Политика за защита на личните данни
В сила от: 01.07.2026г.
Настоящата Политика за защита на личните данни („Политиката“) има за цел да Ви информира как „БРОНИК“ АД, ЕИК № 208467253, ДДС № BG208467253, със седалище и адрес на управление: бул. Шипченски проход № 49, ет. 1, офис А, район Слатина, 1111 София, България („Броник“, „Дружеството“, „Администраторът“, „ние“, „нас“), събира, използва, съхранява, разкрива и изтрива, или най-общо „обработва“, Вашите лични данни при използване на нашите онлайн услуги, електронни канали за комуникация и уебсайт www.bronic.com и всички негови поддомейни („Сайта“).
Ние събираме Ваши лични данни при сключване на договор за покупко-продажба от разстояние, както и при доставка на поръчаната стока или когато се регистрирате и използвате нашия уебсайт, за маркетингови и рекламни цели, профилиране, участие в игри, промоции и томболи, организирани от нас както и за всякакви други незабранени от законодателството цели. Тъй като се намираме в Европейския съюз, ние обработваме Вашите лични данни в съответствие с приложимите европейски закони и други законодателни норми за защита на данните.
Настоящата Политика за личните данни е свързана с Общите условия на „Броник” АД, но не е част от тях. Тя има за цел да обясни на потребителите какви лични данни обработваме в съответствие с Регламент (ЕС) 2016/679 (GDPR- Общ регламент за защитата на данните - ОРЗД) и във връзка с изпълнението на взаимните ни задължения, както и защо и как ги обработваме, в това число кога е необходимо да разкриваме лични данни на трети лица. Също така, с нея се предоставя информация за правата, които Вие, клиентите и потребителите ни, имате във връзка с обработването на лични данни от страна на „Броник” АД.
I. Администратор на лични данни
| Детайл | Информация |
|---|---|
| Наименование | „БРОНИК“ АД |
| ЕИК/ДДС № | 208467253 / BG208467253 |
| Седалище и адрес | бул. Шипченски проход № 49, ет. 1, офис А, район Слатина, 1111 София, България. |
| Телефон | +359 2 437 25 26 |
| Длъжностно лице по защита на личните данни (DPO) | dpo@bronic.com |
Контакт: Можете да се свържете с Длъжностното лице по защита на личните данни по всякакви въпроси, свързани с обработването на Вашите лични данни и упражняването на правата Ви по Общ регламент за защитата на данните – ОРЗД, всеобщо известен с английския си акроним GDPR.
II. Правно основание и приложимо законодателство
„БРОНИК“ АД обработва лични данни при стриктно спазване на следните нормативни актове:
- Регламент (ЕС) 2016/679 (GDPR/ ОРЗД) – Общ регламент за защита на данните.
- Закон за защита на личните данни (ЗЗЛД) и подзаконовите му актове.
- Закон за електронната търговия (ЗЕТ).
- Закон за защита на потребителите (ЗЗП).
- Закон за електронните съобщения (ЗЕС).
- Закон за счетоводството (ЗСч) и други специални закони.
- Закон за мерките срещу изпирането на пари (ЗМИП) – при прилагане на мерки за комплексна проверка на клиенти.
- Принципи на обработване: Спазваме всички принципи по чл. 5 на ОРЗД, включително: законност, добросъвестност и прозрачност; ограничение на целите; свеждане на данните до минимум; точност; ограничение на съхранението; цялостност и поверителност; и отчетност.
- Обработване на данни на непълнолетни: Нашите услуги са предназначени за лица над 18 години. Ние не събираме съзнателно лични данни от деца под 16 години без съгласие на родител/настойник. При установяване на такива данни ще ги изтрием незабавно.
