ПОЛИТИКА ЗА ПОВЕРИТЕЛНОСТ
1.1. Настоящата Политика за поверителност („Политиката“) описва как Golova Europe SL („Администраторът“, „Golova“, „ние“) събира, използва, разкрива и защитава личните данни на потребителите на уебсайта golova.ai, мобилните приложения (Android, iOS), платформата Golova (SaaS) и свързаните решения Golova.work, Golova.wiki и Golova.market (заедно — „Услугите“).
1.2. Настоящата Политика се публикува в съответствие с Регламент (ЕС) 2016/679 („ОРЗД“) и испанския Органичен закон 3/2018 от 5 декември за защита на личните данни и гарантиране на цифровите права („LOPDGDD“), които се прилагат към Администратора като дружество, установено в Испания. Администраторът действа като оператор на Услугите във всички юрисдикции, в които те се предлагат.
1.3. Идентификация на Администратора:
- Наименование на дружеството: Golova Europe SL
- Данъчен номер (CIF): B70717004
- ДДС в ЕС: ESB70717004
- Седалище: Calle l’Hospital, 95, Planta 1, Puerta 2, 08001 Барселона, Испания
- Търговски регистър: Търговски регистър на Барселона, том 49139, лист 218, страница B-609178, първо вписване (15.02.2024 г.); EUID ES08005.000701808
- Статут на стартъп: сертифициран от ENISA съгласно испанския Закон 28/2022 от 21 декември за насърчаване на стартъп екосистемата (дата на сертифициране: 18.02.2026 г.).
- Имейл: privacy@golova.ai
- Телефон: +34 672 390 777
1.4. Контакт по въпроси на защитата на данните: privacy@golova.ai. Администраторът не е назначил официално длъжностно лице по защита на данните (DPO), тъй като условията на член 37 от ОРЗД не са изпълнени. Лицето за контакт по въпроси на защитата на данните е privacy@golova.ai.
1.5. Настоящата Политика се прилага за всички лични данни, обработвани от Golova в контекста на Услугите. Текущата версия е достъпна на https://golova.ai/bg/privacy-policy и на другите езици, на които се предлагат Услугите.
1.6. Настоящата Политика не се прилага за: (а) уебсайтове или услуги, управлявани от трети страни, дори когато са достъпни чрез връзки от Услугите; (б) данни, обработвани от нашите бизнес клиенти, които използват Услугите за управление на собствените си клиенти и персонал — в тези случаи нашият бизнес клиент е администратор, а Golova действа като обработващ съгласно отделно Споразумение за обработване на данни.
2.1. За целите на настоящата Политика:
- Лични данни — всяка информация, свързана с идентифицирано или подлежащо на идентификация физическо лице (член 4, точка 1 от ОРЗД).
- Обработване — всяка операция, извършвана с лични данни (събиране, записване, съхранение, изменение, извличане, използване, разкриване, изтриване и др.).
- Субект на данните — физическото лице, за което се отнасят личните данни.
- Администратор — субектът, който определя целите и средствата за обработване.
- Обработващ — субектът, който обработва лични данни от името на Администратора.
- Клиент — юридическо лице, самостоятелно зает специалист или физическо лице, регистрирано за използване на Услугите.
- Краен потребител — физическо лице, чиито данни се качват в Услугите от Клиент (например клиентите, персоналът или контрагентите на Клиента).
- Услуги — SaaS платформата Golova, уебсайтът, мобилните приложения и свързаните решения Golova.work, Golova.wiki и Golova.market.
3.1. Обработваме лични данни на следните категории субекти на данни:
- Регистрирани Клиенти (включително представители на корпоративни Клиенти);
- Нерегистрирани посетители на уебсайта и мобилните приложения;
- Лица, които се свързват с нас чрез формуляри за контакт, имейл или телефон;
- Крайни потребители, чиито данни се качват в Услугите от Клиент (в този случай Golova действа като обработващ, а Клиентът е администратор — вижте раздел 12);
- Кандидати в Golova.work и лица, които публикуват или разглеждат оборудване в Golova.market и Golova.wiki.
3.2. Категории лични данни, които обработваме за Клиентите и индивидуалните потребители:
- Идентификационни данни: име, фамилия, наименование на дружеството, длъжност.
