Правила за повелителност
ПОЛИТИКА ЗА ПОВЕРИТЕЛНОСТ
Последна актуализация: 24 юли 2026
В сила от: 1 юли 2026
I. ОБЩИ ПОЛОЖЕНИЯ
1.1. Настоящата Политика за поверителност урежда условията, при които ИМЕОН СОФТ ЕООД събира, използва, съхранява, предоставя и по друг начин обработва лични данни във връзка с дейността на онлайн магазина https://veverabio.com, наричан по-долу „Онлайн магазинът“.
1.2. Политиката се прилага по отношение на личните данни на:
- посетителите на Онлайн магазина;
- лицата, които извършват или опитват да извършат поръчка;
- клиентите и получателите на пратки;
- лицата, които се абонират за маркетингови съобщения;
- лицата, които изпращат запитвания чрез контактната форма или по електронна поща;
- лицата, които публикуват коментари, оценки, отзиви, снимки или друго съдържание;
- лицата, които подават искания за отказ, връщане, възстановяване на суми или рекламации;
- други физически лица, чиито данни се обработват във връзка с функционирането на Онлайн магазина.
1.3. Личните данни се обработват в съответствие с:
- Регламент (ЕС) 2016/679 — Общ регламент относно защитата на данните („GDPR“);
- Закона за защита на личните данни;
- приложимото законодателство в областта на електронните съобщения, електронната търговия, счетоводството, данъчното облагане и защитата на потребителите;
- останалите приложими нормативни изисквания.
GDPR изисква личните данни да бъдат обработвани законосъобразно, добросъвестно и прозрачно, за конкретни цели, в минимално необходимия обем и за срок, който не надхвърля необходимото.
1.4. Настоящата Политика следва да се чете съвместно с:
- Общите условия;
- Политиката за доставка;
- Политиката за връщане и възстановяване на суми;
- Политиката за бисквитките;
- настройките за управление на бисквитките и предпочитанията за поверителност;
- други приложими правила, публикувани в Онлайн магазина.
II. АДМИНИСТРАТОР НА ЛИЧНИТЕ ДАННИ
2.1. Администратор на личните данни е:
ИМЕОН СОФТ ЕООД
ЕИК: 202818311
Идентификационен номер по ДДС: BG202818311
Седалище и адрес на управление: София. ж.к. Дружба 2 бл. 412 вх.А ап.7
Електронна поща: support@veverabio.com
Телефон: +359888901910
Интернет страница: https://veverabio.com
наричано по-долу „Администраторът“, „Търговецът“, „ние“, „нас“ или „наш“.
2.2. Запитвания и искания във връзка с обработването на лични данни могат да бъдат изпращани до:
Електронна поща: support@veverabio.com
2.3. Към момента Администраторът не е определил отделно длъжностно лице по защита на данните. Всички въпроси относно защитата на личните данни се отправят чрез посочените в т. 2.2 данни за контакт.
III. ОСНОВНИ ПОНЯТИЯ
За целите на настоящата Политика:
3.1. „Лични данни“ са всяка информация, свързана с идентифицирано или подлежащо на идентифициране физическо лице.
3.2. „Обработване“ е всяка операция или съвкупност от операции с лични данни, включително събиране, записване, организиране, съхраняване, използване, предоставяне, ограничаване и изтриване.
3.3. „Субект на данни“ е физическото лице, за което се отнасят личните данни.
3.4. „Обработващ лични данни“ е физическо или юридическо лице, което обработва лични данни от името и по възлагане на Администратора.
3.5. „Получател“ е лице или организация, на която се предоставят лични данни.
3.6. „Съгласие“ е свободно изразено, конкретно, информирано и недвусмислено волеизявление, чрез което субектът на данни приема определено обработване.
3.7. „Бисквитки“ са малки файлове или други технологии, чрез които в устройството на посетителя може да бъде съхранявана или прочитана информация.
IV. ПРИНЦИПИ НА ОБРАБОТВАНЕТО
4.1. При обработването на лични данни Администраторът спазва следните принципи:
- законосъобразност, добросъвестност и прозрачност;
- ограничаване на обработването до конкретни и легитимни цели;
- свеждане на данните до необходимия минимум;
- точност и актуалност;
- ограничаване на срока за съхранение;
- гарантиране на подходяща сигурност;
- отчетност и възможност за доказване на съответствието.
4.2. Администраторът не продава лични данни срещу възнаграждение.
4.3. Данни могат да бъдат предоставяни на доставчици и партньори само когато това е необходимо за описаните в настоящата Политика цели, при наличие на приложимо правно основание и подходящи гаранции.
ЧАСТ ПЪРВА
КАКВИ ДАННИ ОБРАБОТВАМЕ
V. ИДЕНТИФИКАЦИОННИ И КОНТАКТНИ ДАННИ
5.1. В зависимост от начина, по който лицето използва Онлайн магазина, могат да бъдат обработвани:
- имена;
- електронен адрес;
- телефонен номер;
- адрес за доставка;
- населено място и пощенски код;
- избран офис или автомат на куриер;
- данни за получател, когато той е различен от поръчващото лице;
- фирмени данни, когато е поискана фактура;
- други данни, доброволно предоставени от лицето.
