ZynTrail

Политика конфиденциальности

Аутентичным является текст на болгарском языке, и он имеет приоритет над переводами на другие языки.

Версия 1.0 · Действует с 24.09.2026 г.privacy@zyntrail.com

Содержание

Это первая опубликованная версия политики. Изменения в неё вносятся в порядке раздела 16.

Настоящий текст является переводом, предоставленным для удобства. Аутентичным является болгарский текст; при расхождении преимущественную силу имеет он.

Кто стоит за ZynTrail

НаименованиеDedilayer Ltd.
Место нахождения и адрес управленияг. София, Болгария
Электронная почта по вопросам защиты данныхprivacy@zyntrail.com
Сайт услугиhttps://app.zyntrail.com

Указанные сведения публикуются также на основании ст. 4 болгарского Закона об электронной торговле (Закон за електронната търговия).

Должностное лицо по защите данных не назначено. Обоснование приведено в разделе 12 — мы излагаем его, а не умалчиваем, поскольку «нет DPO» и «мы об этом не задумывались» выглядят снаружи одинаково, но это не одно и то же. По любым вопросам защиты данных используйте адрес, указанный выше.

Главное, прежде чем перейти к деталям: ZynTrail выступает в двух разных ролях

ZynTrail — платформа, которую компании используют для обслуживания собственных клиентов. Поэтому в отношении одних данных решения принимаем мы, а в отношении других — компания-клиент. Юридически это две разные роли, и их смешение является самым распространённым дефектом документов такого рода. Поэтому разделим их сразу:

Категория данныхРоль ZynTrailКто является контролёром
Данные компании-клиента и её подписки — контактное лицо, электронная почта, выставление счетов, платежиКонтролёрZynTrail
Идентификация, вход, сессии и журнал безопасности пользователей клиентаКонтролёр (в ограниченном объёме — см. 2.1)ZynTrail
Всё, что компания-клиент вводит в платформу или получает через неё — её собственные клиенты и контакты, обращения, сообщения, файлы, звонкиОбработчикКомпания-клиент
Данные о рабочем времени сотрудников клиента — смены, отпуска, обмены сменами, присутствие, активностьОбработчикКомпания-клиент

Разделы 3 – 13 относятся к первым двум строкам и представляют собой уведомление по ст. 13 и ст. 14 GDPR.

Раздел 14 относится к последним двум строкам. Он носит исключительно информационный характер. В отношении этих данных ZynTrail не является контролёром, и настоящая политика не является уведомлением по ст. 13 или ст. 14 GDPR. Такое уведомление обязана предоставить соответствующая компания-клиент.

2.1 Почему журнал безопасности — наша ответственность, а не клиента

Кто и когда вошёл, с какого адреса, какая сессия была отклонена, какой администратор что изменил — эти записи ведём мы, по собственному решению, чтобы иметь возможность защищать среду. Клиент нам их не поручает и не может запретить, не лишив нас возможности защитить остальных арендаторов. Поэтому в отношении них мы являемся контролёром, а основанием служит ст. 6(1)(f) GDPR во взаимосвязи с соображением 49 преамбулы, которое прямо признаёт сетевую и информационную безопасность законным интересом.

Обратное столь же верно и признаётся реже: данные о сменах, отпусках и присутствии нам не принадлежат. Это кадровые данные компании-клиента, пусть они и относятся к лицам, имеющим у нас учётную запись. В отношении них мы являемся обработчиком.

2.2 Как вы узнали об этой политике, если работаете у нашего клиента

Ваша учётная запись создана работодателем, а не вами. Это означает, что для нашего слоя обработки мы получили ваши данные косвенно, и применимым является уведомление по ст. 14, а не по ст. 13. Поэтому мы делаем две вещи: показываем вам эту политику при первом входе и фиксируем подтверждение; и требуем от работодателя по договору, чтобы он вас уведомил. Одного без другого недостаточно.

Какие данные мы обрабатываем как контролёр

Контактное лицо и администраторы компании-клиента: имя и фамилия, служебная электронная почта, служебный телефон (при наличии), должность и роль в системе, язык интерфейса.

Все пользователи с учётной записью: идентификатор учётной записи, роль, отдел, записи о входах и активные сессии, дата и время последнего входа, IP-адрес в журналах веб-сервера, идентификаторы сессионных файлов cookie, записи о действиях в журнале безопасности.

Для выставления счетов: наименование, ЕИК, номер плательщика НДС, адрес и контактное лицо компании-клиента; идентификаторы клиента и подписки в Stripe; история платежей, суммы, даты и статус. Данные банковских карт не поступают на наши серверы, и мы их никогда не видим — оплата производится на странице, размещённой Stripe.

