Политика за поверителност
Lex Alert / Лекс Алерт
Версия 2 · В сила от 27 септември 2026 г.
1. Въведение
Настоящата Политика за поверителност описва как Lex Alert („Платформата”) събира, използва, съхранява и защитава личните данни на потребителите и на други лица при използване на услугата, достъпна на:
Платформата представлява онлайн система за автоматично наблюдение на публикации в Държавен вестник и изпращане на персонализирани известия.
Политиката е изготвена съгласно:
- Регламент (ЕС) 2016/679 (GDPR)
- Закона за защита на личните данни
- ePrivacy правилата относно бисквитките
- Google API Services User Data Policy
2. Администратор на лични данни
Администратор на лични данни:
- Администратор: Lex Alert - платформа, управлявана от физическо лице по смисъла на GDPR, чл. 4(7)
- Имейл: [email protected]
GDPR контакт: [email protected]
(наричан по-долу „Администраторът”)
3. Видове лични данни
3.1 Данни за акаунт и идентификация
При регистрация обработваме:
- имейл адрес
- име (по избор)
- криптирана парола (bcrypt хеш)
- приетата версия на Общите условия и момента на приемането
Вход чрез Google OAuth
При избор на вход чрез Google се получават:
- имейл адрес
- име
- профилна снимка
- Google потребителски идентификатор
Данните се използват единствено за автентикация. Платформата използва само базови OAuth обхвати (email, profile).
Данните:
- не се продават
- не се използват за реклама
- не се използват за профилиране
- не се използват за кредитна оценка
3.2 Данни за фактуриране и плащания
Плащанията се обработват чрез Stripe. Stripe събира данните за картата, името и адреса за фактуриране. Платформата не съхранява данни за банкови карти.
Платформата обработва:
- клиентски идентификатор в Stripe
- абонаментен план, статус на плащане и платежен цикъл
- приетата версия на Условията на програмата „Първи абонати“, момента на приемането и идентификатора на плащането
- причина и коментар при прекратяване на абонамента (по избор, свободен текст)
- отказ от договора и възстановени суми
3.3 Данни, генерирани от потребителя
Платформата съхранява:
- правила за известия (ключови думи, институции и конфигурации)
- предпочитания за известия
- съгласие за маркетингови имейли
- отбелязани публикации
- статус на прочитане
- webhook URL и webhook тайна (Професионален план)
- Telegram идентификатор на чат и токен на бота, въведени от потребителя (канал Telegram)
- причина при заявка за Професионални функции по време на пробния период (свободен текст; изпраща се по имейл на администратора)
Webhook и Telegram известията съдържат само публични данни от Държавен вестник, не лични данни на други потребители.
3.4 Технически и автоматично събирани данни
При използване на услугата се обработват:
- идентификатор на сесия и JWT токени за автентикация
- журнали за сигурност: записи на промените в данните (включително копие на променения запис), съхранявани 14 дни
- журнали за доставка на известия (имейл, webhook, Telegram): съдържание на заявката, отговор и грешки
- IP адрес при абонамент за бюлетина - само временно, за ограничаване на броя заявки
Следните данни се съхраняват само локално в браузъра и не се изпращат към сървъра:
- сесиен токен за автентикация (localStorage)
- езикови предпочитания и светла/тъмна тема (localStorage)
- завършване на въвеждащия процес и обиколката (localStorage)
- филтри, странициране и състояние на навигацията (sessionStorage - изчистват се при затваряне на раздела)
3.5 Бюлетин за нови броеве
При абонамент за бюлетина обработваме имейл адреса. Абонаментът от публичния сайт се активира едва след потвърждение чрез връзка в имейл (двойно потвърждение). При отписване адресът се запазва, отбелязан като отписан, само за да не бъде добавен отново по погрешка.
3.6 Аналитични данни (само публичния сайт)
Аналитика се използва само на публичния сайт, не и в приложението.
Използвани услуги:
- Google Analytics 4 от Google LLC (чрез Google Tag Manager)
- Microsoft Clarity от Microsoft Corporation
Активират се само след изрично съгласие чрез банера за бисквитки с Google Consent Mode v2. По подразбиране всички аналитични бисквитки са деактивирани.
