CastelloЗащо CastelloПроизводствоПроектиСтандартиЕкипът
Свържи се с нас
BG
EN
Свържи се с нас

Политика за поверителност

КАСТЕЛО ПРИКАСТ ООД е инженерингова и строителна компания с ЕИК 175231972, регистрирана на адрес гр. София, р-н Витоша, ул. „Панорама София" № 11, вх. А, ет. 7, ап. 702. Дружеството действа като администратор на лични данни по смисъла на чл. 4, т. 7 от Регламент (ЕС) 2016/679 (GDPR) и Закона за защита на личните данни (ЗЗЛД). Настоящата политика е уведомление по чл. 13 GDPR, адресирано до всяко физическо лице, чиито данни се обработват при посещение на уебсайта или при изпращане на запитване чрез контактната форма.

Обработването на лични данни се извършва при спазване на принципите, установени в чл. 5 GDPR: законосъобразност, справедливост и прозрачност; ограничение на целта; минимизиране; точност; ограничение на съхранението; цялостност и поверителност; отчетност. Правата на субектите на данни са уредени в Раздел VIII на настоящата политика.

За въпроси, свързани с обработването на лични данни, можете да се свържете с Дружеството на имейл office@castelloprecast.eu. Ако намерите, че обработването на данните ви нарушава правата ви, имате право да подадете жалба до Комисията за защита на личните данни (КЗЛД), чиито координати са посочени в чл. 3.

Политиката влиза в сила от датата, посочена в Раздел XI. Тя подлежи на периодично актуализиране и всяка версия се идентифицира с номер и дата на влизане в сила.

РАЗДЕЛ I. АДМИНИСТРАТОР И НАДЗОРНИ ОРГАНИ

Чл. 1. Администратор на лични данни е:

КАСТЕЛО ПРИКАСТ ООД ЕИК: 175231972, Седалище и адрес на управление: гр. София, р-н Витоша, ул. „Панорама София" № 11, вх. А, ет. 7, ап. 702, Имейл: office@castelloprecast.eu, Уебсайт: castelloprecast.eu 

Чл. 2. Дружеството не е назначило длъжностно лице по защита на данните (DPO). Основната дейност на Дружеството не представлява мащабна систематична обработка на лични данни и не включва обработване на специални категории данни или данни за присъди по смисъла на чл. 37, пар. 1, б. „б" и „в" GDPR. Заявки за упражняване на права на субекти на данни се изпращат на имейл office@castelloprecast.eu. 

Чл. 3. Компетентен надзорен орган по смисъла на GDPR е Комисия за защита на личните данни (КЗЛД) Адрес: бул. „Проф. Цветан Лазаров" № 2, гр. София 1592 Имейл: kzld@cpdp.bg,  Уебсайт: www.cpdp.bg

РАЗДЕЛ III. ПРИНЦИПИ И ПРАВНИ ОСНОВАНИЯ

Чл. 5. Принципи на обработване на лични данни

Чл. 5.1. Законосъобразността предполага валидно правно основание за всяка конкретна дейност по обработване, определено преди нейното начало. Без такова основание обработването е забранено. Справедливостта изисква данните да се използват по начин, съответстващ на контекста, при който субектът ги е предоставил, без скрити цели или допълнително използване. Прозрачността е третата опора.

Дружеството осигурява прозрачността чрез настоящата Политика, публикувана постоянно на уебсайта. Контекстуални уведомления се показват непосредствено преди изпращане на контактната форма и при зареждане на системата за управление на съгласието. Субектите получават пълна информация по чл. 13 от Регламента преди данните им да бъдат обработени.

Чл. 5.2. Данните се събират за конкретни, изрично посочени и легитимни цели и не се обработват за цели, несъвместими с тях. Конкретните цели за всяка категория данни са определени в Раздел IV от настоящата Политика. При нова цел Дружеството проверява съвместимостта по чл. 6, пар. 4 от Регламента преди всяко ново обработване. Процедурата е описана в чл. 8 от настоящата Политика. При несъвместимост се изисква ново самостоятелно основание или изрично съгласие.

Чл. 5.3. Дружеството събира само данните, обективно необходими за постигане на конкретната цел. Полетата на контактната форма са ограничени до минимума, без който отговорът на запитването е невъзможен. Аналитичните инструменти са конфигурирани с IP съкращаемост, доколкото интерфейсът на доставчика го позволява, и не се зареждат преди получаване на съгласие.

Чл. 5.4. Данни, за които е установено, че са неточни, се коригират незабавно след установяване на несъответствието или след като Дружеството бъде уведомено от засегнатия субект. Данните, постъпили чрез контактната форма, се съхраняват в получения вид, тъй като субектът носи отговорност за тяхната точност при предоставянето им. Редът за подаване на искане за коригиране е уреден в чл. 22.2 от настоящата Политика.

Чл. 5.5. Срокът на съхранение на всяка категория лични данни е ограничен до периода, необходим за постигане на целта, за която са събрани. Конкретните срокове са посочени в Раздел V от настоящата Политика. Данните, чийто срок е изтекъл, се изтриват или необратимо анонимизират, освен ако е налице основание за удължаване, изрично посочено в Раздел V.

