1. Администратор на личните данни
Администратор на личните данни по отношение на потребителските профили и функционирането на платформата Taskinger е:
- Наименование: „ВИВАН ХЕЛТ ПРОДЖЕКТС" ООД (Vivan Health Projects Ltd.)
- ЕИК: 204317046
- Седалище и адрес на управление: гр. София 1309, ж. к. „Света Троица“, бл. 376, вх. Г, ет. 2, ап. 76, Република България
- Управител: Валентин Кирилов
- Имейл за контакт по въпроси на поверителността: valentin.k.kirilov@gmail.com
2. Категории събирани и обработвани лични данни
Taskinger прилага принципа за свеждане на данните до минимум (Data Minimization). Ние събираме единствено данни, които са пряко необходими за предоставянето на услугата:
- Акаунт и идентификация: Имейл адрес, показвано име (Display Name), профилна снимка (при вход с Google акаунт), вътрешен уникален идентификатор на потребителя (Firebase UID), запис на датата на приемане на условията (`legalVersion`).
- Съдържание и работни данни: Наименования на работни книги, проекти, екипи, задачи, описания, срокове, бележки, коментари, прикачени файлове и детайлна хронология на промените (Activity Trail).
- Технически данни за сесията и логове за сигурност: IP адреси при заявка, дата и час на влизане, версия на браузъра и операционната система, мрежови логове за защита от неоторизиран достъп и злоупотреби.
- Push известия (FCM Tokens): Регистрационни токени за Firebase Cloud Messaging, необходими за доставка на известия за възложени задачи и напомняния на Вашето устройство.
- Данни за абонаменти и плащания: Абонаментен статус, вид на плана (Base, Pro, Team), клиентски идентификатори в RevenueCat и Stripe. Важно: Данните за банкови карти се обработват изцяло от лицензирания платежен оператор Stripe; ние не съхраняваме и нямаме достъп до пълни номера на карти или CVV кодове.
- Локални настройки на устройството: Езикови предпочитания, избрана цветова тема, солен криптографски хеш на ПИН код за App Lock (PBKDF2-SHA256) и WebAuthn регистрационни идентификатори.
- Синхронизация с Google Календар (по избор): Само ако свържете своя Google акаунт от Предпочитания. Съхраняваме имейла на свързания Google акаунт, OAuth токен за подновяване, криптиран с Google Cloud KMS, и идентификаторите на календарните събития, които Taskinger създава. Taskinger записва вашите собствени задачи със срок като събития в основния ви Google календар и чете обратно промени единствено по тези събития, разпознати по частен маркер; други данни от календара не се съхраняват или споделят (вж. §5.1). Прекъсването на връзката отменя токена и премахва тези събития. Използването от Taskinger на информация, получена от Google API, спазва Политиката на Google за потребителските данни в API услугите, включително изискванията за ограничена употреба (Limited Use).
3. Цели и правни основания за обработване на личните данни (чл. 6 GDPR)
| Категория данни | Цел на обработването | Правно основание (GDPR) |
|---|---|---|
| Данни за акаунт, задачи, бележки | Предоставяне на услугата за организация на задачи, синхронизация в реално време, управление на права | Изпълнение на договор — чл. 6, ал. 1, б. „б“ от GDPR |
| Фактури, данни за абонаменти | Счетоводно отчитане, данъчен контрол, издаване на фактури | Законово задължение — чл. 6, ал. 1, б. „в“ от GDPR (ЗСч, ДОПК, ЗДДС) |
| Мрежови логове, App Lock, Firestore правила | Информационна сигурност, предотвратяване на злоупотреби и хакерски атаки | Легитимен интерес — чл. 6, ал. 1, б. „е“ от GDPR |
| Собствен AI API ключ (BYOK), Push токени | Изпълнение на опционални AI анализи и доставка на мобилни/уеб известия | Изрично съгласие — чл. 6, ал. 1, б. „а“ от GDPR |
4. Корпоративни клиенти: Taskinger като Обработващ данни (чл. 28 GDPR)
Когато Платформата се използва от юридическо лице или организация (работодател, дентална клиника, счетоводна кантора) за разпределяне на задачи между служители или организиране на клиентски процеси:
- Организацията клиент действа като Администратор на лични данни по отношение на данните, които въвежда в своите работни книги.
- „ВИВАН ХЕЛТ ПРОДЖЕКТС" ООД действа в качеството на Обработващ лични данни съгласно чл. 28 от GDPR и гарантира прилагането на подходящи технически и организационни мерки за защита на данните.
- Организацията носи отговорност за наличието на валидно правно основание за въвеждане на данните на своите служители и контрагенти в Платформата.
5. Получатели на данни и доверени под-обработващи (Sub-processors)
За осигуряване на техническата надеждност на Taskinger, ние използваме услугите на следните сертифицирани под-обработващи доставчици:
- Google Ireland Limited / Google LLC (Google Cloud & Firebase): Предоставя облачна инфраструктура, бази данни (Cloud Firestore в мулти-регион `eur3` в рамките на ЕС), облачни функции, Cloud Storage за прикачени файлове и удостоверяване на потребители.
