Последна актуализация: 20 юли 2026 г.
1. Кои сме ние
Администратор на лични данни по смисъла на Регламент (ЕС) 2016/679 (GDPR) и Закона за защита на личните данни (ЗЗЛД) е ЕРГИ ЕООД, ЕИК 208774195, ДДС № BG208774195, със седалище и адрес на управление: гр. София, п.к. 1233, ул. „Клокотница“ № 36, ет. 5, ап. 8.
Контакт за GDPR запитвания: office@ergi.bg
Телефон: 0898 446 516 (понеделник–петък, 09:00–17:00)
Уебсайт: https://ergi.bg
Не сме назначили длъжностно лице по защита на данните (DPO), тъй като дейността ни не попада в случаите по чл. 37 GDPR, изискващи задължително DPO.
2. Какви лични данни обработваме
В зависимост от взаимодействието ви със сайта, ние обработваме следните категории лични данни:
2.1. При посещение на сайта (всички посетители)
- Технически данни: IP адрес (анонимизиран), тип браузър, операционна система, посетени страници, дата и час на посещение
- Тези данни се събират чрез self-hosted Matomo в режим без бисквитки и анонимизирани IP адреси
2.2. При регистрация на потребителски акаунт
- Имейл адрес
- Парола (съхранявана като еднопосочен криптографски хеш — bcrypt/phpass; не може да бъде разкрита от служители или администратори)
- Име и фамилия (по избор)
- Адрес за доставка и фактуриране (когато е въведен)
- Телефон за контакт (когато е въведен)
2.3. При поръчка (включително без регистрация — guest checkout)
- Име и фамилия на получателя
- Имейл адрес
- Телефон за връзка
- Адрес за доставка (физически адрес или офис/автомат на куриер)
- Адрес за фактуриране (при изрично искане за фактура)
- История на поръчките и закупените продукти
2.4. При плащане с банкова карта
Не съхраняваме картовите данни на нашите сървъри. Номерът на картата, кодът за сигурност (CVV/CVC) и срокът на валидност се въвеждат директно на сигурната платежна страница на myPOS (myPOS Limited), към която сте пренасочени, и не достигат до сървърите на ergi.bg. Ние получаваме и съхраняваме единствено:
- Идентификатор на транзакцията (transaction ID)
- Отметка, че плащането е потвърдено успешно
- Сума и валута на плащането
Не получаваме и не съхраняваме номер на картата — дори в маскиран вид.
Възстановяване на суми (refund) се извършва през системата на myPOS със съхранения идентификатор на транзакцията — възстановената сума винаги се връща на оригиналната карта, без ergi.bg да обработва данни на картата.
2.5. При комуникация с нас
2.5.1. Чрез контактната форма на сайта
Когато изпращате запитване чрез формата на страница „Контакти“, обработваме:
- Име (задължително)
- Имейл адрес (задължително) — служи както за идентификация, така и за изпращане на отговор
- Тема и съдържание на съобщението
- Еднопосочен криптографски хеш (SHA-256) на IP адреса ви — съхраняван за 60 секунди единствено с цел ограничаване на честотата на изпращане (anti-spam rate limit). Суровият IP адрес не се съхранява.
- User-Agent на браузъра — записва се във вътрешния диагностичен футър на изпратения до нас имейл, за разпознаване на технически проблеми
Съдържанието на запитването се изпраща по имейл до office@ergi.bg чрез наш вътрешен SMTP relay (виж раздел 4 „Хостинг“). Не се записва в базата данни на сайта.
2.5.2. Чрез имейл и социални мрежи
Когато ни пишете директно на office@ergi.bg или ни пишете в социалните мрежи, обработваме съдържанието на кореспонденцията, имейл адреса или потребителското ви име в съответната платформа.
