Страни и приложение
Това споразумение се сключва между:
- Администратор — клиентът по Общите условия, тоест ти;
- Обработващ — Виктор Борисов, физическо лице, което не е регистрирано като търговец, с адрес за кореспонденция ул. „Колуша" 104, 2500 Кюстендил, България.
Споразумението е неразделна част от Общите условия и се приема заедно с тях при регистрация. Не изисква отделно подписване, но при поискване на адреса от Контакти предоставяме подписан екземпляр с твоите фирмени данни.
Урежда единствено данните, които обработваме от твое име — тези на посетителите на публикуваните ти фунии. Данните за самия теб и твоя екип обработваме като администратор и за тях важи Политиката за поверителност.
Споразумението е в сила за срока на договора и до окончателното заличаване на данните по раздел 11.
Какво се обработва
Данните по чл. 28, § 3 от GDPR:
| Предмет | Показване на публикуваните страници, разпределяне на посетителите по варианти в A/B тестове, измерване на резултата им и обработване на изрично подадени заявки за бърза поръчка. |
|---|---|
| Характер | Събиране, записване, съхранение, структуриране, обобщаване, справка и заличаване. Автоматизирано, чрез разширението в магазина ти и нашата инфраструктура. |
| Цел | Предоставяне на услугата по договора. Не ползваме данните за собствени цели, за обучение на модели, за реклама или за създаване на профили извън твоето пространство. |
| Продължителност | За срока на договора, докато магазинът е свързан. Данните за магазин се заличават при премахването му от пространството. |
| Категории субекти | Посетители на публикуваните ти фунии и на продуктовите страници на магазина ти, включително тези от тях, които правят поръчка. |
Видове данни
| Данни | Описание |
|---|---|
fnl_vid |
Псевдонимен идентификатор на посетител, произволно генериран от сървъра. Поставя се като first-party бисквитка на домейна на магазина ти, със срок една година. Не съдържа информация за лицето. |
fnl_sid |
Псевдонимен идентификатор на сесия. Изтича със затварянето на браузъра. |
| Събития | Преглед на страница, взаимодействие със секция, добавяне в количката, поръчка — с време, адрес на страницата, версия и вариант от A/B теста. |
| Произход и устройство | Обобщена категория за произхода на посещението и вида устройство. Суровият referrer и пълният User-Agent не се съхраняват — свеждат се до категория още при получаването и оригиналът се отхвърля. |
| Поръчка | Номер на поръчката в магазина ти, статус, обща сума и валута. Служи за свързване на поръчката със страницата, която я е донесла. |
| Бърза поръчка | Телефон, по избор име, избрани продукт и опции, време и статус на заявката. Получават се само когато посетителят сам изпрати формата; данните за контакт не влизат в аналитичните събития. |
Какво не получаваме
Не получаваме имейли, адреси за доставка или фактуриране, платежни данни, съдържание на завършената поръчка или клиентски профили от магазина ти. Име и телефон получаваме само при изрично изпратена бърза поръчка; от завършената поръчка виждаме единствено номер, статус и сума.
Не съхраняваме IP адреси на посетителите на фунии.
Не обработваме специални категории данни по чл. 9 от GDPR, нито данни за присъди и нарушения по чл. 10. Не ни ги изпращай.
Инструкции
Обработваме личните данни само по твои документирани инструкции, включително относно предаването им към трета държава, освен ако право на ЕС или на държава членка не ни задължи на друго. В такъв случай те уведомяваме преди обработването, освен ако това е забранено от съответния закон по важни съображения от обществен интерес.
Инструкции по смисъла на този раздел са: договорът и това споразумение, настройките, които правиш в приложението (свързване на магазин, публикуване, включване на A/B тест), и писмени указания, изпратени на адреса от Контакти.
Ако смятаме, че дадена инструкция нарушава GDPR или друг акт за защита на данните, ще те уведомим незабавно. Имаме право да спрем изпълнението ѝ до изясняване.
Твоите задължения
Като администратор отговаряш за законосъобразността на обработването. По-конкретно:
- Съгласие за бисквитки.
fnl_vidиfnl_sidне са строго необходими за показването на страницата — служат за A/B теста и за атрибуцията. По чл. 4б от Закона за електронните съобщения и чл. 5, § 3 от Директива 2002/58/ЕО поставянето им изисква съгласие на посетителя. Събирането на това съгласие е твое задължение и се прави от твоя банер за бисквитки на твоя домейн. Ние ти даваме точното описание какво се поставя и за какво; не можем да го поискаме вместо теб. - Информиране. Политиката ти за поверителност и информацията ти за бисквитките трябва да описват тези идентификатори и обработването, извършвано от Funneluno като твой обработващ.
