Политика за поверителност

Последна актуализация: 07.07.2026 г.

1. Въведение

Настоящата Политика за поверителност описва как Одитпро („ние", „нас", „нашата платформа") събира, използва, съхранява и защитава личните Ви данни при използване на нашата платформа за счетоводство и фактуриране.

Ние зачитаме Вашето право на поверителност и се ангажираме да защитаваме личните Ви данни в съответствие с Регламент (ЕС) 2016/679 (Общ регламент относно защитата на данните — GDPR), Закона за защита на личните данни (ЗЗЛД) и останалото приложимо българско и европейско законодателство.

2. Администратор на лични данни

Администратор на личните Ви данни по смисъла на чл. 4, т. 7 от GDPR е:

  • Наименование: КонишевСофт ЕООД
  • ЕИК: [ЕИК номер]
  • Седалище и адрес на управление: гр. София, [адрес]
  • Имейл за защита на данните: support@oditpro.bg
  • Уебсайт: oditpro.bg

3. Какви данни събираме

3.1 Лични данни при регистрация:

  • Име и фамилия
  • Имейл адрес
  • Телефонен номер (незадължително)
  • Парола (съхранявана в хеширан вид — bcrypt)
  • Данни от Google профил (при вход чрез Google OAuth)

3.2 Данни за компанията:

  • Наименование на фирмата
  • ЕИК/Булстат
  • Адрес за кореспонденция и седалище
  • Идентификационен номер по ДДС (ако е приложимо)
  • Банкови данни (IBAN, BIC, банка)
  • Лого на компанията (при качено лого)
  • МОЛ (материално отговорно лице)

3.3 Данни за контрагенти (клиенти и доставчици):

  • Наименование / Име на физическо лице
  • ЕИК / ЕГН (за фирми / физически лица)
  • Адрес
  • ДДС номер
  • Контактна информация (имейл, телефон)
  • VIES статус на валидация

3.4 Финансови и счетоводни данни:

  • Фактури, дебитни и кредитни известия
  • Покупки, разходи и плащания
  • Счетоводни записи (журнални статии, салда)
  • ДДС регистри и декларации
  • Дълготрайни активи и амортизации
  • Касови и банкови операции

3.5 Технически данни:

  • IP адрес
  • Тип браузър и версия
  • Операционна система
  • Дата и час на достъп
  • Данни за използването на платформата (логове на заявки)

4. Как използваме данните

Събираните данни използваме за следните цели:

  • Предоставяне на услугите на платформата (фактуриране, счетоводство, отчетност)
  • Генериране на фактури, ДДС декларации, финансови отчети и други документи
  • Комуникация с Вас относно услугата, поддръжка и уведомления
  • Валидация на ДДС номера чрез европейската система VIES
  • Актуализиране на валутни курсове от Европейската централна банка (ЕЦБ)
  • Подобряване на функционалността и потребителското преживяване
  • Обезпечаване на сигурността и предотвратяване на злоупотреби
  • Спазване на законовите изисквания (ЗДДС, Закон за счетоводството, ДОПК)

5. Правно основание за обработката

Обработваме личните Ви данни на следните правни основания съгласно чл. 6 от GDPR:

  • Изпълнение на договор (чл. 6, ал. 1, б. „б"): Обработката е необходима за предоставяне на услугите, за които сте се регистрирали — създаване на фактури, водене на счетоводство и генериране на отчети.
  • Съгласие (чл. 6, ал. 1, б. „а"): При регистрация и приемане на условията за ползване, както и за получаване на незадължителни уведомления.
  • Законово задължение (чл. 6, ал. 1, б. „в"): Съхранение на счетоводни документи съгласно Закона за счетоводството (чл. 12 — 10-годишен срок), ДОПК (чл. 38 — 5-годишен давностен срок) и ЗДДС.
  • Законен интерес (чл. 6, ал. 1, б. „е"): За подобряване на сигурността на платформата, предотвратяване на измами, анализ на използването и техническа поддръжка.

