EN
Вход

Политика за поверителност

Lex Alert / Лекс Алерт

Версия 2 · В сила от 27 септември 2026 г.

1. Въведение

Настоящата Политика за поверителност описва как Lex Alert („Платформата”) събира, използва, съхранява и защитава личните данни на потребителите и на други лица при използване на услугата, достъпна на:

https://lexalert.bg

Платформата представлява онлайн система за автоматично наблюдение на публикации в Държавен вестник и изпращане на персонализирани известия.

Политиката е изготвена съгласно:

  • Регламент (ЕС) 2016/679 (GDPR)
  • Закона за защита на личните данни
  • ePrivacy правилата относно бисквитките
  • Google API Services User Data Policy

2. Администратор на лични данни

Администратор на лични данни:

  • Администратор: Lex Alert - платформа, управлявана от физическо лице по смисъла на GDPR, чл. 4(7)
  • Имейл: contact@lexalert.bg

GDPR контакт: privacy@lexalert.bg

(наричан по-долу „Администраторът”)

3. Видове лични данни

3.1 Данни за акаунт и идентификация

При регистрация обработваме:

  • имейл адрес
  • име (по избор)
  • криптирана парола (bcrypt хеш)
  • приетата версия на Общите условия и момента на приемането

Вход чрез Google OAuth

При избор на вход чрез Google се получават:

  • имейл адрес
  • име
  • профилна снимка
  • Google потребителски идентификатор

Данните се използват единствено за автентикация. Платформата използва само базови OAuth обхвати (email, profile).

Данните:

  • не се продават
  • не се използват за реклама
  • не се използват за профилиране
  • не се използват за кредитна оценка

3.2 Данни за фактуриране и плащания

Плащанията се обработват чрез Stripe. Stripe събира данните за картата, името и адреса за фактуриране. Платформата не съхранява данни за банкови карти.

Платформата обработва:

  • клиентски идентификатор в Stripe
  • абонаментен план, статус на плащане и платежен цикъл
  • приетата версия на Условията на програмата „Първи абонати“, момента на приемането и идентификатора на плащането
  • причина и коментар при прекратяване на абонамента (по избор, свободен текст)
  • отказ от договора и възстановени суми

3.3 Данни, генерирани от потребителя

Платформата съхранява:

  • правила за известия (ключови думи, институции и конфигурации)
  • предпочитания за известия
  • съгласие за маркетингови имейли
  • отбелязани публикации
  • статус на прочитане
  • webhook URL и webhook тайна (Професионален план)
  • Telegram идентификатор на чат и токен на бота, въведени от потребителя (канал Telegram)
  • причина при заявка за Професионални функции по време на пробния период (свободен текст; изпраща се по имейл на администратора)

Webhook и Telegram известията съдържат само публични данни от Държавен вестник, не лични данни на други потребители.

3.4 Технически и автоматично събирани данни

При използване на услугата се обработват:

  • идентификатор на сесия и JWT токени за автентикация
  • журнали за сигурност: записи на промените в данните (включително копие на променения запис), съхранявани 14 дни
  • журнали за доставка на известия (имейл, webhook, Telegram): съдържание на заявката, отговор и грешки
  • IP адрес при абонамент за бюлетина - само временно, за ограничаване на броя заявки

Следните данни се съхраняват само локално в браузъра и не се изпращат към сървъра:

  • сесиен токен за автентикация (localStorage)
  • езикови предпочитания и светла/тъмна тема (localStorage)
  • завършване на въвеждащия процес и обиколката (localStorage)
  • филтри, странициране и състояние на навигацията (sessionStorage - изчистват се при затваряне на раздела)

3.5 Бюлетин за нови броеве

При абонамент за бюлетина обработваме имейл адреса. Абонаментът от публичния сайт се активира едва след потвърждение чрез връзка в имейл (двойно потвърждение). При отписване адресът се запазва, отбелязан като отписан, само за да не бъде добавен отново по погрешка.

3.6 Аналитични данни (само публичния сайт)

Аналитика се използва само на публичния сайт, не и в приложението.

Използвани услуги:

  • Google Analytics 4 от Google LLC (чрез Google Tag Manager)
  • Microsoft Clarity от Microsoft Corporation

Активират се само след изрично съгласие чрез банера за бисквитки с Google Consent Mode v2. По подразбиране всички аналитични бисквитки са деактивирани.

