ZynTrail

Политика за поверителност

Българският текст е автентичен и има предимство пред преводите на другите езици.

Версия 1.0 · В сила от 24.09.2026 г.privacy@zyntrail.com

Съдържание

Това е първата публикувана версия на политиката. Промените в нея се въвеждат по реда на раздел 16.

Кой стои зад ZynTrail

НаименованиеDedilayer Ltd.
Седалище и адрес на управлениегр. София, България
Електронна поща по въпроси за защита на даннитеprivacy@zyntrail.com
Уебсайт на услугатаhttps://app.zyntrail.com

Данните по тази таблица се публикуват и на основание чл. 4 от Закона за електронната търговия.

Няма определено длъжностно лице по защита на данните. Причината е изложена в раздел 12 — казваме я, вместо да мълчим, защото „няма ДЛЗД“ и „не сме мислили по въпроса“ изглеждат еднакво отвън и не са едно и също. За връзка по всякакви въпроси, свързани с лични данни, използвайте адреса по-горе.

Най-важното, преди подробностите: ZynTrail носи две различни шапки

ZynTrail е платформа, която фирми използват, за да обслужват своите клиенти. Затова за едни данни решаваме ние, а за други — фирмата, която ползва платформата. Правно това са две различни роли и смесването им е най-честата грешка в документи от този вид. Затова я разделяме още тук:

Категория данниРолята на ZynTrailКой е администратор
Данни за клиентската фирма и нейния абонамент — лице за контакт, имейл, фактуриране, плащанияАдминистраторZynTrail
Идентификация, вход, сесии и дневник на сигурността за потребителите на клиентската фирмаАдминистратор (в ограничен обхват — вж. 2.1)ZynTrail
Всичко, което клиентската фирма въвежда или получава в платформата — нейните клиенти и контакти, тикети, съобщения, файлове, разговориОбработващКлиентската фирма
Данни за работното време на служителите на клиента — смени, отпуски, размени, присъствие, активностОбработващКлиентската фирма

Раздели 3 – 13 се отнасят до първите два реда и представляват уведомлението по чл. 13 и чл. 14 от ОРЗД.

Раздел 14 се отнася до последните два реда. Той е само информативен. За тези данни ZynTrail не е администратор и настоящата политика не представлява уведомление по чл. 13 или чл. 14 от ОРЗД. Уведомлението дължи съответната клиентска фирма.

2.1 Защо дневникът на сигурността е наша отговорност, а не на клиента

Кой кога е влязъл, от кой адрес, коя сесия е отхвърлена, кой администратор какво е променил — тези записи ги правим ние, по наше решение, за да можем да пазим средата. Клиентът не ни ги възлага и не може да ни ги забрани, без да останем без възможност да защитим останалите наематели. Затова за тях сме администратор, а основанието е чл. 6, § 1, буква „е“ от ОРЗД във връзка със съображение 49 от преамбюла, което изрично признава мрежовата и информационната сигурност за легитимен интерес.

Обратното е също вярно и по-рядко се признава: данните за смени, отпуски и присъствие не са наши. Те са кадрови данни на клиентската фирма, макар да се отнасят до хора с потребителски профил при нас. За тях сме обработващ.

2.2 Как сте научили за тази политика, ако сте служител на наш клиент

Профилът ви е създаден от вашия работодател, не от вас. Това означава, че за нашата част от обработката сме получили данните ви косвено и уведомлението е по чл. 14, а не по чл. 13. Затова правим две неща: показваме ви тази политика при първото влизане и записваме потвърждението; и изискваме от работодателя ви договорно да ви е уведомил. Едното без другото не е достатъчно.

Какви данни обработваме като администратор

За лицето за контакт и администраторите на клиентската фирма: име, фамилия, служебен имейл, служебен телефон (когато е попълнен), длъжност и роля в системата, език на интерфейса.

За всички потребители с профил: идентификатор на профила, роля, отдел, записи за вход и активни сесии, дата и час на последно влизане, IP адрес в дневниците на уеб сървъра, идентификатори на сесийни бисквитки, записи за действия в дневника на сигурността.

За фактуриране: наименование, ЕИК, ДДС номер, адрес и лице за контакт на клиентската фирма; идентификатори на клиент и абонамент при Stripe; история на плащанията, суми, дати и статус. Данни на банкови карти не постъпват на наши сървъри и ние никога не ги виждаме — плащането се извършва на страница, хоствана от Stripe.