3.7 Лични данни в публикациите на Държавен вестник
Публикациите в Държавен вестник понякога съдържат имена и други данни на физически лица (напр. назначения, съдебни съобщения, укази). Платформата събира тези публикации от официалния публичен източник, съхранява ги в архива си, съпоставя ги с правилата на потребителите, изпраща ги в известия и ги обработва с изкуствен интелект (т. 6), за да извлече структурирани данни.
- Източник: Държавен вестник (dv.parliament.bg) - публичен официален източник
- Цел: наблюдение на публикациите и известяване на потребителите
- Основание: легитимен интерес (чл. 6(1)(е) от GDPR) - достъп до официална правна информация
- Срок: публикациите се съхраняват като архив на публичния регистър
Лицата, чиито данни се съдържат в публикациите, не се уведомяват поотделно, тъй като това би изисквало несъразмерни усилия (чл. 14(5)(б) от GDPR). Те могат да упражнят правата си по т. 10, включително правото на възражение, като пишат на [email protected]. Официалният текст в Държавен вестник не може да бъде променян от Платформата.
3.8 Данни, които НЕ се събират
Платформата не събира:
- здравни данни
- биометрични данни
- GPS или локационни данни
- телефонни номера
- данни за деца
- специални категории лични данни по чл. 9 от GDPR, освен ако се съдържат в публикация на Държавен вестник (т. 3.7)
Минимална възраст за използване: 18 години.
3.9 Разговори с потребители
Можете да си запазите разговор с нас (по желание) чрез страница за резервации на Cal.com. При резервация обработваме името, имейл адреса, избрания час и отговорите ви във формата. Разговорът се провежда в Google Meet.
Разговорът се записва, транскрибира и резюмира с Fathom само с ваше изрично съгласие, поискано в началото на разговора. Ако не сте съгласни, разговорът се провежда без запис. Записът и резюмето не се изпращат автоматично на други лица и се използват само за подобряване на услугата.
3.10 Източник на регистрация и абонамент
Когато отворите сайта или приложението чрез връзка от наш имейл, връзката съдържа параметри за кампанията (utm_source, utm_medium, utm_campaign, utm_content). Приложението ги пази временно в раздела на браузъра (sessionStorage) и ги записва към акаунта ви при регистрация или абонамент. Така разбираме кои наши съобщения са били полезни. Не се използват бисквитки и данните не се споделят с рекламни мрежи.
4. Цели и правни основания
| Цел | Основание |
|---|---|
| Регистрация и вход | чл. 6(1)(б) от GDPR – договор |
| Предоставяне на известия (имейл, webhook, Telegram) | чл. 6(1)(б) от GDPR |
| Управление на абонаменти и плащания | чл. 6(1)(б) от GDPR |
| Отказ от договора, рекламации, счетоводни документи | чл. 6(1)(в) от GDPR – законово задължение |
| Доказване на приетите условия | чл. 6(1)(е) от GDPR – легитимен интерес |
| Сигурност и одит | чл. 6(1)(е) от GDPR – легитимен интерес |
| Публикации на Държавен вестник (т. 3.7) | чл. 6(1)(е) от GDPR – легитимен интерес |
| Бюлетин за нови броеве | чл. 6(1)(а) от GDPR – съгласие |
| Аналитика | чл. 6(1)(а) от GDPR – съгласие |
| Маркетингови имейли | чл. 6(1)(а) от GDPR – съгласие |
| Уговаряне и провеждане на разговори с потребители (т. 3.9) | чл. 6(1)(е) от GDPR – легитимен интерес |
| Запис, транскрипция и резюме на разговор (т. 3.9) | чл. 6(1)(а) от GDPR – съгласие |
| Източник на регистрация и абонамент (т. 3.10) | чл. 6(1)(е) от GDPR – легитимен интерес |
5. Бисквитки
Публичният сайт използва една необходима бисквитка (за избора ви за бисквитки) и, само със съгласие, аналитични бисквитки. Приложението не използва бисквитки. Подробности: Политика за бисквитките.