Чл. 5.6. Дружеството прилага технически и организационни мерки за защита на данните от неразрешен достъп, промяна, разкриване или унищожаване. Мерките са пропорционални на риска за правата и свободите на субектите. Конкретното им описание се съдържа в Раздел IX.

По силата на принципа на отчетност по чл. 5, пар. 2 от Регламента Дружеството поддържа регистър на дейностите по обработване по чл. 30 от Регламента. Регистърът се актуализира при всяка промяна в обработването. При проверка от КЗЛД Дружеството е в състояние да демонстрира спазването на всеки от принципите, установени в чл. 5 от Регламента.

Чл. 6. Правни основания

Чл. 6.1. Запитванията, постъпили чрез контактната форма, се обработват на основание чл. 6, пар. 1, б. „б" от Регламента. Приложимото основание е изпълнение на преддоговорни мерки по искане на субекта. Условието е инициативата да изхожда от самия субект, а предоставените данни да са обективно необходими за отговор на конкретното запитване. Правното основание е автономно и не изисква отделен акт на съгласие. Субектът поражда основанието с акта на изпращане на запитването.

Ако кореспонденцията не прерасне в договорни отношения, данните не се изтриват незабавно. Съхраняват се за срока по Раздел V от настоящата Политика. Основанието е легитимният интерес на Дружеството да се защити при евентуални правни претенции, произтичащи от преддоговорния контакт.

Чл. 6.2. На основание законово задължение по чл. 6, пар. 1, б. „в" от Регламента Дружеството обработва лични данни, когато конкретен нормативен акт го задължава да ги предостави или обработи, независимо от волята на субекта. В контекста на данните, събирани чрез уебсайта, приложими са:

  1. Разпореждане на съд за предоставяне на данни в рамките на образувано гражданско, административно или наказателно производство;
  2. Искане на КЗЛД за достъп до лични данни или обработваща документация в хода на проверка или разследване по чл. 58 от Регламента вр. чл. 57 ЗЗЛД;
  3. Разпореждане на прокуратурата или на органите на МВР в случаите, изрично предвидени в Наказателно-процесуалния кодекс.

Заявление за изтриване не преустановява задължение, произтичащо от посочените актове. При постъпване на такова заявление Дружеството посочва конкретния нормативен акт, изключващ изтриването, и срока, за който задължението е в сила.

Чл. 6.3. За обработването на технически лог данни Дружеството прилага легитимния интерес по чл. 6, пар. 1, б. „е" от Регламента. Целта е осигуряване на сигурността и стабилността на уебсайта. Основанието не се разпростира върху аналитични, поведенчески или рекламни дейности. Подробната оценка за балансиране на интереси е изложена в чл. 7 от настоящата Политика.

Чл. 6.4. Аналитичните и рекламните инструменти (Google Analytics 4, Meta Pixel, Google Ads) се зареждат и активират единствено след изрично съгласие на субекта, дадено чрез системата за управление на съгласието (CMP). Съгласието е конкретно по инструмент и по функционална категория, предоставено свободно и без обвързване с достъпа до съдържанието на уебсайта. Отказът от съгласие не ограничава навигацията и не поражда последици за субекта.

Посещението на уебсайта, скролирането и прочитането на настоящата Политика не представляват форма на съгласие. Редът за оттегляне е описан в чл. 22.7 от настоящата Политика.

Чл. 7. Оценка за балансиране на интереси

Чл. 7.1. Легитимният интерес се изразява в защитата на уебсайта от неоторизиран достъп, автоматизирани атаки и злонамерени HTTP заявки. Тази защита изисква запис на минимални технически идентификатори: IP адрес на заявката, тип и версия на браузър, HTTP метод и URI път, статус код на отговора, дата и час. Без тях реакцията при инцидент по сигурността е невъзможна.

Чл. 7.2. При оценката на баланса Дружеството отчита следните обстоятелства. Обработваните данни не разкриват съдържание на комуникации, здравен статус, финансово положение или убеждения. Те не се свързват с идентифицирани лица и не служат за изграждане на индивидуален профил. Съхранението е ограничено до 90 дни, след което записите се изтриват автоматично. Субектите разумно очакват, че посещението на уебсайт генерира сървърни записи, тъй като тази практика е присъща на HTTP протокола. 

Чл. 7.3. Субектите могат да възразят срещу обработването на основание чл. 21 от Регламента по всяко време, като изпратят заявление до office@castelloprecast.eu. При постъпване на такова заявление Дружеството преустановява конкретното обработване, освен ако са налице убедителни правни основания за продължаването му или данните са необходими за установяване, упражняване или защита на правни претенции. Отговорът се изпраща в срока по чл. 12, пар. 3 от Регламента.

Чл. 8. Ограничение на целта и обработване за нова цел

Чл. 8.1. Когато Дружеството обмисля обработване на вече събрани данни за нова цел, то проверява съвместимостта с първоначалната, като отчита:

  1. Наличието на смислена връзка между новата и първоначалната цел и контекста, при който данните са събрани;
  2. Естеството на данните и дали сред тях фигурират специални категории по чл. 9 от Регламента;
  3. Вероятните последствия за субектите и риска за техните права и свободи при новото обработване;
  4. Наличието на технически и организационни гаранции, като псевдонимизация или криптиране.

