, счетоводна отчетностДанни за фирмата на Бизнес клиента, данни за абонамента, суми, данъчни и счетоводни данниИзпълнение на договор (чл. 6(1)(b) от GDPR) и спазване на законово задължение (чл. 6(1)(c) от GDPR) — данъчно/счетоводно законодателство
3.5Уеб анализ на маркетинговия сайт mountify.eu: измерване на агрегираното използване на сайта (прегледи, източници на трафик, тип устройство, ангажираност) за разбиране и подобряване на сайта, чрез Google Analytics 4Псевдонимен идентификатор на посетителя (client ID), данни за използването на сайта, приблизителна гео-локацияСъгласие (чл. 6(1)(a) от GDPR) + ePrivacy чл. 5(3) / ЗЕТ чл. 4а; обработва се само след opt-in, оттегля се по всяко време
3.6Запис на сесии и heat-карти (heatmaps) на маркетинговия сайт mountify.eu чрез PostHog (EU Cloud) — разбиране как посетителите ползват сайта (кликове, скролове, навигация) за неговото подобряване. Отделна от 3.5 категория; PostHog е наш обработващ (processor), хостинг в ЕС (Франкфурт)Псевдонимен запис на взаимодействия с маскирани полета за въвеждане и текст (без съдържание на форми и без PII), first-party идентификатор на посетителяСъгласие (чл. 6(1)(a) от GDPR) + ePrivacy чл. 5(3) / ЗЕТ чл. 4а; отделен opt-in, зарежда се само след съгласие, оттегля се по всяко време
3.7Отговаряне на Ваши запитвания през чата за поддръжка на маркетинговия сайт mountify.eu (PostHog Support, EU Cloud) и през [email protected]: обработване на запитването, поддържане на историята на разговора, за да не повтаряте въпроса си. Чатът се зарежда само след като Вие го отворите — не е част от аналитичните категории и не изисква съгласиеИмейл адрес (задължителен в чата), съдържание на съобщенията и нашите отговори, номер и статус на тикета, идентификатор на разговора в браузъра, дата/час, адрес на страницата, IP адрес и данни за браузъраИзпълнение на договор / стъпки по Ваше искане преди сключването му (чл. 6(1)(b) от GDPR), а за запитвания извън договорен контекст — легитимен интерес (чл. 6(1)(f) от GDPR) да отговаряме на запитвания. Съхранението в браузъра е освободено от съгласие като строго необходимо за услуга, изрично поискана от Вас (ePrivacy чл. 5(3) / ЗЕТ чл. 4а ал. 4)
3.8Незадължителен акаунт на Крайния клиент: вход с еднократен код по email или през Google, профил и самостоятелно управление на резервациите при различни СалониEmail, име, телефон (ако е посочен), езикови предпочитания, идентификатор на Google профила (при вход през Google), технически данни за входаИзпълнение на договор / стъпки по искане на субекта на данните (чл. 6(1)(b) от GDPR)

Не използваме вашите данни за маркетингови рекламни съобщения. При старта на Платформата комуникацията с вас и с Крайните клиенти е само транзакционна (потвърждения и напомняния за резервации, сервизни и правни уведомления). Нямаме маркетингови разпращания, рекламни кампании, нито профилиране с маркетингови цели. Отделно, с ваше съгласие, използваме на маркетинговия сайт аналитични бисквитки (Google Analytics) и запис на сесии/heat-карти (PostHog) — двете категории само след отделно съгласие и не за реклама; вж. раздел 12 и Политиката за бисквитките. Чатът за поддръжка (цел 3.7) не е маркетингов канал: използваме имейла, който въвеждате в него, само за да отговорим на запитването ви, а не за рекламни съобщения.

4. Категории лични данни, които обработваме

В зависимост от ролята и целта си обработваме следните категории данни:

4.1. Данни за акаунта и Потребителите на Бизнес клиента (Mountify = администратор/controller):

  • идентификационни данни — име/наименование, длъжност/роля;
  • данни за контакт — email, телефон, адрес;
  • данни за вход и идентификация на Платформата;
  • данни за конфигурацията на акаунта и предпочитанията (напр. език на интерфейса).

4.2. Данни за абонамента и фактурирането (Mountify = администратор/controller):

  • наименование, ЕИК/идентификатор и адрес на търговеца;
  • данни за избрания план и период на абонамента;
  • суми, данъчни данни, история на фактурите;
  • статус на плащането. Картови/платежни данни не се съхраняват на нашите сървъри — те се въвеждат непосредствено в Stripe (вж. раздел 6).