6. Получатели на данни (обработващи)
| Доставчик | Цел | Местоположение |
|---|---|---|
| Supabase, Inc. | хостинг и база данни | AWS eu-central-1 (Германия) |
| Cloudflare, Inc. | хостинг на сайта и приложението; пренасочване на имейли до contact@ и privacy@ | глобална мрежа (ЕС/САЩ) |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | плащания | ЕС/САЩ |
| Resend (Plus Five Five, Inc.) | транзакционни имейли и списък на бюлетина | САЩ |
| Google LLC | вход с Google, аналитика, пощенска кутия за имейлите до contact@ и privacy@, календар и Google Meet за разговорите по т. 3.9 | ЕС/САЩ |
| Cal.com, Inc. | страница за резервация на разговори (т. 3.9) | САЩ |
| Fathom Video, Inc. | запис, транскрипция и резюме на разговори, само със съгласие (т. 3.9) | САЩ |
| Microsoft Corporation | Clarity (аналитика) | ЕС/САЩ |
| Telegram | доставка на известия, само ако потребителят е настроил канал Telegram | извън ЕС |
| Anthropic, PBC | AI обработка на публикации от Държавен вестник | САЩ |
| ИНСАИТ, Софийски университет „Св. Климент Охридски” (BgGPT) | резервен доставчик за AI обработка на публикации | ЕС (Нидерландия) |
Anthropic и ИНСАИТ получават само текстове на публикации от Държавен вестник, не данни на потребителите. Публикациите могат да съдържат данни на лица по т. 3.7.
Платформата:
- не продава лични данни
- не споделя данни с рекламни мрежи
- не използва посредници за данни
7. Международни трансфери
При трансфери извън ЕИП се прилагат:
- Рамката за защита на данните ЕС-САЩ (за сертифицираните доставчици)
- Стандартни договорни клаузи (СДК)
- допълнителни технически мерки, включително криптиране при пренос и съхранение
8. Срокове за съхранение
| Данни | Срок |
|---|---|
| Данни за акаунт, правила и настройки | до изтриване на акаунта |
| История на известията | докато акаунтът съществува; видимостта зависи от плана; изтрива се с акаунта |
| Приети условия (версия и момент) | до изтриване на акаунта |
| Журнали за доставка на известия и отговори от webhook | 90 дни |
| Журнали за сигурност | 14 дни |
| Служебни копия при сигнали и неуспешна обработка | 90 дни |
| Файл с експорт на данните | до изтичане на връзката за изтегляне (24 часа) |
| Клиент и фактури в Stripe | 10 години (Закон за счетоводството); запазват се и след изтриване на акаунта |
| Бюлетин | до отписване; след това адресът остава отбелязан като отписан |
| Имейли до contact@ и privacy@ | докато е необходимо за отговора и за защита на правата ни |
| Аналитични данни | според настройките на Google LLC / Microsoft Corporation |
| Резервации на разговори | 12 месеца |
| Записи, транскрипции и резюмета на разговори | 6 месеца |
| Източник на регистрация и абонамент | до изтриване на акаунта |
| Публикации на Държавен вестник | като архив на публичния регистър |
9. Сигурност
Прилагат се технически и организационни мерки, включително:
- HTTPS/TLS криптиране
- криптиране в покой
- Row Level Security (RLS)
- bcrypt хеширане на пароли
- HMAC-SHA256 webhook подписване
- CORS защита
- Content Security Policy
- управление на сесии и ротация на токени
- маскиране на чувствителни данни в логове
10. Права на субектите на данни
Имате право на:
- достъп (чл. 15 от GDPR)
- коригиране (чл. 16 от GDPR)
- изтриване (чл. 17 от GDPR)
- ограничаване (чл. 18 от GDPR)
- преносимост (чл. 20 от GDPR)
- възражение (чл. 21 от GDPR)
- оттегляне на съгласие (чл. 7 от GDPR)
Експортът и изтриването на данните са достъпни директно в Настройки → Данни и поверителност в приложението.
Заявки: [email protected]
11. Автоматизирано вземане на решения
Платформата не извършва профилиране или автоматизирани решения по чл. 22 от GDPR.
12. Данни на деца
Услугата е професионален инструмент и не е предназначена за лица под 18 години.
13. Google OAuth съответствие
Платформата спазва Google API Services User Data Policy:
- използва само базови OAuth обхвати
- данните се използват само за вход
- не се използват за реклама
- не се продават
- не се споделят извън необходимото за автентикация
14. Жалби
Можете да подадете жалба до:
Комисия за защита на личните данни (КЗЛД) https://www.cpdp.bg
15. Промени в политиката
Политиката може да бъде актуализирана при промени в услугата или законодателството. Новите версии се публикуват на lexalert.bg/privacy с пореден номер и дата; предишните версии остават достъпни (напр. версия 1).