5.2. Когато Клиентът предоставя данни на друго лице като получател на поръчката, той следва да има основание да предостави тези данни и да информира получателя за това.
VI. ДАННИ ЗА ПОРЪЧКИ И ДОГОВОРНИ ОТНОШЕНИЯ
6.1. При извършване и изпълнение на поръчка могат да бъдат обработвани:
- номер и дата на поръчката;
- поръчани продукти;
- количество;
- цена и използвано намаление;
- начин на плащане;
- начин и място на доставка;
- статус на поръчката и доставката;
- номер на товарителница;
- информация за връщане, отказ, рекламация или възстановяване;
- история на комуникацията по поръчката;
- данни, необходими за издаване на счетоводни документи;
- информация за дадено маркетингово съгласие, ако има такова.
6.2. При поръчка или абониране Shopify може да създаде вътрешен клиентски запис в административната система на магазина. Такъв запис не означава непременно, че лицето има активиран потребителски акаунт с парола.
VII. ДАННИ ЗА ПЛАЩАНИЯ
7.1. При плащане могат да бъдат обработвани:
- избраният начин на плащане;
- размерът и валутата на плащането;
- статусът на плащането;
- идентификатор на платежната операция;
- дата и час на операцията;
- ограничена информация за използваното платежно средство, например вид карта и последни цифри;
- информация за възстановяване или оспорване на плащането;
- данни, необходими за предотвратяване на измами.
7.2. Когато плащането с карта се извършва чрез Shopify Payments, пълните данни на платежната карта се въвеждат и обработват в защитената среда на платежната система и не са достъпни за Търговеца в пълен вид.
7.3. Платежните оператори, картовите организации, банките и издателите на платежни инструменти могат да обработват данни съгласно собствените си законови задължения и политики.
VIII. ДАННИ ЗА КОМУНИКАЦИЯ И ОБСЛУЖВАНЕ
8.1. Когато лице се свърже с нас, могат да бъдат обработвани:
- име;
- електронен адрес;
- телефонен номер, ако е предоставен;
- съдържанието на съобщението;
- приложени документи или изображения;
- дата и час на комуникацията;
- история на предходна кореспонденция;
- информация за поръчка, продукт, доставка или рекламация;
- техническа информация, необходима за защита срещу спам и злоупотреби.
8.2. Лицата не следва да изпращат чрез контактната форма медицински досиета, диагнози, резултати от изследвания или други чувствителни данни, освен когато това е необходимо за конкретен сигнал относно безопасността на продукт.
IX. ДАННИ ЗА МАРКЕТИНГОВИ СЪОБЩЕНИЯ
9.1. При абониране за маркетингови съобщения могат да бъдат обработвани:
- име, когато е предоставено;
- електронен адрес;
- дата, час и източник на абонамента;
- доказателство за даденото съгласие;
- предпочитания за маркетингови съобщения;
- информация за изпратени съобщения;
- отваряния, кликвания и други взаимодействия, когато такова проследяване е активирано и допустимо;
- информация за отписването.
9.2. Извършването на поръчка, изпращането на запитване, публикуването на коментар или създаването на клиентски профил не представлява автоматично съгласие за маркетинг.
X. ОТЗИВИ, ОЦЕНКИ И КОМЕНТАРИ
10.1. При използване на Judge.me или друга система за отзиви могат да бъдат обработвани:
- име или избрано публично име;
- електронен адрес;
- закупен продукт;
- номер или идентификатор на поръчката;
- оценка;
- текст на отзива;
- снимки или друго доброволно предоставено съдържание;
- дата на публикуване;
- информация дали отзивът произхожда от потвърдена покупка;
- технически данни, необходими за предотвратяване на злоупотреби.
Judge.me изисква достъп до данни за поръчки и клиенти, за да изпраща покани за отзив, да свързва отзивите с покупки и да обозначава потвърдени купувачи.
10.2. Публично могат да бъдат показвани:
- избраното име или инициали;
- оценката;
- текстът на отзива;
- снимки, когато са предоставени за публикуване;
- датата;
- обозначение за потвърдена покупка.
10.3. Електронният адрес, телефонният номер, пълният адрес и номерът на поръчката не се публикуват като част от отзива.
10.4. Judge.me обработва информация, свързваща отзива със съответната покупка, и при определени настройки може да синхронизира отзиви с Shopify и приложението Shop.
10.5. Коментарите към публикации в блога могат да бъдат предмет на модерация съгласно Общите условия.
XI. ТЕХНИЧЕСКИ ДАННИ И ДАННИ ЗА ИЗПОЛЗВАНЕТО
11.1. При посещение на Онлайн магазина могат автоматично да бъдат обработвани:
- IP адрес;
- приблизително местоположение, определено чрез IP адрес;
- вид и версия на браузъра;
- операционна система;
- вид устройство;
- езикови и регионални настройки;
- дата и час на посещението;
- посетени страници;
- източник, от който посетителят е достигнал до Онлайн магазина;
- действия като преглед на продукт, добавяне в количка, започване на checkout и покупка;
- идентификатори на бисквитки, браузър или устройство;
- информация за грешки, сигурност и производителност;
- изборите за съгласие с бисквитки;
- рекламни идентификатори и параметри на кампании, когато е дадено необходимото съгласие.