Чл. 8.2. Ако проверката установи несъвместимост, Дружеството не пристъпва към обработване за новата цел без самостоятелно правно основание или изрично съгласие. Субектите се уведомяват за новата цел, правното основание и срока на съхранение преди началото на обработването. Обработването не започва преди уведомяването да е осъществено.

Чл. 9. Специални категории лични данни

Чл. 9.1. Дружеството не обработва специални категории лични данни по чл. 9, пар. 1 от Регламента. Контактната форма не съдържа полета за данни за здраве, биометрични данни, расов или етнически произход, политически възгледи, религиозни убеждения, генетични данни или данни за сексуален живот. Нито един от интегрираните технически инструменти не е конфигуриран да извлича или съхранява данни от тези категории.

Чл. 9.2. Ако субект включи информация от специална категория в свободното текстово поле на контактната форма, Дружеството не я обработва за цели, свързани с нейния чувствителен характер. Когато тази информация е неотделима от запитването и е необходима за отговора му, тя се обработва при засилени мерки за достъп, ограничен до лицата, пряко ангажирани с конкретното запитване; ако е предоставена непреднамерено и не е необходима, се изтрива без ненужно забавяне.

Чл. 9.3. При евентуално въвеждане в бъдеще на обработване, изискващо специални категории данни, Дружеството определя основанието по чл. 9, пар. 2 от Регламента, извършва оценка на въздействието по чл. 35 от Регламента при необходимост и уведомява субектите преди началото на обработването.

Чл. 10. Ограничения за обработка на данни

Чл. 10.1. Уебсайтът е корпоративен по характер и е предназначен за делова комуникация с търговски партньори, проектанти, строителни консултанти и потенциални клиенти, осъществяващи стопанска дейност. Услугите на Дружеството не са насочени към физически лица под 18 годишна възраст по смисъла на чл. 18 ЗЗЛД. Функционалностите на уебсайта не са пригодени за взаимодействие с деца и към тях не са отправени маркетингови или информационни послания от какъвто и да е вид.

Чл. 10.2. Дружеството не събира лични данни на лица под 18 години. Ако стане известно по какъвто и да е начин, че такова лице е предоставило данни чрез уебсайта, те се изтриват незабавно, без да е необходимо искане от страна на субекта или неговия законен представител.

РАЗДЕЛ IV. КАТЕГОРИИ ДАННИ И ЦЕЛИ

Чл. 11. Дружеството обработва лични данни в обем, ограничен до категориите, описани в таблицата по-долу. Всяка категория е обвързана с конкретна цел и едно правно основание.

Категория данни
Конкретни данни
Цел
Правно основание
Данни от контактна форма
Собствено и фамилно име, имейл адрес, телефонен номер, съдържание на запитването
Получаване, разглеждане и отговор на бизнес запитвания; установяване на преддоговорна кореспонденция
Чл. 6, пар. 1, б. „б" GDPR
Аналитични данни (GA4)
Съкратен IP адрес, тип и версия на браузър, операционна система, посетени URL адреси, продължителност на сесия; бисквитки _ga, _gid, _ga_XXXXXXXX
Измерване на обхвата и анализ на поведението на потребителите
Чл. 6, пар. 1, б. „а" GDPR (Съгласие)
Рекламни данни (Meta Pixel)
Идентификатор на браузъра, поведение на потребителя на уебсайта; бисквитки _fbp, _fbc
Показване на персонализирани реклами и измерване на ефективността на кампании в Meta (Facebook и Instagram)
Чл. 6, пар. 1, б. „а" GDPR (Съгласие)
Рекламни данни (Google Ads)
Данни за реализации и взаимодействия с реклами; бисквитка _gcl_au
Измерване на реализациите от Google Ads кампании и оптимизация на рекламното разпределение
Чл. 6, пар. 1, б. „а" GDPR (Съгласие)
Технически лог данни
IP адрес, HTTP метод, URI път, статус код, дата и час на заявката, тип и версия на браузър
Осигуряване на сигурността и стабилността на уебсайта; идентифициране и блокиране на злонамерен трафик
Чл. 6, пар. 1, б. „е" GDPR (Легитимен интерес)

Чл. 12. Задължителни и незадължителни полета

Чл. 12.1. Предоставянето на данни чрез контактната форма е изцяло доброволно. Полетата „Собствено и фамилно име", „Имейл адрес" и „Телефонен номер" са функционално задължителни: без тях Дружеството не може да идентифицира подателя и да изпрати отговор. Субектът е свободен да не изпрати запитването, ако не желае да предостави тези данни.

Чл. 12.2. Полето „Съдържание на запитването" е незадължително в технически смисъл, но практически необходимо за да получите отговор. Субектът определя обема на информацията, която включва в него.

Чл. 13. Инструментите по редове 2, 3, 4 и 5 от таблицата не се зареждат при посещение на уебсайта по подразбиране. Зареждат се единствено след получаване на изрично съгласие чрез системата за управление на съгласието. Отказът от съгласие не блокира достъпа до съдържанието на уебсайта и не поражда технически ограничения за субекта. При оттеглено съгласие инструментите се деактивират при следващото зареждане на страницата.