III. Категории субекти на данни, цели, основания и срокове на обработване
| Категория субект | Основни цели | Правно основание (чл.6 ОРЗД) | Срок на съхранение |
|---|---|---|---|
| Потребители – Физически лица (B2C) | Изпълнение на договор за покупко-продажба (поръчка, доставка, фактуриране, гаранция, отказ). | чл. 6(1)(б) – Договор; чл. 6(1)(в) – Законово задължение.(счетоводство) |
5 години след края на отношенията (съгласно ЗСч и ЗЗП). |
| Клиенти / Партньори – Юридически Лица(B2B) | Сключване и изпълнение на договори. | чл. 6(1)(б) – Договор; чл. 6(1)(е) – Легитимен интерес. |
5 години + срок по договора. |
| Регистрирани потребители | Управление на профил, история на поръчки, комуникация. | чл. 6(1)(а) – Съгласие (за създаване на профил); чл. 6(1)(б) – Договор (за направена поръчка). | До изтриване на профила + 3 г. за архив. |
| Маркетинг получатели | Бюлетин, промоции, персонализирани оферти. | чл. 6(1)(а) – Съгласие; чл. 6(1)(е) – Легитимен интерес. |
До оттегляне на съгласието или 24 месеца без активност. |
| Кандидати за работа | Подбор и оценка на кандидати. | чл. 6(1)(б) – Преддоговорни отношения; чл. 6(1)(а) – Съгласие. |
До 6 месеца след края на подбора (препоръка на КЗЛД). |
| Посетители на уебсайта | Аналитика, функционалност, сигурност, персонализация. | чл. 6(1)(е) – Легитимен интерес; чл. 6(1)(а) – Съгласие. | Вж. Политиката за бисквитки на Броник. |
IV. Бисквитки и сходни технологии
Нашият уебсайт използва бисквитки и сходни технологии за функциониране, аналитика и маркетинг. Вие можете да дадете, откажете или управлявате индивидуално съгласието си за всяка категория бисквитки чрез банера за съгласие, който напълно отговаря на изискванията на Закона за електронните съобщения (ЗЕС), Регламент (ЕС) 2016/679 (GDPR - Общ регламент за защита на данните (ОРЗД) ) и Директива 2002/58/ЕО (ePrivacy) за свободно, конкретно, информирано и недвусмислено съгласие.
Правните основания за обработка за всяка категория бисквитки са посочени в таблицата по-долу и са неразделна част от тази Политика. Нашите услуги са предназначени за лица над 18 години. Ние не събираме съзнателно данни от деца под 16 години без съгласие на родител/настойник. При установяване на такива данни ще ги изтрием незабавно.
За пълна информация относно категориите бисквитки, техните цели, срокове и как да управлявате съгласието си, моля вижте нашата Политика за бисквитки на www.bronic.com
4.1. Какво са бисквитките и сходните технологии?
- Бисквитките (cookies) са малки текстови файлове, които се записват на Вашето устройство (компютър, таблет, смартфон) при посещение на уебсайт. Те позволяват на уебсайта да „запомни“ Вашите действия и предпочитания (като логин, език, размер на шрифта и други настройки за показване) за определен период от време, за да не се налага да ги въвеждате отново всеки път, когато се връщате на сайта или преминавате от една страница към друга.
- Сходните технологии (като Local Storage, Session Storage, Pixel Tags, Web Beacons, и др.) изпълняват аналогични функции за съхранение или извличане на информация на Вашето устройство. За целите на тази Политика, терминът „бисквитки“ включва и тези сходни технологии.
4.2. Категории бисквитките и срокове:
| Категория | Основни цели | Правно основание | Срок на съхранение |
|---|---|---|---|
| Строго необходими (Не могат да бъдат изключени) | Основно функциониране на сайта, поддръжка на потребителска сесия, сигурност, защита от злоупотреби, запаметяване на съгласието за бисквитки. | Необходимост за изпълнение на договор (чл. 6(1)(б)) и Легитимен интерес (чл. 6(1)(е)) за сигурност. | Сесийни; Постоянни (напр. за съгласие) - до 12 месеца |
| Функционални | Запомняне на предпочитан език, валута, логин статус, предпочитания за изглед или други потребителски настройки за по-добро потребителско изживяване. | Съгласие (чл. 6(1)(а)) | 6–24 месеца |
| Аналитични и статистически | Събиране на анонимизирани данни за посещаемост, поведение на потребителите, източници на трафик, ефективност на кампании, с цел подобряване на Сайта. | Съгласие (чл. 6(1)(а)) | 1 минута – 24 месеца |
| Маркетингови и рекламни | Създаване на потребителски профили, показване на персонализирани реклами, ремаркетинг, проследяване на конверсии от рекламни платформи. | Съгласие (чл. 6(1)(а)) | 1–13 месеца |
| Социални мрежи и вградено съдържание | Осигуряване на функционалности за споделяне в социални мрежи, вградени видеа (YouTube) или бутони за харесване/споделяне. | Съгласие (чл. 6(1)(а)) | 3–24 месеца |
V. Категории лични данни, които обработваме
Конфиденциалността и защитата на личните данни са приоритет за „БРОНИК“ АД и ние спазваме всички изисквания на Регламент (ЕС) 2016/679 (ОРЗД) и българското законодателство.