11.2. Обхватът на техническите данни зависи от:
- настройките на Онлайн магазина;
- избора на посетителя в банера за бисквитки;
- настройките на браузъра и устройството;
- използваните приложения и интеграции.
XII. ДАННИ ЗА СИГУРНОСТ И ПРЕДОТВРАТЯВАНЕ НА ИЗМАМИ
12.1. За защита на Клиентите и Онлайн магазина могат да бъдат обработвани:
- IP адрес;
- данни за устройство и браузър;
- резултати от проверки на адрес и платежно средство;
- необичайни модели на поръчване;
- информация за отказани или оспорени плащания;
- данни за предходни неполучени пратки;
- оценки и индикатори за риск;
- информация за опити за неразрешен достъп;
- записи за технически и защитни събития.
Shopify извършва автоматизиран анализ на риска при картови поръчки и може да предоставя препоръки за нисък, среден или висок риск, основани на алгоритми за машинно обучение и индикатори като IP адрес, CVV и адресна проверка.
XIII. СПЕЦИАЛНИ КАТЕГОРИИ ЛИЧНИ ДАННИ
13.1. Администраторът не изисква и не цели системно да събира информация за:
- здравословно състояние;
- медицински диагнози;
- генетични или биометрични данни;
- расов или етнически произход;
- религиозни или политически убеждения;
- сексуален живот или ориентация;
- членство в синдикални организации.
13.2. Самият факт, че лице разглежда или закупува хранителна добавка, не се използва от Администратора за поставяне на диагноза или създаване на медицински профил.
13.3. Ако лице доброволно предостави информация за здравословното си състояние във връзка със сигнал за нежелана реакция, безопасност или качество на продукт, данните се обработват само доколкото е необходимо за:
- разглеждане на сигнала;
- защита на здравето и безопасността;
- изпълнение на приложимо законово задължение;
- установяване, упражняване или защита на правни претенции.
13.4. Публикуването на чувствителна здравна информация в публичен отзив или коментар не се препоръчва. Администраторът може да премахва или скрива такава информация с цел защита на лицето.
ЧАСТ ВТОРА
ИЗТОЧНИЦИ, ЦЕЛИ И ПРАВНИ ОСНОВАНИЯ
XIV. ИЗТОЧНИЦИ НА ЛИЧНИТЕ ДАННИ
14.1. Данните могат да бъдат получавани:
- директно от лицето;
- от лице, което посочва друг получател на пратка;
- автоматично при използване на Онлайн магазина;
- от Shopify и приложенията, интегрирани в магазина;
- от Shopify Payments и други платежни доставчици;
- от Speedy;
- от Фул Хаус Фулфилмънт ООД;
- от Judge.me;
- от Google, Meta и TikTok, когато са активирани съответните интеграции;
- от банки, платежни институции и картови организации;
- от публични регистри и компетентни органи, когато това е необходимо и допустимо;
- от други доставчици, участващи в изпълнението на поръчката.
XV. ЦЕЛИ И ПРАВНИ ОСНОВАНИЯ
15.1. Изпълнение на поръчки и договори
Данните се обработват за:
- приемане и потвърждаване на поръчката;
- обработване на плащането;
- подготовка, опаковане и изпращане;
- комуникация относно поръчката;
- доставка;
- обработване на отказ, връщане или възстановяване;
- разглеждане на рекламация;
- предоставяне на обслужване.
Правно основание: предприемане на стъпки по искане на лицето преди сключване на договор и изпълнение на договор — член 6, параграф 1, буква „б“ от GDPR.
15.2. Изпълнение на законови задължения
Данните се обработват за:
- счетоводно и данъчно отчитане;
- издаване и съхраняване на счетоводни документи;
- изпълнение на потребителски и продуктови изисквания;
- съдействие на компетентни органи;
- изпълнение на задължения, свързани с безопасността на храните и продуктите;
- разглеждане на законови рекламации и искания;
- изпълнение на задължения за защита на личните данни.
Правно основание: изпълнение на законово задължение — член 6, параграф 1, буква „в“ от GDPR.
15.3. Легитимни интереси
Данните могат да бъдат обработвани за:
- защита на Онлайн магазина и информационните системи;
- предотвратяване на измами и злоупотреби;
- проверка на рискови поръчки;
- защита срещу неполучени пратки и злоупотреба с наложен платеж;
- подобряване на обслужването;
- водене и защита на правни претенции;
- вътрешна отчетност и управление на дейността;
- изпращане на непоискано търговско съдържание само когато това е допустимо от закона;
- изпращане на покана за отзив относно реално извършена покупка, когато това не противоречи на приложимите правила;
- предотвратяване на фалшиви отзиви и коментари.
Правно основание: легитимен интерес — член 6, параграф 1, буква „е“ от GDPR.