Для измерения потребления: количество обработанных языковых единиц (токенов) по арендатору и периоду. Мы считаем объём, а не содержание — текст запросов для целей измерения не сохраняется.

Обращения через форму на www.zyntrail.com: имя, компания, служебная электронная почта, телефон (при наличии), текст сообщения и язык страницы, с которой оно отправлено.

Этот перечень является исчерпывающим для нашей роли контролёра. Данные, обрабатываемые по поручению клиента, описаны в разделе 14.

Цели обработки и правовые основания

Одно основание на одну цель. Мы не перечисляем несколько возможных оснований, чтобы затем выбрать удобное, — это само по себе является нарушением принципа прозрачности.

ЦельОснованиеПримечание
Создание и ведение учётной записи; предоставление услугист. 6(1)(b) — договорСтороной договора является компания. Для физического лица, её представляющего, основанием служит (f), поскольку оно лично стороной не является
Выставление счетов и взыскание задолженностист. 6(1)(b)
Бухгалтерская и налоговая отчётностьст. 6(1)(c) — правовая обязанностьЗакон о бухгалтерском учёте и Налогово-страховой процессуальный кодекс
Вход, ведение сессий, выявление и предотвращение злоупотребленийст. 6(1)(f)Интерес состоит в предотвращении несанкционированного доступа и сохранении целостности среды, в которой работают несколько независимых арендаторов
Сообщения, связанные с услугой — перерывы, изменения, истечение подпискист. 6(1)(b)Это не маркетинг и не отключается отпиской, поскольку является частью услуги
Коммерческие сообщения существующим клиентамст. 6(1)(f)Каждое сообщение содержит возможность отказа. См. также 4.1
Ответ на обращение через форму сайта — демонстрация, пробный период, вопросст. 6(1)(b) — действия по запросу обратившегося до заключения договораЕсли обратившийся пишет от имени компании, основанием для его собственных данных служит (f)
Установление, осуществление и защита правовых требованийст. 6(1)(f)

Мы не опираемся на согласие ни для одной из целей в этой таблице. Мы говорим об этом прямо, поскольку абзац об отзыве согласия в документе, где согласие не используется вовсе, — надёжный признак переписанного текста.

Оценка баланса интересов. Там, где основанием является законный интерес, проведена и задокументирована оценка соотношения этого интереса с вашими правами. Мы предоставляем её по запросу на адрес из раздела 1.

4.1 Право на возражение

Если мы обрабатываем данные на основании законного интереса, вы вправе в любой момент возразить в соответствии со ст. 21 GDPR. При возражении против обработки для целей прямого маркетинга мы прекращаем обработку немедленно и без оценки. В остальных случаях мы прекращаем обработку, если не докажем наличие убедительных законных оснований, имеющих преимущество.

Кому мы передаём данные

Получатели по категориям, со страной и основанием передачи, указаны в разделе 6. Поимённый перечень субобработчиков — наименование, страна, цель, основание передачи и дата последнего изменения — предоставляется по запросу на privacy@zyntrail.com, а компаниям-клиентам — как Приложение III к Соглашению об обработке персональных данных (Приложение 1 к Общим условиям).

Это намеренно отдельный документ: он меняется чаще настоящей политики, и его включение сюда означало бы, что один из двух документов молча устаревает.

Помимо субобработчиков, данные могут быть раскрыты: бухгалтерам и аудиторам (правовая обязанность); юридическим консультантам и судебным исполнителям при защите требований; компетентным органам, когда этого требует закон.

Мы не продаём персональные данные и не передаём их третьим лицам для их маркетинговых целей.

Передача за пределы ЕС/ЕЭП

Основание указывается отдельно для каждого получателя, поскольку они не одинаковы.

ПолучательСтранаОснование передачи
Хостинг платформыГосударство — член ЕС; конкретное указано в перечне субобработчиков (раздел 5)Передачи нет
Stripe (платежи)Ирландия, с последующей передачей в СШАРешение об адекватности (Рамочная программа защиты данных ЕС–США); в случае его отпадения — Стандартные договорные положения по Решению (ЕС) 2021/914
Google (Gmail, Drive)Ирландия, с последующей передачей в СШАТо же
Meta (Messenger, Instagram, WhatsApp)ИрландияКлиент подключает свою учётную запись; Meta является самостоятельным контролёром своей платформы
TelegramОбъединённые Арабские ЭмиратыРешения об адекватности нет. См. 6.1
OpenAIИрландия, с последующей передачей в СШАСтандартные договорные положения по договору об обработке
Google GeminiИрландияКак выше. Используется только платный тариф, при котором переданные данные не служат для обучения моделей
Телефонная платформа (ZynTrail Voice)Собственная инфраструктура Поставщика, в ЕСНе является передачей и не является субобработчиком — управляется самим Поставщиком
Поставщики номеров и SIP-связностиРазличные, включая СШАРешение об адекватности либо Стандартные договорные положения в зависимости от поставщика. Поимённо — в перечне субобработчиков (раздел 5)