- Данни за контакт: имейл адрес, телефон, пощенски адрес.
- Данни на акаунта: потребителско име, парола (съхранявана като хеш), предпочитания на акаунта, език, тип акаунт (бизнес / индивидуален).
- Данни за фактуриране: адрес за фактуриране, данъчен идентификационен номер, издадени фактури. Данните за платежни карти се обработват директно от нашия доставчик на разплащания (Stripe) и не се получават от Golova.
- Данни за използване и технически данни: IP адрес, тип и версия на браузъра, операционна система, идентификатори на устройства, език, часова зона, посетени страници, използвани функции, дневници на активност, дневници на грешки, идентификатори на сесии.
- Данни за съдържание: всякакви данни, които Клиентът качва в платформата — артикули от инвентара, проекти, оферти, документи, вътрешни бележки, съобщения. Когато тези данни включват лични данни на Крайни потребители, вижте раздел 12.
- Маркетингови данни: статус на маркетингово съгласие, записи за отписване, данни за отговор на предишни съобщения (отваряния, кликвания).
- Данни за функциите с ИИ: документи (rider), качени за разпознаване с ИИ, резултати от разпознаването и обратна връзка за качеството на разпознаването (вижте раздел 11).
3.3. Не обработваме съзнателно специални категории лични данни (член 9 от ОРЗД — расов или етнически произход, политически възгледи, религиозни или философски убеждения, членство в синдикални организации, генетични или биометрични данни, данни за здравето, данни за сексуалния живот или сексуалната ориентация). Когато Клиентите качват такива данни (например диетични изисквания или изисквания за достъпност в техническите изисквания на изпълнители), Golova ги обработва единствено като обработващ съгласно документираните инструкции на Клиента (раздел 12), а Клиентът остава отговорен да осигури приложимото правно основание съгласно член 9 от ОРЗД.
3.4. Не събираме съзнателно лични данни от лица под 14-годишна възраст (член 7 от LOPDGDD). Услугите са предназначени за бизнес употреба и не са насочени към непълнолетни. Когато в държавата на пребиваване на субекта на данните се прилага по-строг възрастов праг, този праг има предимство за съответния субект на данните.
4.1. Обработваме лични данни единствено за целите, посочени в настоящия раздел, и въз основа на едно или повече от правните основания по член 6, параграф 1 от ОРЗД.
4.2. Изпълнение на договора (чл. 6, § 1, б. „б“ от ОРЗД)
Създаване и управление на Вашия акаунт, предоставяне на достъп до платформата, обработване на Вашите абонаменти, техническа поддръжка, обмен на съобщения, свързани с услугата, издаване на фактури и като цяло изпълнение на сключеното с Вас Споразумение с потребителя.
4.3. Спазване на правни задължения (чл. 6, § 1, б. „в“ от ОРЗД)
Спазване на испанското данъчно и счетоводно законодателство (по-специално Закон 58/2003 — Общ данъчен закон и член 30 от испанския Търговски кодекс), отговор на законни искания от публични органи и съхранение на записите, изисквани от приложимото законодателство за предотвратяване на изпирането на пари и защита на потребителите.
4.4. Легитимни интереси на Администратора (чл. 6, § 1, б. „е“ от ОРЗД)
При условие на проверка за баланс във Ваша полза, обработваме определени данни въз основа на нашите легитимни интереси. Имате право да възразите срещу това обработване по всяко време (раздел 9).
- Сигурност на услугата и предотвратяване на злоупотреби: наблюдение на дневниците, откриване на измами, злоупотреби и неоторизиран достъп, защита на платформата срещу атаки.
- Подобряване на услугата: обобщена аналитика на използването за подобряване на функциите и стабилността.
- Директен маркетинг към съществуващи бизнес клиенти: ограничени съобщения за функции и сходни Услуги до съществуващи клиенти (член 21, § 2 от LSSI-CE). Всяко съобщение включва лесна опция за отписване.
- Защита на права: обработване на данни, необходими за предявяване, упражняване или защита на права, произтичащи от Услугите.
