Политика за поверителност
Настоящата Политика обяснява как „СИНТОПИЯ" ЕООД („ние", „Доставчикът") обработва Вашите лични данни, когато използвате нашия маркетинг сайт tochnow.com, нашата платформа за резервации, достъпна чрез съответната продуктова среда, включително app.tochnow.com за TochNow Business и medical.tochnow.com за TochNow Medical, или мобилното ни приложение TochNow за Android.
Важно за пациенти, които запазват час чрез TochNow. Когато правите резервация в кабинет, салон, клиника или друго заведение, ползващо TochNow, администраторът на личните Ви данни е заведението, към което се записвате, а не „СИНТОПИЯ" ЕООД. Ние сме обработващ („processor") по поръчение на заведението. За правата си по чл. 15–22 от GDPR следва да се обърнете първо към съответното заведение. Подробности за тази обработка ще намерите в нашето Известие за поверителност за пациенти.
1. Кои сме ние
Администратор на личните данни, събирани директно от Вас (като посетител на маркетинг сайта или като клиент на платформата за резервации), е:
„СИНТОПИЯ" ЕООД, ЕИК 208876257, със седалище и адрес на управление: гр. Варна 9000, ж.к. Чайка, бл. 9, вх. Б, ет. 3, ап. 25, представлявано от управителя Георги Валериев Григоров.
- Имейл за защита на данните: privacy@tochnow.com
- Имейл за общи въпроси: office@tochnow.com
- Телефон: +359 878 869 085
Не сме задължени и не сме определили длъжностно лице по защита на данните по чл. 37 GDPR. Запитванията по защита на данните се обработват от управителя на дружеството на горепосочения имейл.
2. За кого се отнася тази Политика
Тази Политика покрива три типа отношения, в които „СИНТОПИЯ" ЕООД действа като администратор:
| Категория субект | Кога се прилага | Какво означава |
|---|---|---|
| Посетител на tochnow.com | Когато разглеждате маркетинг сайта, попълвате форма за контакт или ползвате „бърз код" /go | Ние сме администратор на Вашите данни. |
| Клиент (администратор на акаунта / служител) на app.tochnow.com, medical.tochnow.com или друга приложима продуктова среда на TochNow | Когато регистрирате практика, влизате в платформата, плащате абонамент, управлявате клиентски записи | Ние сме администратор на Вашите данни като представител на бизнеса (име, имейл, парола, IP, аудит трасе и др.). |
| Получател на търговски съобщения от нас | Когато се абонирате за нашия бюлетин или новините за продукта | Обработваме името, имейла и предпочитанията Ви на основание Вашето съгласие. |
За пациентски данни, които клиентите въвеждат или получават през платформата (пациентски имена, контакти, клинични бележки), ние сме обработващ. Виж Известие за поверителност за пациенти и Споразумение за обработка на данни.
3. Какви категории данни обработваме
3.1. Данни на посетители на маркетинг сайта
| Категория | Конкретни данни | Източник |
|---|---|---|
| Контактни данни от форма | Имена, имейл, телефон, тип бизнес, описание на запитването | Доброволно попълвани от Вас |
| Технически данни за браузване | IP адрес, тип браузър, посетени страници, дата и час, страница-препратка | Автоматично от Вашия браузър |
| Аналитични данни (само при съгласие) | Анонимизирани идентификатори за измерване на трафика, съхранени в бисквитки | Google Analytics 4 |
| Бисквитки за настройки | Избор за категориите бисквитки (tochnow_consent — бисквитка, JSON-кодирана) | Запазен от Вашето решение в банера за бисквитки или от страницата /settings/privacy |
3.2. Данни на регистрирани потребители (Администратор / Служител на бизнес)
| Категория | Конкретни данни |
|---|---|
| Идентификация | Име, имейл, телефон, фотография, длъжност, специалност, биография, име на практика, лого на практика |
| Достъп | Хеширана парола, статус на потвърждение на имейл, токени за нулиране на парола (хеширани) |
| Многофакторна автентикация | Криптиран ключ за двуфакторна автентикация, маркер за активирана многофакторна автентикация, резервни кодове (хеширани) |
| Сесии и устройства | Хеширани токени за сесия, маркер за доверено устройство, IP адрес, информация за браузъра |
| Интеграции | Криптирани токени за Google Calendar OAuth (когато сте свързали календар) |
| Първоначална настройка | Стъпка в съветника, дата на започване и завършване на първоначалната настройка |
| Съгласия | Дата и версия на приетите Общи условия, Политика за поверителност, Споразумение за обработка на данни (DPA), маркетингови предпочитания |
| Платежни данни | Идентификатор на клиента в Stripe, идентификатор на абонамент, последни 4 цифри на картата (само в Stripe; ние не съхраняваме картови данни), история на абонамента, фактурни реквизити (фирмено име, ЕИК, ДДС номер, адрес) |
| Поведенчески данни | Аудит дневник на действията Ви в платформата (вход, излизане, създаване/промяна на записи, експорт, достъп от името на потребител) |
3.3. Данни за сигурност и предотвратяване на злоупотреби
Ние водим записи за неуспешни опити за вход (имейл, IP, браузър), подозрителни заявки, блокирани IP адреси, ограничения по честота, и аудит дневник на привилегировани действия. Тези данни се пазят отделно от продуктивните данни и достъпът до тях е ограничен.