Stripe не является нашим субобработчиком в строгом смысле. В отношении самой платёжной операции Stripe действует как самостоятельный контролёр, поскольку несёт собственные обязанности по платёжному и антиотмывочному законодательству, которые мы не можем отменить указанием. Мы описываем это именно так, а не как обработку по поручению, поскольку второе было бы неверным.

То же относится к Google и Meta применительно к каналам: там компания-клиент подключает свою учётную запись и состоит в собственных отношениях с этими поставщиками. Мы действуем на основании предоставленного ей разрешения.

6.1 Telegram

Telegram управляется компанией, учреждённой в Объединённых Арабских Эмиратах. Решения об адекватности по ст. 45 GDPR для этой страны не существует. Канал отключён по умолчанию и включается только по прямому решению компании-клиента, которая как контролёр оценивает и документирует допустимость передачи в отношении собственных данных.

Сроки хранения

ДанныеСрок
Данные учётной записи и профилей пользователейНа срок действия договора и 3 года после его прекращения — срок по ст. 111 Закона об обязательствах и договорах для требований по периодическим платежам, каковыми являются абонентские платежи
Бухгалтерские документы и счетаСогласно Закону о бухгалтерском учёте и Налогово-страховому процессуальному кодексу. Этот срок имеет преимущество перед требованием об удалении
Журнал безопасности и записи о входах12 месяцев
Обращения через форму сайта, не приведшие к договору12 месяцев с последней переписки по обращению
Данные, введённые клиентом в платформуПо указанию клиента. Мы этот срок не определяем — см. раздел 14

7.1 Резервные копии — честный ответ

Удаление исполняется в отношении работающей системы. Резервные копии не редактируются по отдельным записям; для архива, который должен оставаться внутренне непротиворечивым и восстановимым, это технически невозможно.

Копии перезаписываются по скользящему циклу: до 7 дней для копии на сервере и до 30 дней для вынесенной копии. Следовательно, удалённая запись может сохраняться в резервной копии не более 30 дней после её удаления из работающей системы. В течение этого периода копии не открываются и не читаются, за исключением фактического восстановления после сбоя.

Мы пишем именно так, а не «удаляем немедленно», поскольку второе не соответствовало бы действительности ни для одной системы с резервным копированием — включая те, которые это утверждают.

Ваши права

Вы имеете право на доступ (ст. 15), исправление (ст. 16), удаление (ст. 17), ограничение обработки (ст. 18), переносимость (ст. 20) и возражение (ст. 21).

Срок ответа: один месяц с момента получения запроса. При сложности запроса или их большом количестве срок может быть продлён ещё на два месяца; о продлении и его причинах мы уведомим вас в течение первого месяца. Этот срок установлен ст. 12(3) GDPR.

8.1 Если вы клиент или контрагент компании, использующей ZynTrail

Тогда мы обрабатываем ваши данные по поручению этой компании, и контролёром является она, а не мы. Направьте запрос ей.

Если вы всё же направите его нам, мы:

  1. не ответим по существу, поскольку не вправе распоряжаться чужими данными;
  2. перенаправим запрос соответствующему контролёру без необоснованной задержки и не позднее 5 рабочих дней;
  3. сообщим вам, что запрос перенаправлен и кому именно, — за исключением случаев, когда это нарушило бы конфиденциальность, которую мы должны нашему клиенту.

Одно ограничение, о котором мы обязаны сказать прямо. Мы не всегда можем установить, контрагентом какой компании вы являетесь, не осуществив поиск по данным всех арендаторов. Такой поиск сам по себе представляет обработку, для которой у нас нет основания. Поэтому, если вы нам пишете, укажите компанию, с которой вы общались. Без этого мы не сможем продвинуть ваш запрос, как бы ни хотели.

8.2 Жалоба в надзорный орган

Вы вправе подать жалобу в надзорный орган в соответствии со ст. 77 GDPR:

Комиссия по защите персональных данных (Комисия за защита на личните данни) Болгария, г. София 1592, бул. «Проф. Цветан Лазаров» № 2 тел.: +359 2 915 3 518 · эл. почта: kzld@cpdp.bg · www.cpdp.bg

Вы также вправе обратиться в надзорный орган по месту своего обычного пребывания, если оно находится в другом государстве-члене. Независимо от административной жалобы вам принадлежит право на судебную защиту по ст. 79 GDPR.