5.1. Идентификационни данни:
Име, Фамилия, дата на раждане, данни от лична карта (при налагане от закон), ЕГН/ЛНЧ. Съгласно чл. 8 от ЗЗЛД и чл. 61 от Закона за личните документи ЕГН/ЛНЧ се обработва единствено и само при наличие на изрично законово задължение – напр. Закон за мерките срещу изпирането на пари (ЗМИП) – приложим при определени прагове и рискови операции (включително сделки над 10 000 евро).
5.2. Данни за контакт:
Имейл адрес, телефонен номер, адрес за доставка/кореспонденция. Ние обработваме тези данни, за да доставим закупените от Вас стоки и/или услуги и да водим отчети за такива сделки. Юридическата обосновка за това обработване е изпълнението на договор между Вас и нас и/или предприемане на стъпки по Ваше искане за сключване на такъв договор.
5.3. Финансови данни:
IBAN, име на банка (само при възстановяване на суми). Данните от банкови карти не се съхраняват от „БРОНИК“ АД, а се обработват от PCI-DSS сертифицирани доставчици на платежни услуги.
5.4. Технически данни:
IP адрес, информация за устройството, тип браузър, данни, събрани чрез бисквитки и лог файлове, продължителност на посещението на страниците на нашия уеб сайт, прегледи на страници и навигационни пътища, подробности за броя посещения на нашия уеб сайт, настройките на часовите зони и друга информация за поведението на сайта. Обработваме технически данни за две основни цели:
- За сигурност: На база легитимен интерес (чл. 6(1)(е)) за откриване и предотвратяване на кибератаки и измамнически дейности, както и за осигуряване на стабилността и сигурността на нашите системи, като същевременно уважаваме правото Ви на поверителност чрез минимизиране на събираните данни. IP адресите за тази цел се съхраняват до 12 месеца за целите на сигурността, след което се анонимизират или изтриват. След анонимизация данните вече не се считат за лични данни по смисъла на ОРЗД и могат да бъдат съхранявани за статистически цели без ограничение във времето. При използване на IP адреси за сигурност, прилагаме техники за псевдонимизация (напр. хеширане) винаги, когато това е възможно, за да минимизираме риска за правата и свободите на субектите на данни.
- За анализ и персонализация: На база Вашето съгласие (чл. 6(1)(а)), получено чрез нашия банер за бисквитки.
5.5. Маркетингови данни.
Включват данни, свързани с Вашите предпочитания за получаване на маркетингова информация от нас. Ние обработваме тези данни единствено на базата на Вашето съгласие (чл. 6(1)(а) от GDPR), за да Ви включваме в нашите промоции и да Ви изпращаме маркетингови съобщения.
5.6. Данни от кандидатстване:
CV, мотивационно писмо, данни за образование и професионален опит.
5.7. Комуникационни данни:
Включват всяко съобщение, което ни изпращате, независимо дали е чрез комуникационната форма на нашия сайт, чрез имейл, съобщение или публикация в социални мрежи или друг вид изпратено съобщение. Ние обработваме тези данни с цел комуникация с Вас, за водене на документация и за установяване, изпълнение или защита на правни искове. Юридическата обосновка за това обработване са нашите легитимни интереси, които в този случай са отговаряне на изпратените до нас съобщения, водене на документация и за водене или защита на правни искове.