3.4. Данни от плащания
Когато плащате абонамент, всички картови данни се обработват директно от Stripe Payments Europe Ltd. (Ирландия). „СИНТОПИЯ" ЕООД не съхранява номера на карти, CVV, дата на валидност или други PCI-DSS данни. Ние получаваме от Stripe само идентификатори, последните 4 цифри на картата (за маскиран показ в интерфейса) и метаданни за абонамента. Политиката за поверителност на Stripe е достъпна на stripe.com/privacy.
3.5. Данни от мобилното приложение TochNow за Android
Мобилното приложение е достъпно само за клиенти с PRO абонамент и обработва същите категории данни като уеб платформата. Допълнително:
- Push токен за известия — съхранява се на нашите сървъри за изпращане на push известия. Доставя се чрез Google Firebase Cloud Messaging.
- Биометрична автентикация — ако активирате „вход с пръстов отпечатък" / Face Unlock, биометричните данни се обработват изцяло от операционната система на устройството Ви и никога не напускат устройството. Ние получаваме само резултат „успех/неуспех".
- Сигурно съхранение на токени — токените за сесия се пазят в хардуерно защитеното хранилище на устройството.
4. С каква цел и на какво правно основание
| Цел | Категория данни | Правно основание |
|---|---|---|
| Отговор на запитване чрез контактната форма | Контактни данни от формата | Чл. 6, параграф 1, б. „б" GDPR — преддоговорни мерки по Ваше искане |
| Подаване на демо и продажби | Контактни данни | Чл. 6, параграф 1, б. „е" GDPR — легитимен интерес (бизнес развитие на Доставчика) |
| Предоставяне на платформата на регистриран бизнес | Идентификация, достъп, платежни данни | Чл. 6, параграф 1, б. „б" GDPR — изпълнение на договора за абонамент |
| Изпращане на транзакционни имейли (потвърждения, фактури, известия за сигурност) | Имейл, име, шаблон, метаданни | Чл. 6, параграф 1, б. „б" GDPR — изпълнение на договора |
| Изпращане на SMS напомняния за резервация, когато заведението е активирало функцията | Телефонен номер, дата и час на резервацията, име на заведението | Чл. 6, параграф 1, б. „б" GDPR — управление на заявената резервация и комуникация във връзка с нея. SMS напомнянията са служебни съобщения, не маркетинг; всяко съдържа връзка за отказ. |
| Изпращане на образователни имейли за продукта (поредица от въвеждащи имейли) | Имейл, име, прогрес в първоначалната настройка | Чл. 6, параграф 1, б. „а" GDPR — съгласие (опционално поле за отметка „Искам да получавам новини и обучителни материали" при регистрация) |
| Сигурност, защита от злоупотреби, аудит | IP, браузър, аудит дневник, неуспешни логин опити | Чл. 6, параграф 1, б. „е" GDPR — легитимен интерес (защита на платформата и данните) и чл. 6, параграф 1, б. „в" — спазване на правни задължения по сигурност |
| Анализ на трафика на маркетинг сайта (Google Analytics 4) | Анонимизирани IP, страница, браузър, устройство | Чл. 6, параграф 1, б. „а" GDPR — съгласие (банер за бисквитки) |
| Спазване на счетоводни и данъчни задължения | Платежни и фактурни данни | Чл. 6, параграф 1, б. „в" GDPR — правно задължение по ЗСч и ЗДДС (приложимо при регистрация) |
За здравни данни в платформата (клинични бележки, тип процедура, чувствителни данни за пациент в стоматологичен, медицински или физиотерапевтичен контекст) Клиентът е администратор и обработва на основание чл. 9, параграф 2, б. „з" GDPR (управление на здравни услуги). Ние, като обработващ, действаме по неговите документирани инструкции.