4.3. Технически данни и логове (Mountify = администратор/controller):

  • IP адрес, дата и час на достъп, идентификатор на сесия;
  • тип устройство/браузър и подобни технически данни, необходими за сигурността и диагностиката.

4.4. Данни на Крайните клиенти от резервации (Mountify = обработващ/processor; администратор — Салонът):

  • име, телефон, email на Крайния клиент;
  • данни за резервацията (услуга, дата/час, Салон);
  • бележки към резервацията, въведени от Салона.

4.5. Данни за незадължителния акаунт на Крайния клиент (Mountify = администратор/controller):

  • email, име, телефон (ако е посочен);
  • езикови предпочитания; идентификатор на Google профила — само при вход през Google;
  • връзка на акаунта с клиентските записи при Салоните, при които Крайният клиент е резервирал.

5. Получатели и подизпълнители (подобработващи) (чл. 13(1)(e) от GDPR)

Не продаваме лични данни. Предаваме данни само на доставчици, които ни помагат да предоставяме Платформата, и само в необходимия обхват. Тези доставчици действат като наши обработващи лични данни (за потоците, в които Mountify е администратор/controller) и са обвързани с договори по чл. 28(3) от GDPR.

ПодобработващРоля / за каквоМясто на обработванеБележка за предаването
Hetzner Online GmbHХостинг и инфраструктура (сървъри, бази данни)Германия (Nürnberg/Falkenstein) и Финландия (Helsinki) — в ЕСНяма предаване извън ЕС
Brevo (Sendinblue SAS)Изпращане на транзакционни emailФранция / ЕСНяма предаване извън ЕС
Stripe (Stripe Billing — само за абонамента)Обработване на плащания по SaaS абонамента; издаване/събиране на плащанияДоговорно чрез ирландски структури; част от обработването се извършва в САЩПредаване в САЩ под отговорността на Stripe — вж. раздел 7
Google (Google Ireland Limited / Google LLC)Уеб анализ на маркетинговия сайт (Google Analytics 4) — само при съгласиеЕС (Google Ireland) + САЩПредаване в САЩ: DPF (Решение 2023/1795) + SCC — вж. раздел 7
PostHog, Inc.(1) Запис на сесии и heat-карти на маркетинговия сайт (PostHog EU Cloud) — само при съгласие; (2) чат за поддръжка на маркетинговия сайт (PostHog Support) — само ако Вие отворите чата (цел 3.7)Данните се съхраняват в ЕС (AWS Франкфурт); PostHog, Inc. е учредено в САЩДанните в покой — в ЕС; остатъчен достъп/предаване към САЩ под DPF + SCC + UK IDTA (DPA на PostHog) — вж. раздел 7

Може да разкрием данни и на компетентните държавни органи на Република България, когато това се изисква по закон (чл. 6(1)(c) от GDPR; по DSA — вж. раздел 12). С изключение на това, не предоставяме данни на трети лица за техни собствени цели.

Актуалният списък на нашите подизпълнители се поддържа и предоставя на Бизнес клиентите като част от DPA. Преди да добавим нов подизпълнител за потоците, в които сме обработващ (processor), уведомяваме Бизнес клиентите по реда, установен в DPA (чл. 28(2) от GDPR).

6. Плащания — два различни контекста през Stripe (важно разграничение)

В Платформата съществуват два напълно различни платежни сценария. Те се обработват от различни субекти, по различни договори и с различни роли. Във всеки от тях картовите данни се въвеждат непосредствено в Stripe (Stripe Elements/Checkout) и не преминават и не се съхраняват на сървърите на Mountify.

6.1. Абонамент: Салонът плаща на Mountify за ползване на SaaS. Това плащане се обработва през Stripe Billing на акаунта на Mountify. По отношение на него Mountify е merchant of record (продавач по сделката) и администратор (controller) на данните за фактуриране. Stripe действа като наш обработващ (processor) (а за някои цели, като измами/AML — като независим администратор/controller по собствено законово задължение). Mountify сам начислява ДДС 20% и издава фактура. В този контекст Stripe е наш подобработващ и затова го разкриваме в раздел 5.

6.2. Плащания за резервация: Крайният клиент плаща на Салона за услугата. Когато Крайният клиент плаща за резервация, плащането се извършва през Stripe Connect, непосредствено към собствения акаунт на Салона (direct charges). По отношение на това плащане продавач и администратор (controller) е Салонът, а не Mountify. Mountify не обработва платежни/картови данни по тези плащания и те са изключени от обхвата на DPA между Mountify и Салона. В този контекст отношенията по платежните данни съществуват между Крайния клиент, Салона и Stripe; Stripe разкрива Салона на своите клиенти.