3.7 Лични данни в публикациите на Държавен вестник

Публикациите в Държавен вестник понякога съдържат имена и други данни на физически лица (напр. назначения, съдебни съобщения, укази). Платформата събира тези публикации от официалния публичен източник, съхранява ги в архива си, съпоставя ги с правилата на потребителите, изпраща ги в известия и ги обработва с изкуствен интелект (т. 6), за да извлече структурирани данни.

  • Източник: Държавен вестник (dv.parliament.bg) - публичен официален източник
  • Цел: наблюдение на публикациите и известяване на потребителите
  • Основание: легитимен интерес (чл. 6(1)(е) от GDPR) - достъп до официална правна информация
  • Срок: публикациите се съхраняват като архив на публичния регистър

Лицата, чиито данни се съдържат в публикациите, не се уведомяват поотделно, тъй като това би изисквало несъразмерни усилия (чл. 14(5)(б) от GDPR). Те могат да упражнят правата си по т. 10, включително правото на възражение, като пишат на privacy@lexalert.bg. Официалният текст в Държавен вестник не може да бъде променян от Платформата.

3.8 Данни, които НЕ се събират

Платформата не събира:

  • здравни данни
  • биометрични данни
  • GPS или локационни данни
  • телефонни номера
  • данни за деца
  • специални категории лични данни по чл. 9 от GDPR, освен ако се съдържат в публикация на Държавен вестник (т. 3.7)

Минимална възраст за използване: 18 години.

3.9 Разговори с потребители

Можете да си запазите разговор с нас (по желание) чрез страница за резервации на Cal.com. При резервация обработваме името, имейл адреса, избрания час и отговорите ви във формата. Разговорът се провежда в Google Meet.

Разговорът се записва, транскрибира и резюмира с Fathom само с ваше изрично съгласие, поискано в началото на разговора. Ако не сте съгласни, разговорът се провежда без запис. Записът и резюмето не се изпращат автоматично на други лица и се използват само за подобряване на услугата.

3.10 Източник на регистрация и абонамент

Когато отворите сайта или приложението чрез връзка от наш имейл, връзката съдържа параметри за кампанията (utm_source, utm_medium, utm_campaign, utm_content). Приложението ги пази временно в раздела на браузъра (sessionStorage) и ги записва към акаунта ви при регистрация или абонамент. Така разбираме кои наши съобщения са били полезни. Не се използват бисквитки и данните не се споделят с рекламни мрежи.

4. Цели и правни основания

ЦелОснование
Регистрация и входчл. 6(1)(б) от GDPR – договор
Предоставяне на известия (имейл, webhook, Telegram)чл. 6(1)(б) от GDPR
Управление на абонаменти и плащаниячл. 6(1)(б) от GDPR
Отказ от договора, рекламации, счетоводни документичл. 6(1)(в) от GDPR – законово задължение
Доказване на приетите условиячл. 6(1)(е) от GDPR – легитимен интерес
Сигурност и одитчл. 6(1)(е) от GDPR – легитимен интерес
Публикации на Държавен вестник (т. 3.7)чл. 6(1)(е) от GDPR – легитимен интерес
Бюлетин за нови броевечл. 6(1)(а) от GDPR – съгласие
Аналитикачл. 6(1)(а) от GDPR – съгласие
Маркетингови имейличл. 6(1)(а) от GDPR – съгласие
Уговаряне и провеждане на разговори с потребители (т. 3.9)чл. 6(1)(е) от GDPR – легитимен интерес
Запис, транскрипция и резюме на разговор (т. 3.9)чл. 6(1)(а) от GDPR – съгласие
Източник на регистрация и абонамент (т. 3.10)чл. 6(1)(е) от GDPR – легитимен интерес

5. Бисквитки

Публичният сайт използва една необходима бисквитка (за избора ви за бисквитки) и, само със съгласие, аналитични бисквитки. Приложението не използва бисквитки. Подробности: Политика за бисквитките.