15.3.1. При обработване въз основа на легитимен интерес Администраторът преценява:
- дали целта е законна и реална;
- дали обработването е необходимо;
- дали правата и интересите на лицето имат преимущество;
- какви мерки могат да ограничат въздействието върху личната неприкосновеност.
15.4. Съгласие
Съгласие може да бъде използвано за:
- маркетингови електронни съобщения;
- аналитични бисквитки;
- рекламни и ремаркетинг бисквитки;
- Meta Pixel;
- TikTok Pixel;
- рекламните функции на Google Analytics и Google Ads;
- публикуване или последващо рекламно използване на предоставена снимка, когато е необходимо отделно съгласие;
- други доброволни функционалности, за които съгласието е подходящо правно основание.
Правно основание: член 6, параграф 1, буква „а“ от GDPR.
15.4.1. Съгласието може да бъде оттеглено по всяко време, без това да засяга законосъобразността на обработването преди оттеглянето.
15.5. Правни претенции
Данни могат да бъдат запазени и обработвани за установяване, упражняване или защита на правни претенции, включително след приключване на конкретна поръчка или искане.
GDPR признава изпълнението на договор, законовото задължение, съгласието и легитимния интерес като отделни основания за законосъобразно обработване.
XVI. ЗАДЪЛЖИТЕЛНО И ДОБРОВОЛНО ПРЕДОСТАВЯНЕ НА ДАННИ
16.1. Предоставянето на данните, обозначени като задължителни при поръчката, е необходимо за сключването и изпълнението на договора.
16.2. При непредоставяне на необходимите данни може да не бъде възможно:
- приемането на поръчката;
- обработването на плащането;
- извършването на доставката;
- издаването на фактура;
- обработването на връщане или рекламация.
16.3. Предоставянето на съгласие за маркетинг, аналитични или рекламни бисквитки е доброволно.
16.4. Отказът от маркетингово или рекламно съгласие не препятства извършването на покупка.
ЧАСТ ТРЕТА
КОНКРЕТНИ ДЕЙНОСТИ ПО ОБРАБОТВАНЕ
XVII. ПОРЪЧКИ, FULFILMENT И ДОСТАВКА
17.1. За изпълнение на поръчките необходимите данни могат да бъдат предоставени на Фул Хаус Фулфилмънт ООД за:
- получаване и обработване на поръчката;
- управление на складови наличности;
- събиране и опаковане на продуктите;
- отпечатване на придружаващи документи;
- създаване на товарителница;
- предаване на пратката на куриер;
- обработване на върнати пратки;
- съдействие при рекламации и проверки.
17.2. На fulfilment центъра се предоставят само данните, необходими за конкретната дейност, включително име, телефон, адрес или избран офис/автомат, съдържание на поръчката, начин на плащане и номер на поръчката.
17.3. За доставката данни се предоставят на „Спиди“ АД, включително:
- имена;
- телефон;
- адрес или избран офис/автомат;
- стойност на наложения платеж, когато е приложимо;
- данни за подателя и получателя;
- друга информация, необходима за куриерската услуга.
Speedy посочва, че обработва имена, адреси, телефони и платежни данни във връзка с куриерските услуги и действа като администратор за собственото си обработване по тези услуги.
17.4. Speedy може да се свърже директно с получателя и да обработва данните съгласно собствената си политика и приложимите задължения на пощенски и куриерски оператор.
XVIII. ПЛАЩАНИЯ И SHOPIFY PAYMENTS
18.1. При картово плащане се използва Shopify Payments и свързаните с него платежни доставчици, банки, картови организации и технически подизпълнители.
18.2. Данните могат да бъдат обработвани за:
- разрешаване и изпълнение на плащането;
- удостоверяване на платежното средство;
- прилагане на 3D Secure;
- предотвратяване на измами;
- обработване на възстановявания;
- оспорвания и chargeback процедури;
- изпълнение на нормативни изисквания към платежните услуги.
18.3. Платежният доставчик може да откаже операция или да поиска допълнително удостоверяване съобразно собствените си законови и защитни изисквания.
18.4. При наложен платеж необходимите данни се обработват от Speedy за събиране и отчитане на сумата.
18.5. Банката, в която Администраторът поддържа фирмена сметка, може да получава информация, необходима за сетълмент, възстановявания и счетоводно отчитане, но данните за фирмената банкова сметка не се публикуват чрез настоящата Политика.
XIX. SHOPIFY
19.1. Онлайн магазинът се хоства и технически управлява чрез платформата Shopify.
19.2. Shopify може да обработва:
- данни за посетители;
- данни за поръчки и клиенти;
- данни за плащания;
- технически и защитни данни;
- данни за използване на магазина;
- предпочитания за поверителност;
- информация, необходима за предоставяне и подобряване на платформата.
19.3. По отношение на основните услуги ИМЕОН СОФТ ЕООД обичайно действа като администратор, а Shopify — като обработващ личните данни по възлагане на търговеца. Shopify посочва, че данните от ЕИП първоначално се обработват от Shopify International Limited в Ирландия и че използва свързани дружества и подизпълнители в различни държави.