Чл. 14. Цели и забрана за несъвместимо обработване

Чл. 14.1. Данните, събрани чрез контактната форма, се използват единствено за кореспонденция по конкретното запитване и за последваща комуникация, произтичаща от него. Те не се предоставят на трети страни за рекламни цели и не се използват за автоматизирано профилиране.

Чл. 14.2. Ако Дружеството установи нова цел за вече събрани данни, прилага теста за съвместимост, описан в чл. 8 от настоящата Политика. Обработването за нова цел не започва преди субектът да е уведомен и, където е необходимо, преди да е дал изрично съгласие.

РАЗДЕЛ V. СРОКОВЕ ЗА СЪХРАНЕНИЕ

Чл. 15. Всяка категория лични данни се съхранява за срок, обвързан с конкретната цел или с нормативно изискване. Данните не се задържат след изтичане на приложимия срок без изрично основание, посочено по-долу.

Категория данни
Срок на съхранение
Основание
Данни от контактна форма (имена, имейл, телефон, съдържание)
До приключване на кореспонденцията; след приключване се съхраняват 3 години
Чл. 17, пар. 3, б. „д" GDPR; чл. 110 и 111 ЗЗД
Технически лог данни
90 дни
Чл. 5, пар. 1, б. „д" GDPR и легитимен интерес по чл. 7
Записи за дадено съгласие (CMP)
До оттегляне, но не повече от 2 години от даването
Чл. 5, пар. 2 вр. чл. 7, пар. 1 GDPR

Чл. 16. При образувано съдебно, арбитражно или административно производство, в което данните са релевантни, приложимият срок от таблицата се удължава до влизане в сила на окончателния акт. Удължаването се документира вътрешно с посочване на вида на производството и датата на образуването му.

Чл. 17. Изтриване и анонимизиране

Чл. 17.1. След изтичане на срока данните се изтриват или необратимо анонимизират. Изтриването е трайно унищожаване, изключващо всякаква възможност за възстановяване на данните. Анонимизирането е допустимо само когато е необратимо и от резултата е обективно изключено установяването на самоличността на субекта. Частичното скриване на идентификатор, например показването единствено на последните четири цифри на платежен инструмент, не е анонимизиране и не се третира като такова.

Чл. 17.2. Резервните копия на системата се верифицират периодично за целостта и възстановимостта им. Изтриването на данни обхваща и резервните копия в рамките на техния жизнен цикъл.

Чл. 18. Записи за дадено съгласие

Чл. 18.1. Записите, документиращи дадено съгласие (CMP логове), се съхраняват отделно от оперативните данни. Основанието е задължението за отчетност по чл. 5, пар. 2 вр. задължението за доказуемост на съгласието по чл. 7, пар. 1 от Регламента.

Чл. 18.2. При оттегляне на съгласието CMP логовете не се изтриват автоматично заедно с оперативните данни. Те се задържат за периода, необходим за доказване на законосъобразността на обработването, извършено преди оттеглянето. Максималният срок е 3 години от датата на даване на съгласието, след което се изтриват при следващия редовен цикъл на изчистване.

Чл. 19. Субектът може да съкрати фактическия срок на бисквитките чрез браузърните настройки или чрез ръчно изтриване на ниво устройство. Такова действие не засяга законосъобразността на обработването, извършено преди изтриването.

РАЗДЕЛ VI. ПОЛУЧАТЕЛИ НА ЛИЧНИ ДАННИ

Чл. 20. Дружеството разкрива лични данни само на получателите, изрично посочени в настоящия раздел, и само в обема, необходим за конкретната цел. Предоставянето на данни извън тези случаи е допустимо единствено при законово задължение по чл. 6.2 от настоящата Политика.

Чл. 21. Обработващи лични данни

Следните доставчици обработват лични данни от името и по указание на Дружеството въз основа на сключено споразумение за обработване на данни (DPA) по чл. 28 от Регламента:

Чл. 21.1. Webflow, Inc. (САЩ) осигурява хостинг на уебсайта и техническото приемане на данните, постъпили чрез контактната форма. Данните се съхраняват в инфраструктурата на Webflow до момента, в който Дружеството ги прехвърли или изтрие. Трансферът към САЩ е уреден по реда на Раздел VII.

Чл. 21.2. Google LLC (САЩ) предоставя услугите Google Analytics 4 и Google Ads. В качеството на обработващ Google получава аналитични и рекламни данни единствено след дадено съгласие от субекта. Трансферът към САЩ е уреден по реда на Раздел VII.

Чл. 22. Meta Platforms Ireland Limited и Meta Platforms, Inc.

Чл. 22.1. Meta Pixel се предоставя от Meta Platforms Ireland Limited (Ирландия), действаща като обработващ по отношение на данните, събрани в изпълнение на рекламните цели на Дружеството. Инструментът се активира само след изрично съгласие по чл. 6.4 от настоящата Политика.

Чл. 22.2. По отношение на обработването, което Meta Platforms Ireland Limited и Meta Platforms, Inc. (САЩ) извършват за собствените си цели, включително подобряване на рекламната платформа, разработване на продукти и вътрешна аналитика, Дружеството действа като самостоятелен администратор. То не определя целите и средствата на обработването на Meta за нейни собствени цели и не носи отговорност за него. За обработването, извършвано от Meta за нейни собствени цели, субектите могат да се обърнат директно към Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ирландия.

