Политика за поверителност
Последна актуализация: Юни 2026 · Версия 2.1
1. Администратор на личните данни
Доминор Груп ЕООД — дружеството, което оперира платформата „Ученко" („Ученко", „ние", „нас") — е администратор на личните данни, събирани чрез uchenko.bg и app.uchenko.bg.
- Дружество: Доминор Груп ЕООД
- ЕИК: 208526627 · ДДС №: BG208526627
- Управител: Мариела Асенова
- Седалище: София, България
- Имейл за защита на данни и за сигнали за нарушения на сигурността: hello@uchenko.bg
Тази политика е изготвена в съответствие с Регламент (ЕС) 2016/679 (GDPR) и Закона за защита на личните данни на Република България (ЗЗЛД).
2. Категории лични данни, които събираме
2.1 Данни за акаунт
- Имейл адрес (задължителен при регистрация)
- Имена (по избор)
- Парола — съхранявана единствено в криптиран вид (bcrypt hash); никога в четим вид
- Клас и образователен профил (за персонализация)
- Начин на регистрация (имейл/Google OAuth)
2.2 Образователни данни
- Генерирани уроци и заявки (тема, предмет, клас)
- Резултати от тестове, флашкарти и домашни
- История на обучителни сесии и AI разговори
- Снимки и PDF файлове, качени за обработка (OCR) — виж т. 8 за периода на съхранение
- Персонализирани „обучителни моментни снимки" (learning snapshots)
- XP точки, серии и постижения
- Данни от подготовката за изпит: отговори на пробни и тематични изпити (вкл. свободен текст), верни/грешни отговори и време, резултати, описателен профил на слабите места (изготвен с AI) и личен график за подготовка
2.3 Технически данни
- IP адрес (за сигурност и ограничаване на злоупотреби)
- Тип браузър и операционна система
- Session tokens и refresh tokens
- Журнали на заявките (API logs) — за диагностика и сигурност
- Маскирани записи на сесии (session replay) — визуален запис на движението из интерфейса, който се прави само след съгласие за бисквитки. Целият въведен текст, всички изображения, качени снимки и PDF файлове са автоматично скрити или блокирани — не записваме съдържанието, което детето въвежда или качва. Използва се единствено за откриване на грешки и подобряване на ползваемостта, и може да се спре по всяко време чрез настройките за бисквитки на браузъра или като се свържеш с нас (виж Политиката за бисквитки).
2.4 Платежни данни
- Данни за карти: не се съхраняват от нас — обработват се изцяло от Stripe (PCI DSS Level 1)
- Ние съхраняваме: идентификатор на план, брой кредити, идентификатор на абонамент (Stripe subscription ID), дата и статус на плащане
2.5 Комуникационни данни
- Имейл кореспонденция с нас (поддръжка, жалби, заявки)
- Доклади за грешки (bug reports) и обратна връзка
- Заявки за включване в чакащ списък (waitlist)
3. Цел и правно основание за обработката
| Цел | Данни | Правно основание (GDPR) |
|---|---|---|
| Предоставяне на услугата | Акаунт, образователни данни | Договор — чл. 6, ал. 1, б. „б" GDPR |
| Персонализация на обучението | Образователни данни, клас | Договор — чл. 6, ал. 1, б. „б" GDPR |
| Подготовка за изпит (AI оценяване и профил на слабите места) | Изпитни отговори, резултати, профил, график | Съгласие (за деца под 14 г.) — чл. 6, ал. 1, б. „а" и чл. 8 GDPR |
| Обработка на плащания | Платежни данни | Договор — чл. 6, ал. 1, б. „б" GDPR |
| Сигурност и предотвратяване на злоупотреби | IP, технически данни | Легитимен интерес — чл. 6, ал. 1, б. „е" GDPR |
| Маркетингови съобщения | Имейл | Съгласие — чл. 6, ал. 1, б. „а" GDPR |
| Аналитика и подобряване | Анонимизирани данни | Легитимен интерес — чл. 6, ал. 1, б. „е" GDPR |
| Законови задължения (счетоводство) | Платежни записи | Законово задължение — чл. 6, ал. 1, б. „в" GDPR |
| Защита при правни претенции | По преценка | Легитимен интерес — чл. 6, ал. 1, б. „е" GDPR |
4. Непълнолетни ползватели
Платформата е предназначена за ученици от 1 до 12 клас. Прилагат се специални правила за защита на децата:
- Деца под 14 години: Съгласно чл. 8 GDPR и § 24а от ЗЗЛД, за обработка на данни на деца под 14-годишна възраст е необходимо съгласие на родител или настойник. Родителите/настойниците могат да се свържат с нас на hello@uchenko.bg, за да управляват данните на детето.