- Правно основание. Ти определяш и документираш основанието за обработването и целите му.
- Съдържание. Отговаряш за това, което публикуваш във фуниите — включително да не въвеждаш лични данни на трети лица в текста на страниците или в инструкциите към AI.
- Точност на данните за контакт. Поддържай актуален имейл в профила си — по него изпращаме уведомления по това споразумение, включително за нарушения на сигурността.
Поверителност
Достъп до данните имат само лица, за които той е необходим за изпълнение на задълженията им. Тези лица са поели задължение за поверителност или са обвързани от подходящо законово задължение за поверителност, което остава в сила и след прекратяване на отношенията им с нас.
Достъпът до продукционни данни е ограничен до необходимото за поддръжка, отстраняване на дефекти и изпълнение на задълженията ни по това споразумение.
Мерки за сигурност
Прилагаме подходящите технически и организационни мерки по чл. 32 от GDPR:
- Криптиране при пренос — целият трафик минава по TLS.
- Псевдонимизация — посетителите се идентифицират само с произволни идентификатори; IP адресите не се съхраняват, а произходът и устройството се свеждат до категории още при получаването.
- Криптиране на заявките — името и телефонът от бърза поръчка се съхраняват с AES-256-GCM и контекст, обвързан с конкретната заявка; не се копират в analytics или audit log.
- Изолация между клиенти — данните на всяко работно пространство са отделени на ниво заявка; един клиент няма достъп до данните на друг.
- Криптиране на тайните — ключовете за достъп до свързаните магазини се съхраняват шифровани с AES-256-GCM, с ключ, който не се държи в базата данни.
- Контрол на достъпа — роли в работното пространство, удостоверени сесии, дневник на действията на членовете.
- Защита на приема на събития — заявките от магазина се подписват; повторените събития се отхвърлят.
- Устойчивост и възстановяване — базата данни се архивира от доставчика на хостинга, с възможност за възстановяване.
- Проверка — промените в кода минават през автоматизирани тестове преди разгръщане.
Мерките може да се развиват във времето. Няма да ги намаляваме под нивото, описано тук, за срока на споразумението.
Подизпълнители
Даваш общо предварително разрешение да ползваме подизпълнители при условията на този раздел. Всеки от тях е обвързан с договор, който му налага задължения за защита на данните, не по-малко строги от тези тук.
| Подизпълнител | Услуга | Обработвани данни | Местоположение |
|---|---|---|---|
| Railway Corp. | Хостинг на приложението, базата данни и резервните ѝ копия | Всички данни по раздел 2 | Амстердам, Нидерландия (ЕС) |
| Cloudflare, Inc. | DNS за домейните на услугата | Технически данни за резолването; не получава данни на посетители | Глобална мрежа |
OpenAI, Stripe и Google не са подизпълнители по това споразумение — те не получават данни на посетителите на фуниите ти. Ролята им е описана в Политиката за поверителност.
При намерение да добавим или сменим подизпълнител те уведомяваме най-малко 30 дни предварително, на имейла в профила ти. В този срок можеш да възразиш на основателно основание, свързано със защитата на данните. Ако не намерим решение, можеш да прекратиш договора без неустойка за неизползвания предплатен период.
Отговаряме за действията на подизпълнителите си както за собствените си.
Права на субектите
Исканията на посетителите по глава III от GDPR се отправят към теб като администратор. Ако такова искане постъпи директно при нас, няма да отговаряме по същество — ще го препратим към теб без ненужно забавяне.
Като имаме предвид характера на обработването, ти съдействаме с подходящи технически и организационни мерки за изпълнение на задължението ти да отговориш. За аналитичните записи ни е необходим идентификаторът fnl_vid от бисквитката или номер на поръчка от магазина. За бърза поръчка можеш да посочиш нейния идентификатор или телефона, видим в твоето пространство. С достатъчен идентификатор изтриваме или предоставяме съответните записи.