За измерване на потреблението: брой обработени езикови единици (токени) по наемател и по период. Броим количество, не съдържание — текстът на заявките не се съхранява за целите на измерването.

За запитвания през формата на www.zyntrail.com: име, фирма, служебен имейл, телефон (когато е попълнен), текстът на съобщението и езикът на страницата, от която е изпратено.

Този списък е изчерпателен за ролята ни на администратор. Обработваните от нас данни по възлагане на клиента са описани в раздел 14.

За какво ги обработваме и на какво основание

Едно основание за една цел. Не изброяваме няколко възможни основания, за да изберем удобното после — това само по себе си е нарушение на прозрачността.

ЦелОснованиеБележка
Създаване и поддържане на акаунта; предоставяне на услугатачл. 6, § 1, б. „б“ — изпълнение на договорСтрана по договора е фирмата. За физическото лице, което я представлява, основанието е б. „е“, тъй като то лично не е страна
Фактуриране и събиране на вземаниячл. 6, § 1, б. „б“
Счетоводна и данъчна отчетностчл. 6, § 1, б. „в“ — законово задължениеЗакон за счетоводството и ДОПК
Вход, поддържане на сесии, откриване и предотвратяване на злоупотребачл. 6, § 1, б. „е“Легитимният интерес е предотвратяване на неоторизиран достъп и запазване на целостта на средата, в която работят няколко независими наематели
Съобщения, свързани с услугата — прекъсвания, промени, изтичащ абонаментчл. 6, § 1, б. „б“Това не е маркетинг и не се изключва с отписване, защото е част от услугата
Съобщения с търговски характер към съществуващи клиентичл. 6, § 1, б. „е“Всяко съобщение съдържа възможност за отказ. Вж. и раздел 4.1
Отговор на запитване през формата на уебсайта — демонстрация, пробен период, въпросчл. 6, § 1, б. „б“ — действия преди сключване на договор, по искане на запитващияКогато запитващият пише от името на фирма, основанието за неговите данни е б. „е“
Установяване, упражняване и защита на правни претенциичл. 6, § 1, б. „е“

Не се позоваваме на съгласие за нито една от целите в тази таблица. Казваме го изрично, защото абзац за оттегляне на съгласие в документ, в който съгласие изобщо не се използва, е сигурен признак за преписан текст.

Оценка на баланса. Там, където основанието е легитимен интерес, е извършена и документирана преценка за съотношението между този интерес и вашите права. Предоставяме я при поискване на адреса по раздел 1.

4.1 Право на възражение

Когато обработваме данни на основание легитимен интерес, имате право по чл. 21 от ОРЗД да възразите по всяко време. При възражение срещу обработка за целите на директния маркетинг преустановяваме обработката незабавно и без преценка. При останалите случаи преустановяваме, освен ако не докажем убедителни законови основания, които имат превес.

На кого предоставяме данни

Получателите по категории, с държавата и основанието за трансфера, са посочени в раздел 6. Поименният списък на подизпълнителите — с наименование, държава, цел, основание за трансфера и дата на последна промяна — се предоставя при поискване на privacy@zyntrail.com, а на клиентските фирми — като Приложение III към Споразумението за обработване на лични данни (Приложение 1 към Общите условия).

Списъкът е отделен документ нарочно: той се променя по-често от настоящата политика и вграждането му тук би означавало, че единият от двата остарява мълчаливо.

Освен подизпълнителите, данни могат да бъдат предоставени на: счетоводно обслужване и одитори (на основание законово задължение); юридически съветници и съдебни изпълнители при защита на претенции; компетентни органи, когато закон го изисква.

Не продаваме лични данни и не ги предоставяме на трети лица за техни маркетингови цели.

Предаване към държави извън ЕС/ЕИП

Основанието се посочва за всеки получател поотделно, защото те не са еднакви.

ПолучателДържаваОснование за трансфера
Хостинг на платформатаДържава-членка на ЕС — конкретната е посочена в списъка на подизпълнителите (раздел 5)Няма трансфер
Stripe (плащания)Ирландия, с последващо предаване към САЩРешение за адекватност (Рамка за защита на личните данни ЕС–САЩ); при отпадането му — Стандартни договорни клаузи по Решение за изпълнение (ЕС) 2021/914
Google (Gmail, Drive)Ирландия, с последващо предаване към САЩСъщото
Meta (Messenger, Instagram, WhatsApp)ИрландияКлиентът свързва свой акаунт; Meta е самостоятелен администратор за своята платформа
TelegramОбединени арабски емирстваНяма решение за адекватност. Вж. 6.1
OpenAIИрландия, с последващо предаване към САЩСтандартни договорни клаузи по договора за обработка
Google GeminiИрландияКакто по-горе. Използва се само платен план, при който подадените данни не служат за обучение на модели
Телефонна централа (ZynTrail Voice)Собствена инфраструктура на Доставчика, в ЕСНе е трансфер и не е подизпълнител — управлява се от самия Доставчик
Доставчици на номера и SIP свързаностРазлични, включително САЩРешение за адекватност или Стандартни договорни клаузи според доставчика. Поименно в списъка на подизпълнителите (раздел 5)

