Ferry — Споразумение за обработка на данни (DPA)
В сила от: 3 август 2026 г. Обработващ: „Прендит“ ЕООД (Prendit EOOD), ул. „Бойчо Огнянов“ 4а, 9300 Добрич, България, ЕИК 201597899 („Ferry“, „ние“) Администратор: клиентът, който се регистрира и използва продукт на Ferry („Търговецът“, „вие“) — или Shopify търговец, инсталирал приложението Ferry, или продавач, регистрирал се за Ferry Social и свързал собствената си страница във Facebook или Instagram. И двамата са Търговец по смисъла на това Споразумение; където условие важи само за единия, това е казано.
Настоящото Споразумение урежда обработката от Ferry на Лични данни от името на Търговеца и включва изискванията на чл. 28 ОРЗД.
1. Роли
С изключение на отделно оперирания споделен набор от данни и стъпката на проверката за риск при наложен платеж — и двете при разпределението на ролите в §5 („Разпределение на ролите — рискова обработка“) — Търговецът е администратор, а Ferry е обработващ Личните данни, които Ferry обработва за предоставяне на функционалността по доставки: за Shopify търговец — данните в неговите Shopify поръчки; за продавач в Ferry Social — данните в разговорите на свързаната му страница и в поръчките, съставени от тях. Ferry обработва тези данни само по документираните инструкции на Търговеца, които включват конфигурацията и ползването на приложението от Търговеца и настоящото Споразумение.
Документираните инструкции в Ferry Social — изписани, защото Ferry решава как се изпълняват. С регистрацията си за Ferry Social и свързването на страница Търговецът нарежда на Ferry:
- Да чете всеки разговор на тази страница с ИИ модел, за да състави поръчка от него (Политика за поверителност §2.3). Това е самата услуга; няма настройка, която да го изключва, а Търговец, който не го иска, не иска Ferry Social.
- Да изпраща на купувача съобщение в същата нишка при промяна на куриерския статус на пратка (Политика за поверителност §2.4) — информацията за доставката, която купувачът чака, изпратена от Ferry, а не от Търговеца.
- Да внесе до 200 съобщения, разменени преди страницата да бъде свързана, когато разговорът е нов за Ferry (Политика за поверителност §2.4). За разлика от горните две това е настройка на Търговеца — включена по подразбиране и изключваема по всяко време, след което се четат само съобщенията, които пристигат оттам нататък.
Ferry определя техническите средства за всяко от тези — кой модел, какво е прозорец от разговора, какво пише в съобщението до купувача. Целите са на Търговеца: да приеме поръчката и да я изпрати.
2. Предмет, срок, естество и цел
- Предмет / естество: създаване на куриерски товарителници (изходящи и, по инструкция на Търговеца, обратни), генериране на етикети, избор на офис, напомняния до купувача за избор на офис (имейл / opt-in SMS), изчисляване на цени за доставка на checkout, нормализация на адреси и проследяване на пратки с куриерите, поддържани от Ferry (понастоящем Спиди, Еконт, BOX NOW, Sameday и Pigeon Express); съгласуване на плащанията по наложен платеж и отразяване на изхода от доставката върху поръчките на Търговеца (маркиране като платена при превод; анулиране на отказана поръчка — ръчно или opt-in автоматично); и проверка за риск от измами с наложен платеж (§5). Съпорт кореспонденцията на Търговеца е данни за акаунта му, обработвани от Ferry като администратор (вж. Политиката за поверителност §2) — извън обхвата на този ангажимент като обработващ; спомената е в §5 само защото съпорт асистентът може да докосне контекст на поръчка.
- Предмет / естество — в Ferry Social допълнително: получаване на съобщенията, разменени на свързаната страница на Търговеца във Facebook или Instagram; съхраняването им и прочитът им с ИИ модел, за да се състави поръчка (получател, телефон, дестинация, артикули, наложен платеж); прочитът по същия начин на снимки и споделени скрийншоти; внасяне на историята на разговора, когато Търговецът е оставил тази настройка включена; и изпращане на статус съобщение до купувача в същата нишка — всичко това по документираните инструкции в §1, а след това същата обработка на товарителници, етикети, проследяване и наложен платеж като по-горе.
- Срок: докато Търговецът има инсталирано Ferry или регистрация в Ferry Social, при спазване на Политиката за съхранение.
- Цел: изпълнение, изпращане и (където е приложимо) връщане на поръчките на Търговеца.
3. Категории субекти на данни и Лични данни
- Субекти на данни: клиентите на Търговеца (получатели на поръчки). В Ferry Social кръгът е по-широк: субект на данни е всеки, който пише на свързаната страница на Търговеца — включително човек, който задава въпрос, изпраща снимка или се оплаква и никога не поръчва. Ferry получава и съхранява съобщенията му независимо дали от тях излиза поръчка.
