BRENTA
Всички правила

Споразумение за обработване на лични данни

Договорът по чл. 28 от ОРЗД между вас като администратор и Rentnivo като обработващ данните на вашите наематели, служители и контрагенти.

Версия: 13 август 2026 г.
Обвързваща е българската версия на този документ. Английският текст е превод за удобство и при разлика се прилага българският.
Съдържание

1Страни и разпределение на ролите

Това споразумение се сключва между вас — клиента по Общите условия за ползване, наричан по-долу АДМИНИСТРАТОР — и КРАФТБИЛД1 ООД, ЕИК 208377507, седалище и адрес на управление гр. София 1407, район Триадица, бул. Асен Йорданов № 12, представлявано от Калин Георгиев Благов, наричано по-долу ОБРАБОТВАЩ.

То е неразделна част от Общите условия за ползване и се сключва заедно с тях. Приемането на условията при регистрация е приемане и на това споразумение.

ДанниКой е администраторКой е обработващ
Данни на наематели, съквартиранти, собственици, служители на изпълнители — въведени от вас в платформатаВиеRentnivo
Данни на вашия собствен акаунт — име, имейл, телефон, фактуриране, дневници за влизанеRentnivo
Таблицата се превърта настрани →
Важно

За втория ред важи политиката за поверителност на Rentnivo, а не това споразумение. Там Rentnivo е администратор за собствените си цели и отговаря сама.

Въпроси по това споразумение: kalingblagov@gmail.com.

2Предмет и срок на обработването

ПРЕДМЕТ: обработване на лични данни от името на администратора, доколкото е необходимо за предоставянето на платформата Rentnivo по Общите условия за ползване.

СРОК: обработването започва с активирането на акаунта и продължава, докато трае договорът. След неговото прекратяване обработването продължава единствено в 90-дневния срок за замразяване по Общите условия, за да можете да изнесете данните си, и приключва с изтриването им по раздела „Изтриване или връщане на данните“.

3Характер и цел на обработването

ХАРАКТЕР: събиране, записване, съхранение, структуриране, справка, показване, изменение, предаване към подизпълнителите по Приложение А, ограничаване и изтриване — изцяло с автоматизирани средства.

ЦЕЛИ:

  • водене на имоти, жилища, наемни договори и свързаните с тях документи;
  • фактуриране на наеми и проследяване на плащания, включително качени платежни нареждания;
  • приемане и разпределяне на заявки за поддръжка, включително възлагане към фирми изпълнители;
  • комуникация между страните — съобщения, известия в приложението и push известия;
  • автоматизирана помощ с езикови модели: триаж на заявки, отговори в чата, разчитане на качени документи, обобщения и превод на съдържание;
  • износ на данни по ваше искане и водене на одитни дневници.
Важно

Езиковите модели се използват за подготовка, а не за автоматизирано решение с правни последици по чл. 22 ОРЗД. Действие, което струва пари или излиза извън платформата, изисква потвърждение от човек.

4Вид лични данни и категории субекти

Категория субектиВидове лични данни
Наематели и съквартирантииме, имейл, телефон, адрес на наетото жилище, данни от наемния договор, наем и депозит, история на плащанията, платежни нареждания, заявки за поддръжка и снимки към тях, съобщения, единен граждански номер, когато администраторът го въведе
Наемодатели и собственицииме, имейл, телефон, притежавани имоти, банкови данни за получаване на наем, кореспонденция
Мениджъри и служители на администратораиме, имейл, телефон, роля и права в акаунта, дневници за достъп и действия
Фирми изпълнители и техни служителииме, имейл, телефон, фирма, специалност, възложени заявки, входящи фактури и плащания по тях, оценка и бележки на мениджъра
Кандидати и потенциални клиентииме, имейл, телефон и съдържанието на запитването
Таблицата се превърта настрани →
Важно

ОСОБЕНИ КАТЕГОРИИ (чл. 9 ОРЗД) НЕ СЕ ОБРАБОТВАТ. Платформата няма поле за здравни, религиозни или синдикални данни. Ако администраторът все пак ги качи в свободен текст или в прикачен файл, той прави това на своя отговорност и без нареждане към обработващия.

Единният граждански номер се третира с повишена защита: показва се само при изрично действие и всяко разкриване се записва. Подробностите са в Приложение Б.

5Обработване само по документирано нареждане

Обработващият обработва лични данни само по документирано нареждане на администратора, включително при трансфер към трета държава или международна организация (чл. 28, пар. 3, буква а ОРЗД).

Документирано нареждане са:

  • това споразумение и Общите условия за ползване;
  • всяко действие на администратора или на негов потребител в самата платформа — създаване на договор, изпращане на съобщение, качване на документ, стартиране на AI действие;
  • настройките на акаунта, включително сроковете за съхранение, зададени на отделен документ;
  • писмено нареждане от администратора до kalingblagov@gmail.com.