- RevenueCat, Inc.: Управление на абонаментни планове, дигитални права и клиентски портал.
- Stripe Payments Europe, Ltd.: Лицензиран платежен оператор за сигурна обработка на транзакции с банкови карти (съвместим с PCI-DSS Ниво 1).
- AI Доставчици (Anthropic PBC, OpenAI LLC, Google LLC): Получават данни единствено при изрично въведен собствен API ключ (BYOK) и конкретно натискане на бутона „Анализирай“ от страна на Потребителя (виж AI Декларацията).
- Google LLC (Google Calendar API): Получава заглавията, датите и връзките на вашите задачи със срок като календарни събития единствено когато свържете Google Календар от Предпочитания, и само за вашия собствен Google акаунт.
5.1 Данни от Google: с кого ги споделяме, предаваме и разкриваме
Този раздел се отнася до данните, които Taskinger получава от Google API, когато свържете Google Календар от Предпочитания — обхвати (scopes) `openid`, `email` и `https://www.googleapis.com/auth/calendar.events`. Конкретно: имейл адреса на свързания Google акаунт, OAuth токена за подновяване, идентификаторите на събитията, които Taskinger създава във вашия основен календар, и съдържанието на промените, които правите по тези събития.
- Google Ireland Limited / Google LLC — единствената трета страна, на която разкриваме тези данни, и то единствено в качеството ѝ на наш хостинг под-обработващ: токенът е криптиран с Google Cloud KMS и се съхранява — заедно с имейла на свързания акаунт и идентификаторите на събитията — в Cloud Firestore (мулти-регион `eur3` в ЕС), откъдето нашите Cloud Functions го четат, за да обръщат към Google Calendar API от ваше име.
- На никой друг, за никаква цел. Данните от Google никога не се споделят, предават или разкриват на RevenueCat, на Stripe, на AI доставчиците, посочени по-горе, нито на рекламодатели, брокери на данни, аналитични доставчици или други трети лица. Не ги продаваме и не ги отдаваме под наем, не ги използваме за реклама или профилиране и не ги използваме за обучение или подобряване на каквито и да било модели за изкуствен интелект или машинно самообучение — наши или чужди.
- Никой човек не ги чете във „Виван Хелт Проджектс“ ООД — освен с вашето предварително изрично съгласие (например когато ни помолите да проверим проблем със синхронизацията), когато е строго необходимо за сигурност (напр. разследване на злоупотреба) или когато го изисква задължително правно задължение. При задължително разкриване пред компетентен орган ви уведомяваме, освен ако актът забранява това.
- В Taskinger връзката е само ваша. Никой друг член на споделена работна тетрадка не вижда свързания ви Google акаунт, токена ви или календара ви. Ако преименувате или преместите такова събитие в Google Календар, промяната се записва обратно в съответната задача — от този момент това са обикновени данни за задача, уредени от останалата част на тази Политика, включително видимостта в споделена тетрадка и по избор AI анализът със собствен ключ, описан по-горе.
Какво получаваме и какво отхвърляме. При инкрементална синхронизация искаме от Google събитията, променени в основния ви календар след последната синхронизация; Google API не позволява тази заявка да бъде филтрирана, така че в отговора могат да попаднат и чужди събития. Taskinger запазва само тези със собствения си частен маркер (`taskinger=1`) и отхвърля останалите в паметта — те никога не се записват в базата ни данни, не се логват и не се разкриват на никого.
Оттегляне. Прекъсването на връзката от Предпочитания отменя токена пред Google, изтрива създадените от Taskinger събития и заличава съхранените токен, имейл и идентификатори на събития. Можете да отмените достъпа и по всяко време от страницата с разрешенията на Google акаунта си.
Използването и предаването от Taskinger на информация, получена от Google API, спазва Политиката на Google за потребителските данни в API услугите, включително изискванията за ограничена употреба (Limited Use).
6. Международни трансфери на данни извън ЕИП
Основната база данни на Taskinger се съхранява на територията на Европейския съюз (регион Франкфурт/Европа). В случаите, в които отделни технически компоненти (напр. глобални сървъри за удостоверяване или платежна инфраструктура) осъществяват обработка в САЩ или трети държави, трансферът се извършва при спазване на изискванията на Глава V от GDPR — на основание Решението за адекватност по Рамката за поверителност на данните между ЕС и САЩ (EU-U.S. Data Privacy Framework) или Стандартните договорни клаузи (SCCs), приети от Европейската комисия.
7. Срокове за съхранение на данните (Storage Limitation)
- Профилни данни и активно съдържание: Съхраняват се за периода, през който акаунтът е активен. При изтриване на профила, личните данни се заличават или псевдонимизират незабавно.
- Счетоводна и финансова документация: Фактури и платежни документи се съхраняват за срок от 5 до 10 години съгласно изискванията на Закона за счетоводството (ЗСч) и Данъчно-осигурителния процесуален кодекс (ДОПК).
- Системни логове за сигурност: Съхраняват се за период до 90 дни, след което се презаписват автоматично.
