Политика за поверителност
на Дворно | последна актуализация: 20.08.2026 г.
Настоящата Политика за поверителност се прилага по отношение на физическите лица, които посещават или използват Уебсайта, отправят Запитване, предоставят Клиентски материали, сключват или изпълняват Индивидуален договор с Дружеството, както и по отношение на физическите лица, които действат като представители или лица за контакт на юридически лица – Възложители.
АДМИНИСТРАТОР НА ЛИЧНИ ДАННИ:
Наименование: „КОНЦЕПТ ОТ 3“ ООД, по-долу за краткост „Дружеството“
ЕИК: 205816632
Седалище и адрес на управление: гр. Ловеч, п. к. 5500, ул. „Осъмска“ № 39, вх. Д, ет. 2, ап. 4
Интернет страница: www.dvorno.bg („Уебсайтът“)
E-mail за контакт по въпроси, свързани с лични данни: contact@dvorno.bg
НАДЗОРЕН ОРГАН:
Наименование: Комисия за защита на личните данни
БУЛСТАТ: 130961721
Седалище и адрес на управление: гр. София, бул. „Проф. Цветан Лазаров” № 2
Адрес за кореспонденция: гр. София, бул. „Проф. Цветан Лазаров” № 2, ПК: 1592
E-mail: kzld@cpdp.bg
Интернет страница: https://cpdp.bg/
Глава първа
Дефиниции
Чл. 1 (1) По смисъла на Регламент (ЕС) 2016/679, Закона за защита на личните данни и на настоящата политика посочените термини имат следното значение:
- Лични данни означава всяка информация, свързана с идентифицирано физическо лице или физическо лице, което може да бъде идентифицирано („субект на данни“).
- Обработване на лични данни означава всяка операция или съвкупност от операции, извършвана с лични данни или набор от лични данни чрез автоматични или други средства като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, употреба, разкриване чрез предаване, разпространяване или друг начин, по който данните стават достъпни, подреждане или комбиниране, ограничаване, изтриване или унищожаване.
- Oграничаване на обработването означава маркиране на съхранявани лични данни с цел ограничаване на обработването им в бъдеще.
- Профилиране означава всяка форма на автоматизирано обработване на лични данни, изразяващо се в използването на лични данни за оценяване на определени лични аспекти, свързани с физическо лице, и по-конкретно за анализиране или прогнозиране на аспекти, отнасящи се до изпълнението на професионалните задължения на това физическо лице, неговото икономическо състояние, здраве, лични предпочитания, интереси, надеждност, поведение, местоположение или движение.
- Aдминистратор означава физическо или юридическо лице, публичен орган, агенция или друга структура, която сама или съвместно с други определя целите и средствата за обработването на лични данни; когато целите и средствата за това обработване се определят от правото на Съюза или правото на държава членка, администраторът или специалните критерии за неговото определяне могат да бъдат установени в правото на Съюза или в правото на държава членка.
- Oбработващ лични данни означава физическо или юридическо лице, публичен орган, агенция или друга структура, която обработва лични данни от името на администратора.
- Получател означава физическо или юридическо лице, публичен орган, агенция или друга структура, пред която се разкриват личните данни, независимо дали е трета страна или не. Същевременно публичните органи, които могат да получават лични данни в рамките на конкретно разследване в съответствие с правото на Съюза или правото на държава членка, не се считат за „получатели“; обработването на тези данни от посочените публични органи отговаря на приложимите правила за защита на данните съобразно целите на обработването.
- Tрета страна означава физическо или юридическо лице, публичен орган, агенция или друг орган, различен от субекта на данните, администратора, обработващия лични данни и лицата, които под прякото ръководство на администратора или на обработващия лични данни имат право да обработват личните данни.
- Съгласие на субекта на данните означава всяко свободно изразено, конкретно, информирано и недвусмислено указание за волята на субекта на данните, посредством изявление или ясно потвърждаващо действие, което изразява съгласието му свързаните с него лични данни да бъдат обработени.
- Нарушение на сигурността на лични данни означава нарушение на сигурността, което води до случайно или неправомерно унищожаване, загуба, промяна, неразрешено разкриване или достъп до лични данни, които се предават, съхраняват или обработват по друг начин.