5. Срокове за съхранение
| Данни | Срок на съхранение | Основание |
|---|---|---|
| Контактни данни от форма за запитване | 3 години от последния контакт | Легитимен интерес — възможност да отговорим на последващи запитвания |
| Аналитични данни (GA4) | 14 месеца — настройката по подразбиране на GA4 | Минимизация на данните |
| Бисквитки за съгласие | До изтриване от Вас или 12 месеца неактивност | Технически необходимост |
| Данни на регистрирани клиенти | За срока на договора + 2 години след последната резервация или активност по акаунта. 30 дни преди окончателното изтриване изпращаме напомнителен имейл с възможност за изтегляне на финален GDPR експорт | Изпълнение на договора (чл. 6, параграф 1, б. „б") + легитимен интерес |
| Платежни и фактурни данни | 10 години от датата на издаване на фактурата | Чл. 38, ал. 1 от Закона за счетоводството |
| Аудит дневник | 5 години | Спазване на принципа за отчетност (чл. 5, параграф 2 GDPR) |
| Записи за неуспешни логин опити | 90 дни | Сигурност, минимизация |
| Магически линкове, токени за нулиране на парола | До изтичане + 7 дни | Сигурност |
| Push абонаменти | До деактивация от Вас или изтичане на токена | Технически необходимост |
| Записи за съгласие | За срока на договора + 2 години след прекратяване | Доказване на спазването на чл. 7 GDPR |
| Данни за резервации (вкл. при здравни дейности) | 2 години от последната резервация. TochNow съхранява данни за записване на часове, а не медицинска документация. | Изпълнение на договора + легитимен интерес |
| Дневник за SMS доставка — статус, час, идентификатор от доставчика, вътрешен reminder ID, код за грешка; без телефонен номер и без съдържание на SMS | До 90 дни | Доставка, диагностика, сигурност и доказване на изпращане |
| Записи за покупка на SMS пакети и вътрешен баланс на кредити, без пациентски данни | Съгласно приложимите счетоводни и данъчни срокове | Изпълнение на договора и законови счетоводни задължения |
След изтичане на съответния срок данните се изтриват или анонимизират. Анонимизираните данни могат да се пазят за статистически и научни цели в съответствие с чл. 89 GDPR.
Медицинска документация. TochNow не води и не съхранява медицински досиета. Заведенията, извършващи здравни дейности, остават администратори на данните и носят самостоятелна отговорност за съхранението на медицинската документация за законово изисквания срок (напр. чл. 28а от Закона за здравето, Наредба № 8/2016) в собствените си системи и по собствени процедури.
