Поверителност

Политика за поверителност

Как CloudSource обработва лични данни - какво събираме, защо, колко дълго го пазим и какви права имате по GDPR.

Последно обновяване: 01 август 2026 Версия: 1.0

CloudSource е българско AI студио (пълни данни на дружеството по-долу). Тази страница обяснява какви лични данни събираме чрез този сайт и нашите услуги, защо ги събираме, колко дълго ги пазим и какви права имате по Общия регламент за защита на данните (GDPR).

Кои сме ние

  • Дружество: „КлаудСорс“ ООД
  • Адрес: България, гр. София, 1233, ж.к. „Банишора“ 39А, ет. 6, ап. 21
  • ЕИК / ДДС: 205037920 / BG205037920
  • Лице за контакт по защита на данните: office@cloudsource.bg

Ние сме администратор на личните данни, описани по-долу.

Какво събираме чрез този сайт

Посетители (всяка страница)

  • Сървърни логове - IP адрес, потребителски агент, посетена страница, времеви маркер. Пазят се 30 дни, използват се за сигурност и базово оперативно отстраняване на проблеми.
  • Бисквитки - вижте /cookies/. Използваме first-party бисквитки за езикова настройка и съгласие. Не използваме cross-site или third-party проследяващи бисквитки.
  • Аналитика - използваме self-hosted Plausible за брой посещения на страници и кратък списък конверсионни събития (отваряне на чата, фаза на разговора, резервация на диагностично обаждане, клик към наш продукт). Plausible не задава бисквитки, не съхранява персонални идентификатори, хешира IP адреси и не Ви проследява през други сайтове. Работи безусловно, тъй като cookieless аналитиката попада извън обхвата на правилата за съгласие за бисквитки - по-близо е до сървърен access log, отколкото до tracking pixel.

Чатбот разговори

  • Съдържание на разговора - само ако сте дали изрично съгласие чрез банера за бисквитки или вградения промпт в чата („OK to keep a record"). Без съгласие разговорите се обработват в паметта и не се записват.
  • Имейл + име - само ако ги предоставите в чата.
  • Метаданни за резервация - когато резервирате 30-минутно диагностично обаждане през чата: Вашето име, имейл и (опционално) фирма се изпращат към нашия календар (cPanel CalDAV) и към доставчика ни на транзакционни имейли (Brevo), за да Ви потвърдим обаждането и да го добавим в нашия календар.
  • Сигурност (телеметрия) - за защита от prompt-injection атаки пазим solen хеш на Вашия IP адрес (без plaintext IP) за 24 часа и логваме отказани опити в отделна таблица injections за 30 дни. Това е на основание „легитимен интерес".

Форми (контакти, lead магнити)

  • Имейл + име + фирма + съобщение - за да отговорим на Вашето запитване, да изпратим заявения ресурс и да Ви проследим за свързана работа, когато сте дали съгласие.

Защо ги събираме (правно основание)

  • Сървърни логове: легитимен интерес (сигурност + оперативна работа).
  • Аналитика (Plausible): легитимен интерес (агрегирана, анонимна статистика - cookieless и извън обхвата на съгласието по ePrivacy).
  • Чатбот разговори: съгласие (Вие давате съгласие чрез банера или промпта в чата).
  • Форми: съгласие (отметката, която отбелязвате при изпращане); преддоговорни мерки (отговор на Вашето запитване).
  • Бюлетин / drip имейли: съгласие (отметката при сваляне на lead магнит); лесен unsubscribe във всеки имейл.

Колко дълго ги пазим

  • Сървърни логове: 30 дни.
  • Чатбот разговори (със съгласие): 24 месеца от последна активност, после се изтриват, освен ако не сте станали клиент.
  • Подадени форми: 24 месеца от последен контакт, освен ако няма активно клиентско отношение.
  • Клиентски записи (договори, фактури): според българското данъчно и търговско законодателство (понастоящем 10 години за счетоводни записи, 5 години за договори).