(2) Останалите термини, изписани с главна буква в настоящата Политика имат значението, определено в Общите условия за ползване на Уебсайта и предоставяне на Услугата за градински дизайн.
Глава втора
Принципи при обработване на лични данни
- Дружеството обработва личните данни законосъобразно, добросъвестно и по прозрачен начин и спазва приложимите принципи и изисквания за защита на личните данни.
- Личните данни се събират за конкретни, изрично указани и легитимни цели и не се обработват впоследствие по начин, несъвместим с тези цели.
- Събираните и обработвани лични данни са подходящи, относими и ограничени до необходимото с оглед целите, за които се обработват.
- Личните данни се обработват по начин, който гарантира подходящо ниво на сигурност и безопасност, включително защита срещу неразрешено или незаконно достъпване или изтичане на лични данни, случайна загуба, унищожаване или промяна, като за целта се използват подходящи технически или организационни мерки за защитата им.
- (1) Във връзка с използването на Уебсайта, отправянето и обработването на Запитвания, подготовката, сключването и изпълнението на договори и комуникацията с Дружеството могат да бъдат обработвани следните категории лични данни:
а) данни за идентификация и контакт – имена, ЕГН, адрес, електронна поща, телефонен номер, а когато Възложителят е юридическо лице – имена, длъжност и данни за контакт на неговите представители и лица за контакт;
б) данни, свързани със Запитването и комуникацията с Дружеството, доколкото се отнасят до идентифицирано или идентифицируемо физическо лице – включително информация, предоставена чрез Въпросника или контактната форма, данни относно местонахождението и характеристиките на пространството, предпочитания, изисквания, инструкции и друга информация, предоставена във връзка със Запитването или Услугата;
в) договорни и комуникационни данни – лични данни, съдържащи се в Индивидуалния договор, кореспонденцията между страните, заявените корекции, обратната връзка, претенциите и други съобщения във връзка с преддоговорните или договорните отношения;
г) платежни, фактурни и счетоводни данни – данни за платеца, банкова сметка и други лични данни, съдържащи се в информацията за извършено плащане или в счетоводни и платежни документи;
д) технически данни и данни, свързани със сигурността – IP адрес, User-Agent, URL адрес на посетената страница, информация за операционната система, referrer, дата и час на заявката, а в зависимост от използваната система – приблизително местоположение, продължителност на посещението и други технически данни, доколкото представляват лични данни;
е) данни относно избора за използване на бисквитки и сходни технологии – технически идентификатори и информация относно направения от посетителя избор или предоставеното съгласие, доколкото такива данни се обработват чрез използвания механизъм за управление на бисквитките.
(2) Във връзка със Запитването и предоставянето на Услугата Дружеството получава и Клиентски материали, включително снимки, видеозаписи, скици, размери, планове, документи и други материали. Тези материали могат да съдържат лични данни на Възложителя или на трети физически лица, например изображения на лица, данни за местонахождение, адреси, регистрационни номера или други идентификатори. Дружеството обработва съдържащите се в Клиентските материали лични данни само доколкото това е необходимо за съответната цел на обработването.
(3) Лицата следва да избягват включването в Клиентските материали на лични данни на трети лица, които не са необходими за разглеждането на Запитването или за изпълнението на Услугата.
(4) Дружеството не изисква предоставянето на специални категории лични данни по смисъла на чл. 9 от Регламент (ЕС) 2016/679. Лицата следва да не предоставят такива данни чрез Уебсайта, Въпросника, Клиентските материали или кореспонденцията с Дружеството.
(5) По правило Дружеството получава личните данни непосредствено от съответния субект на данни. Данни могат да бъдат получени и от Възложител-юридическо лице или негов представител във връзка с негови представители и лица за контакт, от банки или платежни доставчици във връзка с извършени плащания, както и от лице, предоставило Клиентски материали, когато те съдържат лични данни на трети лица. - (1) За предоставянето на определени функционалности на Уебсайта Дружеството може да използва услуги на трети лица. Въпросникът се предоставя чрез платформата Typeform, като въведените чрез него данни се обработват посредством услугите на този доставчик.
(2) Уебсайтът може да съдържа препратки към интернет страници или съдържание, предоставяно от трети лица. Обработването на лични данни при използването на такива външни услуги се извършва и съобразно приложимите за съответния доставчик правила и политики за поверителност.