Обработващият може да обработва данни извън нареждане само когато правото на ЕС или на държава членка му налага това. В такъв случай той уведомява администратора предварително, освен ако същото право забранява уведомяването по важни съображения от обществен интерес.

Обработващият уведомява администратора незабавно, ако смята, че дадено нареждане нарушава ОРЗД или друга разпоредба за защита на данните. До изясняването той може да спре изпълнението на това нареждане.

6Поверителност на персонала

Обработващият гарантира, че всяко лице, което има достъп до лични данни по това споразумение, е поело писмено задължение за поверителност или е обвързано със съответното законово задължение (чл. 28, пар. 3, буква б ОРЗД). Задължението остава в сила и след прекратяване на отношението с обработващия.

Достъп получават само лица, на които той е необходим за поддръжката и развитието на платформата, и само в необходимия обем. Достъпът се отнема при отпадане на нуждата.

7Мерки за сигурност по чл. 32

Обработващият прилага подходящи технически и организационни мерки за сигурност на обработването, съобразени с нивото на риска (чл. 28, пар. 3, буква в и чл. 32 ОРЗД). Мерките, които действат днес, са описани поименно в Приложение Б.

Мерките могат да се развиват. Обработващият няма право да ги понижава под нивото, описано в Приложение Б, освен ако ги замени с поне равностойни. При съществена промяна той обновява Приложение Б и уведомява администратора по реда за промени в Общите условия.

Администраторът отговаря за мерките от своята страна: кого кани в акаунта, какви роли раздава, дали отнема достъпа на напуснали хора и колко силна е паролата му.

8Подизпълнители

Администраторът дава ОБЩО ПРЕДВАРИТЕЛНО РАЗРЕШЕНИЕ обработващият да ангажира други обработващи (чл. 28, пар. 2, изр. 2 и пар. 3, буква г ОРЗД). Действащите подизпълнители са изброени в Приложение А.

  • Обработващият уведомява администратора поне 30 дни преди да добави или замени подизпълнител — по имейл на адреса на акаунта и с обновяване на Приложение А.
  • В този срок администраторът може да възрази писмено по обосновани съображения за защита на данните. Ако възражението не бъде преодоляно, всяка от страните може да прекрати договора без санкция, а администраторът получава обратно предплатената и неизползвана част.
  • Обработващият налага на всеки подизпълнител същите задължения по договор, каквито има сам, и остава изцяло отговорен пред администратора за неговите действия.
  • При спешна замяна по съображения за сигурност или заради отпадане на доставчик обработващият може да действа веднага и да уведоми незабавно след това.

9Съдействие за правата на субектите на данни

Обработващият съдейства на администратора с подходящи технически и организационни мерки за изпълнението на исканията по глава трета от ОРЗД — достъп, коригиране, изтриване, ограничаване, преносимост, възражение (чл. 28, пар. 3, буква д).

  • Голяма част от исканията администраторът може да изпълни сам от екраните на платформата — да коригира данни, да прекрати достъп или да изнесе списък в CSV.
  • Когато е нужна намеса от наша страна, обработващият отговаря в срок до 10 работни дни от писменото искане, за да остане администраторът в едномесечния срок по чл. 12, пар. 3 ОРЗД.
  • Ако субект на данни се обърне направо към обработващия, той не отговаря по същество, а пренасочва искането към администратора и го уведомява.
Важно

Днес пълният износ на акаунт и пълното изтриване не се извършват от екран в приложението — заявяват се писмено и обработващият ги изпълнява в срок до 30 дни.

10Съдействие по чл. 32–36: нарушения, оценки, консултации

Обработващият подпомага администратора при изпълнението на задълженията по чл. 32–36 ОРЗД, като отчита естеството на обработването и информацията, с която разполага (чл. 28, пар. 3, буква е).

НАРУШЕНИЕ НА СИГУРНОСТТА. Обработващият уведомява администратора БЕЗ НЕОБОСНОВАНО ЗАБАВЯНЕ и не по-късно от 48 часа, след като узнае за нарушение, засягащо неговите данни. Уведомлението съдържа известното към момента:

  • естеството на нарушението, засегнатите категории данни и приблизителния брой засегнати лица;
  • вероятните последици;
  • предприетите и предложените мерки за ограничаване на щетите;
  • лице за контакт, от което може да се получи повече информация.

Уведомлението към надзорния орган и към субектите на данни е задължение на АДМИНИСТРАТОРА. Обработващият не уведомява надзорния орган от негово име, освен по изрично писмено искане.