Stripe не е наш подизпълнител в тесния смисъл. За самата платежна операция Stripe действа като самостоятелен администратор, защото има собствени задължения по платежното и антитерористичното законодателство, които ние не можем да отменим с указание. Посочваме го така, а не като обработващ, защото второто би било невярно.

Същото важи за Google и Meta по отношение на каналите: там клиентската фирма свързва своя акаунт и има собствени отношения с тези доставчици. Ние действаме по предоставено ѝ разрешение.

6.1 Telegram

Telegram се управлява от дружество, установено в Обединените арабски емирства. За тази държава няма решение за адекватност по чл. 45 от ОРЗД. Каналът е изключен по подразбиране и се активира само по изрично решение на клиентската фирма, която в качеството си на администратор преценява и документира допустимостта на трансфера за своите данни.

Колко дълго пазим данните

ДанниСрок
Данни за акаунта и потребителските профилиЗа срока на договора и 3 години след прекратяването му — срокът по чл. 111 от ЗЗД за вземания по периодични плащания, каквито са абонаментните такси
Счетоводни документи и фактуриСъгласно Закона за счетоводството и ДОПК. Този срок има превес над искане за изтриване
Дневник на сигурността и записи за вход12 месеца
Запитвания през формата на уебсайта, които не са довели до договор12 месеца от последната кореспонденция по запитването
Данни, въведени от клиента в платформатаПо указание на клиента. Ние не определяме този срок — вж. раздел 14

7.1 Резервните копия — честният отговор

Изтриването се изпълнява върху работещата система. Резервните копия не се редактират поединично; това е технически невъзможно за архив, който трябва да остане цялостен и възстановим.

Копията се презаписват на въртящ се цикъл: до 7 дни за копието на сървъра и до 30 дни за изнесеното копие. Следователно изтрит запис може да съществува в резервно копие най-много 30 дни след изтриването си от работещата система. През този период копията не се отварят и не се четат, освен при действително възстановяване след срив.

Казваме това, вместо да напишем „изтриваме незабавно“, защото второто не би било вярно за нито една система с резервни копия, включително за тези, които го твърдят.

Вашите права

Имате право на достъп (чл. 15), коригиране (чл. 16), изтриване (чл. 17), ограничаване на обработката (чл. 18), преносимост (чл. 20) и възражение (чл. 21).

Срок за отговор: един месец от получаване на искането. При сложност или голям брой искания срокът може да бъде удължен с още два месеца, като ще ви уведомим за удължаването и за причините в рамките на първия месец. Срокът е такъв по чл. 12, § 3 от ОРЗД.

8.1 Ако сте клиент или контрагент на фирма, която използва ZynTrail

Тогава вашите данни се обработват от нас по възлагане на тази фирма и администратор е тя, не ние. Отправете искането си към нея.

Ако въпреки това го отправите към нас, ние:

  1. няма да отговорим по същество, защото нямаме право да разполагаме с чужди данни;
  2. ще препратим искането към съответния администратор без необосновано забавяне и не по-късно от 5 работни дни;
  3. ще ви уведомим, че сме го препратили и към кого — освен ако това не би нарушило поверителността, която дължим на клиента си.

Едно ограничение, което дължим да посочим. Не винаги можем да установим на коя фирма сте контрагент, без да претърсим данните на всички наематели. Такова претърсване само по себе си е обработка, за която нямаме основание. Затова, ако ни пишете, посочете фирмата, с която сте общували. Без нея не можем да придвижим искането ви, колкото и да желаем.

8.2 Жалба до надзорен орган

Имате право на жалба до надзорен орган по чл. 77 от ОРЗД:

Комисия за защита на личните данни гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2 тел.: 02/915 3 518 · ел. поща: kzld@cpdp.bg · www.cpdp.bg

Може да подадете жалба и до надзорния орган по обичайното си местопребиваване, ако то е в друга държава-членка. Независимо от административната жалба, разполагате и с право на защита по съдебен ред по чл. 79 от ОРЗД.