Shopify Network Intelligence
19.4. Ако функцията Shopify Network Intelligence е активирана, Shopify може да използва определени клиентски данни съвместно с данни от взаимодействия с други търговци и Shopify, за да предоставя разширени услуги като:
- предотвратяване на измами;
- персонализиране;
- измерване и анализ;
- подобряване на продуктите;
- рекламно насочване.
19.5. При такива разширени услуги Shopify може да действа като самостоятелен администратор за част от обработването съгласно своите допълнителни условия.
19.6. Когато е активирана, функцията следва да зачита изборите, направени чрез съвместимия Shopify банер за бисквитки или Customer Privacy API. Shopify изисква търговците да информират посетителите за обработването и да посочат политиката на Shopify.
19.7. Допълнителна информация за обработването от Shopify е достъпна в Shopify Consumer Privacy Policy.
XX. ЕЛЕКТРОНЕН МАРКЕТИНГ И SHOPIFY EMAIL
20.1. Маркетингови съобщения се изпращат само когато е налице приложимо правно основание, по правило предварително дадено съгласие.
20.2. Абонаментът може да бъде извършен чрез:
- поле в checkout;
- форма във футъра;
- отделна форма за бюлетин;
- popup форма;
- Shopify Forms или друга съвместима система.
20.3. Полето за съгласие не следва да бъде предварително отметнато за посетители от България и ЕИП.
20.4. Маркетинговите съобщения могат да съдържат:
- информация за нови продукти;
- промоционални предложения;
- кодове за отстъпка;
- съдържание от блога;
- информация за VEVERA;
- покани за участие в кампании или проучвания.
20.5. За изпращането може да се използва Shopify Email или друга избрана впоследствие платформа.
20.6. Получателят може да се отпише по всяко време чрез:
- връзката за отписване във всяко маркетингово съобщение;
- електронно писмо до support@veverabio.com;
- друг предоставен механизъм за управление на предпочитанията.
20.7. Отписването от маркетингови съобщения не прекратява необходимите служебни съобщения за:
- поръчка;
- плащане;
- доставка;
- връщане;
- рекламация;
- сигурност;
- промяна на условия, когато уведомяването е необходимо.
20.8. След отписване може да бъде запазена минимална информация в списък за потискане, за да не бъде електронният адрес добавен повторно без ново основание.
XXI. JUDGE.ME И ПОКАНИ ЗА ОТЗИВ
21.1. Онлайн магазинът използва или възнамерява да използва Judge.me за събиране и публикуване на отзиви.
21.2. Judge.me може да получи достъп до:
- данни за клиенти;
- данни за поръчки;
- закупени продукти;
- електронен адрес;
- име;
- статус на покупката;
- съдържание на отзива;
- технически данни.
21.3. Данните се използват за:
- изпращане на покана за отзив;
- потвърждаване, че авторът е закупил продукта;
- публикуване и управление на отзиви;
- предотвратяване на фалшиви или манипулирани мнения;
- предоставяне на възможност за редактиране или изтриване.
21.4. Judge.me изрично изисква да бъде посочен като доставчик и подизпълнител на функцията за отзиви в политиката на магазина.
21.5. Поканата за отзив не следва да включва отделни рекламни предложения, освен ако лицето е дало съгласие за маркетинг или е налице друго приложимо основание.
21.6. Лицето може да възрази срещу бъдещи покани за отзив, като се свърже с нас или използва наличния механизъм в съобщението.
XXII. КОНТАКТНА ФОРМА
22.1. Чрез контактната форма могат да бъдат събирани:
- име;
- електронен адрес;
- телефон, ако бъде добавено такова поле;
- тема и съдържание на съобщението;
- технически данни за предотвратяване на спам;
- приложени файлове, ако функционалността позволява това.
22.2. Данните се използват единствено за разглеждане и отговор на запитването, освен ако е налице отделно правно основание за друга цел.
22.3. Използването на контактната форма не води до автоматично включване в маркетингов списък.
22.4. Контактната форма следва да бъде конфигурирана така, че съобщенията да бъдат изпращани до support@veverabio.com.
ЧАСТ ЧЕТВЪРТА
БИСКВИТКИ, АНАЛИЗИ И РЕКЛАМА
XXIII. БИСКВИТКИ И ПОДОБНИ ТЕХНОЛОГИИ
23.1. Онлайн магазинът използва бисквитки, пиксели, тагове, локално съхранение и други сходни технологии.
23.2. Те могат да бъдат разделени на:
- строго необходими;
- функционални;
- аналитични;
- рекламни и маркетингови;
- свързани с персонализация.
23.3. Строго необходимите технологии могат да се използват без маркетингово съгласие, когато са необходими за:
- работа на количката;
- checkout;
- плащане;
- сигурност;
- предотвратяване на измами;
- запазване на избора за поверителност;
- функциониране на Онлайн магазина.
23.4. Аналитичните и маркетинговите технологии се активират съобразно избора на посетителя и приложимите законови изисквания.
23.5. Shopify предоставя банер за бисквитки и механизъм за промяна на предпочитанията. Пикселите, които са правилно интегрирани с Shopify Customer Privacy API, могат да променят поведението си според даденото съгласие.