6. Получатели и подобработващи
Ние не продаваме Вашите лични данни. Споделяме данни само с:
6.1. Подобработващи (sub-processors)
Актуалният списък с подобработващи се поддържа на отделна страница: Списък с подобработващи. По-долу е извадка:
| Подобработващ | Цел | Регион | Механизъм за трансфер |
|---|---|---|---|
| Hetzner Online GmbH | Хостинг на приложение и база данни | Германия / Финландия (ЕС/ЕИП) | Hetzner DPA |
| Hetzner Object Storage | Файлове, лога, прикачени файлове към пациентски бележки | ЕС | Hetzner DPA |
| Amazon Web Services EMEA SARL — SES (Simple Email Service) | Доставка на транзакционни имейли | eu-central-1 (Франкфурт, Германия) | AWS DPA + Стандартни договорни клаузи (СДК), доколкото е приложимо |
| Amazon Web Services EMEA SARL — управление на ключове | Управление на криптографски ключове (само в продукция) | eu-central-1 (Франкфурт) | AWS DPA + СДК |
| Stripe Payments Europe, Ltd. → Stripe, Inc. (САЩ) | Обработка на абонаменти, плащания, фактури | Ирландия (договор) → САЩ (обработка) | Stripe DPA + СДК (приложение 2021/914) |
| Google LLC — Calendar API | Синхронизация с Google Календар по индивидуално съгласие на лекар/служител | САЩ | Google DPA + СДК |
| Functional Software, Inc. (Sentry) | Мониторинг на грешки в браузъра, с предварително премахване на лични данни | sentry.io EU (Германия) | Sentry DPA |
| Expo, Inc. (Expo Application Services) | Push известия и дистанционни актуализации (OTA) за мобилното приложение Android (само PRO) | САЩ | Expo DPA + СДК |
| Internet Security Research Group (Let's Encrypt) | Издаване на TLS сертификати за персонализирани домейни на клиентите. Не получава лични данни на субекти, а само името на домейна. | САЩ | ISRG Subscriber Agreement |
| Web Push (Apple Push Notification service, Firebase Cloud Messaging, Mozilla autopush) | Предаване на push известия през съответния доставчик на браузъра/ОС | САЩ / по доставчик | Стандартни условия на доставчика; данните се ограничават до push payload и токен |
| Twilio group entities, включително Twilio Ireland Limited / Twilio Inc., според приложимите договорни условия | Доставка на SMS напомняния за резервации за заведения с активирана функция | ЕС/САЩ и др. locations по документацията на Twilio | Twilio DPA + Standard Contractual Clauses, когато са приложими |
6.2. Други получатели
- Компетентни органи — само при законово задължение (заповед на прокуратура, съд, КЗЛД, НАП и др.).
- Професионални консултанти — счетоводител, адвокат, одитор — на основание договорна поверителност.
- Бъдещи купувачи или приемници — при сливане, придобиване или продажба на бизнеса. В такъв случай ще Ви уведомим предварително и ще можете да упражните правата си преди прехвърлянето.
6.3. Какво НЕ правим
- Не продаваме лични данни на трети страни.
- Не споделяме данни с рекламни мрежи (без Google Ads, без Facebook Pixel, без LinkedIn Insight Tag, без TikTok Pixel).
- Не използваме автоматизирани решения, които пораждат правни последици за Вас по смисъла на чл. 22 GDPR.
7. Международни предавания на данни
Повечето данни се обработват на сървъри в Европейския съюз/ЕИП (Hetzner Германия и Финландия, AWS Франкфурт, Sentry EU). За подобработващите със седалище извън ЕС/ЕИП (Stripe, Google, Expo, Twilio, доставчици на push) ние използваме:
- Стандартни договорни клаузи (СДК) по Решение за изпълнение (ЕС) 2021/914 на Комисията;
- Допълнителни мерки там, където е приложимо: криптиране в покой и при транспорт, минимизация на изпращаните данни, договорна забрана за вторично ползване;
- Оценка на въздействието на трансфера — за подобработващи, при които е възможно прехвърляне на здравни данни (Google Calendar — само при изрично активирана от лекаря синхронизация в здравен вертикал), сме извършили вътрешна оценка по т.нар. „Schrems II" подход.
При поискване ще предоставим обобщена информация за прилаганите гаранции (без търговски чувствителни клаузи) на адрес privacy@tochnow.com.
8. Бисквитки и технологии за проследяване
Подробна информация е дадена в Политиката за бисквитки. Накратко:
- Стриктно необходими бисквитки за работата на сайта и сесиите се зареждат винаги. Те не изискват съгласие.
- Аналитични бисквитки (Google Analytics 4) се зареждат само след Вашето изрично съгласие чрез банера за бисквитки. По подразбиране Google Consent Mode v2 блокира съхраняването на идентифициращи бисквитки и предаването на лични данни.
- Маркетингови бисквитки и пиксели — не използваме.
- Можете да оттеглите съгласието си по всяко време от страницата Бисквитки или като изтриете локалното хранилище на сайта.