Чл. 23. Публични органи

Чл. 23.1. КЗЛД, органите на прокуратурата, съдилищата и МВР получават лични данни само когато нормативен акт или властнически акт на компетентен орган задължава Дружеството да ги предостави. Тези органи не се считат за трети страни по смисъла на чл. 4, т. 10 от Регламента, тъй като действат в изпълнение на законово задължение. Те остават получатели по смисъла на чл. 4, т. 9 от Регламента.

Чл. 23.2. Дружеството не предоставя данни проактивно и не разширява обема на предоставените данни извън изрично поисканото. При получаване на искане от публичен орган то се документира вътрешно с посочване на правното основание и датата на предоставянето.

Чл. 24. Дружеството не продава лични данни на трети страни. Данните не се предоставят на партньори, рекламни мрежи или агрегатори за техни самостоятелни маркетингови цели извън случаите, изрично описани в настоящия раздел.

РАЗДЕЛ VII. МЕЖДУНАРОДНИ ТРАНСФЕРИ НА ЛИЧНИ ДАННИ

Чл. 25. Четирима от доставчиците, описани в Раздел VI, са установени в Съединените американски щати: Webflow, Inc., Google LLC, Microsoft Corporation и Meta Platforms, Inc. Предаването на данни към тях представлява трансфер към трета страна по смисъла на глава V от Регламента и е допустимо само при наличие на подходящ механизъм, гарантиращ равностойна защита на данните спрямо стандарта на ЕИП.

Чл. 26. Рамката EU-US Data Privacy Framework

Чл. 26.1. С решение на Европейската комисия от 10 юли 2023 г. САЩ са признати за трета страна с адекватно ниво на защита за организациите, сертифицирани по рамката EU-US Data Privacy Framework (DPF). Сертифицирането задължава организацията да спазва набор от принципи за защита на данните, приложими пряко при обработването на лични данни от ЕС, и я подчинява на надзора на Федералната търговска комисия на САЩ.

Чл. 26.2. Webflow, Inc., Google LLC и Microsoft Corporation са сертифицирани участници в DPF. Актуалният сертификационен статус на всеки от тях може да бъде проверен в публичния регистър на dataprivacyframework.gov.

Чл. 26.3. Сертифицирането по DPF е основният механизъм за трансфер към тези три доставчика. То не изключва приложимостта на стандартните договорни клаузи, описани в чл. 27, като резервен инструмент при евентуална промяна в правния статут на DPF.

Чл. 27. Стандартни договорни клаузи

Чл. 27.1. Стандартните договорни клаузи (SCC), приети с Решение 2021/914 на Европейската комисия, са инкорпорирани в условията за ползване на Webflow, Inc., Google LLC и Microsoft Corporation. Клаузите не се сключват като отделни инструменти между Дружеството и всеки доставчик, а се прилагат автоматично при приемане на условията за ползване на доставчика. При евентуална невалидност на DPF те стават приложимият механизъм за трансфер без необходимост от допълнително действие от страна на Дружеството.

Чл. 27.2. Субектите имат право да получат информация за конкретния механизъм, прилаган при трансфера към всеки доставчик, по реда на чл. 31 от настоящата Политика.

Чл. 28. Meta Platforms, Inc.

Чл. 28.1. Meta Platforms, Inc. (САЩ) е сертифициран участник в DPF. Трансферът на данни, обработвани от Meta Platforms Ireland Limited и препращани към Meta Platforms, Inc., се осъществява при действието на това сертифициране. Паралелно с него Meta Platforms Ireland Limited е инкорпорирала SCC (Решение 2021/914) в условията за ползване на рекламната платформа, с което осигурява резервен механизъм.

Чл. 28.2. Предвид историята на регулаторни производства срещу Meta Platforms в ЕС, Дружеството активира Meta Pixel единствено след изрично съгласие от субекта. Данните, предавани чрез пиксела, се ограничават до минимума, необходим за измерване на ефективността на рекламни кампании, и не включват директни идентификатори като имена или имейл адреси.

Чл. 28.3. За обработването, което Meta извършва за собствените си цели след получаване на данните, отговорността е изцяло на Meta Platforms Ireland Limited като самостоятелен администратор. Субектите могат да упражнят правата си по отношение на това обработване директно пред Meta на адрес: 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ирландия.

Чл. 29. Дружеството е установило, че описаните доставчици прилагат допълнителни технически мерки в изпълнение на задълженията, произтичащи от решението на СЕС по дело C-311/18 (Schrems II). Тези мерки включват криптиране при пренос и съхранение, ограничаване на достъпа на собствен персонал до потребителски данни до случаите, строго необходими за поддръжката на услугата, и договорни механизми, задължаващи доставчика да уведоми Дружеството при получаване на искане за достъп от публичен орган на САЩ. Дружеството е преценило, че при действието на DPF, SCC и тези допълнителни мерки рискът от несъответствие с изискванията на Регламента е ограничен до приемливо ниво.