23.6. Подробен списък на използваните бисквитки, доставчици, цели и срокове следва да бъде публикуван в Политиката за бисквитките или в панела за управление на предпочитанията.
XXIV. GOOGLE ANALYTICS И GOOGLE ADS
24.1. Онлайн магазинът може да използва:
- Google Analytics 4;
- Google Ads;
- Google Tag;
- Google Merchant Center;
- Google Consent Mode;
- други свързани инструменти на Google.
24.2. В зависимост от даденото съгласие могат да бъдат обработвани:
- посетени страници;
- взаимодействия и събития;
- приблизително местоположение;
- браузър и устройство;
- рекламни идентификатори;
- параметри на кампании;
- конверсии и покупки;
- данни за ремаркетинг;
- избори за съгласие.
24.3. Google изисква за посетителите от ЕИП да бъдат събирани и предавани съответните сигнали за съгласие за измерване, рекламни данни и персонализирана реклама.
24.4. Google Consent Mode може да управлява отделно:
-
analytics_storage; -
ad_storage; -
ad_user_data; -
ad_personalization.
При отказ съответните рекламни и аналитични функции се ограничават. При определена конфигурация на разширения Consent Mode могат да бъдат изпращани ограничени сигнали без бисквитки.
24.5. За първоначалната конфигурация се препоръчва използването на официалната Shopify интеграция и проверка на сигналите за съгласие преди започване на рекламните кампании.
24.6. Google обработва информация съгласно собствената си политика за поверителност и може да обработва данни на сървъри в различни държави.
XXV. META PIXEL
25.1. Онлайн магазинът може да използва Meta Pixel и свързани бизнес инструменти на Meta.
25.2. При дадено приложимо съгласие могат да бъдат изпращани събития като:
- посещение на страница;
- преглед на продукт;
- добавяне в количка;
- започване на checkout;
- извършване на покупка;
- стойност и валута на покупката;
- идентификатори на браузър или устройство;
- рекламни и кампанийни параметри.
25.3. Данните могат да бъдат използвани за:
- измерване на рекламни кампании;
- създаване на аудитории;
- ремаркетинг;
- персонализиране на реклами;
- предотвратяване на измами и защита на услугите.
Meta определя Meta Pixel като бизнес инструмент, чрез който собствениците на сайтове споделят събития с Meta за измерване и достигане до потенциално заинтересовани потребители.
25.4. Meta изисква ясно уведомяване, че трети страни могат да използват бисквитки и други технологии за измерване и рекламно насочване, както и предоставяне на механизъм за избор.
25.5. Meta обработва получените данни и съгласно собствената си политика за поверителност.
XXVI. TIKTOK PIXEL
26.1. Онлайн магазинът може да използва TikTok Pixel и свързани рекламни инструменти.
26.2. При дадено приложимо съгласие TikTok Pixel може да обработва:
- посещения;
- прегледи на продукт;
- добавяне в количка;
- checkout и покупки;
- рекламни идентификатори;
- параметри на кампанията;
- техническа информация за устройството и браузъра;
- бисквитки и сходни идентификатори.
TikTok посочва, че Pixel позволява на сайт да споделя уеб събития и използва бисквитки за измерване, оптимизиране и насочване на кампании.
26.3. TikTok не следва да получава чрез Pixel чувствителни данни, свободен текст от контактни форми, медицинска информация или друга забранена информация. TikTok изрично възлага на рекламодателя да проверява какви данни се предават.
26.4. TikTok може да обработва данни извън ЕИП при използване на приложими механизми за международен трансфер.
ЧАСТ ПЕТА
ПОЛУЧАТЕЛИ И МЕЖДУНАРОДНИ ТРАНСФЕРИ
XXVII. КАТЕГОРИИ ПОЛУЧАТЕЛИ
27.1. При необходимост лични данни могат да бъдат предоставяни на:
- Shopify и свързаните с него дружества и подизпълнители;
- Shopify Payments и други платежни оператори;
- банки, картови организации и платежни институции;
- Фул Хаус Фулфилмънт ООД;
- „Спиди“ АД;
- Judge.me;
- Shopify Email или друг доставчик на електронен маркетинг;
- Google;
- Meta;
- TikTok;
- доставчици на хостинг, сигурност и техническа поддръжка;
- счетоводители, одитори и данъчни консултанти;
- адвокати и други професионални консултанти;
- застрахователи, когато е приложимо;
- съдилища, административни органи, полиция и други компетентни институции;
- потенциални приобретатели или инвеститори при реорганизация или прехвърляне на дейност, при подходяща поверителност;
- други лица, когато това е необходимо по закон или е дадено валидно съгласие.
27.2. Достъпът се ограничава до данните, които са разумно необходими за съответната цел.
27.3. Когато получателят действа като обработващ лични данни, отношенията следва да бъдат уредени с договор или други приложими условия за обработване.
27.4. Когато доставчик действа като самостоятелен администратор, той носи отговорност за собственото си обработване и предоставя собствена информация за поверителност.
XXVIII. ТРАНСФЕРИ ИЗВЪН ЕИП
28.1. Част от доставчиците могат да обработват данни извън Европейското икономическо пространство, включително в Съединените щати, Канада, Обединеното кралство и други държави.