6. Споделяне на данни с трети страни

Ние НЕ продаваме, не отдаваме под наем и не споделяме личните Ви данни с трети страни за маркетингови цели. Данните могат да бъдат споделени в следните случаи:

  • Google LLC — при използване на Google OAuth за вход. Предоставят се само имейл адрес и име от Вашия Google профил.
  • Европейска система VIES — за валидация на ДДС номера на контрагенти в рамките на ЕС (изпраща се само ДДС номерът за проверка).
  • Европейска централна банка (ЕЦБ) — за получаване на официални валутни курсове (не се изпращат лични данни).
  • Сканиране на документи (AI обработка) — при използване на функцията за сканиране на документи, съдържанието на прикачените файлове се изпраща за обработка към Groq, Inc. (Llama Vision API) за извличане на текст и структурирани данни. Данните се използват единствено за целите на разпознаването и не се съхраняват от доставчика на услугата. Функцията е достъпна само при изричното Ви действие (натискане на бутон „Сканирай").
  • При законово изискване — при искане от компетентни държавни органи (НАП, съд, прокуратура) съгласно приложимото законодателство.
  • Доверени технически партньори — за хостинг и инфраструктура, при наличие на договор за обработка на данни (чл. 28 GDPR).

7. Международно предаване на данни

Някои от нашите доставчици на услуги (Google) са установени в Съединените американски щати. Предаването на данни към тези доставчици се извършва при наличие на подходящи гаранции съгласно Глава V от GDPR (чл. 44–49), включително:

  • Решение за адекватност на Европейската комисия (EU-US Data Privacy Framework)
  • Стандартни договорни клаузи (СДК), одобрени от Европейската комисия

Можете да поискате копие от приложимите гаранции, като се свържете с нас на посочения имейл за защита на данните.

8. Съхранение на данните

Съхраняваме личните Ви данни за следните срокове:

  • Данни за акаунт: До изтриване на акаунта + 30 дни за техническо заличаване, освен ако законът не изисква по-дълго съхранение.
  • Счетоводни документи (фактури, журнални статии, ДДС регистри, финансови отчети): 10 години от края на отчетния период, съгласно чл. 12 от Закона за счетоводството.
  • Данъчни документи: 5 години след изтичане на давностния срок по чл. 38 от ДОПК.
  • Технически логове: До 12 месеца за целите на сигурността и отстраняване на технически проблеми.

При изтриване на акаунт, данните за които не съществува законово задължение за съхранение, се анонимизират или изтриват в срок от 30 дни.

9. Сигурност на данните

Прилагаме подходящи технически и организационни мерки за защита на личните Ви данни съгласно чл. 32 от GDPR:

  • SSL/TLS криптиране на всички комуникации (HTTPS)
  • Хеширане на паролите с bcrypt
  • Двуфакторна автентикация (TOTP) с резервни кодове
  • CSRF защита на всички форми
  • Ограничаване на честотата на заявките (rate limiting)
  • JWT токени с кратък срок на валидност
  • Редовни резервни копия на базата данни
  • Ограничен достъп до сървърите по принципа на минимално необходимите права
  • Мониторинг за сигурностни заплахи и логване на достъпа

10. Уведомяване при нарушение на сигурността (Data Breach)

В случай на нарушение на сигурността на лични данни (чл. 33 и чл. 34 GDPR):

  • Уведомяване на КЗЛД (чл. 33 GDPR): Ще уведомим Комисията за защита на личните данни в срок от 72 часа от узнаването на нарушението, освен ако е малко вероятно то да създаде риск за правата на физическите лица.
  • Уведомяване на потребителите (чл. 34 GDPR): Ако нарушението може да породи висок риск за Вашите права и свободи, ще Ви уведомим без ненужно забавяне чрез имейл и/или известие в платформата.
  • Съдържание на уведомлението: Естество на нарушението, засегнати категории данни, вероятни последици, предприети и предложени мерки за намаляване на негативните последици.
  • Документиране: Поддържаме регистър на всички нарушения на сигурността, включително тези, за които не е необходимо уведомяване.