Задължително ли е да предоставите данните си

За създаване на акаунт са необходими наименование и ЕИК на фирмата, име и служебен имейл на лицето за контакт. Без тях договор не може да бъде сключен и услугата не може да бъде предоставена. Останалите полета — телефон, длъжност, предпочитан език — не са задължителни и непопълването им не води до последици.

Автоматизирано вземане на решения

ZynTrail не взема решения, основани единствено на автоматизирана обработка, които да пораждат правни последици за вас или да ви засягат в значителна степен по смисъла на чл. 22 от ОРЗД.

Функциите с изкуствен интелект правят класификация на запитване, чернова на отговор и обобщение на разговор. Клиентската фирма избира как да работят: ръчно — само когато служител поиска; с одобрение — асистентът подготвя чернова, а служител я преглежда и изпраща; автоматично — асистентът изпраща отговора сам, но само в часовете, които фирмата е задала. Автоматичният режим се включва от клиентската фирма и тя може да го изключи по всяко време. Асистентът пише по документите и базата знания на фирмата. Няма функция, която да отказва обслужване, да определя цена или да оценява лице без човешка намеса.

Ако това се промени, ще променим и този раздел преди промяната, не след нея.

Функции с изкуствен интелект

  • Доставчикът се определя от абонаментния план, не се избира от клиентската фирма и е посочен в раздел 6.
  • Обработката се извършва по указание на клиентската фирма, която остава администратор на съдържанието.
  • Подадените данни не се използват за обучение на модели — нито наши, нито на доставчика. Това е договорено с всеки доставчик, който предлагаме. Доставчик, за когото не можем да го гарантираме, не се предлага.
  • Измерваме потребление в брой езикови единици. Съдържанието не се съхранява за целите на измерването.
  • Клиентската фирма може да изключи изцяло функциите с изкуствен интелект от настройките си.
  • Когато функция с изкуствен интелект комуникира пряко с физическо лице, това лице бива уведомено, че отсрещната страна е автоматизирана система — задължение по чл. 50 от Регламент (ЕС) 2024/1689.

Защо няма определено длъжностно лице по защита на данните

Определянето е задължително по чл. 37, § 1 от ОРЗД, когато основната дейност изисква редовно и систематично наблюдение на субекти на данни в голям мащаб, или обработване на особени категории данни в голям мащаб.

Първото условие — обработването на лични данни по възлагане на клиенти да е основна дейност — е изпълнено. Второто — „голям мащаб“ — не е, при настоящия брой наематели и обем данни, преценено по критериите на Работна група по чл. 29 (WP243), възприети от Европейския комитет по защита на данните.

Затова длъжностно лице не е определено, а е посочено лице за контакт по въпросите на защитата на данните. Разликата не е словесна: определеното по чл. 37 длъжностно лице подлежи на уведомяване до КЗЛД и трябва да бъде независимо, а лице, което същевременно управлява дружеството и разработва системата, не може да бъде независимо от самото себе си. Да се обявим за длъжностно лице би било по-скоро нарушение, отколкото добросъвестност.

Преценката е документирана, датирана и се преразглежда при: съществено увеличение на броя наематели, първи наемател, който обработва данни по чл. 9, или искане на надзорен орган.

Бисквитки

ZynTrail използва само строго необходими бисквитки:

ИмеПредназначениеВидСрок
zyntrail_tokenПоддържане на удостоверена сесияСобствена, HttpOnlyДо затваряне на браузъра
zyntrail_refreshПодновяване на сесията без повторно въвеждане на паролаСобствена, HttpOnlyДо затваряне на браузъра
XSRF-TOKENЗащита срещу подправяне на заявки между сайтовеСобственаДо затваряне на браузъра

За тези бисквитки не се изисква съгласие — те попадат в изключението по чл. 261а от Закона за електронните съобщения, тъй като са строго необходими за предоставянето на услуга, изрично поискана от потребителя. Без тях вход в системата е невъзможен.

ZynTrail не използва аналитични инструменти, проследяващи пиксели или рекламни бисквитки. Никакви. Затова на сайта няма и няма да има банер за съгласие: банер, който иска съгласие за нещо, което не подлежи на съгласие, подвежда потребителя за собствените му права.

Данните, които клиентската фирма въвежда в платформата

Този раздел е информативен. За описаните тук данни администратор е клиентската фирма.