Прилага се чл. 11 от GDPR: не сме длъжни да съхраняваме, придобиваме или обработваме допълнителна информация само за да можем да идентифицираме субекти.
Съдействие и оценки
Съдействаме ти, като отчитаме характера на обработването и информацията, с която разполагаме, при изпълнение на задълженията ти по:
- чл. 32 — сигурност на обработването;
- чл. 33 и 34 — уведомяване за нарушения;
- чл. 35 и 36 — оценка на въздействието и предварителна консултация с надзорния орган.
Информацията, необходима за такава оценка, се предоставя безвъзмездно. Съдействие, което надхвърля разумното и изисква съществен ресурс, може да бъде таксувано по предварително съгласувана ставка.
Нарушения на сигурността
При нарушение на сигурността, засягащо обработвани от твое име лични данни, те уведомяваме без ненужно забавяне и не по-късно от 48 часа след като узнаем за него, на имейла в профила ти.
Уведомлението съдържа, доколкото информацията е налична: описание на естеството на нарушението, засегнатите категории и приблизителен брой записи, вероятните последици, предприетите и предложените мерки, както и данни за контакт за допълнителна информация. Ако не разполагаме с всичко наведнъж, го предоставяме поетапно, без допълнително забавяне.
Уведомяването на надзорния орган и на засегнатите лица е твое задължение като администратор. Ние не подаваме такова уведомление от твое име, освен по изрично твое указание.
Заличаване и връщане
При премахване на магазин от работното пространство свързаните с него данни на посетители се заличават автоматично.
При прекратяване на договора заличаваме всички лични данни, обработвани от твое име, освен ако право на ЕС или на държава членка изисква съхранението им. Заличаването се извършва в срок до 30 дни от прекратяването. Ежедневно се прави резервно копие на базата данни, което се съхранява най-много 30 дни от създаването си и след това се изтрива автоматично. Заличените данни могат да присъстват в такова копие най-много до изтичането на този срок.
Ако поискаш връщане на данните преди заличаването, ги предоставяме в машинночетим формат. Искането трябва да постъпи преди изтичане на срока по предходния абзац.
Одит и доказателства
Предоставяме ти цялата информация, необходима да докажеш спазването на чл. 28 от GDPR. В повечето случаи това става с настоящия документ, актуалния списък на подизпълнителите и писмени отговори на въпросник.
Имаш право да извършваш проверки, включително чрез независим одитор, обвързан със задължение за поверителност, при следните условия: не повече от веднъж годишно, освен при доказано нарушение или изискване на надзорен орган; с най-малко 30 дни писмено предизвестие; в работно време; без да се нарушава поверителността на данните на други наши клиенти и без достъп до продукционни системи, съдържащи такива данни. Разходите за проверката са за твоя сметка, освен ако тя установи съществено неизпълнение от наша страна.
Предаване извън ЕС
Данните на посетителите на твоите фунии се обработват и съхраняват в Амстердам, Нидерландия — в рамките на Европейския съюз. Не ги предаваме към трета държава.
Ако това се промени, предаването ще се извършва въз основа на решение за адекватност или на стандартни договорни клаузи по Решение за изпълнение (ЕС) 2021/914, придружени от оценка на въздействието, и ще бъдеш уведомен по реда за смяна на подизпълнител в раздел 7.
Отговорност и приоритет
Отговорността на страните се урежда от чл. 82 от GDPR. Ограниченията на отговорността в Общите условия се прилагат и за това споразумение, доколкото императивна норма допуска това.
При противоречие между това споразумение и Общите условия относно обработването на лични данни, предимство има това споразумение. При противоречие с приложими стандартни договорни клаузи предимство имат клаузите.
Прилага се българското право. Българският текст е обвързващият; английската версия е за удобство.
Parties and scope
This agreement is entered into between:
- Controller — the customer under the Terms of Service, that is, you;
- Processor — Viktor Borisov, a natural person, not registered as a trader, with correspondence address 104 Kolusha Street, 2500 Kyustendil, Bulgaria.
The agreement is an integral part of the Terms of Service and is accepted together with them at registration. It requires no separate signature, but on request at the address in Contact we provide a signed copy bearing your company details.
It governs only data we process on your behalf — that of visitors to your published funnels. Data about you and your team is processed by us as controller and is covered by the Privacy Policy.
The agreement remains in force for the term of the contract and until the data is finally deleted under section 11.