11. Вашите права

Съгласно GDPR и ЗЗЛД имате следните права:

  • Право на достъп (чл. 15 GDPR): Да получите потвърждение дали се обработват Ваши данни и копие от тях
  • Право на коригиране (чл. 16 GDPR): Да поправите неточни или непълни данни
  • Право на изтриване (чл. 17 GDPR): Да поискате изтриване на данните Ви, доколкото не съществува законово задължение за съхранението им
  • Право на ограничаване (чл. 18 GDPR): Да ограничите обработването при определени условия
  • Право на преносимост (чл. 20 GDPR): Да получите данните си в структуриран, машинно четим формат
  • Право на възражение (чл. 21 GDPR): Да възразите срещу обработване, основано на законен интерес
  • Право на оттегляне на съгласие (чл. 7, ал. 3 GDPR): Да оттеглите съгласието си по всяко време, без това да засяга законосъобразността на обработването преди оттеглянето

За упражняване на правата си можете да се свържете с нас на support@oditpro.bg. Ще отговорим в срок от 30 дни съгласно чл. 12, ал. 3 от GDPR.

Важно: Правото на изтриване не се прилага по отношение на счетоводни документи (фактури, ДДС регистри и др.), за които съществува законово задължение за съхранение от 10 години съгласно Закона за счетоводството (чл. 12).

12. Автоматизирано вземане на решения

Платформата НЕ използва автоматизирано вземане на решения или профилиране по смисъла на чл. 22 от GDPR, което да поражда правни последици за Вас или да Ви засяга в значителна степен.

Автоматичните изчисления (ДДС, амортизации, обменни курсове, салда) са помощни счетоводни операции и винаги подлежат на проверка и корекция от потребителя.

13. Бисквитки (Cookies)

Използваме бисквитки за осигуряване на функционалността на платформата. При първото Ви посещение ще бъдете помолени да изберете кои категории бисквитки да разрешите. Можете да промените избора си по всяко време чрез линка „Управление на бисквитки" в долната част на страницата.

Строго необходими бисквитки

Не изискват съгласие съгласно чл. 4а от ЗЕС, тъй като са от съществено значение за работата на платформата:

  • accessToken — JWT токен за автентикация (до 30 дни, HttpOnly)
  • refreshToken — за подновяване на сесията (30 дни, HttpOnly)
  • XSRF-TOKEN — CSRF защита (24 часа)
  • twoFASession — временен токен при двуфакторна автентикация (5 минути, HttpOnly)

Функционални бисквитки

Запомнят потребителски предпочитания (активна компания, настройки). Използват localStorage на браузъра (не HTTP бисквитки). Зареждат се само при Ваше съгласие.

Аналитични бисквитки

Използваме Google Analytics 4 (GA4) за анализ на начина на използване на платформата. GA4 се зарежда само след Вашето изрично съгласие за аналитични бисквитки. При активиране Google Analytics поставя следните бисквитки:

  • _ga — идентификация на уникални потребители (до 2 години)
  • _ga_* — запазване на състоянието на сесията (до 2 години)
  • _gid — идентификация на уникални потребители (24 часа)

Данните от GA4 се обработват от Google LLC (САЩ) съгласно Политиката за поверителност на Google. Можете да откажете аналитични бисквитки по всяко време — GA4 скриптът няма да се зарежда и никакви данни няма да се изпращат към Google.

Платформата НЕ използва маркетингови, рекламни или проследяващи бисквитки. Деактивирането на строго необходимите бисквитки чрез браузъра може да наруши работата на платформата.

14. Промени в политиката

Запазваме си правото да актуализираме настоящата политика при промяна в законодателството или функционалността на платформата. При съществени промени ще Ви уведомим чрез известие в платформата или по имейл поне 30 дни предварително. Датата на последна актуализация е посочена в началото на документа.

15. Контакт за въпроси за поверителността

За въпроси относно тази политика, упражняване на правата Ви или подаване на сигнал за нарушение на данните, моля свържете се с нас:

  • Имейл: support@oditpro.bg
  • Адрес: гр. София, [адрес на управление]

16. Орган за защита на данните

Ако считате, че обработването на Вашите лични данни нарушава GDPR или ЗЗЛД, имате право да подадете жалба до Комисията за защита на личните данни (КЗЛД):

  • Адрес: гр. София 1592, бул. „Проф. Цветан Лазаров" № 2
  • Телефон: +359 2 915 3580
  • Имейл: kzld@cpdp.bg
  • Уебсайт: https://www.cpdp.bg