5.8. Конфиденциални данни:
В БРОНИК не събираме и не обработваме никакви конфиденциални лични данни за Вас, като такива се считат данните относно Вашата раса или етническа принадлежност, религиозни или философски убеждения, сексуален живот, сексуална ориентация, политически възгледи, членство в синдикални организации, здравословно състояние, генетични и биометрични данни. Ние не събираме информация за наказателни присъди или престъпления.
5.9. Общи разпоредби за обработване
- Задължение за предоставяне на данни: Моля, обърнете внимание, че когато сме законово задължени или ако условията на договора между нас изискват събиране на лични данни, Вие сте длъжни да ни предоставите необходимата информация при поискване. Ако не ни предоставите тези данни, е възможно да не можем да изпълним договора — например да Ви доставим поръчани стоки или услуги. В такъв случай може да се наложи да анулираме поръчката Ви, като Ви уведомим своевременно.
- Ограничение на целите: Обработваме Вашите лични данни единствено за целите, за които са събрани, или за цели, близки по смисъл до първоначалната. Ако възнамеряваме да обработваме данните Ви за несвързана нова цел, ще Ви уведомим изрично и ще изложим юридическите основания за това.
- Обработване без съгласие: Възможно е да обработваме личните Ви данни без предварително знание или съгласие, но само в рамките на позволеното от закона.
- Профилиране: Извършваме профилиране за маркетингови цели (създаване на персонализирани оферти въз основа на история на покупки и поведение на уебсайта). За физически лица това се извършва единствено на базата на Вашето съгласие (чл. 6(1)(а)), дадено за маркетингови бисквитки. Имате право да възразите срещу това профилиране по всяко време.
- Автоматизирано вземане на решения: Не извършваме вземане на решения, основаващи се изцяло на автоматизирана обработка (включително профилиране), които пораждат правни последици за Вас или значително Ви засягат по смисъла на чл. 22 ОРЗД.
За повече информация по обработката на личните Ви данни можете да се свържете с нас на dpo@bronic.com
VI. Получатели и трансфер на данни
„БРОНИК“ АД не продава, не търгува и не отдава под наем лични данни на трети страни за маркетингови или други търговски цели. Ние може да разкриваме Вашите лични данни на следните категории получатели:
- Обработващи данни (по договор): Куриерски фирми (за доставка), Счетоводни и правни кантори (за обслужване), IT доставчици (хостинг, поддръжка), Платежни доставчици (за обработка на транзакции).
| Категория | Пример | Роля |
|---|---|---|
| Куриерски фирми | Спиди АД, Еконт Експрес АД, BOX NOW ООД | Доставка (име, адрес, телефон) |
| Счетоводни консултанти | Външни счетоводители | Фактуриране (финансови данни) |
| IT доставчици | DigitalOcean, LLC (сертифицирана по EU-US Data Privacy Framework: https://www.dataprivacyframework.gov/list) | Хостинг (дата център: Франкфурт, Германия – данните не напускат ЕС) |
| CDN доставчик | Cloudflare, Inc. (сертифицирана по EU-US Data Privacy Framework: https://www.dataprivacyframework.gov/list) | Ускоряване на уебсайта (кеширане на съдържание, обработка на IP адреси) |
| Платежни доставчици | Първа инвестиционна банка АД | Обработване на онлайн плащания с банкова дебитна или кредитна карта, както и плащания чрез Google Pay и Apple Pay |
Хостингът на нашия уебсайт се осъществява от DigitalOcean, LLC в дата центрове, разположени във Франкфурт, Германия (ЕС). DigitalOcean е сертифицирана по EU-US Data Privacy Framework, но тъй като данните се съхраняват физически в ЕС, не се извършва трансфер към трети страни. Списъкът на сертифицираните компании е достъпен на: https://www.dataprivacyframework.gov/list
- Трети страни (при дадено съгласие/легитимен интерес): Google Ireland Ltd., Meta Platforms Ireland Ltd., TikTok Ireland Ltd. (за аналитика и реклама, при изрично съгласие за съответните бисквитки).
Социални мрежи и вградено съдържание: На нашия уебсайт могат да бъдат вградени бутони за споделяне или съдържание от социални мрежи (Facebook, Instagram, TikTok). При зареждането им, доставчиците на тези услуги могат да събират данни за Вашето поведение. Това се случва независимо от това дали имате профил в съответната социална мрежа.