What is processed
The particulars required by Article 28(3) GDPR:
| Subject matter | Serving published pages, assigning visitors to variants in A/B tests, measuring their results, and processing explicitly submitted quick-order requests. |
|---|---|
| Nature | Collection, recording, storage, structuring, aggregation, consultation, and erasure. Automated, through the extension in your store and our infrastructure. |
| Purpose | Providing the service under the contract. We do not use the data for our own purposes, for training models, for advertising, or for building profiles outside your workspace. |
| Duration | For the term of the contract, while the store remains connected. A store's data is erased when it is removed from the workspace. |
| Categories of data subjects | Visitors to your published funnels and to your store's product pages, including those who place an order. |
Types of data
| Data | Description |
|---|---|
fnl_vid |
A pseudonymous visitor identifier, randomly generated by the server. Set as a first-party cookie on your store's domain, valid for one year. It contains no information about the person. |
fnl_sid |
A pseudonymous session identifier. Expires when the browser closes. |
| Events | Page view, section interaction, add to cart, order — with time, page address, version, and A/B test variant. |
| Source and device | A bucketed category for the traffic source and device type. The raw referrer and full User-Agent are not stored — they are reduced to a category on receipt and the original is discarded. |
| Order | The order number in your store, status, total amount, and currency. Used to attribute the order to the page that produced it. |
| Quick order | Phone number, optional name, selected product and options, submission time, and request status. Received only when the visitor submits the form; contact data is not included in analytics events. |
What we do not receive
We do not receive emails, delivery or billing addresses, payment details, completed-order contents, or customer accounts from your store. We receive a name and phone number only through an explicitly submitted quick order; from the completed order we see only its number, status, and amount.
We do not store IP addresses of funnel visitors.
We do not process special categories of data under Article 9 GDPR, nor data on convictions and offences under Article 10. Do not send them to us.
Instructions
We process personal data only on your documented instructions, including as regards transfers to a third country, unless EU or member state law requires otherwise. In that case we inform you before processing, unless that law prohibits it on important grounds of public interest.
Instructions for the purposes of this section are: the contract and this agreement, the settings you make in the application (connecting a store, publishing, enabling an A/B test), and written directions sent to the address in Contact.
If we consider an instruction to infringe the GDPR or other data protection law, we will inform you immediately. We may suspend its execution until the matter is clarified.
Your obligations
As controller you are responsible for the lawfulness of the processing. In particular:
- Cookie consent.
fnl_vidandfnl_sidare not strictly necessary to display the page — they serve the A/B test and attribution. Under Article 4b of the Bulgarian Electronic Communications Act and Article 5(3) of Directive 2002/58/EC, setting them requires the visitor's consent. Collecting that consent is your obligation and is done through your cookie banner on your domain. We give you the exact description of what is set and why; we cannot request it on your behalf. - Informing data subjects. Your privacy policy and cookie information must describe these identifiers and the processing carried out by Funneluno as your processor.
- Legal basis. You determine and document the basis for the processing and its purposes.
- Content. You are responsible for what you publish in your funnels — including not entering third parties' personal data into page copy or AI instructions.
- Accurate contact details. Keep a current email address in your account — we send notifications under this agreement there, including notifications of security breaches.
Confidentiality
Access to the data is limited to persons for whom it is necessary to perform their duties. Those persons have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality that survives the end of their relationship with us.
Access to production data is limited to what is required for support, defect resolution, and performance of our obligations under this agreement.
Security measures
We implement appropriate technical and organisational measures under Article 32 GDPR:
- Encryption in transit — all traffic runs over TLS.
- Pseudonymisation — visitors are identified only by random identifiers; IP addresses are not stored, and source and device are reduced to categories on receipt.
- Request encryption — the name and phone number in a quick order are stored using AES-256-GCM with context bound to that specific request; they are not copied into analytics or the audit log.
- Tenant isolation — each workspace's data is separated at query level; one customer cannot access another's data.
- Encryption of secrets — access keys for connected stores are stored encrypted with AES-256-GCM, using a key that is not held in the database.
- Access control — workspace roles, authenticated sessions, and an activity log of member actions.
- Protected event intake — requests from the store are signed; replayed events are rejected.
- Resilience and recovery — the database is backed up by the hosting provider, with restore capability.
- Verification — code changes go through automated tests before deployment.