4.5. Съгласие (чл. 6, § 1, б. „а“ от ОРЗД)
Когато това се изисква от закона и когато не се прилага друго правно основание, обработваме лични данни въз основа на Вашето предварително, свободно, конкретно, информирано и недвусмислено съгласие. Това се отнася по-специално за:
- Несъществени бисквитки и сходни технологии за проследяване (член 22, § 2 от LSSI-CE, транспониращ член 5, § 3 от Директива 2002/58/EО) — вижте нашата Политика за бисквитките;
- Маркетингови съобщения, адресирани до физически лица, и всички съобщения чрез SMS или push известие;
- Обработване на данни, качени във функцията за разпознаване на технически изисквания с ИИ, когато могат да бъдат включени специални категории данни (член 9, § 2, б. „а“ от ОРЗД).
Можете да оттеглите съгласието си по всяко време, без това да засяга законосъобразността на обработването, извършено преди това. Процедурата за оттегляне на съгласието е описана в раздел 9.
4.6. Обобщена таблица на целите
- Създаване на акаунт и удостоверяване — правно основание: договор; данни: идентификационни, за контакт, на акаунта; срок на съхранение: срок на живот на акаунта + 6 години.
- Управление на абонаменти и плащания — правно основание: договор + правно задължение; данни: идентификационни, за контакт, за фактуриране; срок на съхранение: 6 години от края на финансовата година (член 30 от испанския Търговски кодекс).
- Обслужване на клиенти — правно основание: договор; данни: за контакт, съдържание на искането; срок на съхранение: 3 години от приключване на случая.
- Сигурност на услугата и дневници — правно основание: легитимен интерес; данни: технически и за използване, IP адрес; срок на съхранение: 12 месеца.
- Директен маркетинг към съществуващи клиенти — правно основание: легитимен интерес (член 21, § 2 от LSSI-CE); срок на съхранение: до възражение или 3 години неактивност.
- Маркетингови съобщения до други получатели — правно основание: съгласие; срок на съхранение: до оттегляне на съгласието.
- Аналитика и подобряване на продукта — правно основание: съгласие (за несъществени аналитични бисквитки); срок на съхранение: както е посочено в Политиката за бисквитките.
- Данъчно и счетоводно съответствие — правно основание: правно задължение; срок на съхранение: 6 години (испански Търговски кодекс).
- Разпознаване на технически изисквания с ИИ — правно основание: изпълнение на договора (въвеждане от Клиента) + съгласие, ако са включени специални категории данни; срок на съхранение: срок на живот на проекта + 12 месеца.
5.1. Директно от Вас: когато се регистрирате, попълвате формуляр, свързвате се с нас, абонирате се за съобщения, извършвате плащане, качвате данни в платформата или взаимодействате по друг начин с Услугите.
5.2. Автоматично: чрез бисквитки, дневници на сървъра, инструменти за аналитика и диагностични системи на мобилните приложения — както е посочено в нашата Политика за бисквитките.
5.3. От трети страни: от нашите Клиенти, които могат да качват Вашите данни в Услугите като администратори (вижте раздел 12); от доставчици на разплащания, във връзка с резултата от транзакция; от публични регистри, в ограничени случаи, за проверка на корпоративни или данъчни данни на Клиент.
6.1. Не продаваме, не отдаваме под наем и не търгуваме с лични данни. Разкриваме лични данни само на категориите получатели, посочени по-долу, до степента, необходима за целите на настоящата Политика, и с подходящи гаранции.
6.2. Доставчици на услуги, действащи като наши обработващи по писмени договори, съответстващи на член 28 от ОРЗД. Актуалният списък на обработващите се публикува на https://golova.ai/bg/subprocessors и включва следните категории:
- Хостинг и облачна инфраструктура: Hetzner Online GmbH, центрове за данни в Хелзинки, Финландия (ЕС); Cloudflare Inc. (CDN, защита срещу DDoS, маршрутизиране на трафика).
- Обработване на плащания: Stripe Payments Europe Ltd (Ирландия) и нейните дъщерни дружества в САЩ, когато това се изисква от картовите мрежи.
- Имейл и транзакционни съобщения: Brevo (Sendinblue, Франция — ЕС).
- Инструменти за поддръжка на клиенти: Crisp (Франция — ЕС).
- Аналитика: Plausible (Франция — ЕС, без бисквитки).