Глава трета
Обработка на личните данни
- Администраторът обработва личните данни законосъобразно, добросъвестно и прозрачно и предоставя на субектите на данни информацията относно обработването, изисквана от приложимото законодателство.
- (1) Личните данни на субектите се събират само и единствено във връзка със следните цели:
а) разглеждане на Запитвания, отговаряне на съобщения, изпратени чрез контактната форма, комуникация с потенциални Възложители и подготовка на предложение и Индивидуален договор – на основание чл. 6, пар. 1, б. „б“ от Регламент (ЕС) 2016/679, когато обработването е необходимо за предприемане на стъпки по искане на лицето преди сключването на договор, и/или чл. 6, пар. 1, б. „е“, когато обработването е необходимо за легитимния интерес на Дружеството да разглежда и отговаря на други отправени до него съобщения;
б) сключване и изпълнение на Индивидуален договор – на основание чл. 6, пар. 1, б. „б“;
в) комуникация с представители и лица за контакт на Възложители – юридически лица – на основание чл. 6, пар. 1, б. „е“, с оглед легитимния интерес на Дружеството и съответния Възложител да осъществяват необходимата комуникация във връзка с договорните отношения;
г) обработване на плащания, фактуриране, счетоводно и данъчно отчитане – на основание чл. 6, пар. 1, б. „б“ и/или б. „в“;
д) нормална работа и сигурност на Уебсайта – на основание чл. 6, пар. 1, б. „е“, доколкото обработването е необходимо за легитимния интерес на Дружеството да осигурява сигурността и нормалното функциониране на Уебсайта, и при спазване на приложимите изисквания относно бисквитките и сходните технологии;
е) установяване, упражняване и защита на правни претенции и доказване на преддоговорни и договорни отношения – на основание чл. 6, пар. 1, б. „е“, с оглед легитимния интерес на Дружеството да установява и защитава своите права;
ж) управление и съхраняване на избора на посетителите относно използването на бисквитки и сходни технологии и, когато е приложимо, доказване на предоставено съгласие – на основание чл. 6, пар. 1, б. „в“, доколкото това е необходимо за спазване на приложимите законови задължения, и/или б. „е“, доколкото е необходимо за легитимния интерес на Дружеството да осигурява правилното функциониране на механизма за управление на бисквитките.
(2) Когато обработването се основава на легитимен интерес, Дружеството извършва преценка дали този интерес не е надделян интересите или основните права и свободи на съответния субект на данни, които изискват защита на личните данни.
(3) Настоящата Политика има информационен характер. Когато за конкретно обработване на лични данни е необходимо съгласие, Дружеството го изисква отделно по начин, който позволява свободното му и информирано изразяване. - Плащанията за Услугите се извършват по банков път. Във връзка с получените плащания Дружеството може да обработва данни за платеца и банковата операция, включително име на наредителя, банкова сметка, размер, дата и основание на плащането, доколкото съответната информация е предоставена на Дружеството от обслужващата банка или платежния доставчик. Дружеството не събира и не съхранява данни за кредитни или дебитни карти във връзка с този начин на плащане.
- (1) Предоставянето на част от личните данни е необходимо, за да може Дружеството да разгледа Запитването, да прецени възможността за предоставяне на Услугата, да сключи Индивидуален договор и да го изпълни.
(2) Когато необходимите данни или Клиентски материали не бъдат предоставени, Дружеството може да не бъде в състояние да разгледа Запитването, да предложи сключването на договор или да предостави съответната Услуга.
(3) Когато определени данни се предоставят по избор, непредоставянето им не засяга възможността за ползване на Услугата, освен ако с оглед конкретното възлагане съответните данни са обективно необходими за нейното предоставяне. Когато обработването се основава на съгласие, лицето може да откаже предоставянето му или да го оттегли по всяко време, без това да засяга законосъобразността на обработването, извършено преди оттеглянето. - (1) Дружеството може да предоставя или да осигурява достъп до лични данни, когато това е необходимо за съответната цел, на доставчици на платформи за електронни формуляри, облачно съхранение и онлайн документи, хостинг, техническа поддръжка и инфраструктура на Уебсайта, инструменти за информационна сигурност и защита на Уебсайта, решения за управление на бисквитки и съгласия, доставчици на електронна поща и комуникационни услуги, банки и платежни доставчици, доставчици на счетоводен софтуер, счетоводители, одитори, адвокати и други професионални консултанти, както и на компетентни държавни и други органи, когато предоставянето е предвидено или изискано от закона.