Чл. 30. Промяна в правния статут на DPF

Чл. 30.1. Ако Решението на Европейската комисия от 10 юли 2023 г. бъде обявено за невалидно или временно спряно, Дружеството незабавно преминава към SCC като самостоятелен механизъм за трансфер за всички засегнати доставчици. Преминаването не изисква ново уведомяване на субектите, тъй като SCC са предварително инкорпорирани в договорните отношения с всеки доставчик.

Чл. 30.2. При съществена промяна в правната рамка за трансфери, засягаща защитата на данните на субектите, настоящата Политика се актуализира в срок до 30 дни от влизане в сила на промяната. Субектите се уведомяват по реда на чл. 33 от настоящата Политика.

Чл. 31. При поискване Дружеството предоставя на субекта конкретната договорна гаранция, прилагана при трансфера към съответния доставчик, включително копие от приложимите SCC, в срока по чл. 12, пар. 3 от Регламента.

РАЗДЕЛ VIII. ПРАВА НА СУБЕКТА НА ДАННИ

Чл. 32. Субектите на данни упражняват правата по настоящия раздел чрез писмено заявление, изпратено до office@castelloprecast.eu. Дружеството отговаря в срок до един месец от получаването му по чл. 12, пар. 3 от Регламента. При фактическа сложност или голям брой едновременни заявления срокът се удължава с до два месеца. Субектът се уведомява за удължаването в рамките на първия месец с посочване на причините. Упражняването на правата е безплатно.

Чл. 33. Право на достъп (чл. 15 от Регламента)

Чл. 33.1. Субектът може да поиска потвърждение дали Дружеството обработва лични данни, отнасящи се до него, и при положителен отговор да получи копие от тях. Заедно с копието Дружеството предоставя информация за целите на обработването, категориите засегнати данни, получателите, пред които данните са разкрити или предстои да бъдат разкрити, приложимия срок на съхранение и наличните права по настоящия раздел. При поискване Дружеството посочва и дали данните са предмет на автоматизирано вземане на решения.

Чл. 33.2. Когато заявлението е подадено по електронен път, копието се предоставя в широко използван електронен формат. За всяко следващо копие извън първото Дружеството може да начисли административна такса, съответстваща на разходите за изпълнение, за което субектът се уведомява предварително и писмено.

Чл. 34. Право на коригиране (чл. 16 от Регламента)

Субектът може да поиска незабавно коригиране на неточни данни, отнасящи се до него. Непълните данни се допълват чрез предоставяне на допълнителна информация от субекта. Дружеството уведомява всеки получател, пред когото данните са разкрити, за извършеното коригиране по реда на чл. 19 от Регламента, освен ако уведомяването е обективно невъзможно или изисква несъразмерно усилие. При поискване Дружеството информира субекта за тези получатели.

Чл. 35. Право на изтриване (чл. 17 от Регламента)

Чл. 35.1. Субектът може да поиска изтриване на данните, когато е налице едно от следните основания:

  1. Данните повече не са необходими за целта, за която са събрани или обработвани;
  2. Субектът оттегля съгласието, въз основа на което се обработват, и не е налице друго самостоятелно правно основание;
  3. Субектът е подал успешно възражение по чл. 38 от настоящата Политика и не съществуват надделяващи законови основания за продължаване на обработването;
  4. Данните са обработвани незаконосъобразно.

Чл. 35.2. Правото на изтриване не се прилага, когато обработването е необходимо за изпълнение на законово задължение или за установяване, упражняване или защита на правни претенции по чл. 17, пар. 3 от Регламента. При отказ Дружеството посочва конкретното изключение и срока, за който задържането на данните е наложително. Субектът се уведомява писмено в рамките на общия срок по чл. 32 от настоящата Политика.

Чл. 36. Право на ограничаване на обработването (чл. 18 от Регламента)

Чл. 36.1. При наложено ограничаване данните продължават да се съхраняват, но не се обработват за каквато и да е цел извън тяхното съхранение, освен при изрично съгласие на субекта или за установяване, упражняване или защита на правни претенции. Ограничаването е временна мярка, прилагана до разрешаване на конкретното обстоятелство, наложило искането.

Чл. 36.2. Субектът може да поиска ограничаване, когато оспорва точността на данните и очаква Дружеството да я провери, когато обработването е незаконосъобразно и предпочита ограничаване пред изтриване, или когато е подал възражение по чл. 38 и очаква резултата от преценката на Дружеството.

Чл. 36.3. Преди вдигане на ограничаването Дружеството уведомява субекта. Той има право да изрази становище преди обработването да бъде възобновено.

Чл. 37. Право на преносимост (чл. 20 от Регламента)

Субектът може да получи предоставените от него данни в структуриран, широко използван и машинно четим формат (CSV или JSON), когато обработването се основава на съгласие или на договор и се извършва по автоматизиран начин. Правото е приложимо за данните от контактната форма и за записите за дадено съгласие. Субектът може да поиска данните да бъдат прехвърлени директно към друг администратор, когато това е технически осъществимо.

Чл. 38. Право на възражение (чл. 21 от Регламента)

Чл. 38.1. Субектът може да възрази срещу обработването, основано на легитимен интерес по чл. 6, пар. 1, б. „е" от Регламента, по всяко време и без да е необходимо да посочва конкретни мотиви. При постъпване на възражение Дружеството преустановява обработването незабавно, освен ако докаже наличието на убедителни правни основания, надделяващи над интересите, правата и свободите на субекта, или обработването е необходимо за установяване, упражняване или защита на правни претенции. Преценката е конкретна за всяко постъпило възражение.

