CashfulnessCashfulness
Присъедини се към бетата
Правен документ

Политика за поверителност

Как Cashfulness събира, използва и защитава Вашите лични данни в съответствие с Общия регламент относно защитата на данните (GDPR) и италианския Кодекс за защита на личните данни.

Последна актуализация: 6 юли 2026 г. — версия 1.2

Настоящата Политика за поверителност описва как дружеството Vittorio Giusti srl (наричано по-долу „Cashfulness“, „ние“, „администратор на лични данни“) събира, използва и защитава личните данни на потребителите на услугата Cashfulness (уебсайт cashfulness.com и мобилно/настолно приложение), в съответствие с Регламент (ЕС) 2016/679 („GDPR“) и италианския Законодателен декрет № 196/2003 с последващите му изменения („Codice Privacy“, италианския Кодекс за защита на личните данни).

За нашата философия относно поверителността в разказвателна форма (защо сме направили определени избори) посетете страницата /privacy-radicale. Настоящият документ, за разлика от нея, е официалното уведомление за обработване на данни.

1. Администратор на лични данни

Наименование на дружеството
Vittorio Giusti srl
Седалище
Via del Campisano 520, 55054 Massarosa (LU), Италия
ДДС номер / данъчен идентификатор
12122090967
Сертифициран имейл (PEC)
vittoriogiusti.com@pec.it
Имейл за упражняване на права по GDPR
privacy@cashfulness.com
Законен представител
Vittorio Giusti, едноличен собственик и едноличен управител

Дружество Vittorio Giusti srl е притежател на търговската марка „Cashfulness“ (регистрация EUIPO № 019297195).

Длъжностно лице по защита на данните (DPO): не е назначено, тъй като Vittorio Giusti srl не попада в случаите на задължително назначаване по чл. 37 GDPR (не е публичен орган и основната ѝ дейност не се състои в мащабно обработване на чувствителни данни).

2. Кратки определения

Потребител
физическото лице, което се регистрира за услугата Cashfulness.
Услуга
уебсайтът cashfulness.com и приложението Cashfulness за мобилни устройства (iOS, Android) и настолни компютри (Windows, macOS).
Лични данни
всяка информация, свързана с идентифицирано или подлежащо на идентификация физическо лице (чл. 4.1 GDPR).
Обработване
всяка операция, извършена върху лични данни (събиране, записване, съхранение, обработка, изтриване и т.н.).
Псевдоним (nickname)
псевдоним, свободно избран от потребителя при регистрация; не идентифицира реалната личност.

3. Категории обработвани данни

3.1. Идентификационни данни (минимални)

  • Имейл (може да бъде и псевдонимен, напр. aurora.at.night@protonmail.com)
  • Псевдоним (може да бъде измислен — напр. „Капитан“, „Платно“ и т.н.)
  • Парола (съхранявана в криптиран вид, никога в явен текст)

Не изискваме и не обработваме: собствено име, фамилия, ЕГН/данъчен номер, дата на раждане, адрес, телефонен номер, пол, документ за самоличност.

3.2. Данни за сигурност (таблица `login_history`)

При всяко ново влизане записваме:

  • IP адреса на сесията
  • Идентификатора на браузъра/приложението (user agent)
  • Информация за устройството (операционна система, модел на устройството, когато е налично)
  • Дата и час на сесията

Тези данни се използват изключително за сигурността на профила (откриване на подозрителен достъп, борба със злоупотреби). Винаги се събират и не подлежат на отказ (opt-out) от Програмата за подобрения (вж. §3.5).

3.3. Счетоводни данни

  • Работни пространства (workspaces, „счетоводни пространства“), създадени от потребителя, с техния сметкоплан
  • Транзакции, записани от потребителя в двустранна форма
  • Салда и производни изчисления (нетна стойност на имуществото, отчет за приходите и разходите и т.н.)
  • Категории и бюджети, създадени от потребителя

Тези данни се съхраняват на нашата отдалечена база данни (Supabase, европейски сървъри) и са свързани с псевдонима и имейла на потребителя. По замисъл те не съдържат лични идентифициращи данни на реалната личност, освен ако потребителят доброволно ги въведе (напр. имена на сметки, включващи фамилното му име — практика, която не препоръчваме, вж. /privacy-radicale).

3.4. Качени документи (шифроване от край до край)

  • Файлове, качени от потребителя (банкови извлечения, фактури, договори, застрахователни полици и др.)

Тези файлове са шифровани от край до край (end-to-end) на устройството на потребителя, преди да бъдат изпратени на нашия сървър, с ключ, изведен от личната парола плюс 24-те думи за възстановяване (BIP39 seed). Ключът никога не напуска устройството на потребителя. На сървъра виждаме само блокове от цифров шум: не можем да четем съдържанието на документите — нито ние, нито операторите на инфраструктурата, нито който и да е орган, който би ги поискал официално.