Measures may evolve over time. We will not reduce them below the level described here for the term of this agreement.
Sub-processors
You give general prior authorisation for us to engage sub-processors on the conditions in this section. Each is bound by a contract imposing data protection obligations no less strict than those set out here.
| Sub-processor | Service | Data processed | Location |
|---|---|---|---|
| Railway Corp. | Hosting the application and database | All data under section 2 | Amsterdam, Netherlands (EU) |
| Cloudflare, Inc. | DNS for the service's domains | Technical resolution data; receives no visitor data | Global network |
OpenAI, Stripe, and Google are not sub-processors under this agreement — they receive no data about your funnel visitors. Their role is described in the Privacy Policy.
If we intend to add or replace a sub-processor, we notify you at least 30 days in advance at the email in your account. Within that period you may object on reasonable grounds relating to data protection. If we cannot find a solution, you may terminate the contract without penalty for the unused prepaid period.
We remain liable for the acts of our sub-processors as for our own.
Data subject rights
Visitors' requests under Chapter III GDPR are addressed to you as controller. If such a request reaches us directly, we will not respond on the merits — we will forward it to you without undue delay.
Taking into account the nature of the processing, we assist you with appropriate technical and organisational measures in fulfilling your obligation to respond. For analytics records we need the fnl_vid identifier from the visitor's cookie or an order number from your store. For a quick order you may provide its identifier or the phone number visible in your workspace. With a sufficient identifier, we will erase or provide the corresponding records.
Article 11 GDPR applies: we are not obliged to retain, acquire, or process additional information merely in order to identify data subjects.
Assistance and assessments
Taking into account the nature of processing and the information available to us, we assist you in complying with your obligations under:
- Article 32 — security of processing;
- Articles 33 and 34 — breach notification;
- Articles 35 and 36 — data protection impact assessment and prior consultation with the supervisory authority.
Information necessary for such an assessment is provided free of charge. Assistance beyond what is reasonable and requiring substantial resources may be charged at a rate agreed in advance.
Security breaches
In the event of a personal data breach affecting data processed on your behalf, we notify you without undue delay and no later than 48 hours after becoming aware of it, at the email in your account.
The notification includes, to the extent the information is available: a description of the nature of the breach, the categories and approximate number of records affected, the likely consequences, the measures taken and proposed, and contact details for further information. Where we cannot provide everything at once, we provide it in phases without further undue delay.
Notifying the supervisory authority and affected individuals is your obligation as controller. We do not make such a notification on your behalf except on your explicit instruction.
Deletion and return
When a store is removed from the workspace, the visitor data associated with it is erased automatically.
On termination of the contract we erase all personal data processed on your behalf, unless EU or member state law requires its retention. Erasure takes place within 30 days of termination. A database backup is created daily, retained for at most 30 days from creation, and then deleted automatically. Erased data may be present in such a copy for no longer than that period.
If you request the return of the data before erasure, we provide it in a machine-readable format. The request must reach us before the period in the preceding paragraph expires.
Audit and evidence
We make available all information necessary to demonstrate compliance with Article 28 GDPR. In most cases this is done through this document, the current sub-processor list, and written answers to a questionnaire.
You have the right to carry out audits, including through an independent auditor bound by confidentiality, on the following conditions: no more than once a year, except where a breach is demonstrated or a supervisory authority requires it; with at least 30 days' written notice; during business hours; without compromising the confidentiality of other customers' data and without access to production systems containing such data. The cost of the audit is borne by you, unless it establishes a material failure on our part.
Transfers outside the EU
The data of visitors to your funnels is processed and stored in Amsterdam, the Netherlands — within the European Union. We do not transfer it to a third country.
Should this change, the transfer would be made on the basis of an adequacy decision or Standard Contractual Clauses under Implementing Decision (EU) 2021/914, accompanied by a transfer impact assessment, and you would be notified under the sub-processor change procedure in section 7.
Liability and precedence
Liability of the parties is governed by Article 82 GDPR. The liability limitations in the Terms of Service apply to this agreement as well, to the extent mandatory law permits.
In the event of a conflict between this agreement and the Terms of Service concerning the processing of personal data, this agreement prevails. In the event of a conflict with applicable Standard Contractual Clauses, those clauses prevail.
Bulgarian law applies. The Bulgarian text is binding; the English version is provided for convenience.