Обязательно ли предоставлять данные

Для создания учётной записи необходимы наименование и ЕИК компании, а также имя и служебная электронная почта контактного лица. Без них договор не может быть заключён, а услуга — предоставлена. Остальные поля — телефон, должность, предпочитаемый язык — необязательны, и их незаполнение не влечёт последствий.

Автоматизированное принятие решений

ZynTrail не принимает решений, основанных исключительно на автоматизированной обработке, которые порождали бы для вас правовые последствия или в аналогичной степени существенно вас затрагивали по смыслу ст. 22 GDPR.

Функции с искусственным интеллектом классифицируют обращение, готовят черновик ответа и резюме разговора. Компания-клиент выбирает режим их работы: вручную — только когда об этом просит сотрудник; с одобрением — ассистент готовит черновик, а сотрудник проверяет и отправляет его; автоматически — ассистент отправляет ответ сам, но только в часы, заданные компанией. Автоматический режим включает компания-клиент, и она может выключить его в любой момент. Ассистент пишет на основе документов и базы знаний компании. Функции, которая отказывала бы в обслуживании, определяла цену или оценивала лицо без участия человека, не существует.

Если это изменится, мы изменим настоящий раздел до изменения, а не после него.

Функции с искусственным интеллектом

  • Поставщик определяется тарифным планом, компанией-клиентом не выбирается и указан в разделе 6.
  • Обработка осуществляется по указанию компании-клиента, которая остаётся контролёром содержания.
  • Переданные данные не используются для обучения моделей — ни наших, ни поставщика. Это зафиксировано договором с каждым предлагаемым нами поставщиком. Поставщик, в отношении которого мы не можем этого гарантировать, не предлагается.
  • Мы измеряем потребление в языковых единицах. Содержание для целей измерения не сохраняется.
  • Компания-клиент может полностью отключить функции с искусственным интеллектом в своих настройках.
  • Если функция с искусственным интеллектом взаимодействует непосредственно с физическим лицом, это лицо уведомляется о том, что взаимодействует с автоматизированной системой, — обязанность по ст. 50 Регламента (ЕС) 2024/1689.

Почему должностное лицо по защите данных не назначено

Назначение обязательно по ст. 37(1) GDPR, когда основная деятельность требует регулярного и систематического мониторинга субъектов данных в широком масштабе либо обработки особых категорий данных в широком масштабе.

Первое условие — обработка персональных данных по поручению клиентов как основная деятельность — выполняется. Второе, «широкий масштаб», при нынешнем числе арендаторов и объёме данных не выполняется; оценка проведена по критериям Рабочей группы по ст. 29 (WP243), одобренным Европейским советом по защите данных.

Поэтому должностное лицо не назначено, а вместо него указано контактное лицо по вопросам защиты данных. Различие не словесное: назначенное по ст. 37 должностное лицо подлежит уведомлению Комиссии по защите персональных данных и должно быть независимым, а лицо, одновременно управляющее компанией и разрабатывающее систему, не может быть независимым от самого себя. Объявить себя должностным лицом было бы скорее нарушением, чем добросовестностью.

Оценка задокументирована, датирована и пересматривается при: существенном увеличении числа арендаторов, появлении первого арендатора, обрабатывающего данные по ст. 9, либо по требованию надзорного органа.

Файлы cookie

ZynTrail использует только строго необходимые файлы cookie:

НаименованиеНазначениеВидСрок
zyntrail_tokenПоддержание аутентифицированной сессииСобственный, HttpOnlyДо закрытия браузера
zyntrail_refreshПродление сессии без повторного ввода пароляСобственный, HttpOnlyДо закрытия браузера
XSRF-TOKENЗащита от подделки межсайтовых запросовСобственныйДо закрытия браузера

Для этих файлов согласие не требуется — они подпадают под исключение, предусмотренное ст. 261а Закона об электронных сообщениях (Закон за електронните съобщения), будучи строго необходимыми для предоставления услуги, прямо запрошенной пользователем. Без них вход в систему невозможен.

ZynTrail не использует аналитические инструменты, отслеживающие пиксели и рекламные файлы cookie. Никаких. Поэтому на сайте нет и не будет баннера согласия: баннер, запрашивающий согласие на то, что согласию не подлежит, вводит пользователя в заблуждение относительно его собственных прав.

Данные, которые компания-⁠клиент вводит в платформу

Настоящий раздел носит информационный характер. Контролёром описанных здесь данных является компания-клиент.