При вграждане на YouTube видеа използваме режим за подобрена поверителност, който предотвратява съхранението на бисквитки до момента, в който потребителят кликне върху видеото.
- Съвместни администратори: При използването на някои аналитични и рекламни инструменти (напр. Meta Pixel, Google Analytics с ремаркетинг) може да възникне съвместно администриране на данни с доставчиците на тези услуги. В такива случаи отговорностите са разпределени съгласно техните условия за обработка, като Вие можете да упражните правата си при всеки от обработващите данни администратори.
- Държавни и регулаторни органи: Национална агенция за приходите (НАП), Комисия за защита на потребителите (КЗП), Комисия за защита на личните данни (КЗЛД), Министерство на вътрешните работи (МВР) – само при наличие на законово задължение. Ние не отговаряме на искания за предоставяне на лични данни от чуждестранни правоприлагащи органи, освен ако не сме законово задължени или ако не е налице валидно съдебно решение, признато в България.
При получаване на искания от чуждестранни власти (напр. по Regulation on European Production Orders - EPO или MLATs), ще Ви уведомим, освен ако законът изрично не забранява разкриването на такава информация.
- Трансфер към трети страни: извън Европейският съюз (ЕС) или Европейското икономическо пространство (ЕИП).
По принцип не извършваме системен трансфер извън ЕС/ЕИП. В случаите, когато това е необходимо (например при използване на облачни услуги), трансферът се извършва само към:
Или при прилагане на подходящи гаранции по чл. 46 ОРЗД:
Пример: използваме Cloudflare за ускоряване и защита на уебсайта (CDN, DDoS защита, Web Application Firewall). Cloudflare обработва IP адреси и технически данни. Данните се съхраняват основно в ЕС, но Cloudflare има глобална мрежа и може да обработва данни в други региони, включително САЩ. Cloudflare е сертифицирана по EU-US Data Privacy Framework. Списъкът на сертифицираните компании е достъпен на: https://www.dataprivacyframework.gov/list
VII. Вашите права като субект на данни (Глава III ОРЗД)
- Право на достъп (чл. 15): Да получите потвърждение дали се обработват Ваши данни и достъп до тях.
- Право на коригиране (чл. 16): Да коригирате неточни или непълни данни.
- Право на изтриване („право да бъдеш забравен“) (чл. 17): Да поискате изтриване на данни, когато те вече не са необходими за целите, за които са били събрани, или когато оттеглите съгласието си.
- Право на ограничаване на обработването (чл. 18): Да ограничите обработването на данните си при определени условия.
- Право на преносимост на данните (чл. 20): Да получите данните си в структуриран, широко използван и пригоден за машинно четене формат и да ги прехвърлите на друг администратор.
- Право на възражение (чл. 21): Да възразите срещу обработването, особено когато то се основава на легитимен интерес или е за целите на директния маркетинг.
- Право на оттегляне на съгласие (чл. 7): Да оттеглите даденото съгласие по всяко време, без това да засяга законосъобразността на обработването, основано на съгласие, преди неговото оттегляне. Можете да го оттеглите по всяко време чрез настройките на Вашия регистриран профил или чрез имейл до dpo@bronic.com. Ще спрем обработката незабавно.
- Процедура за упражняване на права: Заявления се подават на имейл dpo@bronic.com. Срокът за отговор е 1 месец от получаване на заявлението. При необходимост този срок може да бъде удължен с още 2 месеца (общо до 3 месеца), като ще бъдете уведомени за удължаването и причините за забавянето в рамките на първия месец от получаване на заявлението.
- При съмнение относно самоличността Ви, можем да поискаме допълнителна информация за потвърждаване на идентичността Ви, за да защитим Вашите лични данни от неправомерен достъп.
- Упражняването на правата е безплатно. В случай на явно неоснователни или прекомерни искания (особено при повтаряемост), можем да наложим разумна такса или да откажем да отговорим на исканието, в съответствие с чл. 12(5) ОРЗД.