3. Цели и правни основания за обработване
| Цел | Правно основание |
|---|---|
| Изпълнение на поръчка, доставка, връщане, рефънд | чл. 6, ал. 1, б. „б“ GDPR — изпълнение на договор |
| Управление на потребителски акаунт | чл. 6, ал. 1, б. „б“ GDPR — изпълнение на договор |
| Издаване и съхранение на фактури и счетоводни документи | чл. 6, ал. 1, б. „в“ GDPR — законово задължение (ЗСч, ДОПК, ЗДДС) |
| Анализ на трафика на сайта (Matomo, без бисквитки) | чл. 6, ал. 1, б. „е“ GDPR — легитимен интерес за подобряване на услугата |
| Превенция на измами при поръчки и плащания | чл. 6, ал. 1, б. „е“ GDPR — легитимен интерес |
| Защита от спам и автоматизирани заявки в публични форми | чл. 6, ал. 1, б. „е“ GDPR — легитимен интерес |
| Newsletter и маркетинг (когато бъде активиран) | чл. 6, ал. 1, б. „а“ GDPR — изрично съгласие, оттегляемо по всяко време |
| Отговор на запитвания и обслужване на клиенти | чл. 6, ал. 1, б. „б“ / „е“ GDPR |
4. На кого предоставяме лични данни
Споделяме лични данни само със следните категории получатели, всеки от които действа в рамките на сключен договор за обработване (DPA), в качеството на самостоятелен администратор по силата на закон, или по изричен законов мандат:
- myPOS Limited (myPOS) — обработка на онлайн картови плащания. Получава платежни данни (вкл. данни на картата, които ergi.bg не съхранява). Седалище: Block 1, 3rd Floor, The Oval, 160 Shelbourne Road, Dublin 4, D04 E7K5, Ирландия (рег. № 700880). Лицензирано от Централната банка на Ирландия — дружество за електронни пари, реф. № C475122. По отношение на картовата транзакция myPOS Limited действа като самостоятелен администратор на лични данни съгласно собствените си задължения по PSD2, мерките срещу изпиране на пари (AML/KYC) и правилата на картовите схеми, а не като обработващ по чл. 28 GDPR от името на ЕРГИ ЕООД. Длъжностно лице по защита на данните: dpo@mypos.com.
- Speedy AD — куриерска доставка (име, телефон, адрес или офис). Когато клиентът избере наложен платеж или плащане с карта на куриера, Speedy действа допълнително и като платежен оператор.
- BoxNow България — доставка до автомат (име, телефон, имейл, ID на избрания автомат). При наложен платеж BOX NOW обработва и онлайн плащането на сумата чрез платежен линк, изпратен на клиента.
- Държавни органи — само при изрично законово изискване (напр. НАП, КЗП, КЗЛД, съд).
Хостинг: сайтът и базата данни се хостват на собствен физически хардуер на ЕРГИ ЕООД в седалището ни. Няма външен hosting/cloud/colocation processor. На същия хардуер работят и свързани вътрешни услуги — изходящ SMTP relay (mail.naspoint.eu), използван за изпращане на имейли от сайта (включително отговори на формата за контакт), и self-hosted инстанс на mosparo (mosparo.naspoint.eu) за защита от спам в контактната форма. Домейнът naspoint.eu е лична собственост на управителя на ЕРГИ ЕООД и се ползва изцяло за нуждите на ergi.bg; зад него не стои отделно юридическо лице или външен доставчик, и не се извършва трансфер на данни към трета страна.
Аналитика: self-hosted Matomo на същия хардуер — без външен processor, без бисквитки, с анонимизирани IP адреси.
Социални мрежи: сайтът съдържа линкове към профилите ни в Instagram и Facebook. Тези платформи не са processors на ergi.bg — никакви данни не им се предават от сайта. При кликване върху линк напускате ergi.bg и се прилага политиката за поверителност на съответната платформа.
5. Международни трансфери на данни
ЕРГИ ЕООД не извършва самостоятелно трансфери на лични данни извън ЕС/ЕИП. Цялата ни инфраструктура е в България, а Speedy AD и BoxNow България обработват данните в ЕС/ЕИП.
Обработването от myPOS Limited (myPOS) при плащане с карта се извършва основно в ЕИП, но myPOS може да прехвърля данни и извън ЕИП — включително към Индия, Азиатско-тихоокеанския регион и Северна и Южна Америка — в рамките на групата си или към свои доставчици. Тези трансфери се извършват въз основа на решение на Европейската комисия за адекватно ниво на защита, а при липса на такова — въз основа на подходящи гаранции по чл. 46 GDPR (стандартни договорни клаузи). myPOS предоставя информация за приложимите гаранции при поискване на dpo@mypos.com.
6. Срокове за съхранение
| Категория | Срок |
|---|---|
| Счетоводни документи (фактури, поръчки) | 10 години — чл. 12 ЗСч |
| Данъчно-осигурителна информация | 5 години — ДОПК |
| Активни клиентски акаунти | До изтриване от потребителя или прекратяване на акаунта |
| Неактивни клиентски акаунти | 2–3 години след последна активност, последвани от уведомление и изтриване |
| Newsletter / маркетинг бази | До оттегляне на съгласието |
| Технически и security логове | 6 месеца |
| Изоставени колички (без създадена поръчка) | 30 дни |
| Кореспонденция при запитвания и оплаквания | До приключване + 1 година |
| Хеширан IP за rate-limit на контактната форма | 60 секунди |
| Логове на спам защитата на контактната форма (mosparo) | 30 дни |
След изтичане на срока данните се изтриват или анонимизират. Когато законово сме задължени да запазим документ (напр. фактура), запазваме го за пълния законов срок дори ако клиентът поиска изтриване — личните данни в него се анонимизират.