9. Сигурност на обработката
Ние прилагаме подходящи технически и организационни мерки за защита на личните данни. Тяхното пълно описание е в Приложение 2 към DPA — Технически и организационни мерки, но накратко:
- Криптиране в покой — чувствителните полета (пациентски имена, телефон, имейл, бележки, ключове за двуфакторна автентикация) се криптират на ниво база данни със стандартни за индустрията алгоритми. Главният ключ в продукция се управлява чрез управляема услуга за ключове с ограничен достъп. Кой какво може да разчита е описано по-долу в „Достъп на Доставчика до пациентски данни".
- Криптиране при транспорт — целият трафик е криптиран по TLS; HSTS е активиран, включително за поддомейните.
- Хеширане на пароли — съхраняват се само хеширани със съвременен алгоритъм, устойчив на груба сила, по препоръките на OWASP.
- Токени за достъп — подписани криптографски; ротация на токените за подновяване със защита от повторно използване.
- Многофакторна автентикация — задължителна за администраторски достъп и за достъп до резервации.
- Ограничения по честота и защита от груба сила — прогресивно блокиране на акаунти и IP адреси.
- Аудит дневник — неизменим запис на действията; 5-годишно съхранение.
- Резервни копия — ежедневни криптирани резервни копия и непрекъснати архиви; RTO < 15 мин, RPO < 30 мин (валидирано на 28 април 2026 г.).
- Изолация между клиенти — многослойна: задължителни проверки за собственост на ниво приложение и изолация на ниво база данни, която филтрира данните според текущия клиент.
- Скрубинг на грешки — при изпращане на грешки към инструмента за наблюдение личните данни се премахват предварително.
- Възстановяване след инцидент — документирана процедура за уведомяване на КЗЛД в срок до 72 часа по чл. 33 GDPR.
Достъп на Доставчика до пациентски данни
Когато запазвате час в заведение, ползващо TochNow, въведените от Вас данни се защитават по два различни начина:
- Име и имейл адрес — съхраняват се криптирани в покой с ключове, управлявани от платформата, и са технически четими за Доставчика. Използваме ги единствено, за да доставяме от името на заведението имейли, свързани с резервацията Ви — потвърждение, промяна, отказ и напомняния. Правното основание е чл. 6, ал. 1, б. „б" GDPR (изпълнение на заявената от Вас резервация). Заведението остава администратор на тези данни, а ние действаме само като обработващ по неговите документирани инструкции.
- Телефонен номер — по подразбиране се съхранява криптиран така, че Доставчикът няма техническа възможност да го разчете. Ако заведението активира SMS напомняния, Доставчикът обработва отделно технически четимо копие на телефонния номер единствено за изпращане на служебни SMS напомняния за резервацията чрез под-обработващ за SMS доставка. Това копие не се използва за маркетинг и се премахва или деактивира при изключване на SMS функцията от заведението, при отказ от SMS от Ваша страна или при изтриване на съответните данни за резервацията, освен доколкото е приложим кратък технически срок за доставка/повторен опит или мярка при инцидент по сигурността.
- Бележки за контакт и причини за отказ — криптират се към заведението: разчитането им е технически възможно само за заведението, към което се записвате. Доставчикът няма техническа възможност да чете тези полета.
Не използваме името и имейл адреса Ви за собствени цели, не ги предоставяме на трети страни извън описаните в Раздел 6 подобработващи (например доставчика на имейл услугата) и не Ви изпращаме маркетингови съобщения без отделно изрично съгласие.
10. Вашите права
Като субект на данни имате следните права (чл. 15–22 GDPR):
| Право | Какво означава |
|---|---|
| Право на достъп (чл. 15) | Да получите потвърждение дали Ваши данни се обработват и копие в машинночетим формат (JSON). |
| Право на коригиране (чл. 16) | Да поискате поправка на неточни или непълни данни. |
| Право на изтриване / „да бъдете забравени" (чл. 17) | При определени условия. Внимание: изтриването може да се отложи само доколкото закон изисква запазване (напр. счетоводни документи по чл. 38 ЗСч). |
| Право на ограничаване (чл. 18) | Да поискате временно спиране на обработката, докато се решава спор. |
| Право на преносимост (чл. 20) | Да получите данните си в структуриран JSON формат и/или да ги предадете на друг администратор. |
| Право на възражение (чл. 21) | Срещу обработка на основание легитимен интерес или директен маркетинг. |
| Право да оттеглите съгласие (чл. 7, параграф 3) | По всяко време, без да се отразява на законосъобразността на предишната обработка. |
| Право на жалба до надзорен орган (чл. 77) | Виж Раздел 14. |
Ако получавате SMS напомняния, всяко съобщение съдържа връзка за отказ. Отказът спира бъдещите SMS напомняния, но не засяга самата резервация и не пречи на заведението да се свърже с Вас по друг необходим начин във връзка със заявения час.