По её поручению мы обрабатываем: данные о её клиентах и контактах (наименование, ЕИК, номер плательщика НДС, ответственное лицо, адрес, телефон, электронная почта, предпочитаемый язык); содержание обращений и сообщений, поступивших по электронной почте, через Messenger, Instagram, WhatsApp и веб-форму; вложения; данные о телефонных разговорах, включая записи; внутреннюю переписку между сотрудниками клиента; данные о сменах, отпусках и присутствии.

Наши отношения с компанией-клиентом урегулированы Соглашением об обработке персональных данных (Приложение 1 к Общим условиям), заключённым на основании ст. 28 GDPR.

14.1 Запись телефонных разговоров

Когда компания-клиент использует телефонную функциональность, разговоры записываются.

Контролёром записи является компания-клиент, а не ZynTrail. Она решает, записывать ли, с какой целью, на какой срок и как уведомлять. Мы предоставляем средство.

Что требует от неё закон и что позволяет исполнить наша платформа:

  • Уведомление до начала записи, а не после. Сообщение должно предшествовать первой записанной секунде и указывать: что разговор записывается, кто является контролёром, с какой целью, на какой срок и где находится полная информация.
  • Субъектами являются обе стороны — внешний участник и сотрудник клиента. Уведомления только одного из них недостаточно.
  • Для сотрудника согласие не является действительным основанием ввиду неравного положения сторон в трудовых отношениях. Клиенту следует опираться на законный интерес с документированной оценкой.
  • Где хранится запись, зависит от маршрута разговора, и это различие существенно.
  • Когда разговор проходит через собственную телефонную платформу ZynTrail, запись хранится на инфраструктуре Поставщика. В этом случае Поставщик хранит сам звук, действуя как обработчик по поручению компании-клиента.
  • Когда используется прямая интеграция с внешним поставщиком телефонии, запись хранится у него, а база данных ZynTrail содержит лишь ссылку на неё.

В обоих случаях ZynTrail хранит данные о разговоре — направление, статус, продолжительность, оператор, контакт. Компания-клиент видит используемый маршрут в своих настройках. Различие проведено потому, что от него зависит, кому адресуется требование об удалении записи.

  • Обязанность шестимесячного хранения трафиковых данных по ст. 251б Закона об электронных сообщениях не применяется ни к нам, ни к нашим клиентам. Она относится к предприятиям, предоставляющим общедоступные электронные коммуникационные услуги. Мы указываем на это, поскольку данная норма часто цитируется ошибочно в документах такого рода.

Если вы звонили в компанию, использующую ZynTrail, и у вас есть вопросы о записи разговора, обратитесь к ней. См. раздел 8.1.

Безопасность

Мы применяем следующие категории мер. Мы описываем их на уровне категорий, а не конкретных настроек: опубликованный подробный перечень защит является руководством для того, кто их атакует.

  • Доступ к платформе осуществляется только по HTTPS, с автоматически обновляемыми сертификатами.
  • Доступы клиента к внешним каналам хранятся в зашифрованном виде.
  • Вложения доставляются только по подписанному временному адресу; каталог файлов публично не обслуживается.
  • Разделение между арендаторами проверяется регулярно; внутри арендатора действуют дополнительные ограничения по роли и по отделу.
  • Административные действия с учётными записями фиксируются в журнале аудита.
  • Резервное копирование каждые 6 часов, с проведённой и задокументированной репетицией восстановления.
  • Доступ к серверу только по криптографическому ключу, с включённым межсетевым экраном и автоматическими обновлениями безопасности.
  • Вынесенная резервная копия шифруется до того, как покинет сервер (AES-256), паролем, которым поставщик хранилища не располагает. Там хранится только шифротекст. Каждый файл прочитывается обратно сразу после шифрования и до выгрузки — архив, который невозможно открыть, копией не является.

При нарушении безопасности, затрагивающем данные, контролёром которых мы являемся, мы уведомляем Комиссию по защите персональных данных в течение 72 часов с момента, когда нам стало известно, а затронутых лиц — если нарушение способно повлечь высокий риск для их прав. При нарушении, затрагивающем данные клиента, мы уведомляем клиента в течение 24 часов, чтобы он мог соблюсти собственный 72-часовой срок.

Изменения настоящей политики

Каждая версия имеет номер, дату вступления в силу и описание изменений. О существенных изменениях мы сообщаем на контактный адрес компании-клиента не менее чем за 30 дней. Когда принимается новая версия, предыдущие остаются доступны на этом сайте в неизменном виде.

Изменения не применяются с обратной силой.

Версия 1.0 · Действует с 24.09.2026 г. · Аутентичным является болгарский текст.