7. Вашите права по GDPR
Имате следните права по отношение на личните си данни:
- Право на достъп (чл. 15 GDPR) — да поискате копие от данните, които обработваме за вас
- Право на корекция (чл. 16 GDPR) — да коригирате неточни или непълни данни
- Право на изтриване / „право да бъдете забравени“ (чл. 17 GDPR)
- Право на ограничаване на обработването (чл. 18 GDPR)
- Право на преносимост (чл. 20 GDPR) — да получите данните си в структуриран електронен формат
- Право на възражение (чл. 21 GDPR) — срещу обработване на основание легитимен интерес
- Право да не бъдете обект на изцяло автоматизирано вземане на решения (чл. 22 GDPR) — не извършваме такова
- Право да оттеглите съгласието си по всяко време, ако обработването се основава на съгласие
- Право да подадете жалба до надзорен орган
За упражняване на права изпратете имейл до office@ergi.bg. Ще обработим искането в срок до 30 календарни дни (с възможност за удължаване с още 60 дни при сложни искания).
7.1. Изтриване на акаунт
За изтриване на акаунта си, изпратете имейл до office@ergi.bg с темата „Изтриване на акаунт“ и посочете имейла на акаунта. Историята на поръчките се запазва 10 години съгласно чл. 12 ЗСч, но личните данни в нея се анонимизират.
7.2. Жалба до надзорен орган
Комисия за защита на личните данни (КЗЛД)
Адрес: бул. „Проф. Цветан Лазаров“ № 2, гр. София 1592
Имейл: kzld@cpdp.bg
Уебсайт: https://www.cpdp.bg
8. Сигурност на данните
Прилагаме технически и организационни мерки за защита на личните ви данни, включително:
- HTTPS/TLS криптиране на всички връзки между вас и сайта
- Хеширане на паролите чрез еднопосочен алгоритъм (bcrypt/phpass)
- Ограничен достъп до базата данни само от оторизирани лица
- Редовни архиви и обновяване на софтуера
- Достъп до картови данни — само от страна на myPOS Limited (myPOS); ergi.bg не съхранява картови данни
- Защита от автоматизирани заявки в контактната форма чрез self-hosted mosparo (без бисквитки, без външен processor) и сървърни мерки — honeypot и rate limiting (60 сек/IP)
8.1. Защита от спам в контактната форма
За защита на формата за контакт от автоматизирани заявки и спам използваме mosparo — self-hosted решение, работещо на същата наша инфраструктура, описана в раздел 4 „Хостинг“. Mosparo не използва бисквитки и не предава данни на трети страни. При изпращане на формата към mosparo инстанса се подават еднопосочни SHA-256 хешове на стойностите на полетата (не суровите стойности), краткотрайни сесийни токени, IP адрес и User-Agent — единствено с цел евристично разпознаване на ботове и rate limiting на ниво защита от спам. Браузърът ви извършва малко proof-of-work изчисление локално; никакво потребителско съдържание не се изпраща към външна система.
9. Бисквитки
Сайтът използва само строго необходими (essential) бисквитки за работата на количка, потребителски акаунт и checkout. Не използваме маркетингови или аналитични бисквитки. Подробен списък намирате в Политиката за бисквитките.
10. Newsletter
В момента не изпращаме маркетингови имейли. Ако активираме такава услуга в бъдеще, ще е на основата на изрично съгласие (opt-in), което можете да оттеглите по всяко време. Вашият имейл от поръчка не се записва автоматично в маркетинг база.
11. Деца
Сайтът е предназначен само за лица, навършили 18 години. Не събираме съзнателно лични данни на лица под 18 години. Ако ни уведомите, че сме получили данни на ненавършил пълнолетие потребител, ще ги изтрием незабавно.
12. Промени в политиката
Можем да актуализираме настоящата Политика за поверителност при промяна на нормативната уредба или нашата дейност. Актуалната версия е винаги достъпна на тази страница. Датата „Последна актуализация“ в началото показва кога е била последната съществена промяна.
13. Контакт
За всякакви въпроси, свързани с обработването на лични данни, пишете ни на:
office@ergi.bg
ЕРГИ ЕООД, ЕИК 208774195
гр. София, п.к. 1233, ул. „Клокотница“ № 36, ет. 5, ап. 8