Обработваме по нейно възлагане: данни за нейните клиенти и контакти (наименование, ЕИК, ДДС номер, МОЛ, адрес, телефон, електронна поща, предпочитан език); съдържание на тикети и съобщения, постъпили по електронна поща, Messenger, Instagram, WhatsApp и уеб форма; прикачени файлове; данни за телефонни разговори, включително записи; вътрешна кореспонденция между служителите на клиента; данни за смени, отпуски и присъствие.

Отношенията ни с клиентската фирма са уредени в Споразумение за обработване на лични данни (Приложение 1 към Общите условия), сключено на основание чл. 28 от ОРЗД.

14.1 Записване на телефонни разговори

Когато клиентската фирма използва телефонната функционалност, разговорите се записват.

Администратор на записа е клиентската фирма, не ZynTrail. Тя определя дали да записва, за какво, за колко време и как уведомява. Ние предоставяме средството.

Какво изисква законът от нея, и какво нашата платформа ѝ дава възможност да изпълни:

  • Уведомяване преди началото на записа, не след него. Съобщението трябва да предхожда първата записана секунда и да посочва: че разговорът се записва, кой е администраторът, с каква цел, за какъв срок и къде се намира пълната информация.
  • Субекти са и двете страни — външният участник и служителят на клиента. Уведомяването само на единия не е достатъчно.
  • За служителя съгласието не е валидно основание поради неравнопоставеността в трудовото правоотношение. Клиентът следва да се позове на легитимен интерес с документирана преценка.
  • Къде се съхранява записът зависи от пътя на разговора, и разликата е съществена.
  • Когато разговорът минава през телефонната централа на ZynTrail, записът се съхранява на инфраструктура на Доставчика. В този случай Доставчикът държи самия звук, в качеството си на обработващ по възлагане на клиентската фирма.
  • Когато се използва пряка интеграция с външен доставчик на телефония, записът се съхранява при него, а базата данни на ZynTrail пази само препратка към него.

И в двата случая ZynTrail пази данните за разговора — посока, състояние, продължителност, оператор, контакт. Клиентската фирма вижда в настройките си кой път се използва. Разграничението е направено, защото от него зависи към кого се отправя искане за изтриване на запис.

  • Задължението за шестмесечно съхранение на трафични данни по чл. 251б от Закона за електронните съобщения не се прилага нито за нас, нито за клиентите ни. То се отнася до предприятия, предоставящи обществени електронни съобщителни услуги. Посочваме го, защото това е разпоредба, която често се цитира погрешно в документи от този вид.

Ако сте се обадили на фирма, която използва ZynTrail, и имате въпроси за записа на разговора, отправете ги към нея. Вж. раздел 8.1.

Сигурност

Прилагаме следните категории мерки. Описваме ги на ниво категория, а не с конкретни настройки: публикуваният подробен опис на защитите е упътване за този, който ги атакува.

  • Достъпът до платформата е само по HTTPS, със сертификати с автоматично подновяване.
  • Достъпите на клиента до външни канали се съхраняват криптирани.
  • Прикачените файлове се доставят само чрез подписан временен адрес; директорията за файлове не е публично достъпна.
  • Разделението между наематели се проверява редовно; в рамките на един наемател действат допълнителни ограничения по роля и по отдел.
  • Административните действия върху акаунти се записват в одитен дневник.
  • Резервни копия на всеки 6 часа, с проведена и документирана репетиция по възстановяване.
  • Достъпът до сървъра е само с криптографски ключ, с включена защитна стена и автоматични обновления за сигурност.
  • Изнесеното резервно копие се криптира преди да напусне сървъра (AES-256), с парола, която доставчикът на хранилището не притежава. Там се съхранява само шифрован текст. Всеки файл се разчита обратно веднага след криптирането и преди качването — архив, който не може да бъде отворен, не е копие.

При нарушение на сигурността, засягащо данни, за които сме администратор, уведомяваме КЗЛД в срок до 72 часа от узнаването, а засегнатите лица — когато нарушението може да породи висок риск за правата им. При нарушение, засягащо данни на клиент, уведомяваме клиента в срок до 24 часа от узнаването, за да може той да спази собствения си 72-часов срок.

Промени в тази политика

Всяка версия има номер, дата на влизане в сила и описание на промените. Съществените промени се съобщават на адреса за контакт на клиентската фирма най-малко 30 дни предварително. Когато бъде приета нова версия, предходните остават достъпни на този сайт, непроменени.

Промяна с обратна сила не се прилага.

Версия 1.0 · В сила от 24.09.2026 г. · Български език е автентичният текст.