- Лични данни: име на получателя, адрес за доставка / избран куриерски офис, телефонен номер, по избор имейл, и метаданни за поръчката/пратката (номер на поръчка, сума на наложен платеж, детайли за пратката).
- Лични данни — в Ferry Social допълнително: съдържанието на самите съобщения, включително собствените отговори на Търговеца, запазени дословно; самоличността на купувача в платформата на Meta (име или потребителско име, идентификатор в платформата и адресът на профилната му снимка); идентификаторите на отделните съобщения; снимките, изпратени в чата, и скрийншотите, които Търговецът споделя (прочитат се веднъж и не се съхраняват — единственото изключение е в §2.3 на Политиката за поверителност); и дословните изречения, от които е прочетена всяка подробност по поръчката.
- Специални категории данни не се изискват и не се обработват целенасочено; свободните текстови полета (бележки към адрес, съпорт съобщения/прикачени файлове) не са предназначени за такива данни, а инцидентно съдържание следва същите правила за съхранение и изтриване като полето, в което е постъпило. Разговорът е свободен текст изцяло, тъй че същото правило носи целия него: каквото купувачът реши да напише, се съхранява и изтрива заедно с разговора.
4. Задължения на Ferry (чл. 28, пар. 3)
Ferry:
- Обработва Лични данни само по документираните инструкции на Търговеца, включително за международни трансфери, освен ако правото на ЕС/държава членка изисква друго.
- Гарантира, че лицата, оправомощени да обработват данните, са поели задължение за поверителност.
- Прилага подходящи технически и организационни мерки за сигурност (Приложение А).
- Ангажира подизпълнители само при условията на раздел 5.
- Подпомага Търговеца, отчитайки естеството на обработката, при отговори на заявки на субекти на данни (достъп, изтриване и др.). В Ferry Social това подпомагане е ръчно: приложението няма път, по който такава заявка да бъде подадена или изпълнена, тъй че заявка, предадена на privacy@ferrycommerce.com, се изпълнява от персонала на Ferry върху базата данни. Такъв път се изгражда.
- Подпомага Търговеца със сигурността, уведомяването при пробиви, ОВЗД и предварителните консултации (чл. 32–36). Ще уведомим Търговеца без ненужно забавяне, след като узнаем за пробив в личните данни — вж. Политиката за реакция при инциденти.
- По избор на Търговеца изтрива или връща всички Лични данни в края на услугата и изтрива
съществуващите копия, освен ако закон изисква съхранение. Деинсталирането на Shopify
приложението кара Shopify да изпрати webhook-а
shop/redact(обикновено ~48 часа след деинсталацията), който задейства изтриването. В Ferry Social такъв webhook няма: Търговецът може по всяко време да изтрие всичките си работни данни от приложението, а всичко, което планираният purge покрива, се изтрива по своите срокове независимо от това. Изтриването на самия акаунт се прави от Ferry по заявка до privacy@ferrycommerce.com; самообслужващ път се изгражда. - Предоставя информацията, необходима за доказване на съответствие, и допуска одити.
5. Подизпълнители
Търговецът дава общо разрешение Ferry да ангажира подизпълнителите по-долу. Ferry налага на всеки подизпълнител задължения за защита на данните, равностойни на това Споразумение, и остава отговорен за изпълнението им. Ferry ще информира Търговеца за планирани промени и ще даде възможност за възражение.
| Подизпълнител | Местоположение | Цел |
|---|---|---|
| Cloudflare, Inc. | ЕС/глобална мрежа | Хостинг, съхранение, изчисления, доставка на транзакционни имейли |
| Anthropic, PBC | САЩ | Ferry Social — извличането: всеки разговор на свързаната страница на Търговеца се чете от модела. При всяко извикване се изпращат: новите съобщения дословно, прозорец от предходните съобщения дословно, и състоянието на поръчката, събрано дотук — име, телефон и град на получателя, куриер, тегло, колети, артикули и цени, всяко с изречението, от което е прочетено — плюс снимките от чата и споделените скрийншоти като изображение. Имейлът на получателя е нарочно изключен и никога не стига до модела. Това е документираната инструкция по §1(1); няма настройка на Търговеца, която да я изключва. Подадените към API-то данни не се използват за обучение на модели съгласно търговските условия на Anthropic; трансферите са покрити от гаранции по чл. 46 (§6). |