- Наблюдение на грешки: Functional Software Inc. (Sentry) — регион ЕС (Франкфурт).
- Push известия: Apple Push Notification Service (Apple Inc., САЩ) за iOS; Firebase Cloud Messaging (Google LLC, САЩ) за Android.
6.3. Ще уведомим Клиентите за всякакви промени в списъка на обработващите най-малко 30 дни преди влизането им в сила, като публикуваме актуалния списък на горепосочения URL и, когато промяната е съществена, по имейл.
6.4. Независими администратори — можем да споделяме лични данни, в тяхното собствено качество на администратори, с: (i) нашите професионални консултанти (адвокати, счетоводители, одитори) при задължения за поверителност; (ii) публични органи, когато това се изисква от закона (данъчни, съдебни, правоохранителни органи); (iii) приобретатели или инвеститори в контекста на корпоративна сделка (сливане, придобиване, финансиране), с подходящи гаранции за поверителност.
6.5. Не споделяме лични данни с несъществени търговски партньори без Вашето предварително съгласие.
7.1. Хостваме Услугите в центрове за данни, разположени в рамките на Европейското икономическо пространство (ЕИП), предимно в Република Финландия и Федерална република Германия. Личните данни на потребителите от ЕС/ЕИП се съхраняват по подразбиране в рамките на ЕИП.
7.2. Някои от нашите обработващи са установени или управляват сървъри извън ЕИП, по-специално в Съединените щати. Международни прехвърляния на лични данни могат да възникнат в контекста на Услугите за:
- Обработване на плащания (Stripe — Ирландия с дъщерни дружества в САЩ);
- Услуги за push известия (Apple, Google — Съединени щати);
- Глобалната мрежа Cloudflare (данните могат да преминават през точки на присъствие в САЩ);
- Наблюдение на грешки, когато доставчикът работи извън ЕИП.
7.3. За всяко от тези прехвърляния се позоваваме на една или повече от следните гаранции съгласно глава V от ОРЗД:
- Решение за адекватност на Европейската комисия (член 45 от ОРЗД), когато е налично — по-специално Рамката за защита на данните между ЕС и САЩ за сертифицирани получатели в САЩ и решението за адекватност за Обединеното кралство.
- Стандартни договорни клаузи (СДК), приети от Европейската комисия съгласно Решение 2021/914 (член 46, § 2, б. „в“ от ОРЗД), допълнени с оценка на въздействието върху прехвърлянето (TIA) и, когато е целесъобразно, с допълнителни технически и организационни мерки (криптиране при пренос и в покой, псевдонимизация).
- Дерогации по член 49 от ОРЗД в ограничени случаи (Вашето изрично съгласие, изпълнение на договор), само когато не се прилага друга гаранция.
7.4. Можете да поискате копие от гаранциите, приложени към конкретно прехвърляне, като пишете на privacy@golova.ai. Можем да заличим търговски чувствителна информация от предоставените документи.
7.5. Не прехвърляме лични данни към Руската федерация или към която и да е друга трета държава, за която не съществува приложимо решение за адекватност и за която не сме приложили адекватни гаранции. Рускоезичната версия на платформата, управлявана на golova.io, е отделна услуга, управлявана от обособено юридическо лице, без споделена инфраструктура за данни с golova.ai.
8.1. Съхраняваме лични данни само толкова дълго, колкото е необходимо за целите, за които са събрани, като отчитаме правните задължения за съхранение, давностните срокове за искове и легитимните очаквания на субектите на данни.
8.2. Конкретни срокове на съхранение по категория данни:
- Данни на акаунта (активни акаунти): съхраняват се през срока на живот на акаунта.
- Данни на акаунта след изтриване: премахват се от активните системи в рамките на 30 дни от закриването на акаунта. Резервните копия се изчистват съгласно стандартния цикъл на ротация, в рамките на максимум 90 дни.
- Записи за фактуриране и счетоводство: 6 години от края на финансовата година (член 30 от испанския Търговски кодекс).
- Договори и кореспонденция с Клиенти: 5 години от края на договорните отношения.
- Записи на обслужването на клиенти: 3 години от приключване на случая.
- Дневници за достъп и сигурност: 12 месеца от генерирането.