(2) Когато получател обработва лични данни от името на Дружеството в качеството на обработващ лични данни, отношенията между страните се уреждат в съответствие с чл. 28 от Регламент (ЕС) 2016/679.
(3) Някои получатели, включително банки, професионални консултанти или публични органи, могат да обработват предоставените им лични данни като самостоятелни администратори съобразно приложимото законодателство.
(4) При използването на определени доставчици на технологични услуги е възможно лични данни да бъдат обработвани или съхранявани в държави извън Европейското икономическо пространство, включително в Съединените американски щати. Когато е налице международно предаване на лични данни, Дружеството прилага или изисква прилагането на механизъм за предаване, допустим съгласно Глава V от Регламент (ЕС) 2016/679, включително решение относно адекватното ниво на защита по чл. 45 или подходящи гаранции по чл. 46, като стандартни договорни клаузи, когато са приложими. - В случай, че лични данни бъдат изискани по надлежен ред от държавен орган или институция, Дружеството предоставя същите при условията, в сроковете и по реда, приложими съгласно действащото законодателство.
Глава четвърта
Срок на съхранение на личните данни
- (1) Данните и кореспонденцията във връзка със Запитване, което не е довело до сключване на Индивидуален договор, се съхраняват за срок до 12 месеца от последната комуникация, освен когато е необходимо по-дълго съхранение за установяване, упражняване или защита срещу правна претенция.
(2) Личните данни, съдържащи се в документите във връзка със сключен Индивидуален договор, включително договорната кореспонденция и Клиентските материали, се съхраняват за срока на договорното отношение и след неговото изпълнение или прекратяване – доколкото и за срока, за който това е необходимо с оглед установяване, упражняване или защита срещу правни претенции.
(3) Счетоводни, фактурни и платежни данни и документи се съхраняват за сроковете, предвидени в приложимото счетоводно, данъчно и друго законодателство.
(4) Техническите логове, поддържани във връзка с хостинга и функционирането на Уебсайта, включително IP адрес, User-Agent, посетен URL адрес, информация за операционната система, referrer и дата и час на заявката, се съхраняват за срок до една година. Данните, обработвани чрез използвания инструмент за защита на Уебсайта Wordfence, включително IP адрес, приблизително местоположение, User-Agent, посетен URL адрес, продължителност на посещението и дата и час на заявката, се съхраняват за срок до 30 дни.
(5) Данните, обработвани въз основа на съгласие, се обработват до оттегляне на съгласието или до отпадане на целта, освен ако е налице друго приложимо правно основание за последващо съхранение.
(6) Информация относно сроковете на използваните бисквитки се съдържа в Политиката за бисквитки.
(7) Сроковете по настоящия член се прилагат и когато съответните данни се съхраняват чрез използвани от Дружеството външни платформи и услуги.
Глава пета
Права на субектите на лични данни
Право на информация и прозрачност
- Администраторът е длъжен да обработва личните данни на субектуте на данни по начин, позволяващ на субектите да получават навременна и точна информация за начина и обема на обработка
Право на достъп
- Субектът на данни има право да получи потвърждение дали Дружеството обработва свързани с него лични данни и, когато това е така, да получи достъп до данните и информацията, предвидена в приложимото законодателство.
Право на коригиране
- Субект на лични данни има право да подаде искане до Администратора да коригира неточните лични данни, свързани с него, както и да допълни непълно предоставените лични данни.
Право на изтриване (правото „да бъдеш забравен“)
- При постъпило искане за изтриване от субект на лични данни, Администраторът е длъжен да изтрие свързаните с него лични данни, без ненужно забавяне, при наличие на основание за това. Администраторът има задължението да изтрие без ненужно забавяне личните данни, когато е приложимо някое от посочените основания в член 17 от Регламент (ЕС) 2016/679.
Право на ограничаване на обработването
- Субект на лични данни има право да подаде искане до Администратора за ограничаване на обработването, когато е приложимо едно от посочените основания в член 18 от Регламент (ЕС) 2016/679.