Важно следствие
Ако потребителят загуби едновременно паролата и 24-те думи за възстановяване, документите стават окончателно невъзстановими, дори и от нас. Това е обратната страна на контрола от край до край и не можем да предложим процедури за възстановяване, които връщат документите в явен текст.

3.5. Псевдонимизирани дневници на използване, анализирани в обобщена форма (Програма за подобрения, отказ)

За подобряване на приложението измерваме:

  • Сесии (отваряния на приложението, продължителност)
  • Използване на функции (кои раздели се използват и колко често)
  • Грешки и производителност (срив, времена за отговор)
  • Операционна система на устройството (за приоритизиране на бета тестери и покритие)

Тези данни са псевдонимизирани при събиране и анализирани изключително в обобщена форма (чл. 4.5 GDPR): не ги използваме за профилиране на отделния човек, нито се показват свързани с Вашето име. Те остават на нашите европейски сървъри Supabase: без услуги на трети страни (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics и др.).

Техническа връзка с профила остава необходима, но само за две цели: (a) за да зачетем отказа за всеки отделен потребител (за да спрем да събираме данните на Вашия профил, трябва да знаем кои данни са Ваши) и (b) за да измерваме покритието на операционните системи (приоритизиране на бета тестери и поддръжка на платформи). Извън тези цели данните се обработват и анализират в обобщена форма.

Потребителят може по всяко време да изключи събирането от настройките на приложението, в раздел „Програма за подобрения“ (отказ).

3.6. Данни при абониране за бюлетина (само ако потребителят се съгласи)

  • Имейл + незадължително име/псевдоним

Обработват се изключително ако потребителят активно даде съгласие. Вж. §5 за услугата на трета страна, която ги хоства (ActiveCampaign).

3.7. Платежни данни

Не се обработват директно от Cashfulness. Плащанията по абонаменти преминават през:

  • Apple App Store (за абонаменти, закупени в iOS)
  • Google Play (за абонаменти, закупени в Android)
  • Stripe (за абонаменти, закупени през уебсайта)

Apple App Store и Google Play действат като търговец на записа (merchant of record): те обработват името, адреса, кредитната карта, IBAN на потребителя и отговарят за издаването на фактури или касови бележки на крайните потребители съгласно собствените си правила и разпоредбите на всяка държава. За тези два канала Cashfulness получава само нетния приход и непрозрачен идентификатор на абонамента (напр. sub_abc123): никога не виждаме името, адреса, данъчния номер, кредитната карта или IBAN на клиента.

Stripe е различен случай: за абонаментите, закупени през уебсайта, продавачът е Vittorio Giusti srl, което използва Stripe като свой доставчик на платежни услуги. В този случай Vittorio Giusti srl, чрез таблото за управление на Stripe, получава и обработва: име, имейл адрес, адрес за фактуриране (ако се изисква), марката на картата и последните 4 цифри, резултата от плащането и идентификатор на клиента в Stripe. Никога не получаваме пълния номер на кредитната карта или сигурностния код (CVV), които се обработват изключително от Stripe. За да свърже плащането с профила, Cashfulness изпраща на Stripe имейл адреса и идентификатора на потребителя; при получаване на плащането съхраняваме връзката между потребителя и идентификатора на клиента в Stripe.

Платежните данни за канала Stripe се обработват от Vittorio Giusti srl за изпълнение на договора (чл. 6.1.б GDPR) и за спазване на законовите данъчни и счетоводни задължения (чл. 6.1.в GDPR); вж. §4 и §7.

4. Цели на обработването

Личните данни се обработват за следните цели:

ЦелЗасегнати категории данниПравно основание
1Предоставяне на услугата (регистрация, удостоверяване, синхронизация на счетоводни данни между устройства)3.1, 3.3, 3.4Изпълнение на договора (чл. 6.1.б GDPR)
2Сигурност на профила (откриване на подозрителен достъп, борба със злоупотреби)3.2Легитимен интерес (чл. 6.1.е GDPR)
3Подобряване на продукта (дневници, псевдонимизирани при събиране, анализирани в обобщена форма; връзката с профила служи само за отказ и за покритие на операционните системи)3.5Легитимен интерес (чл. 6.1.е GDPR), отменим чрез отказ
4Съобщения, свързани с услугата (потвърждение на имейл, нулиране на парола, известия за сигурност)3.1Изпълнение на договора (чл. 6.1.б GDPR)
5Образователен бюлетин и оперативни съвети (само при съгласие)3.6Изрично съгласие (чл. 6.1.а GDPR), отменимо
6Спазване на законови задължения (искания от компетентни органи или надзорни институции)3.1, 3.2, 3.3Законово задължение (чл. 6.1.в GDPR)
7Данъчна и счетоводна съвместимост за абонаменти, продадени чрез Stripe (издаване и съхранение на фактури/касови бележки, счетоводни записвания)3.7 (платежни данни за канала Stripe)Законово задължение (чл. 6.1.в GDPR)

5. Услуги на трети страни (външни обработващи данните)

За предоставянето на услугата разчитаме на доставчици — трети страни, избрани заради надеждността си и съответствието им с GDPR. Всички те са подписали с нас Споразумение за обработване на данни (DPA) съгласно чл. 28 GDPR.