| Anthropic, PBC | САЩ | Ferry (Shopify) — ИИ обработка, в тесни потоци: (1) нормализация на адреси — при отхвърлен от куриер адрес се изпращат адресните полета (град/улица/номер/пощенски код/квартал/бележка — никога име, телефон или имейл) плюс съобщението за грешка на куриера, за предложение на коригирана форма; (2) съпорт асистентът в администрацията — съобщения, писани от Търговеца, плюс диагностика на магазина без лични данни, и — когато съобщение споменава номер на поръчка — състоянието на тази поръчка (статус на плащане, изпълнение, анулиране, избор на доставка и товарителница, флаг за риск, куриер, номер за проследяване, текст на куриерска грешка — който може да цитира фрагменти от адрес, върнати от куриера; идентификационни полета на купувача не се предоставят); (3) чернова на решение за собственика при затваряне на свързана разработна задача — (ограничената) нишка на тикета плюс заглавието на задачата. Потоци (2)–(3) са част от съпорт равнината, където Ferry действа като администратор (бележката в §2). Подадените към API-то данни не се използват за обучение на модели съгласно търговските условия на Anthropic. Трансферите са покрити от гаранции по чл. 46 (§6). |
| SMSAPI (smsapi.bg, група LINK Mobility) | ЕС | Доставка на SMS напомняния до купувача за избор на офис (телефонен номер на купувача + текстът на напомнянето с името на магазина и кратък линк) — само за Ferry (Shopify) и само за Търговци, които включат SMS напомнянията (изключени по подразбиране). Ferry Social не изпраща SMS. |
Бележка — Разпределение на ролите — рискова обработка (същност по чл. 26). Проверката за риск при наложен платеж (Политика за поверителност §4.1) и споделеният набор от данни за върнати пратки (§4.2) НЕ се извършват в рамките на ангажимента по §1 като обработващ:
- Стъпката на проверката (подаване на телефона/имейла на купувача, проверката, прикачване на резултата): Ferry и Търговецът действат като съвместни администратори — Ferry избира доставчика, включва проверката по подразбиране и оперира интеграцията и междутърговския кеш; ползването на Ferry от Търговеца за поръчки с НП дава контекста и консумира резултата. Търговецът е самостоятелен администратор на последващото решение по поръчката (изпращане, задържане, отказ). В Ferry Social проверката е изключена по подразбиране — на доставчика не се разкрива нищо, докато Търговецът не я включи, а дотогава единствените рискови сигнали са собствените му (върнатите пратки при него и собственият му списък с блокирани номера), които никога не напускат Ferry.
- nekorekten.com („Чек енд Протект“ ЕООД) оперира платформата си за доклади като независим администратор (съгласно собствената си публична политика и условия) и получава подадения телефон/имейл като получател — той не е подизпълнител на Ferry.
- Споделен набор за върнати пратки: Ferry е администраторът (цел, модел на участие, полета, хеширане, съпоставяне, тавани, получатели, съхранение, изтриване); приносът и оперирането на мрежовия сигнал са съвместни между Ferry и всеки допринасящ Търговец (реципрочното включване); Ferry е главен администратор за централното съхранение, съпоставянето, сигурността и съхранението; получаващият Търговец е администратор на собственото си използване на сигнала.
- Разпределение на задълженията: Ferry е контактната точка към купувачите за тези потоци (privacy@ferrycommerce.com) и отговаря за интеграцията с доставчика, сигурността, съхранението, директните заявки за права (вкл. ограничаване при спор) и задълженията при пробив за централния набор; Търговецът отговаря за прозрачността към купувачите в собствените си политики и за решенията по поръчките. Същността на това споразумение е достъпна за купувачите чрез Политиката за поверителност (§4.1, §4.2, §8).
Мрежовият набор не е работил досега и няма да бъде отворен преди завършване на оценката на въздействието, финализираното споразумение, работния поток за права и оценката на легитимния интерес.
Бележка — публикуването на рисков сигнал е извън този ангажимент на подизпълнител. Когато Търговец избере да публикува сигнал в nekorekten.com (да докладва купувач), това винаги става през собствения nekorekten акаунт на Търговеца, никога през платформения акаунт на Ferry. Администратор на това публично твърдение е Търговецът, а не Ferry — публикуването следователно е извън обхвата на обработката на Лични данни от Ferry като обработващ по това Споразумение. Същото важи и за opt-in настройката за автоматично публикуване, при която Ferry би публикувал такъв сигнал автоматично за действително непотърсена пратка с наложен платеж (която купувачът изобщо не е потърсил) — настройка, която понастоящем не е активна (куриерите още не предоставят надежден сигнал непотърсена-срещу-отказана, затова Ferry не публикува автоматично днес). При активиране тя също работи само през собствения акаунт на Търговеца и само по постоянното му разпореждане (включването), така че Ferry само изпълнява това разпореждане и Търговецът остава администратор на всяко публикувано твърдение. Автоматичното публикуване е изключено и остава изключено, докато не бъдат изпълнени предпоставките, изброени в Политиката за поверителност §4.1 (одитируемо различаване на причината за връщане, оценка на легитимния интерес, доказателства и одит логове, уведомяване на купувача, процедура за коригиране/възражение, срок на съхранение при доставчика, финално разпределение на ролите, човешко потвърждение).