Право на преносимост на данните
- При постъпило искане за преносимост на данни от субект на лични данни, Администраторът следва да предостави наличните и обработвани от него лични данни за субекта и които последният е предоставил на Администратора, в структуриран, широко използван и пригоден за машинно четене формат, когато обработването е основано на съгласие или на договорно задължение и обработването се извършва по автоматизиран начин.
Право на оттегляне на съгласието
- Когато обработването на лични данни се основава на съгласие, субектът на данни има право оттегли съгласието си по всяко време без това да засяга законосъобразността на обработването, извършено преди оттеглянето на неговото съгласие.
Право на възражение
- Когато обработването се основава на легитимен интерес, субектът на данни има право по всяко време, на основания, свързани с неговата конкретна ситуация, да възрази срещу обработването при условията на чл. 21 от Регламент (ЕС) 2016/679.
Права при автоматизирано вземане на индивидуални решения, включително профилиране
- Дружеството не извършва автоматизирано вземане на индивидуални решения, включително профилиране, което поражда правни последици за субекта на данни или го засяга в подобна значителна степен.
Право на уведомяване за нарушение на сигурността на личните данни
- Когато има вероятност нарушението на сигурността на личните данни да породи висок риск за правата и свободите на субектите на данни, същите следва да бъдат уведомени, без ненужно забавяне, за нарушението на сигурността на личните данни.
Право на подаване на жалба до надзорен орган
- Субект на лични данни има право да подаде жалба до надзорен орган, в случай че счита, че обработването на лични данни, отнасящи се до него, нарушава разпоредбите на Регламент (ЕС) 2016/679 и/или Закона за защита на личните данни.
Право на ефективна съдебна защита
- (1) Всеки субект на лични данни има право на ефективна съдебна защита срещу отнасящо се до него решение със задължителен характер на надзорен орган.
(2) Производствата срещу надзорен орган се образуват пред компетентния съд съгласно приложимото законодателство.
Право на защита по съдебен и административен ред
- Без да се засягат наличните административни или несъдебни средства за защита, субектът на данни има право на ефективна съдебна защита, когато счита, че правата му по Регламент (ЕС) 2016/679 са нарушени в резултат на обработване на личните му данни. Правото се упражнява пред компетентния съд при условията и по реда, предвидени в приложимото законодателство.
Право на обезщетение за претърпени вреди
- Всяко лице, което е претърпяло материални или нематериални вреди в резултат на нарушение на Регламент (ЕС) 2016/679, има право на обезщетение при условията на чл. 82 от Регламента.
Глава шеста
Разглеждане на исканията
- (1) Правата по Глава пета се упражняват лично от субекта на данни или чрез надлежно упълномощен негов представител чрез отправяне на искане до Администратора.
(2) Исканията за упражняване на права, съгласно Регламент (ЕС) 2016/679, следва да бъдат подадени до Администратора чрез изпращането им на адреса на управление или на и-мейл: contact@dvorno.bg
(3) Администраторът предоставя информация относно действията, предприети по искането, без ненужно забавяне и във всички случаи в срок до един месец от получаването му. При необходимост този срок може да бъде удължен с още два месеца, като се вземат предвид сложността и броят на исканията. Администраторът уведомява субекта за удължаването и причините за него в рамките на първоначалния едномесечен срок.
(4) Когато Администраторът не предприеме действия по искането, той уведомява субекта без забавяне и най-късно в рамките на един месец за причините и за възможността да подаде жалба до надзорен орган и да потърси съдебна защита.
(5) Субектът на данни има право да подаде жалба до Комисията за защита на личните данни, чиито актуални координати за контакт са посочени в началото на настоящата Политика и на официалната интернет страница на Комисията.
Глава седма
Промени и допълнения в политиката за поверителност
- (1) Администраторът може да изменя и актуализира настоящата Политика за поверителност, включително при промяна в извършваното обработване, използваните технологии или приложимото законодателство.
(2) Актуалната версия на Политиката се публикува на Уебсайта, като в нея се посочва датата на последната актуализация.
(3) Когато промяната съществено засяга характера на обработването на лични данни или правата на субектите на данни, Дружеството предприема подходящи мерки за предоставяне на необходимата информация на засегнатите лица съобразно приложимото законодателство.