6. Получатели на данни (обработващи)

ДоставчикЦелМестоположение
Supabase, Inc.хостинг и база данниAWS eu-central-1 (Германия)
Cloudflare, Inc.хостинг на сайта и приложението; пренасочване на имейли до contact@ и privacy@глобална мрежа (ЕС/САЩ)
Stripe Payments Europe, Ltd. / Stripe, Inc.плащанияЕС/САЩ
Resend (Plus Five Five, Inc.)транзакционни имейли и списък на бюлетинаСАЩ
Google LLCвход с Google, аналитика, пощенска кутия за имейлите до contact@ и privacy@, календар и Google Meet за разговорите по т. 3.9ЕС/САЩ
Cal.com, Inc.страница за резервация на разговори (т. 3.9)САЩ
Fathom Video, Inc.запис, транскрипция и резюме на разговори, само със съгласие (т. 3.9)САЩ
Microsoft CorporationClarity (аналитика)ЕС/САЩ
Telegramдоставка на известия, само ако потребителят е настроил канал Telegramизвън ЕС
Anthropic, PBCAI обработка на публикации от Държавен вестникСАЩ
ИНСАИТ, Софийски университет „Св. Климент Охридски” (BgGPT)резервен доставчик за AI обработка на публикацииЕС (Нидерландия)

Anthropic и ИНСАИТ получават само текстове на публикации от Държавен вестник, не данни на потребителите. Публикациите могат да съдържат данни на лица по т. 3.7.

Платформата:

  • не продава лични данни
  • не споделя данни с рекламни мрежи
  • не използва посредници за данни

7. Международни трансфери

При трансфери извън ЕИП се прилагат:

  • Рамката за защита на данните ЕС-САЩ (за сертифицираните доставчици)
  • Стандартни договорни клаузи (СДК)
  • допълнителни технически мерки, включително криптиране при пренос и съхранение

8. Срокове за съхранение

ДанниСрок
Данни за акаунт, правила и настройкидо изтриване на акаунта
История на известиятадокато акаунтът съществува; видимостта зависи от плана; изтрива се с акаунта
Приети условия (версия и момент)до изтриване на акаунта
Журнали за доставка на известия и отговори от webhook90 дни
Журнали за сигурност14 дни
Служебни копия при сигнали и неуспешна обработка90 дни
Файл с експорт на даннитедо изтичане на връзката за изтегляне (24 часа)
Клиент и фактури в Stripe10 години (Закон за счетоводството); запазват се и след изтриване на акаунта
Бюлетиндо отписване; след това адресът остава отбелязан като отписан
Имейли до contact@ и privacy@докато е необходимо за отговора и за защита на правата ни
Аналитични данниспоред настройките на Google LLC / Microsoft Corporation
Резервации на разговори12 месеца
Записи, транскрипции и резюмета на разговори6 месеца
Източник на регистрация и абонаментдо изтриване на акаунта
Публикации на Държавен вестниккато архив на публичния регистър

9. Сигурност

Прилагат се технически и организационни мерки, включително:

  • HTTPS/TLS криптиране
  • криптиране в покой
  • Row Level Security (RLS)
  • bcrypt хеширане на пароли
  • HMAC-SHA256 webhook подписване
  • CORS защита
  • Content Security Policy
  • управление на сесии и ротация на токени
  • маскиране на чувствителни данни в логове

10. Права на субектите на данни

Имате право на:

  • достъп (чл. 15 от GDPR)
  • коригиране (чл. 16 от GDPR)
  • изтриване (чл. 17 от GDPR)
  • ограничаване (чл. 18 от GDPR)
  • преносимост (чл. 20 от GDPR)
  • възражение (чл. 21 от GDPR)
  • оттегляне на съгласие (чл. 7 от GDPR)

Експортът и изтриването на данните са достъпни директно в Настройки → Данни и поверителност в приложението.

Заявки: privacy@lexalert.bg

11. Автоматизирано вземане на решения

Платформата не извършва профилиране или автоматизирани решения по чл. 22 от GDPR.

12. Данни на деца

Услугата е професионален инструмент и не е предназначена за лица под 18 години.

13. Google OAuth съответствие

Платформата спазва Google API Services User Data Policy:

  • използва само базови OAuth обхвати
  • данните се използват само за вход
  • не се използват за реклама
  • не се продават
  • не се споделят извън необходимото за автентикация

14. Жалби

Можете да подадете жалба до:

Комисия за защита на личните данни (КЗЛД) https://www.cpdp.bg

15. Промени в политиката

Политиката може да бъде актуализирана при промени в услугата или законодателството. Новите версии се публикуват на lexalert.bg/privacy с пореден номер и дата; предишните версии остават достъпни (напр. версия 1).

16. Контакт

  • contact@lexalert.bg
  • privacy@lexalert.bg
Условия за ползване Политика за поверителност Бисквитки

© 2026 Lex Alert · contact@lexalert.bg ·