- Деца от 14 до 18 години: Могат да се регистрират самостоятелно. Препоръчваме информиране на родителите.
- Без таргетирана реклама: Не използваме данни на непълнолетни за рекламно профилиране или маркетинг.
- Подготовка за изпит: за ученици под 14 г. отговорите от пробните изпити, грешките, описателният профил на слабите места и личният план се обработват само след отделно съгласие на родител (чл. 8 GDPR). Оценяването и профилът се изготвят с AI единствено за персонализиране на обучението — това не е тест, диагноза или класиране. Съгласието може да се оттегли по всяко време, след което тези изпитни данни се изтриват.
- Право на изтриване: Родителите могат да поискат изтриване на всички данни на детето по всяко време.
5. Обработватели на данни (трети страни)
Работим с доверени обработватели, с всеки от които е сключено Споразумение за обработка на данни (DPA) по чл. 28 GDPR:
| Доставчик | Роля | Локация | Данни |
|---|---|---|---|
| Supabase | База данни и автентикация | ЕС (Франкфурт) | Всички потребителски данни |
| Vercel | Хостинг и CDN | ЕС (Франкфурт) | Заявки, журнали |
| Stripe | Платежна обработка | ЕС/САЩ (EU-US DPF) | Платежна информация |
| Anthropic (Claude) | AI обработка на уроци | САЩ (SCC) | Текст на заявки (без лични идент.) |
| Google (Gemini) | Text-to-Speech синтез (български глас) | САЩ (SCC) | Текст на уроци (без лични идент.) |
| PostHog | Продуктова аналитика и маскирани записи на сесии | ЕС | Анонимизирани данни за използване; маскирани записи (без въведен текст, снимки или PDF) |
| Upstash Redis | Кеширане и лимитиране | ЕС | Временни данни, IP за rate limiting |
| Resend | Транзакционни имейли | ЕС | Имейл адрес, съдържание на имейл |
| Klaviyo | Маркетингови имейли | САЩ (SCC) | Имейл, съгласие за маркетинг |
| Cloudflare | Сигурност и CAPTCHA | ЕС/Глобално | IP адрес, HTTP заглавия |
| Sentry | Мониторинг на грешки | ЕС | Анонимизирани грешки, стек трейс |
| Tavily | Уеб търсене за уроци | САЩ (SCC) | Текст на заявки (без лични идент.) |
| ImageKit | Оптимизация и доставка на изображения (CDN) | ЕС/Глобално | URL на изображения, IP адрес |
| Unsplash | Стокови изображения за уроци | САЩ (SCC) | Ключови думи за търсене (без лични идент.) |
Не продаваме, не отдаваме под наем и не предоставяме лични данни на трети страни за техни собствени маркетингови цели.
6. Трансгранично предаване на данни
Някои от нашите обработватели (Anthropic, Google, Klaviyo, Tavily) са базирани в САЩ. Прехвърлянето на данни се основава на:
- Стандартни договорни клаузи (SCC) — Решение на Комисията (ЕС) 2021/914 от 4 юни 2021 г.
- EU-US Data Privacy Framework (DPF) — за доставчици, сертифицирани по рамката (Stripe)
Прилагаме принципа на минимизиране на данните: на Anthropic и Google се изпраща единствено текстово съдържание, необходимо за генериране на урока, без директни лични идентификатори като имена или имейл адреси.
7. Периоди на съхранение
- Акаунт и образователни данни: докато акаунтът е активен; след изтриване — пълно заличаване в рамките на 30 дни, резервни копия — до 90 дни
- Качени файлове (снимки/PDF): обработват се и се изтриват в рамките на 24 часа след OCR обработка
- Платежни записи: 5 години съгласно Закона за счетоводството (ЗС) и данъчното законодателство
- IP адреси и технически журнали: 90 дни
- Маркетингови имейли (waitlist): до оттегляне на съгласието или отписване
- Доклади за грешки и поддръжка: 2 години
8. Мерки за сигурност
Прилагаме технически и организационни мерки съгласно чл. 32 GDPR:
- Криптиране на данни при пренос (TLS 1.3)
- Криптиране на данни в покой (AES-256 чрез Supabase)
- Хеширане на пароли (bcrypt с salt)
- Двуфакторна автентикация (TOTP + еднократни кодове)
- CAPTCHA защита (Cloudflare Turnstile) срещу автоматизирани атаки
- Rate limiting на всички API крайни точки
- Сигурност на ниво редове в базата данни (Row-Level Security)
- Редовни одити на сигурността
- Принцип на минимален достъп — персоналът има достъп само до данните, необходими за изпълнение на задачата
Въпреки вземането на всички разумни мерки, никоя система за сигурност не е непробиваема. Използването на платформата означава приемане на остатъчния риск, свързан с всяка интернет услуга.