ОЦЕНКА НА ВЪЗДЕЙСТВИЕТО. Обработващият предоставя на администратора информацията, с която разполага, за нуждите на оценка на въздействието по чл. 35 и на предварителна консултация по чл. 36 — включително описанието на мерките в Приложение Б, списъка на подизпълнителите в Приложение А и местата на съхранение.

Подаването на сигнали и жалби е към Комисия за защита на личните данни, гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2, kzld@cpdp.bg, https://www.cpdp.bg.

11Изтриване или връщане на данните след края

По избор на администратора обработващият връща или изтрива всички лични данни след края на предоставянето на услугата и изтрива съществуващите копия, освен ако правото на ЕС или на държава членка изисква съхранение (чл. 28, пар. 3, буква ж ОРЗД).

МоментКакво се случва
Край на договора или на пробатаАкаунтът се замразява за 90 дни. Данните са налични за четене и износ, нови данни не се въвеждат.
През тези 90 дни, по ваша заявкаВръщане на данните в CSV и PDF, или пълно изтриване веднага. Изпълнява се в срок до 30 дни от заявката.
След изтичане на 90-те дниДанните се изтриват безвъзвратно, включително от резервните копия при следващия им цикъл на изтичане.
Изключение по законСчетоводни документи и данъчна информация се пазят за законоустановения срок; достъпът до тях е ограничен само до тази цел.
Таблицата се превърта настрани →

Резервните копия не се изтриват поединично. Те се изтърколват по свой график и изтритият запис изчезва от тях най-късно с изтичането на цикъла им. През това време той не се възстановява в работната система.

12Информация, одит и инспекции

Обработващият предоставя на администратора цялата информация, необходима за доказване на спазването на чл. 28, и позволява и съдейства при одити и инспекции, извършвани от администратора или от одитор, упълномощен от него (чл. 28, пар. 3, буква з ОРЗД).

  • Първата стъпка е писмено запитване. Обработващият отговаря в срок до 20 работни дни с описание на мерките, местата на съхранение и подизпълнителите, както и с наличните сертификати и доклади на подизпълнителите.
  • Ако отговорът не е достатъчен, администраторът може да поиска одит на място или дистанционно, веднъж годишно, с 30-дневно предизвестие, в работно време и без да нарушава работата на платформата. При доказано нарушение или по разпореждане на надзорен орган ограничението веднъж годишно не се прилага.
  • Одиторът не може да е конкурент на обработващия и подписва споразумение за поверителност. Одитът не обхваща данни на други клиенти.
  • Разходите за одита са за сметка на администратора, освен когато одитът установи съществено нарушение от страна на обработващия.

13Трансфер извън Европейското икономическо пространство

Основното съхранение — базата данни, файловете и хостингът — е в Европейския съюз (Ирландия и Германия). Данни напускат ЕИП само в две направления: AI обработката и изпращането на имейли, при подизпълнителите в САЩ по Приложение А.

За тези трансфери се прилагат Стандартните договорни клаузи по Решение за изпълнение (ЕС) 2021/914 на Комисията, модул 3 (обработващ към обработващ), заедно с оценка на въздействието на трансфера и с допълнителните мерки, произтичащи от нея. Когато получателят е сертифициран по Рамката за защита на личните данни ЕС–САЩ, тя се прилага като самостоятелно основание.

Важно

ТОВА Е ИЗИСКВАНЕ КЪМ RENTNIVO, А НЕ ТВЪРДЕНИЕ ЗА СВЪРШЕН ФАКТ. Обработващият няма право да ползва подизпълнител извън ЕИП, преди да е налице подписан комплект Стандартни договорни клаузи и завършена оценка на въздействието на трансфера. Актуалното състояние по всеки подизпълнител се предоставя писмено на администратора при поискване, по реда на раздела „Информация, одит и инспекции“.

Администраторът дава нареждане за тези трансфери, доколкото те са необходими за функциите, които той ползва. Ако не желае AI обработка извън ЕИП, той може да поиска изключване на AI модула за своя акаунт.

14Отговорност между страните

Отговорността към субектите на данни и към надзорния орган се разпределя по чл. 82 ОРЗД. Ограниченията на отговорността в Общите условия за ползване НЕ се прилагат към задълженията по това споразумение и към санкции по ОРЗД, дължащи се на действие или бездействие на обработващия.

Всяка страна понася последиците от собственото си нарушение. Обработващият не отговаря за качени без основание данни, за неправилно раздадени роли в акаунта или за нареждания на администратора, за които го е предупредил писмено.

При противоречие между това споразумение и Общите условия за ползване по въпроси на защитата на данните предимство има това споразумение.

15Приложение А: Подизпълнители

Списъкът е актуален към датата на версията. Промените се обявяват по реда в раздела „Подизпълнители“.