7. Международни предавания на данни (чл. 13(1)(f), чл. 44 и сл. от GDPR)

Mountify обработва личните данни, по отношение на които е администратор (controller), в рамките на Европейския съюз — на инфраструктурата на Hetzner в Германия и Финландия, а транзакционните email се изпращат през Brevo в ЕС. За тези потоци ние не извършваме предаване на лични данни извън ЕС/ЕИП.

От това правило има три изключения: платежният поток Stripe, уеб анализът Google Analytics и записът на сесии PostHog (последните две — само при вашето съгласие).

Първо изключение — Stripe: доставчикът на платежни услуги Stripe при обработване на плащанията по абонамента (раздел 6.1) може да предава част от данните в САЩ. Това предаване се извършва под отговорността на Stripe и на основание правни механизми за предаване по чл. 46 от GDPR — а именно EU-U.S. Data Privacy Framework (DPF) и/или стандартните договорни клаузи (SCC), които прилага Stripe. Mountify не определя и не контролира самостоятелно тези предавания.

Второ изключение — Google Analytics: освен това, ако сте дали съгласие за аналитични бисквитки, нашият аналитичен инструмент Google Analytics предава псевдонимни данни за използването на сайта в САЩ. За разлика от платежния поток Stripe, тук Mountify е администратор (controller) и се опира на сертификацията на Google LLC по EU-U.S. Data Privacy Framework (Решение на Европейската комисия относно адекватното ниво на защита (ЕС) 2023/1795), а като допълнителна гаранция — на стандартните договорни клаузи (SCC, Решение (ЕС) 2021/914). Това предаване се извършва само след вашето съгласие и се прекратява при неговото оттегляне.

Трето изключение — PostHog (запис на сесии и чат за поддръжка): ако сте дали съгласие за запис на сесии, нашият инструмент PostHog обработва псевдонимен запис на взаимодействия. Същият доставчик и същите гаранции важат и когато вие отворите чата за поддръжка (цел 3.7) — с тази разлика, че чатът не зависи от съгласие, а от вашето собствено действие, и обработва съдържанието на съобщенията ви. Използваме PostHog EU Cloud, затова данните в покой се съхраняват в ЕС (AWS Франкфурт). PostHog, Inc. обаче е учредено в САЩ, затова е възможен остатъчен достъп/предаване към САЩ (поддръжка на PostHog, транзитно маршрутизиране, отделни подизпълнители). Тук Mountify е администратор (controller), а PostHog — обработващ (processor); предаването е покрито от сертификацията на PostHog, Inc. по EU-U.S. Data Privacy Framework (Решение (ЕС) 2023/1795) + стандартните договорни клаузи (SCC, Решение (ЕС) 2021/914) + UK IDTA в DPA на PostHog. Извършва се само след вашето съгласие и се прекратява при неговото оттегляне.

Поради тези потоци не твърдим, че „данните никога не напускат ЕС“. По-точно е твърдението, че Mountify не предава данни извън ЕС, с три изключения: платежният поток през Stripe (под механизмите за предаване на Stripe); уеб анализът Google Analytics (при съгласие, под отговорността на Mountify, DPF + SCC); и PostHog — записът на сесии (при съгласие) и чатът за поддръжка (при ваше действие) — като данните в покой остават в ЕС, а остатъчният достъп до САЩ е под DPF + SCC + IDTA.

8. Данни на Крайните клиенти — кой носи отговорност и как се упражняват правата

Както е описано в раздел 2.2, за данните, които Крайните клиенти предоставят при резервация, администратор (controller) е Салонът, а Mountify е само обработващ (processor) — в обхвата, описан в раздел 2.2.

Това означава:

  • Салонът определя целта и основанието за обработване на данните на своите клиенти (обикновено изпълнение на резервацията — чл. 6(1)(b) от GDPR, а за бележки с медицинска информация — изрично съгласие по чл. 9(2)(a) от GDPR, което Салонът трябва да осигури).
  • Салонът е длъжен да предостави на своите Крайни клиенти собствено уведомление за поверителност и да отговаря на техните искания за упражняване на права.
  • Mountify не използва тези данни за свои цели, прилага технически и организационни мерки за сигурност и съдейства на Салона при изпълнението на неговите задължения (чл. 28(3)(e)–(f) от GDPR).
  • Платформата Mountify не е предназначена за специални категории данни (чл. 9 от GDPR, вкл. за здравето); на Салоните е договорно забранено да събират такива данни през Платформата (DPA раздел 9, Общи условия, AUP). Ако такива данни все пак бъдат въведени въпреки забраната, те се считат за незаявени/случайни: Mountify ги съхранява само като обработващ и има право да ги изтрие при риск за Платформата.