Чл. 38.2. В настоящия контекст Дружеството не извършва директен маркетинг въз основа на данни от контактната форма. При въвеждане на такава дейност в бъдеще субектите ще бъдат уведомени изрично преди началото й и ще разполагат с безусловно право на възражение без посочване на основания.

Чл. 39. Автоматизирано вземане на решения и профилиране (чл. 22 от Регламента)

Дружеството не взема решения, основани единствено на автоматизирано обработване, включително профилиране, което поражда правни последици за субекта или го засяга по значителен начин. При евентуално въвеждане на такава дейност субектите се уведомяват предварително и им се осигуряват правото на човешка намеса, правото да изразят становище и правото да оспорят решението.

Чл. 40. Право на оттегляне на съгласие (чл. 7, пар. 3 от Регламента)

Чл. 40.1. Дадено съгласие може да бъде оттеглено по всяко време чрез промяна на настройките в системата за управление на съгласието (CMP) на уебсайта или чрез изпращане на заявление до office@castelloprecast.eu. Механизмът за оттегляне е идентичен по сложност с механизма за даване на съгласие. Оттеглянето не поражда неблагоприятни последици за субекта.

Чл. 40.2. Оттеглянето не засяга законосъобразността на обработването, извършено преди него. След получаване на оттеглянето Дружеството деактивира съответните инструменти при следващото зареждане на страницата и изтрива вече събраните данни, доколкото не е налице друго правно основание за тяхното съхранение.

Чл. 41. Право на жалба до надзорен орган

Субектът има право да подаде жалба до Комисията за защита на личните данни, бул. „Проф. Цветан Лазаров" № 2, гр. София 1592, kzld@cpdp.bg, www.cpdp.bg. Правото на жалба до КЗЛД е независимо от правото на ефективна съдебна защита по чл. 79 от Регламента. Двата способа за защита могат да се използват едновременно.

РАЗДЕЛ IX. МЕРКИ ЗА СИГУРНОСТ

Чл. 42. Дружеството прилага технически и организационни мерки за защита на личните данни от неразрешен достъп, промяна, разкриване, загуба или унищожаване, съобразно чл. 32 от Регламента. Мерките се определят след оценка на рисковете за правата и свободите на субектите, отчитаща естеството на обработваните данни, обема им, контекста и целите на обработването. Дружеството преразглежда адекватността на мерките при всяка съществена промяна в обработването или при установен инцидент.

Чл. 43. Технически мерки

Чл. 43.1. Комуникацията между браузъра на потребителя и уебсайта се осъществява по протокол TLS версия 1.2 или по-висока. Протоколи SSL 3.0, TLS 1.0 и TLS 1.1 са изключени от конфигурацията на сървъра. Данните, постъпили чрез контактната форма, се предават в криптирана форма от момента на изпращането им до постъпването им в инфраструктурата на Webflow.

Чл. 43.2. Достъпът до данните, съхранявани в административния панел на уебсайта и в свързаните системи, е ограничен до лицата, за чиято работна функция той е пряко необходим. Достъпът се осъществява с индивидуални идентификационни данни. Споделянето на идентификационни данни между различни лица е забранено.

Чл. 43.3. Дружеството прилага политика за периодично архивиране на данните. Архивните копия се съхраняват отделно от оперативната среда и се верифицират периодично за целостта и възстановимостта им. Резервните копия са защитени с контроли за достъп, съответстващи на тези за оперативните данни.

Чл. 43.4. Инфраструктурата на уебсайта е защитена с механизми за наблюдение на мрежовата активност. Техническите лог данни, описани в Раздел IV, служат за ранно идентифициране на аномалии в трафика. При установена аномалия Дружеството предприема незабавни мерки за ограничаване на риска.

Чл. 44. Организационни мерки

Чл. 44.1. Достъпът до лични данни се предоставя само на лица, обвързани с изрично задължение за поверителност по силата на трудов договор или допълнително споразумение. Задължението е безсрочно и не отпада с прекратяване на трудовото правоотношение. Дружеството поддържа актуален вътрешен документ, определящ кои лица имат достъп до кои категории данни.

Чл. 44.2. Дружеството поддържа вътрешна документация на дейностите по обработване, включваща регистъра по чл. 30 от Регламента, настоящата Политика и записите за дадено съгласие. Документацията се актуализира при всяка промяна в инструментите, целите или обема на обработваните данни.

Чл. 45. Нарушения на сигурността на данните

Чл. 45.1. При установяване на нарушение на сигурността, засягащо лични данни, Дружеството уведомява КЗЛД в срок до 72 часа от узнаването му, при условие че нарушението е вероятно да породи риск за правата и свободите на физическите лица. Уведомлението съдържа описание на нарушението, категориите и приблизителния брой на засегнатите субекти и данни, вероятните последствия и мерките, предприети или планирани за ограничаване на вредите. Ако пълната информация не е налична в срока от 72 часа, уведомлението се изпраща поетапно.