Как да упражните правата си
- Изпратете имейл на privacy@tochnow.com от имейл адреса, регистриран при нас, или от пощенски адрес, за който можем да установим самоличността Ви.
- За регистрирани потребители: повечето права могат да бъдат упражнени и от акаунта Ви в съответната продуктова среда на TochNow — например app.tochnow.com или medical.tochnow.com → „Настройки" → „Защита на данните".
- За пациенти: поискайте от заведението, в което сте записани.
- Ще отговорим в срок до 30 дни от получаване на искането. При сложни случаи можем да удължим срока с до 2 месеца, като ще Ви уведомим за това в първите 30 дни.
- Услугата е безплатна, освен в случаите по чл. 12, параграф 5 GDPR (повтарящи се или явно неоснователни искания).
Идентификация при искане
За да предотвратим неоторизиран достъп до Ваши данни, при основателно съмнение за самоличност можем да поискаме допълнителна идентификация.
11. Възрастово ограничение — само пълнолетни лица
Маркетинг сайтът tochnow.com, продуктовите среди на платформата TochNow, включително app.tochnow.com и medical.tochnow.com, както и мобилното приложение TochNow, са предназначени изключително за лица, навършили 18 години. Онлайн резервации от или за непълнолетни лица не се приемат.
- Не събираме съзнателно лични данни на лица под 18 години.
- Не събираме дата на раждане или възраст на ниво платформа — публичната форма за резервация няма поле за възраст.
- Ако установите, че непълнолетно лице ни е предоставило лични данни, моля свържете се на privacy@tochnow.com — ще ги изтрием в най-кратък срок.
12. Автоматизирано вземане на решения
Ние не вземаме автоматизирани решения, които пораждат правни последици за Вас или Ви засягат значително (чл. 22 GDPR), и не извършваме профилиране на пациенти/клиенти.
13. Потребителско съдържание
Платформата позволява на клиентите да получават отзиви от своите пациенти/клиенти. Вие като пациент сте свободен да напишете каквото пожелаете, но моля, не споделяйте чувствителна здравна информация в публични отзиви — те могат да бъдат публикувани и видими от трети страни. Клиентът има право да модерира отзивите според своите правила и приложимото право.
14. Жалби до надзорен орган
Имате право да подадете жалба до надзорния орган за защита на личните данни в България:
Комисия за защита на личните данни (КЗЛД) Адрес: бул. „Проф. Цветан Лазаров" № 2, София 1592, България Телефон: +359 2 915 3518 Уебсайт: www.cpdp.bg Имейл: kzld@cpdp.bg
Ако пребивавате в друга държава–членка на ЕС, можете да се обърнете и към компетентния надзорен орган по обичайното си местопребиваване или място на работа. Преди подаване на жалба препоръчваме да се свържете с нас на privacy@tochnow.com — стремим се да отговорим в срок до 30 дни от получаване.
15. Промени в Политиката
Тази Политика може да бъде актуализирана. При съществени промени (нови подобработващи извън ЕС, нови категории данни, ново правно основание, промяна в сроковете на съхранение) ще Ви уведомим:
- по имейл, ако сте регистриран потребител;
- чрез видимо съобщение на сайта в продължение на минимум 14 дни преди влизането в сила;
- чрез искане на повторно съгласие при следващото влизане за съществени промени, изискващи съгласие.
Историята на промените е публикувана в Дневник на промените.
16. Контакт
Имейл за защита на данните: privacy@tochnow.com Имейл за общи въпроси: office@tochnow.com Пощенски адрес: гр. Варна 9000, ж.к. Чайка, бл. 9, вх. Б, ет. 3, ап. 25