28.2. Международен трансфер се извършва само когато е налице приложим механизъм, например:
- решение на Европейската комисия за адекватно ниво на защита;
- стандартни договорни клаузи;
- задължителни фирмени правила;
- сертифицирана рамка за трансфер, когато е приложима;
- друго допустимо основание по GDPR.
28.3. Когато е необходимо, се оценяват рисковете на трансфера и се прилагат допълнителни технически, договорни или организационни мерки.
28.4. Shopify посочва, че данните на клиенти от ЕИП първоначално се обработват в Ирландия, но негови свързани дружества и подизпълнители могат да участват в обработването в други държави.
28.5. Google, Meta, TikTok и Judge.me могат да извършват международни трансфери съобразно собствените си условия и приложимите механизми.
ЧАСТ ШЕСТА
СРОКОВЕ, СИГУРНОСТ И ПРАВА
XXIX. СРОКОВЕ ЗА СЪХРАНЕНИЕ
29.1. Личните данни се съхраняват само за периода, необходим за съответната цел, освен когато законът изисква по-дълъг срок.
29.2. При определяне на срока се вземат предвид:
- продължителността на договорните отношения;
- приложимите счетоводни и данъчни срокове;
- сроковете за рекламации, отговорност и правни претенции;
- рискът от измами и злоупотреби;
- даденото или оттегленото съгласие;
- настройките на използваните доставчици;
- необходимостта от защита на права и законни интереси.
29.3. Данни за поръчки, плащания, фактури и счетоводни операции се съхраняват за сроковете, изисквани от счетоводното и данъчното законодателство, които за част от документите могат да достигнат 10 години.
29.4. Данни за откази, връщания, рекламации и спорове се съхраняват до приключване на процедурата и след това за приложимия давностен срок.
29.5. Кореспонденцията чрез контактната форма се съхранява до приключване на запитването и за разумен последващ период, необходим за обслужване, доказване на комуникацията и защита на правни интереси.
29.6. Данните за маркетинг се съхраняват:
- до оттегляне на съгласието;
- до прекратяване на маркетинговата дейност;
- до установяване, че адресът е неактивен;
- до изтичане на вътрешно определения период за периодичен преглед.
29.7. След отписване може да бъде съхранен минимален запис за електронния адрес и отказа с цел спазване на избора на лицето.
29.8. Публикуваните отзиви могат да се съхраняват, докато са публикувани, както и за допълнителен период при спор, сигнал за злоупотреба или законово изискване.
29.9. Сроковете за бисквитки и рекламни идентификатори се определят в зависимост от конкретната технология и следва да бъдат посочени в панела за управление на бисквитките.
29.10. След отпадане на основанието данните се изтриват, анонимизират или достъпът до тях се ограничава, освен когато е необходимо тяхното запазване за правна претенция или законово задължение.
GDPR допуска използването на критерии за определяне на срока, но изисква данните да не се пазят в идентифицируем вид по-дълго от необходимото.
XXX. СИГУРНОСТ
30.1. Администраторът прилага разумни технически и организационни мерки, включително според случая:
- контрол на достъпа;
- уникални потребителски профили за административен достъп;
- многофакторна автентикация;
- криптиране при предаване;
- ограничаване на достъпа според служебната необходимост;
- архивиране и възстановяване;
- управление на актуализации;
- защита срещу зловреден код;
- процедури за реакция при инциденти;
- договорни задължения за поверителност;
- периодичен преглед на приложенията и техните разрешения;
- обучение и инструкции към лицата с достъп.
30.2. Нито един метод за предаване или съхранение не може да гарантира абсолютна сигурност. Администраторът предприема мерки, съобразени с риска, естеството на данните и наличните технологии.
30.3. При нарушение на сигурността се предприемат действия съгласно GDPR, включително уведомяване на надзорния орган и засегнатите лица, когато са изпълнени законовите предпоставки.
XXXI. ПРАВА НА СУБЕКТИТЕ НА ДАННИ
31.1. При приложимите законови условия лицето има право:
- да получи информация дали се обработват негови данни;
- на достъп до данните;
- на копие от обработваните данни;
- на коригиране на неточни или непълни данни;
- на изтриване;
- на ограничаване на обработването;
- на преносимост;
- да възрази срещу обработване въз основа на легитимен интерес;
- да възрази по всяко време срещу директен маркетинг;
- да оттегли дадено съгласие;
- да не бъде обект на решение, основано единствено на автоматизирано обработване, когато то поражда правни или сходно значими последици;
- да подаде жалба до надзорен орган;
- на съдебна защита.
31.2. Правата не са абсолютни и могат да бъдат ограничени, когато:
- данните са необходими за изпълнение на законово задължение;
- са необходими за установяване или защита на правни претенции;
- искането засяга правата на други лица;
- приложимият закон предвижда друго изключение.
XXXII. УПРАЖНЯВАНЕ НА ПРАВАТА
32.1. Искания могат да бъдат изпращани до:
или на адрес:
София. ж.к. Дружба 2 бл. 412 вх.А ап.7, ИМЕОНСОФТ ЕООД
32.2. Искането следва да съдържа достатъчно информация, за да може да бъде установено:
- кое лице подава искането;
- какво право желае да упражни;
- за кои данни или дейности се отнася искането.