Чл. 45.2. Когато нарушението е вероятно да породи висок риск за правата и свободите на засегнатите субекти, Дружеството ги уведомява лично без ненужно забавяне. Уведомлението се изпраща на имейл адреса, предоставен при контакта, и съдържа ясно описание на естеството на нарушението, данните за контакт с отговорното лице, вероятните последствия и предприетите мерки за защита. Уведомяването на субектите отпада само в изчерпателно изброените случаи по чл. 34, пар. 3 от Регламента, включително когато техническите мерки са направили данните неразбираеми за неупълномощени лица.

Чл. 45.3. Всяко нарушение на сигурността, независимо дали поражда задължение за уведомяване, се документира вътрешно с описание на фактите, последствията и предприетите действия. Документацията се съхранява за целите на отчетността по чл. 5, пар. 2 от Регламента.

Чл. 46. Дружеството не може да гарантира защита от атаки, насочени към оборудването или браузъра на потребителя. Отговорността на Дружеството се ограничава до мерките, прилагани в неговата собствена инфраструктура и в инфраструктурата на доставчиците, с които е сключено DPA. Субектите се насърчават да поддържат актуален браузър и операционна система и да не предоставят данни за достъп до уебсайта на трети лица.

РАЗДЕЛ X. БИСКВИТКИ И ПРОСЛЕДЯВАЩИ ТЕХНОЛОГИИ

Чл. 47. Категории бисквитки

Чл. 47.1. Уебсайтът използва три категории бисквитки. Строго необходимите бисквитки осигуряват основните технически функции на уебсайта, включително сигурността на сесията и навигацията. Те се зареждат при всяко посещение, независимо от избора на субекта в системата за управление на съгласието, и не могат да бъдат деактивирани без да се наруши функционирането на сайта. Правното основание е легитимният интерес на Дружеството по чл. 6, пар. 1, б. „е" от Регламента.

Чл. 47.2. Аналитичните бисквитки се зареждат само след изрично съгласие. Google Analytics 4 поставя бисквитките _ga, _gid и _ga_XXXXXXXX, с които измерва обхвата и поведението на посетителите. 

Чл. 47.3. Маркетинговите бисквитки се зареждат само след изрично съгласие и единствено за целите на рекламните кампании. Meta Pixel поставя бисквитките _fbp и _fbc за измерване на ефективността на реклами в Meta. Google Ads поставя бисквитката _gcl_au за проследяване на рекламни реализации. Инструментите не се активират при отказ от съгласие и не се зареждат дори частично преди потвърждение от CMP.

Чл. 48. Управление на съгласието

Чл. 48.1. Дружеството прилага система за управление на съгласието (CMP), която при първото посещение на уебсайта представя на субекта ясен избор по категории бисквитки. Съгласието е конкретно по инструмент. Изборът се съхранява в документирана форма за срока по Раздел V и може да бъде променен по всяко време чрез достъп до настройките на CMP. Оттеглянето е технически толкова лесно, колкото даването на съгласие.

Чл. 49. При оттеглено или непредоставено съгласие за дадена категория съответните инструменти остават неактивни. Субектите могат допълнително да управляват бисквитките на ниво браузър чрез вградените настройки на използвания браузър, което не засяга законосъобразността на обработването, извършено преди изтриването.

РАЗДЕЛ XI. ЗАКЛЮЧИТЕЛНИ РАЗПОРЕДБИ

Чл. 50. Актуализиране на Политиката

Чл. 50.1. Дружеството актуализира настоящата Политика при промяна в прилаганите инструменти, в целите или обема на обработването, в приложимата регулаторна рамка или при указание от КЗЛД. Всяка версия се идентифицира с пореден номер и дата на влизане в сила. Предходните версии се архивират и са достъпни при поискване за срок от 3 години.

Чл. 50.2. При съществена промяна, засягаща начина, по който се обработват данните на субектите, Дружеството публикува известие на уебсайта не по-малко от 30 дни преди влизане в сила на промяната. Когато промяната засяга обработване, основано на съгласие, ново съгласие се събира преди активирането й. Продължаването на използването на уебсайта след влизане в сила на актуализираната Политика не се счита за съгласие с нея.

Чл. 51. Неделимост на разпоредбите

Ако отделна разпоредба на настоящата Политика бъде обявена за недействителна или неприложима от компетентен орган или съд, останалите разпоредби запазват действието си в пълен обем. Недействителната разпоредба се заменя с такава, която постига целта на оригиналната в максимално допустимата от приложимото право степен. Замяната се извършва с минимална редакция на останалото съдържание.

Чл. 52. Контекстуални уведомления и влизане в сила

Чл. 52.1. Дружеството осигурява контекстуално уведомление непосредствено преди изпращането на контактната форма, съдържащо препратка към настоящата Политика и идентификация на администратора. Уведомлението е видимо без допълнително действие от страна на субекта и не е скрито в общи условия или бележки под линия.

Чл. 52.2. Настоящата Политика е в сила и е публикувана на 08.06.2026 г. Тя отменя всички предходни документи от същия вид, издадени от Дружеството.

CastelloПроизводствоСтандартиЗащо CastelloПроектиЕкипът
© 2026 Castello. Всички права запазени.
Общи условияПолитика за поверителност
Дизайн и разработка: Creative Corner Studio