УслугаФункцияСедалищеРеални сървъриГаранции за трансфер извън ЕС
Supabase (Supabase Inc.)База данни + удостоверяване на потребителиСАЩЕвропа (eu-west)DPA + стандартни договорни клаузи (SCC) + Рамка за защита на данните (DPF)
Vercel (Vercel Inc.)Хостинг на cashfulness.comСАЩЕвропа (Франкфурт)DPA + SCC + DPF
Resend (Resend Inc.)Транзакционни имейли (потвърждение, нулиране на парола, известия)САЩЕвропа (регион ЕС)DPA + SCC + DPF
SiteGround (SiteGround Hosting Ltd)Човешки пощенски кутии (info@, support@, beta@, privacy@) + DNSЕС (България)ЕвропаDPA (обработка в рамките на ЕС)
ActiveCampaignБюлетин + формуляр за регистрация в бета версиятаСАЩСАЩDPA + SCC + DPF
Apple App Store (Apple Inc.)Плащания за абонаменти в iOSСАЩСАЩ + ЕвропаDPF + условия на Apple
Google Play (Google LLC)Плащания за абонаменти в AndroidСАЩСАЩ + ЕвропаDPF + условия на Google
Stripe (Stripe Inc.)Плащания за уеб абонаментиСАЩСАЩ + ЕвропаDPA + SCC + DPF
Umami CloudАналитика на сайта, съобразена с поверителността (без бисквитки, без профилиране)САЩЕвропа (регион ЕС)DPA + SCC + DPF
Никой от тези доставчици не получава качените от потребителя документи в явен текст, тъй като тези документи са шифровани от край до край (вж. §3.4): Supabase, където се съхраняват документите, вижда само шифрования текст.

Не използваме: Google Analytics, Mixpanel, Amplitude, Sentry, Firebase, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag, нито каквато и да е друга система за поведенческо проследяване или търговско профилиране.

6. Трансфери на данни извън ЕС

Някои от нашите доставчици са дружества със седалище в Съединените американски щати (вж. §5). Такива трансфери се извършват със следните гаранции:

  • Стандартни договорни клаузи (SCC), подписани съгласно Решение за изпълнение (ЕС) 2021/914.
  • Рамка ЕС–САЩ за защита на данните (DPF) (Решение за изпълнение (ЕС) 2023/1795), за доставчиците, присъединили се към нея.
  • Допълнителни технически мерки (шифроване при пренос и при съхранение, изолиране на данните в европейски региони, когато е налично).

Потребителят може да поиска копие от прилаганите гаранции, като пише на privacy@cashfulness.com.

7. Срокове за съхранение

Категория данниСрок на съхранение
Потребителски профил + счетоводни данни + документи E2EEЗа целия жизнен цикъл на профила; действително изтриване в срок от 30 дни от заявката (30-те дни позволяват обратимо „меко“ изтриване при случайни заявки)
Дневници за сигурност (login_history, IP, идентификатор на браузъра)6 месеца от датата на сесията
Анонимизирани обобщени дневници на използване (Програма за подобрения)текущи 6 месеца; при отказ незабавно спираме да събираме нови
Криптирани автоматични резервни копия (само план Ultra)текущи 30 дни, след което се презаписват
Бюлетин (при активен абонамент)До изрична отписка от потребителя (връзка за отписване във всеки имейл)
Данни за фактуриране — канали Apple / GoogleНеприложимо: за абонаменти, закупени в App Store или Google Play, Cashfulness не издава фактури или касови бележки на крайните потребители (вж. §3.7); те се издават от Apple или Google, действащи като търговец на записа
Данни за фактуриране и счетоводни записи — канал Stripe10 години от датата на документа, съгласно чл. 2220 от италианския Граждански кодекс за счетоводни записи и данъчна документация, тъй като за абонаменти, закупени през уебсайта, продавач е Vittorio Giusti srl (вж. §3.7 и §4)

8. Права на субекта на данните

Съгласно членове 15–22 от GDPR потребителят има право на:

  • Достъп до отнасящите се до него лични данни (чл. 15)
  • Коригиране на неточни или непълни данни (чл. 16)
  • Изтриване на данни („право да бъдеш забравен“, чл. 17)
  • Ограничаване на обработването (чл. 18)
  • Преносимост на данните в структуриран, машинночетим формат (чл. 20)
  • Възражение срещу обработване, основано на легитимен интерес (чл. 21)
  • Оттегляне на съгласието по всяко време, за обработване, основано на съгласие (чл. 7.3)
  • Жалба до италианския Орган за защита на личните данни (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Рим — тел. +39 06 696771 — PEC protocollo@pec.gpdp.it — уебсайт www.garanteprivacy.it

8.1. Как да упражните тези права

За да упражни някое от изброените по-горе права, потребителят може да:

  1. Пише на privacy@cashfulness.com, като посочи правото, което възнамерява да упражни, имейла, свързан с профила в Cashfulness, а за изтриване — потвърждение, че е запознат с необратимостта при документите E2EE.
  2. За правото на изтриване (пълно изтриване на профила): функцията е налична директно в приложението, в „Настройки → Изтриване на профил“. Действителното изтриване се извършва в срок от 30 дни.
  3. За изключване на Програмата за подобрения (отказ): от „Настройки → Програма за подобрения“ в приложението. Действието е незабавно.

Ще отговорим в срок от 30 дни от заявката (с възможност за удължаване с още 60 дни при особено сложни заявки, съгласно чл. 12.3 GDPR; потребителят ще бъде информиран в такъв случай).

9. Сигурност на данните

Прилагаме подходящи технически и организационни мерки за защита на личните данни:

  • Шифроване при пренос: всички комуникации използват HTTPS/TLS 1.3.
  • Шифроване при съхранение: базите данни на Supabase използват стандартното за доставчика шифроване на съхраняваните данни.
  • Шифроване от край до край за документите, качени от потребителя (вж. §3.4).
  • Силна автентикация: пароли с минимални изисквания за сложност; биометрична поддръжка (Touch ID, Face ID), когато е налична на устройството.
  • Row Level Security (RLS) на всички таблици на базата данни: всеки потребител има достъп само до собствените си данни.
  • Регистриране на достъпа: проследяване на влизанията за откриване на подозрителен достъп (вж. §3.2).
  • Редовни актуализации на софтуерните зависимости за отстраняване на известни уязвимости.

Никоя система не е 100% неуязвима. В случай на нарушение на сигурността на лични данни с риск за потребителите ще уведомим италианския Орган за защита на данните в срок от 72 часа от откриването (чл. 33 GDPR) и — ако рискът е висок — ще информираме пряко засегнатите потребители (чл. 34 GDPR).

10. Непълнолетни лица

Услугата Cashfulness е предназначена за лица на възраст най-малко 18 години (прагът на дееспособност по италианското право, чл. 2 от италианския Граждански кодекс), или пълнолетието по правото на държавата на пребиваване на потребителя, ако то е по-високо от 18 години.

Съгласно GDPR и чл. 2-quinquies от италианския Кодекс за защита на личните данни, минималната възраст за самостоятелно съгласие на непълнолетно лице за обработване на лични данни е по-ниска (14 години в Италия, 16 години по подразбиране в ЕС). За Cashfulness действително прилаганото договорно възрастово ограничение е 18 години, тъй като отношението с потребителя е с договорен характер (вж. Общите условия §4.1) и изисква пълна дееспособност.

Не събираме умишлено данни на непълнолетни под 18 години. Ако узнаем за профил, създаден от непълнолетно лице без необходимата дееспособност, ще го изтрием без забавяне.

11. Промени в настоящата Политика за поверителност

Запазваме си правото да променяме тази Политика за поверителност с течение на времето, поради регулаторни актуализации или промени в услугата. Промените се публикуват на тази страница с актуализирана дата в горната част.

За съществени промени, засягащи целите на обработване или правните основания, ще информираме активните потребители по имейл най-малко 30 дни преди влизането в сила на промените, като им дадем възможност да прегледат новите условия и, ако желаят, да изтрият профила си, преди промените да влязат в сила.

12. Контакти

За всякакви въпроси относно обработването на лични данни:

  • Имейл за поверителност: privacy@cashfulness.com
  • Обща поддръжка: info@cashfulness.com
  • Сертифициран имейл (PEC): vittoriogiusti.com@pec.it
  • Пощенски адрес: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Италия

13. Приложимо право и компетентен съд

Настоящата Политика за поверителност се урежда от италианското право и Регламент (ЕС) 2016/679.

Компетентен съд: Лука (Lucca), Италия, освен за задължителните разпоредби за защита на потребителите (чл. 66-bis от италианския Кодекс за защита на потребителите), съгласно които потребителят може да се обърне към съда по мястото си на пребиваване или местожителство.

*Vittorio Giusti srl — Cashfulness*
*Документ, генериран на 6 юли 2026 г., версия 1.2*
Политика за поверителност | Cashfulness