Ако сте Краен клиент: за достъп, коригиране или изтриване на данни от вашите резервации се обръщайте към Салона. Ако се обърнете към нас ([email protected]), ще пренасочим искането към съответния Салон.

Акаунтът на Крайния клиент — изключение. Ако сте създали незадължителен акаунт (вход с код по email / през Google), администратор на данните на самия акаунт е Mountify (раздел 2.1): за тези данни се обръщайте директно към нас — [email protected]. Данните от резервациите ви при конкретните Салони остават под отговорността на съответния Салон.

9. Срокове на съхранение (чл. 13(2)(a), чл. 5(1)(e) от GDPR)

Съхраняваме личните данни само толкова, колкото е необходимо за съответната цел или колкото изисква законът:

  • Данни за акаунта и Потребителите — за срока на действие на акаунта/абонамента. След прекратяване изтриваме или анонимизираме данните в разумен срок, ако законът не изисква по-дълго съхранение.
  • Технически логове — за ограничен период, необходим за сигурността и диагностиката, 6 месеца, след което се изтриват или анонимизират.
  • Фактури и счетоводни документи10 години, съгласно българското счетоводно и данъчно законодателство. Това задължение за съхранение има приоритет над правото на изтриване (чл. 17(3)(b) от GDPR).
  • Данни на Крайните клиенти (резервации) — съхраняват се по указание на Салона-администратор (controller) за срока на ползване на Платформата от Салона; при изтриване се прилага каскадно „твърдо изтриване“ (hard delete), което обхваща и свързаните интеграции в срок до 7 дни. Архивирането не води до изтриване на данните.
  • Данни за незадължителния акаунт на Крайния клиент — до изтриването на акаунта по искане на неговия притежател; след изтриване данните на акаунта се изтриват или анонимизират в разумен срок. Данните от резервациите при Салоните не се изтриват автоматично — техният срок се определя от съответния Салон-администратор.
  • Запитвания в чата за поддръжка и по имейл (цел 3.7) — 24 месеца от приключване на случая; при правен спор — до окончателното му разрешаване + давностния срок. Изтриването на тикетите от чата се извършва от нас (доставчикът не ги изтрива автоматично); можете да поискате изтриване по-рано на [email protected].

10. Вашите права като субект на данните (чл. 13(2)(b)–(d), чл. 15–22 от GDPR)

По отношение на данните, за които Mountify е администратор (controller) (раздел 2.1), имате следните права:

  • право на достъп до вашите данни (чл. 15);
  • право на коригиране на неточни или непълни данни (чл. 16);
  • право на изтриване („правото да бъдеш забравен“) (чл. 17), доколкото не съществува законово задължение за съхранение (напр. фактури);
  • право на ограничаване на обработването (чл. 18);
  • право на възражение срещу обработване на основание легитимен интерес (чл. 21);
  • право на преносимост на данните, които сте ни предоставили, в структуриран, машинночетим формат (чл. 20);
  • право да оттеглите съгласието, когато обработването се основава на съгласие — оттеглянето не засяга законосъобразността на обработването преди оттеглянето (чл. 7(3)). Mountify основава на съгласие обработването на аналитични бисквитки (Google Analytics) и записа на сесии (PostHog) на маркетинговия сайт — вж. раздел 12 и Политиката за бисквитките. Оттеглянето на съгласието за всяка категория е възможно по всяко време през настройките за бисквитки на сайта; след оттеглянето съответното обработване се прекратява.

За упражняване на тези права пишете на [email protected]. Ще отговорим в сроковете по чл. 12 от GDPR (по общото правило в рамките на един месец).

За данните на Крайните клиенти, за които Mountify е само обработващ (processor), правата се упражняват чрез Салона (раздел 8).

Право на жалба до надзорен орган (чл. 13(2)(d), чл. 77 от GDPR):

Ако считате, че обработваме вашите данни в нарушение на закона, имате право да подадете жалба до:

Комисия за защита на личните данни (КЗЛД / CPDP) гр. София 1592, бул. „Проф. Цветан Лазаров” № 2 email: [email protected]

11. Автоматизирано вземане на решения и профилиране

Mountify не извършва автоматизирано вземане на решения, което поражда правни последици за вас или ви засяга съществено по подобен начин, и не извършва профилиране по смисъла на чл. 22 от GDPR. Не анализираме и не профилираме данните на Крайните клиенти. При старта на Платформата липсва обработване с използване на изкуствен интелект (AI). Уеб анализът на маркетинговия сайт (раздел 12) измерва агрегираното използване на сайта и не представлява автоматизирано вземане на решения или профилиране по смисъла на чл. 22. Записът на сесии и heat-картите (PostHog, раздел 12) отразяват обезличени взаимодействия със сайта (с маскиране на полета и текст) за неговото подобряване; това не е автоматизирано вземане на решения и не е профилиране по смисъла на чл. 22, а PostHog като наш обработващ няма право да изгражда от тези данни рекламни или други профили.

