1. Кои сме ние
Администратор на лични данни е „ЪП ТУ Ю" ЕООД (up2u), ЕИК 207085806, със седалище и адрес на управление: гр. Велико Търново 5002, ул. „Деньо Чоканов" № 1, бл. 11, вх. Б, ет. 2, ап. 4, представлявано от управителя Нестор Несторов - оператор на TenderRadar, платформа за наблюдение на обществени поръчки в България, ЕС и света. Контакт за GDPR запитвания: nestorow@gmail.com.
Информацията за обществените поръчки, която платформата показва (възложители, предмет, срокове, стойности, изпълнители), е публична и идва от официалните регистри на съответните държави и институции. Тя не е предмет на тази политика; политиката се отнася до данните на потребителите на платформата.
2. Какви данни събираме
- Акаунт: имейл и парола (съхранявана като argon2 хеш) или профил от Google (име, имейл) при вход с Google.
- Абонамент и плащане: избран план; плащанията се обработват от Stripe (картовите данни не се съхраняват при нас).
- Запазени търсения и абонаменти: ключови думи и филтри за известия за поръчки.
- Канали за известия: имейл адрес, push endpoint и - по избор - идентификатор за Telegram/Viber, ако ги свържеш.
- Технически: IP адрес, сесийна бисквитка, време на последен вход, записи за сигурност.
3. Защо ги събираме (правно основание)
- Изпълнение на договор (чл. 6, пар. 1, б. „б“) - предоставяне на услугата по абонамент.
- Съгласие (чл. 6, пар. 1, б. „а“) - изпращане на известия по имейл, push, Telegram или Viber.
- Законово задължение (чл. 6, пар. 1, б. „в“) - фактуриране и данъчни изисквания.
- Легитимен интерес (чл. 6, пар. 1, б. „е“) - сигурност и предотвратяване на злоупотреби (вкл. блокиране на еднократни имейл адреси).
4. Как съхраняваме и защитаваме данните
- Хеширане на пароли: argon2.
- Сесии: HMAC-подписан токен в HttpOnly, Secure бисквитка.
- HTTPS навсякъде и rate limiting срещу злоупотреби.
- Параметризирани заявки към базата (Prisma) срещу SQL injection.
- Инфраструктура при доставчици с GDPR гаранции (виж раздел 8).
5. Колко дълго пазим данните
Данните се пазят, докато имаш активен акаунт. След искане за изтриване данните се премахват в рамките на 30 дни. Фактури и счетоводни записи се съхраняват съгласно данъчното законодателство (обикновено 5 години).
6. Вашите GDPR права
- Право на достъп - Чл. 15.
- Право на коригиране - Чл. 16.
- Право на изтриване - Чл. 17.
- Право на ограничаване - Чл. 18.
- Право на преносимост - Чл. 20.
- Право на възражение и оттегляне на съгласие за известия - Чл. 21 / Чл. 7.
За упражняване на правата си пиши на nestorow@gmail.com. Отговаряме в рамките на 30 дни.
7. Бисквитки и localStorage
- Сесийна бисквитка - необходима за вход (HttpOnly, Secure).
- localStorage - предпочитания за интерфейса и език.
- Service Worker кеш - за офлайн (PWA) функционалност.
Не използваме бисквитки за реклама или проследяване от трети страни.
8. Споделяне с трети страни
- Supabase - управлявана база данни (PostgreSQL).
- Vercel - хостинг на приложението.
- Stripe - обработка на плащания.
- Resend - изпращане на имейли и известия.
- Google - OAuth вход.
- Push провайдери (Apple/Google/Mozilla) - доставка на push известия.
- Telegram / Viber - само ако сам свържеш съответния канал за известия.
Не продаваме лични данни и не ги предоставяме за маркетинг на трети лица.
9. Международно предаване на данни
Някои от обработващите лица (Vercel, Stripe, Google) са базирани в САЩ. Предаването се извършва въз основа на стандартни договорни клаузи (SCC) съгласно чл. 46 от GDPR и/или Рамката за защита на данните ЕС-САЩ (EU-US Data Privacy Framework).
10. Жалби
Ако считаш, че обработката нарушава GDPR, имаш право на жалба до Комисията за защита на личните данни (КЗЛД): бул. „Проф. Цветан Лазаров“ 2, София 1592 · www.cpdp.bg.
11. Промени в политиката
При съществени промени ще те уведомим по имейл и/или чрез известие в приложението. Текущата версия е винаги достъпна на тази страница.
12. Контакт за GDPR запитвания
За въпроси относно защитата на личните данни или тази политика: nestorow@gmail.com (отговор до 30 календарни дни).