9. Нарушения на сигурността на данните
При констатирано нарушение на сигурността на личните данни:
- Уведомяваме КЗЛД в рамките на 72 часа съгласно чл. 33 GDPR, ако нарушението е вероятно да породи риск за правата на физическите лица
- Уведомяваме засегнатите ползватели без ненужно забавяне съгласно чл. 34 GDPR, ако нарушението е вероятно да породи висок риск
- Уведомленията ще съдържат: естеството на нарушението, категориите данни, приблизителния брой засегнати, предприетите мерки
- За съобщаване на подозирано нарушение: hello@uchenko.bg
10. Автоматизирана обработка и изкуствен интелект
Платформата използва AI (Claude от Anthropic) за генериране на уроци, тестове, домашни и оценяване. Тази обработка представлява автоматизирано вземане на решения по смисъла на чл. 22 GDPR, но с важно уточнение:
- AI резултатите са образователно съдържание, а не решения с правни последици (не влияят на официални оценки, прием в училище или подобни)
- Ползвателите могат да оспорят AI оценка или да поискат преразглеждане чрез поддръжка на hello@uchenko.bg
- Ние сме „ползвател" на AI система (deployer), а не неин разработчик по смисъла на Регламент (ЕС) 2024/1689 (AI Act)
- Персонализацията се основава на образователните данни на потребителя (слаби теми, предпочитания за обяснение) — единствено с цел подобряване на обучителния опит
AI-генерираното съдържание може да съдържа неточности. Препоръчваме винаги да се проверява с официални учебни материали на МОН.
11. Твоите права по GDPR
Съгласно чл. 15–21 GDPR имаш следните права:
- Право на достъп (чл. 15): да получиш копие от данните, обработвани за теб — можеш да го изтеглиш веднага от Настройки → Акаунт → „Изтегли моите данни"
- Право на коригиране (чл. 16): да поискаш коригиране на неточни или непълни данни
- Право на изтриване (чл. 17): „право да бъдеш забравен" — заличаваме данните в 30 дни
- Право на ограничаване (чл. 18): да поискаш временно спиране на обработката
- Право на преносимост (чл. 20): да получиш данните си в машинно-четим формат (JSON) — налично веднага от Настройки → Акаунт → „Изтегли моите данни"
- Право на възражение (чл. 21): да се противопоставиш на обработка за маркетинг или легитимен интерес
- Оттегляне на съгласие: по всяко време, без да засяга законосъобразността на обработката преди оттеглянето
Как да упражниш правата си: Достъпът, преносимостта и изтриването са налични директно в приложението (Настройки → Акаунт). За останалите права изпрати заявка на hello@uchenko.bg — отговаряме в рамките на 30 дни (законовият срок по чл. 12 GDPR). При сложни случаи срокът може да бъде удължен с още 2 месеца — ще те уведомим.
Може да ни поискаме верификация на самоличността преди обработка на заявката — това е с цел защита на твоите данни.
12. Бисквитки (Cookies)
За подробна информация относно бисквитките, които използваме, посети нашата Политика за бисквитки.
13. Промени в политиката
При съществени промени в тази политика ще те уведомим 30 дни предварително чрез имейл (ако имаш акаунт) или чрез видимо известие на платформата. Незначителни промени (форматиране, уточнения) влизат в сила незабавно. Датата на последна актуализация е винаги посочена в горната част на страницата.
14. Надзорен орган
Имаш право да подадеш жалба до Комисията за защита на личните данни (КЗЛД):
- Адрес: бул. „Проф. Цветан Лазаров" № 2, 1592 София
- Телефон: +359 2 915 35 18
- Уебсайт: www.cpdp.bg
- Имейл: kzld@cpdp.bg
Преди подаване на жалба до КЗЛД, предлагаме да се свържеш с нас на hello@uchenko.bg — стремим се да разрешаваме всички въпроси директно.
15. Контакт
Доминор Груп ЕООД (ЕИК 208526627, ДДС № BG208526627)
Управител: Мариела Асенова
София, България
Имейл: hello@uchenko.bg