ПодизпълнителЗа каквоМясто на обработванеОснование при трансфер
SupabaseБаза данни, удостоверяване и файлово хранилище — договори, документи, платежни нареждания, снимки към заявкиЕвропейски съюз — ИрландияНе се изисква — обработването е в ЕС
VercelХостинг на приложението и обслужване на заявките към негоЕвропейски съюз — Франкфурт, ГерманияНе се изисква за съхранението; за поддръжка от САЩ — Стандартни договорни клаузи
OpenRouterПренасочване на заявките към езиковите моделиСъединени американски щатиСтандартни договорни клаузи и оценка на въздействието на трансфера
AnthropicЕзиковите модели: триаж на заявки, отговори в чата, разчитане на документи, обобщения, преводСъединени американски щатиСтандартни договорни клаузи и оценка на въздействието на трансфера
ResendИзпращане на изходящи имейли — покани, напомняния, потвържденияСъединени американски щатиСтандартни договорни клаузи и оценка на въздействието на трансфера
GoogleСамо когато потребителят избере вход с Google — проверка на самоличността и връщане на име и имейлСъединени американски щатиСтандартни договорни клаузи и оценка на въздействието на трансфера
Доставчик на push известия на браузъра или устройствотоДоставяне на push известия до устройството. Съдържанието е криптирано от нас за конкретния абонамент и доставчикът не може да го прочете.Зависи от браузъра и устройството на получателяКриптиране от край до край по RFC 8291; предава се само адрес на абонамента
Таблицата се превърта настрани →
Важно

Платежният доставчик още не е избран и не обработва данни. Когато бъде добавен, той влиза в тази таблица по реда за нов подизпълнител — с уведомление 30 дни предварително.

16Приложение Б: Технически и организационни мерки

Описани са мерките, които действително действат в платформата към датата на версията. Приложението е основа за оценката на въздействието на администратора — затова изброява и това, което ГО НЯМА.

ОбластМярка
Разделяне на даннитеИзолацията е на ниво база данни през политики за сигурност на редовете. Всяка заявка минава през самоличността на викащия — невидимото за него е отказ, а не пропусната проверка в кода. Наемателят вижда само своя договор, наемодателят — само своите имоти, мениджърът — само договорите, които управлява, изпълнителят — само възложените на неговата фирма заявки.
Единен граждански номерЕГН се съхранява в отделна таблица, недостъпна за пряко четене. Разкрива се само през специална функция, която записва всяко разкриване — кой, кога и на чий номер. Полето не се показва в списъци, експорти и известия.
ПроследимостОтделен дневник за всяко отваряне на документ; общ одитен дневник за създаване, промяна и изтриване на записи; отделен дневник за AI действията с потребител, вход, изход и цена.
Криптиране при преносЦелият трафик минава по HTTPS. Заглавката за строг транспорт е включена с двугодишен срок, за поддомейните и с предварително зареждане — обикновено HTTP не се обслужва.
Файлово хранилищеКофите с договори, документи и банкови платежни нареждания са ЧАСТНИ. Достъп се дава само с подписан временен адрес с живот от 60 до 300 секунди, издаван след проверка на правата. Кофите имат собствено ограничение за размер (10 MB) и списък с допустими типове файлове на ниво хранилище, а не само в кода.
Защита на браузъраСтрога политика за съдържанието с еднократен код за всяка заявка — скрипт без такъв код не се изпълнява. Забранено вграждане в чужда страница, стеснен списък с адреси, към които страницата изобщо може да се свърже, забранени камера, микрофон и геолокация.
Ограничаване на злоупотребаОграничаване на честотата на заявките към всички скъпи и чувствителни маршрути, плюс дневен таван на разхода за AI — за потребител и за цялата платформа.
Достъп на персоналаДостъп до продукционната среда имат само лицата, на които е необходим за поддръжката, при писмено задължение за поверителност. Ключът с пълни права се използва само от сървъра и никога не достига до браузъра.
ВъзстановяемостБазата данни и файловете се архивират от доставчика на инфраструктурата по неговия график. Възстановяване се извършва по писмена заявка.
Свеждане до минимумДокумент може да носи срок за съхранение и се изтрива автоматично с изтичането му, заедно с файла в хранилището. Платформата няма поле за данни от особените категории.
Таблицата се превърта настрани →
Важно

КАКВОТО ГО НЯМА, НЕ СЕ ПРИПИСВА. Към датата на тази версия: (1) НЯМА двуфакторно удостоверяване — паролата е единственият фактор при вход; (2) ЕГН НЕ Е КРИПТИРАНО В ПОКОЙ на ниво приложение — то е защитено с ограничен достъп и задължителен журнал, а криптирането на диска е това на доставчика на базата; (3) няма сертификация по ISO 27001 или SOC 2 на самата Rentnivo. Администратор, за когото някое от трите е съществено, трябва да отчете това в своята оценка на въздействието.

Последна редакция: 13 август 2026 г.