32.3. Когато има основателно съмнение относно самоличността, може да бъде поискана допълнителна информация. Не следва да се изисква копие на документ за самоличност, когато самоличността може да бъде потвърдена по по-малко намесващ начин.
32.4. Отговор се предоставя без неоправдано забавяне и по правило в срок до един месец от получаване на искането.
32.5. При сложност или голям брой искания срокът може да бъде удължен с до още два месеца, като лицето се уведомява за удължаването и причините.
32.6. Упражняването на правата по правило е безплатно.
32.7. При явно неоснователно или прекомерно искане може да бъде начислена разумна такса или искането да бъде отказано, доколкото законът позволява това.
XXXIII. ПРАВО НА ВЪЗРАЖЕНИЕ
33.1. Лицето може да възрази срещу обработване, основано на легитимен интерес, поради причини, свързани с конкретното му положение.
33.2. След възражение обработването се прекратява, освен ако Администраторът докаже:
- убедителни законови основания, които имат преимущество пред интересите и правата на лицето; или
- необходимост за установяване, упражняване или защита на правни претенции.
33.3. При възражение срещу директен маркетинг обработването за тази цел се прекратява.
XXXIV. АВТОМАТИЗИРАНО ОБРАБОТВАНЕ И ПРОФИЛИРАНЕ
34.1. Shopify Payments и инструментите за защита могат автоматично да анализират поръчки и да определят риск от измама.
34.2. Анализът може да използва:
- IP адрес;
- адрес за плащане и доставка;
- резултати от AVS и CVV проверки;
- характеристики на устройството;
- история и модел на поръчването;
- платежни и транзакционни показатели.
34.3. Оценката може да бъде използвана като основание за допълнителна проверка, временно задържане, искане за потвърждение, отказ или анулиране на рискова поръчка.
34.4. Когато е възможно и приложимо, решение за отказ на поръчка не се основава единствено на автоматична препоръка, а подлежи на преглед от Търговеца.
34.5. Лице, засегнато от решение със съществено отражение, може да поиска информация, да представи становище и да поиска преглед, освен когато законът предвижда друго.
XXXV. ЖАЛБА ДО НАДЗОРЕН ОРГАН
35.1. Ако лицето счита, че личните му данни се обработват незаконосъобразно, то може да подаде жалба до:
Комисия за защита на личните данни
гр. София 1592
бул. „Проф. Цветан Лазаров“ № 2
Електронна поща: kzld@cpdp.bg
35.2. Информация за начините за подаване на жалба е публикувана от КЗЛД. При изпращане по електронна поща жалбата следва да отговаря на изискванията за електронен документ и подпис.
35.3. Лицето може да подаде жалба и до надзорния орган по обичайното си местопребиваване, мястото на работа или мястото на предполагаемото нарушение, когато GDPR допуска това.
35.4. Подаването на жалба не ограничава правото на съдебна защита.
XXXVI. ДАННИ НА ДЕЦА
36.1. Онлайн магазинът не е предназначен за самостоятелно използване от малолетни лица и не цели събирането на техни лични данни.
36.2. Поръчка от лице под 18 години следва да бъде извършвана със знанието и съгласието на родител, настойник или попечител, когато това се изисква.
36.3. Маркетинговите форми не са насочени конкретно към деца.
36.4. Ако бъде установено, че лични данни на дете са събрани без приложимо основание, те ще бъдат изтрити или обработването им ще бъде ограничено.
XXXVII. ВЪНШНИ СТРАНИЦИ И УСЛУГИ
37.1. Онлайн магазинът може да съдържа връзки към външни страници, социални мрежи или услуги.
37.2. Настоящата Политика не урежда обработването, извършвано самостоятелно от собствениците на тези страници.
37.3. Преди използване на външна услуга посетителят следва да се запознае с нейните условия и политика за поверителност.
XXXVIII. ПРОМЕНИ В ПОЛИТИКАТА
38.1. Настоящата Политика може да бъде изменяна при:
- промяна в законодателството;
- промяна в дейността на магазина;
- въвеждане или премахване на приложения;
- промяна на доставчици;
- активиране на нови маркетингови или аналитични инструменти;
- промяна в Shopify Network Intelligence;
- промяна в целите или категориите обработвани данни;
- необходимост от по-голяма яснота.
38.2. Актуалната версия се публикува в Онлайн магазина с дата на последната актуализация.
38.3. При съществена промяна могат да бъдат използвани допълнителни начини за уведомяване, включително съобщение в сайта или електронна поща.
38.4. Когато промяната изисква ново съгласие, обработването няма да започне преди получаването му.
XXXIX. КОНТАКТИ
За въпроси, възражения или искания относно личните данни:
ИМЕОН СОФТ ЕООД
ЕИК: 202818311
Адрес: София. ж.к. Дружба 2 бл. 412 вх.А ап.7
Електронна поща: support@veverabio.com
Телефон: +359888901910
Настоящата Политика влиза в сила на 1 юли 2026.