С кого ги споделяме - подизпълнители

Споделяме само необходимото и само с подизпълнители, с които сме сключили съответните споразумения. Към датата по-горе активните подизпълнители за този сайт и чатбота са:

Подизпълнител Роля Локация Защита на трансфера
Hetzner Online GmbH Хостинг (web app, Postgres, бекъпи) Германия В рамките на ЕС
Cloudflare, Inc. Авторитативен DNS и обратен прокси сървър / CDN за cloudsource.bg. Всяка HTTP заявка към сайта преминава през мрежата на Cloudflare, където се терминира TLS връзката, преди да достигне до нашия Hetzner origin. Затова Cloudflare обработва данни за връзката при пренос - IP адрес, потребителски агент, заявен URL - и прилага кеширане и филтриране за сигурност. САЩ Стандартни договорни клаузи (SCC)
Sanity Inc. Headless CMS + image CDN за съдържанието на сайта (страници, услуги, казуси, продукти); без съдържание на чата, без leads, без подадени форми САЩ Стандартни договорни клаузи (SCC)
Brevo (Sendinblue) Транзакционни имейли (потвърждение на резервация, ескалация) Франция В рамките на ЕС
GoDaddy LLC (cPanel) Пощенска кутия + CalDAV календар за csbot@cloudsource.bg (използвани от чатбота за резервации и оперативна поща) САЩ Стандартни договорни клаузи (SCC)
Tailscale Inc. Криптирана overlay мрежа между сървърите ни (само control plane - Вашият трафик не преминава през Tailscale инфраструктурата) САЩ Стандартни договорни клаузи (SCC)
Anthropic PBC Само резервен път - Claude Haiku се извиква когато (а) локалният Gemma класификатор върне неваляден изход, или (б) OpenClaw gateway-ят прави компактиране на контекста; само вътрешно, никога потребителския отговор САЩ Стандартни договорни клаузи (SCC)
Google LLC Embedding модел за семантично търсене през чат паметта (Gemini embeddings - само текст, без IP, без метаданни) САЩ Стандартни договорни клаузи (SCC)

Локалният LLM (отговорът на чатбота, който виждате) работи на хардуер, който притежаваме и оперираме в София. Текстът на Вашето съобщение и отговорът на бота не напускат нашата инфраструктура за самия разговорен отговор. Подизпълнителите по-горе се ползват за тесни вторични цели (доставка на имейли, календарен сървър, вътрешна класификация, семантична памет).

За проектни ангажименти, при които сте ни наели специално за cloud-LLM решение (Anthropic, OpenAI, Google), важат DPA-та на този ангажимент. Не пускаме данни от случайни форми през cloud LLM-и.

Не продаваме лични данни. Никога.

Трансгранични трансфери

Hetzner (нашият основен хостинг) и Brevo (транзакционни имейли) са в ЕС. Останалите подизпълнители по-горе са със седалище в САЩ и работят под Стандартните договорни клаузи (SCC) на Европейската комисия (и където е приложимо - EU-U.S. Data Privacy Framework). Cloud LLM доставчици, използвани като част от клиентски ангажимент, се регулират от DPA-то на този ангажимент, което включва SCC за не-ЕС трансфери, когато е приложимо.

Вашите права

Според GDPR имате право на:

  • Достъп - да попитате какво пазим за Вас.
  • Корекция - да коригирате неточни данни.
  • Изтриване - да поискате изтриване („правото да бъдеш забравен"), при спазване на изброените по-горе нормативни срокове.
  • Ограничаване / възразяване срещу обработването.
  • Преносимост - да получите данните си в машинно четим формат.
  • Оттегляне на съгласието по всяко време, когато основанието е съгласие.
  • Жалба до Комисията за защита на личните данни (КЗЛД) - https://www.cpdp.bg.

За да упражните което и да е от тези права, пишете на office@cloudsource.bg. Отговаряме в рамките на 30 дни.

Промени по тази политика

При съществени промени ще обновим версията и датата по-горе и (при необходимост) ще уведомим потребители с активни акаунти или активни запитвания.

Контакт

Въпроси относно начина, по който обработваме данни: office@cloudsource.bg