8. Технически и организационни мерки за сигурност (чл. 32 GDPR)
Taskinger прилага високи стандарти за информационна сигурност:
- Сървърни правила за изолация (Firestore Security Rules): Достъпът се проверява на ниво база данни при всяка заявка; потребител от една работна книга няма техническа възможност да чете или модифицира данни от друга работна книга.
- Криптиране: Пълно криптиране на трафика при пренос чрез TLS 1.3 / HTTPS протоколи и криптиране на данните в покой (AES-256) в Google Cloud.
- App Lock локална защита: ПИН кодът се хешира на Вашето устройство с алгоритъм PBKDF2-SHA256 и персонален сол (salt), като чистият текст никога не напуска устройството и не се изпраща към сървъра.
- Автоматизирано тестване: Автоматични тестове за сигурност валидират изолацията на достъпа при всяко обновяване на кода.
9. Вашите права съгласно GDPR
Като субект на данни, Вие разполагате със следните неотменими права:
- Право на достъп (чл. 15 GDPR): Право да получите потвърждение дали обработваме Ваши данни и копие от тях.
- Право на коригиране (чл. 16 GDPR): Право да актуализирате или коригирате неточни лични данни директно през профила си.
- Право на изтриване („Право да бъдеш забравен“) (чл. 17 GDPR): Право да поискате пълно изтриване на Вашия профил и свързаните с него лични данни.
- Право на ограничаване на обработването (чл. 18 GDPR): Право да изискате временно спиране на обработката при оспорване на точността на данните.
- Право на преносимост на данните (чл. 20 GDPR): Право да изтеглите данните си в структуриран, общоприет и пригоден за машинно четене формат (CSV / JSON експорт).
- Право на възражение (чл. 21 GDPR): Право по всяко време да възразите срещу обработване, основано на легитимен интерес.
- Право на оттегляне на съгласието (чл. 7, ал. 3 GDPR): Можете да оттеглите дадено съгласие (напр. за AI функционалности или Push известия) по всяко време през настройките на приложението.
За да упражните правата си, изпратете писмено искане до: valentin.k.kirilov@gmail.com. Ние ще отговорим на Вашето искане без неоправдано забавяне и най-късно в рамките на 30 (тридесет) дни.
Право на жалба до надзорен орган: Ако смятате, че правата Ви са нарушени, имате право да подадете жалба до Комисията за защита на личните данни (КЗЛД): гр. София 1592, бул. „Проф. Цветан Лазаров” № 2, имейл: `kzld@cpdp.bg`, уебсайт: cpdp.bg.
10. Политика за бисквитки и технологии за локално съхранение
Taskinger НЕ използва рекламни бисквитки, профилиращи тракери или външни маркетингови инструменти (като Meta Pixel или Google Analytics). Ние използваме единствено строго необходими технически технологии за локално съхранение (Local Storage, Session Storage, IndexedDB), без които функционирането на прогресивното уеб приложение е невъзможно:
| Технология / Ключ | Тип | Предназначение и срок |
|---|---|---|
| `firebase:authUser:...` | IndexedDB / LocalStorage | Поддържане на автентикационната сесия за сигурен вход в акаунта. До излизане (Logout). |
| `theme` | LocalStorage | Запазване на избраната от потребителя визуална тема (светла, тъмна, куест). Постоянно. |
| `i18nextLng` | LocalStorage | Запазване на избрания език на потребителския интерфейс (български/английски). Постоянно. |
| `app_lock_pin_hash_*` | LocalStorage | Локално съхранение на соления хеш на ПИН кода за App Lock функцията. |
| `app_lock_unlocked_*` | SessionStorage | Временно сесийно състояние за отключен екран в рамките на текущия таб. До затваряне на таба. |
Съгласно чл. 4б, ал. 2 от Закона за електронната търговия (ЗЕТ) и европейската Директива за правото на неприкосновеност на личния живот в електронните комуникации (ePrivacy Directive), за използването на посочените строго необходими технически средства не се изисква предварително съгласие, тъй като те служат единствено за осъществяване на предаването на съобщение или за предоставяне на изрично поисканата от потребителя услуга.
11. Защита на личните данни на деца
Платформата Taskinger не е насочена към деца под 14-годишна възраст. Ние не събираме съзнателно лични данни от лица под тази възраст. Ако родител или законен настойник установи, че неговото дете е предоставило данни без съгласие, молим да се свърже с нас за незабавно заличаване на профила.
12. Изменения на Политиката за поверителност
Настоящата политика може да бъде периодично актуализирана с оглед технологични или правни промени. При съществени изменения ще бъдете уведомени чрез съобщение в Платформата или по имейл.
13. Контакт с нас
За въпроси, искания или коментари относно защитата на личните данни:
Имейл: valentin.k.kirilov@gmail.com
Адрес: „ВИВАН ХЕЛТ ПРОДЖЕКТС" ООД, ж. к. „Света Троица“, бл. 376, вх. Г, ет. 2, ап. 76, гр. София 1309, България.