VIII. Право на жалба
Ако считате, че Вашите права по ОРЗД са нарушени, имате право да подадете жалба до надзорния орган:
| Надзорен орган | Информация |
|---|---|
| Наименование | Комисия за защита на личните данни (КЗЛД) |
| Адрес | София 1592, бул. „Проф. Цветан Лазаров“ № 2 |
| Телефон/Имейл | +359 2 915 3 518 / kzld@cpdp.bg |
| Уебсайт | www.cpdp.bg |
IX. Сигурност на данните
„БРОНИК“ АД прилага подходящи технически и организационни мерки за гарантиране на високо ниво на сигурност и защита на личните данни срещу случайно или неправомерно унищожаване, загуба, промяна, неразрешено разкриване или достъп:
- 9.1. Шифроване на комуникацията (TLS 1.3): За защита на данните при пренос.
- 9.2. Контрол на достъпа: Ограничен достъп до системите само на служители, които се нуждаят от данните за изпълнение на служебните си задължения.
-
9.3. Видеонаблюдение: За целите на физическата сигурност и защита на имуществото, ние обработваме лични данни (визуални изображения) чрез системи за видеонаблюдение в общите части на нашите служебни помещения. Правното основание за това обработване е наш легитимен интерес (чл. 6(1)(е) ОРЗД) да защитаваме активите си и да гарантираме безопасността на нашите служители и посетители. Записите се съхраняват за период от 30 дни, след което се изтриват автоматично, освен ако:
- 9.3.1. Са необходими за разследване на инцидент (до приключване на разследването, но не повече от 6 месеца, освен ако не е налице правно основание за по-дълго съхранение (напр. висящ съдебен спор)).
- 9.3.2. Са поискани от правоохранителни органи (до приключване на производството).
- 9.3.3. На входа са поставени ясно видими информационни табели.
- 9.4. Двустепенна аутентикация (2FA): За достъп до критични системи.
- 9.5. Регулярни тестове: Периодични одити на сигурността и тестове за проникване.
- 9.6. Политики за физическа сигурност: Прилагане на правила за „чисто бюро“ и „чист екран“.
- 9.7. Автоматизирано изтриване: Прилагаме автоматизирани процедури за изтриване на данни след изтичане на законовите срокове за съхранение, освен ако не съществува правно основание за по-дълго съхранение (напр. висящ съдебен спор).
- 9.8. Регулярни резервни копия: Създаваме криптирани резервни копия, които се съхраняват в защитени локации за период от 6 месеца.
- 9.9. Съответствие със стандарти: Нашите практики за сигурност са проектирани в съответствие с международно признати стандарти като ISO/IEC 27001 (управление на информационната сигурност) и NIST Cybersecurity Framework. Ние прилагаме принципите на Защита на данните по дизайн и по подразбиране (Privacy by Design and Default) във всички наши нови системи и бизнес процеси, като гарантираме, че минимизирането на данните и сигурността са заложени още в етапа на проектиране.
X. Нарушения на сигурността
При нарушение на сигурността БРОНИК АД:
- Провежда оценка на риска в рамките на 24 часа от установяване;
- Уведомява КЗЛД до 72 часа от установяване (чл. 33 ОРЗД);
- Уведомява засегнатите лица без ненужно забавяне при висок риск (чл. 34 ОРЗД);
- Документира инцидента, включително фактите, последиците и предприетите коригиращи мерки ;
XI. Заключителни разпоредби
Промени в Политиката: „БРОНИК“ АД си запазва правото да актуализира настоящата политика по всяко време. При извършване на съществени промени, които засягат начина на обработване на Вашите лични данни или Вашите права, ще бъдете надлежно уведомени чрез:
- публикуване на актуализираната версия на www.bronic.com;
- изпращане на имейл (за регистрирани потребители) и/или чрез изскачащ банер на сайта, най-малко 30 дни преди влизането в сила на промените, когато същите оказват влияние върху правата на субектите на данни;
Актуализираната политика влиза в сила от датата на публикуването ѝ, освен ако изрично не е посочено друго.
Контакти
За всякакви въпроси относно тази Политика или обработването на Вашите лични данни, моля свържете се с нас:
Имейл: dpo@bronic.com
Телефон: +359 2 437 25 26
Адрес: бул. Шипченски проход № 49, ет. 1, офис А, район Слатина, 1111 София, България.