Бележка — споделеният регистър на върнати пратки е извън пер-търговския ангажимент на обработващ. Съществуващият сигнал от историята на купувача остава в рамките на съответния магазин, никога не се споделя между Търговци и не е разкриване към подизпълнител. Отделният мрежов регистър е единственото изключение и разкрива само описания псевдонимизиран производен сигнал. Когато Търговец се включи, той разпорежда на Ferry да включва фактите за неговите върнати пратки с наложен платеж в
buyer_reputation_events: референция към пратката, HMAC-SHA256 хеш на нормализирания телефон на купувача с ключ — сървърния секрет на Ferry, допринасящ магазин, маркер „върната“ и времеви печат. Ferry оперира този псевдонимизиран споделен набор като администратор, като приносът/оперирането са съвместни между Ferry и всеки допринасящ Търговец — вж. бележката „Разпределение на ролите — рискова обработка“ по-горе за пълната същност по чл. 26 и пред-стартовите блокировки (ОВЗД, работен поток за права, оценка на легитимния интерес). Отписването оттегля приноса и незабавно изтрива добавените от този Търговец записи. Регистърът работи изцяло върху инфраструктурата на Ferry и не включва никаква трета страна.
Бележка — куриерите не са подизпълнители. Куриерите получават данни за пратките като независими получатели по собствения куриерски договор на Търговеца, за да извършат доставката (и, когато Търговецът разпореди обратна товарителница — обратното взимане/доставяне). Това включва и потока с редове за касов бон (opt-in за всеки Търговец), при който Спиди и Еконт получават данни за редовете на поръчката (име на продукт, количество, единична цена — четени на живо от поръчката, не съхранявани от Ferry) по собствения договор на Търговеца, за да издадат касов бон при доставка — същото отношение на получател като при създаването на товарителница, а не нов подизпълнител.
| Получател (не подизпълнител) | Местоположение | Цел |
|---|---|---|
| Спиди (Спиди АД) | България | Товарителници и доставка; данни за редове за касов бон при наложен платеж (opt-in) — собствен договор на Търговеца |
| Еконт (Еконт Експрес ООД) | България | Товарителници и доставка; данни за редове за касов бон при наложен платеж (opt-in) — собствен договор на Търговеца |
| BOX NOW | България/ЕС | Товарителници и доставка до автомати, вкл. клиентски връщания — собствен партньорски договор на Търговеца |
| Sameday | България/Румъния | Товарителници и доставка — собствен договор на Търговеца |
| Pigeon Express | България | Товарителници и доставка — собствен договор на Търговеца |
| nekorekten.com („Чек енд Протект“ ЕООД) | България | Проверки за риск при НП — независим администратор на платформата си за доклади, получател на подадения телефон/имейл (вж. бележката „Разпределение на ролите — рискова обработка“). Включени по подразбиране в Ferry (Shopify); изключени по подразбиране в Ferry Social, където проверката работи само за Търговец, който я включи |
| Meta Platforms (Facebook, Instagram) | Ирландия / глобално | Само за Ferry Social. Разговорите, профилът на купувача и публикациите на Търговеца възникват в платформите на Meta, където Meta е независим администратор сама по себе си; Ferry ги чете през собствената свързана страница на Търговеца и нейния токен за достъп. Meta е и получател на статус съобщенията, които Ferry изпраща в нишката. Meta не е подизпълнител на Ferry: тя не обработва тези данни по инструкции на Ferry |
6. Международни трансфери
Когато Лични данни се прехвърлят извън ЕС/ЕИП, трансферът е покрит от подходяща гаранция по чл. 46 (напр. стандартните договорни клаузи на ЕС).
7. Отговорност и срок
Настоящото Споразумение влиза в сила при инсталиране на Ferry и действа, докато Ferry обработва Лични данни за Търговеца. Отговорността се урежда от основния договор между страните.
Приложение А — Технически и организационни мерки
- Шифроване при пренос (TLS) и в покой; куриерските креденшъли, Shopify токените и токените на Meta страниците в Ferry Social са допълнително шифровани с AES-GCM и се декриптират само при конкретна заявка.
- Многотенантна изолация чрез идентификатор на наемателя на ниво ред (Shopify магазина или продавача в Ferry Social), извеждан на сървъра при всяка заявка.
- Разделяне на тестова/staging/продукционна среда и данни.
- Контрол на достъпа с минимални привилегии; силна автентикация за административен достъп, ограничен до упълномощен персонал на Ferry зад отделни за всяка среда токени.
- Логове на заявките, оперативен мониторинг и алармиране.
- Документирани процедури за реакция при инциденти и за съхранение на данни.
- Минимизация на данните — обработката е ограничена до категориите в §3; преки идентификатори не се съхраняват отвъд артефактите, изброени в Политиката за съхранение.