- Маркетингови данни: до възражение, оттегляне на съгласието или 3 години неактивност (което настъпи първо).
- Данни за бисквитки и аналитика: както е посочено в Политиката за бисквитките.
- Записи за съгласие и оттегляне: за срока на обработването, основано на това съгласие, и 3 години след това, за доказване на съответствие с член 7, § 1 от ОРЗД.
- Входни и изходни данни от разпознаването с ИИ: за срока на живот на проекта и 12 месеца след това, освен ако не бъдат изтрити по-рано от Клиента.
8.3. След изтичане на приложимия срок на съхранение изтриваме или анонимизираме данните, така че те да не могат повече да бъдат свързани с Вас.
9.1. При условията и ограниченията, посочени в членове 15 до 22 от ОРЗД, имате право на:
- Достъп (член 15) — да потвърдите дали обработваме Вашите данни, да получите копие и информация за обработването.
- Коригиране (член 16) — да коригирате неточни или непълни данни.
- Изтриване (член 17) — „право да бъдете забравени“, при условията на изключенията по член 17, § 3.
- Ограничаване на обработването (член 18).
- Преносимост на данните (член 20) — да получите Вашите данни в структуриран, широко използван и пригоден за машинно четене формат.
- Възражение (член 21) — включително безусловното право да възразите срещу директен маркетинг.
- Да не бъдете обект на решение, основано единствено на автоматизирано обработване (член 22), когато то поражда правни последици или Ви засяга съществено. Понастоящем Golova не взема такива решения по отношение на субектите на данни.
- Да оттеглите съгласието си по всяко време (член 7, § 3 от ОРЗД), без това да засяга законосъобразността на обработването, извършено преди това.
- Да подадете жалба до надзорен орган. Тъй като Golova е установена в Испания, водещият надзорен орган е Испанската агенция за защита на данните (AEPD, www.aepd.es). Съгласно механизма на „едно гише“ (член 56 от ОРЗД) можете да подадете жалба и до надзорния орган по обичайното Ви местопребиваване в ЕС/ЕИП, който ще си сътрудничи с AEPD.
9.2. Как да упражните правата си:
- Изпратете искането си на privacy@golova.ai с тема „Искане за упражняване на права по ОРЗД“;
- Посочете правото, което желаете да упражните, и предоставете достатъчно информация за идентифицирането си (можем да поискаме допълнителна информация при основателно съмнение относно Вашата самоличност);
- Когато действате от името на друг субект на данни (непълнолетен, лице под настойничество), предоставете доказателство за представителство.
9.3. Ще обработим искането Ви във възможно най-кратък срок и във всеки случай в рамките на един месец от получаването му (член 12, § 3 от ОРЗД). Когато искането е сложно или многобройно, можем да удължим този срок с още два месеца, като Ви информираме за удължаването и неговите причини. Упражняването на правата Ви е безплатно, освен когато искането е явно неоснователно или прекомерно (член 12, § 5 от ОРЗД).
9.4. Много права могат да бъдат упражнени директно от Вашия акаунт в Golova (изтегляне на данните Ви, изтриване на акаунта Ви, управление на маркетинговите предпочитания, управление на бисквитките). Препоръчваме да използвате тези опции за самообслужване, когато са налични.
10.1. Прилагаме подходящи технически и организационни мерки, за да осигурим ниво на сигурност, съответстващо на риска (член 32 от ОРЗД), включително:
- Криптиране на данните при пренос (TLS 1.2 или по-висока) и в покой;
- Контрол на достъпа въз основа на роли, следвайки принципа на минималните привилегии;
- Политика за силни пароли и налична многофакторна автентификация за акаунтите;
- Редовни резервни копия, съхранявани отделно от производствената среда;
- Сегментиране на мрежата, защитни стени и откриване на прониквания;
- Регистриране на достъпа до системите, съдържащи лични данни;
- Управление на доставчиците и преглед на сигурността на обработващите;
- Периодични оценки на сигурността и управление на уязвимостите;
- Ангажименти за поверителност за целия персонал;
- Процедури за реакция при инциденти и регистър на нарушенията на сигурността на личните данни.