12. Бисквитки и подобни технологии

Платформата използва само строго необходими (strictly-necessary) бисквитки, без които услугата не може да функционира — например:

  • сесийна бисквитка за поддържане на вашия вход;
  • бисквитка за защита срещу CSRF атаки (сигурност);
  • бисквитка за запазване на избрания език на интерфейса (locale).

Тези бисквитки са технически необходими и не изискват съгласие по чл. 5(3) от ePrivacy Directive 2002/58/EC, както е транспониран в Закона за електронната търговия (ЗЕТ) чл. 4а (ал. 4).

Освен строго необходимите, с ваше предварително съгласие използваме на маркетинговия сайт mountify.eu две независими non-essential категории бисквитки/технологии:

  • Аналитични — Google Analytics 4 — за измерване на агрегираното използване на сайта. Google може да предава данни в САЩ под EU-U.S. Data Privacy Framework + SCC (вж. раздел 7).
  • Запис на сесии и heat-карти — PostHog (EU Cloud) — за разбиране как посетителите ползват сайта. PostHog е наш обработващ (processor), данните се съхраняват в ЕС (Франкфурт); полетата за въвеждане и текстът се маскират; остатъчен достъп до САЩ е покрит от DPF + SCC + IDTA (вж. раздел 7).

Двете категории се поставят само след като сте се съгласили през банера за бисквитки (поотделно) и не се задават при отказ; съгласието може да бъде оттеглено по всяко време през настройките за бисквитки (ePrivacy чл. 5(3) / ЗЕТ чл. 4а; чл. 6(1)(a) от GDPR). Пълният списък на бисквитките, сроковете и получателите — в отделна Политика за бисквитките (Cookie Policy). Не използваме бисквитки за реклама, ремаркетинг или таргетиране, и нито Google, нито PostHog използват събраните данни, за да ви показват реклама.

Отделно от тези две категории на сайта има чат за поддръжка (PostHog Support, цел 3.7). Той е трета, независима функция и работи по различна логика: нищо от него не се зарежда, докато вие сами не отворите чата с бутона „Пиши ни“; тогава той запазва в браузъра ви един запис (ph_conv_<project_key>), който е строго необходим, за да продължите разговора и да видите отговора ни. Затова чатът е достъпен и ако сте отказали всички non-essential бисквитки, и затова за него не искаме съгласие. Подробностите — в раздел 5-ter на Политиката за бисквитките.

13. Възраст — само за лица над 18 г.

Платформата е предназначена само за лица над 18 години. При регистрация Бизнес клиентът декларира, че е навършил 18 години. Mountify не е насочена към деца и не събира съзнателно данни на лица под 18 години. (За контекст: в България възрастта за самостоятелно съгласие при услуги на информационното общество по ЗЗЛД (Закон за защита на личните данни) чл. 25в е 14 години, но тъй като продуктът е 18+, тази разпоредба не се отнася за нашите непосредствени Потребители.)

14. Сигурност на данните

Прилагаме подходящи технически и организационни мерки за защита на личните данни от неоторизиран достъп, загуба или изменение (чл. 32 от GDPR), включително криптиране при предаване, контрол на достъпа и защита на инфраструктурата в ЕС. При нарушение на сигурността, което поражда риск за вашите права, ще действаме съгласно чл. 33–34 от GDPR (уведомяване на КЗЛД и при необходимост на засегнатите лица). Сигнали за уязвимости и инциденти можете да подавате на [email protected].

15. Промени в настоящата Политика

Може да актуализираме настоящата Политика, за да отразим промени в Платформата или в законодателството. При съществени промени ще ви уведомим по подходящ начин (напр. през Платформата или по email). Текущата версия влиза в сила на 1 юли 2026 г. (последна актуализация 29 юли 2026 г. — добавена цел 3.7: чат за поддръжка).

16. Контакти

Администратор (controller): „СПЕЦИАЛИСТИ БГ“ ЕООД, ЕИК 208496632, гр. София, ж.к. Надежда-2, ул. Вардар № 18, ет. 1, ап. 3.

Този документ, версия v1.1
Последна редакция 3 август 2026 г. · Въпроси? [email protected]
Всички документи