10.2. В случай на нарушение на сигурността на личните данни, което може да породи риск за правата и свободите на физическите лица, ще уведомим за нарушението AEPD без необосновано забавяне и, когато е възможно, в рамките на 72 часа от узнаването за него (член 33 от ОРЗД). Когато нарушението поражда висок риск, ще уведомим засегнатите субекти на данни без необосновано забавяне (член 34 от ОРЗД).
11.1. Golova използва функции на изкуствения интелект („ИИ“), за да помага на Клиентите да управляват Услугите по-ефективно. По-специално платформата предлага функция за разпознаване на технически изисквания с ИИ, която обработва качените документи и предлага съответстващо оборудване от инвентара на Клиента.
11.2. Тези функции с ИИ не пораждат решения, които имат правни последици или засягат съществено субектите на данни по смисъла на член 22 от ОРЗД. Резултатът е предложение за Клиента, който го преглежда и потвърждава ръчно.
11.3. Съгласно Регламент (ЕС) 2024/1689 (Акт за ИИ) класифицираме нашите функции с ИИ като системи с ИИ с „ограничен риск“. Информираме потребителите, че взаимодействат със система с ИИ; когато ИИ генерира или съществено променя съдържание, това обстоятелство се посочва.
11.4. Не използваме лични данни на субекти на данни от ЕС за обучение на модели с ИИ с общо предназначение на трети страни без подходящо правно основание. Когато Golova обучава модели с ИИ за подобряване на конкретни функции на Услугата, това се извършва върху анонимизирани или обобщени данни, или съгласно инструкциите на Клиента като администратор.
12.1. Когато Клиент качва лични данни на свои собствени клиенти, персонал, доставчици или други трети страни („Крайните потребители“) в Услугите, Golova действа като обработващ, а Клиентът е администратор на тези данни по смисъла на член 4, точка 7 от ОРЗД.
12.2. Условията на това обработване се уреждат от Споразумение за обработване на данни (DPA), което е част от договора на Клиента с Golova и е достъпно на https://golova.ai/bg/dpa.
12.3. Крайните потребители, които желаят да упражнят правата си или да изразят опасения относно данни, качени от Клиент, следва да отправят исканията си първо към Клиента. Когато Golova получи директно такова искане, тя ще го препрати на съответния Клиент без необосновано забавяне и ще съдейства на Клиента при отговора съгласно DPA.
13.1. Услугите не са насочени към непълнолетни. Не събираме съзнателно лични данни от лица под 14-годишна възраст без родителско съгласие (член 7 от LOPDGDD). Ако узнаете, че непълнолетно лице ни е предоставило лични данни без съгласие, моля, свържете се с нас на privacy@golova.ai и ние ще предприемем необходимите стъпки за изтриване на данните и закриване на акаунта. Когато в държавата на пребиваване на субекта на данните се прилага по-строг възрастов праг (например 15 години във Франция, 16 години в Германия), този праг има предимство за съответния субект на данните.
14.1. Можем да актуализираме настоящата Политика периодично, за да отразим промени в нашите Услуги, правни изисквания или практика в сектора.
14.2. Когато промените са съществени — тоест когато засягат категориите обработвани данни, целите на обработването, правните основания, получателите на данните, сроковете на съхранение, международните прехвърляния или правата на субектите на данни — ще уведомим регистрираните Клиенти по имейл или чрез видимо съобщение в рамките на Услугите, най-малко 30 дни преди влизането им в сила.
14.3. Несъществените промени (пояснения, типографски корекции, актуализации на данните за контакт на обработващите) влизат в сила при публикуването. Текущата версия, с датата на последната актуализация, е винаги достъпна на https://golova.ai/bg/privacy-policy.
15.1. Настоящата Политика се публикува на английски език като основна версия. Преводи на испански, каталонски, немски, френски и португалски (Бразилия) се предоставят за удобство на потребителите на тези езици. За бизнес Клиентите, в случай на каквото и да е несъответствие между езиковите версии, английската версия има предимство. За потребителите обвързваща е езиковата версия, на която Клиентът е сключил договора.
15.2. Ако някоя разпоредба от настоящата Политика бъде счетена за невалидна или неприложима, останалите разпоредби запазват пълната си сила и действие.
15.3. Запитвания, искания и жалби относно настоящата Политика могат да бъдат отправяни на privacy@golova.ai.