Към съдържанието
Ferry Commerce
  • Миграция
  • Приложение
  • Social
  • Цени
  • Одит
  • BGEN

Ferry — Политика за поверителност

В сила от: 3 август 2026 г. Администратор на данни за това приложение: „Прендит“ ЕООД (Prendit EOOD), ул. „Бойчо Огнянов“ 4а, 9300 Добрич, България, ЕИК 201597899 Контакт: privacy@ferrycommerce.com

1. Кои сме ние и какво прави Ferry

Ferry е Shopify приложение, което помага на търговци да изпращат поръчки чрез куриерските мрежи, работещи в България, които Ferry поддържа — понастоящем Спиди, Еконт, BOX NOW, Sameday и Pigeon Express. Всеки търговец свързва собствения си договор с куриера/куриерите, които ползва. Когато търговец използва Ferry, ние генерираме куриерска товарителница — включително с наложен платеж — печатаме етикети, даваме възможност на купувача да избере куриерски офис/автомат или адрес за доставка, синхронизираме проследяването обратно към магазина и — когато търговецът одобри връщане — генерираме обратна товарителница (клиент→търговец) за същите категории данни.

С изключение на отделния споделен набор от данни, описан в §4.2, за личните данни в поръчките на търговеца търговецът е администратор на данните, а Ferry („Прендит“ ЕООД) действа като обработващ от негово име, съгласно Споразумението за обработка на данни. За данните относно акаунта на самия търговец и ползването на приложението администратор е „Прендит“ ЕООД.

2. Какви лични данни обработваме

Прилагаме минимизация на данните — изискваме и обработваме само необходимото за създаване на пратка:

Данни Източник Защо са ни нужни
Име на получателя Shopify поръчка Адресат на товарителницата; при обратна товарителница купувачът фигурира като подател
Адрес за доставка / избор на офис Shopify поръчка + пикерът за офис (купувачът може да редактира адреса в пикера след покупка, при което той се съхранява за тази поръчка) Дестинация на доставката; при обратна товарителница — мястото, от което куриерът взима пратката
Телефонен номер Shopify поръчка Контакт за доставката (изискван от куриерите); напомнящ SMS за избор на офис — само ако търговецът е включил SMS напомнянията (вж. §2.1)
Имейл Shopify поръчка Известия за пратката, когато куриерът изисква или поддържа имейл на получателя (вж. бележката под §4); напомнящи имейли за избор на офис (§2.1)
Идентификатори на поръчката, сума на наложения платеж, детайли за пратката Shopify поръчка Свързване на товарителницата с поръчката и събиране на наложения платеж

Когато търговецът включи storefront пикера на Ferry, купувачът може да въведе име, телефон (и имейл) и да избере офис преди checkout-а — тези стойности се записват от браузъра на купувача в Shopify checkout-а (достигат до Ferry като част от Shopify поръчката, както по-горе); самият избор на офис се изпраща на Ferry.

Изискваме само тези полета по програмата Protected Customer Data на Shopify. Не обработваме данни за платежни карти и не изискваме, нито целенасочено обработваме специални категории данни — свободните текстови полета (бележка към адрес, съпорт съобщение или прикачен файл) не са предназначени за такива данни, а инцидентно съдържание следва същите правила за съхранение и изтриване като полето, в което е постъпило.

Отделно от данните на купувачите обработваме данни за акаунта на търговеца: домейн и конфигурация на магазина, шифровани куриерски креденшъли и Shopify токени, записи за фактуриране/такси и съпорт кореспонденция (съобщения, прикачени файлове и диагностика на магазина без лични данни). Администратор на тези данни е „Прендит“ ЕООД (§1).

Пикерът за офис се показва и нативно на страниците след checkout в Shopify (Thank-you и Order-status, чрез UI разширения). Тези разширения записват само избрания от купувача офис и четат само собствените метаполета на Ferry плюс неперсонален списък с куриерски офиси — те не четат името, адреса, телефона или имейла на купувача на тези страници — т.е. не добавят нова категория лични данни към горното.

2.1 Спомагателна обработка със същите данни

Всичко изброено използва само категориите данни от таблицата по-горе, за същата цел — доставка:

  • Напомняния за избор на офис. Когато поръчка чака избора на офис от купувача, Ferry му изпраща по имейл линка за избор (имейлът/телефонът на купувача се четат на живо от поръчката при всяко изпращане и не се съхраняват в базата на Ferry), по ограничен график (до 3 автоматични напомняния; търговецът може допълнително да задейства ръчно преизпращане). Ако поръчката няма имейл и търговецът е включил SMS напомнянията (изключени по подразбиране), напомнянето се изпраща като SMS до телефона на купувача чрез SMS доставчика от §4. Това са транзакционни съобщения, необходими за завършване на поисканата от купувача доставка — никога маркетинг.
  • Цени за доставка в реално време на checkout. Когато търговецът включи автоматично изчисляваните цени, Shopify изпраща на Ferry дестинацията от checkout-а — адреса за доставка плюс името и телефона на купувача, както Shopify ги предоставя — които Ferry препраща към всеки свързан куриер, който може да даде цена, преди да е избран куриер. Данните се използват преходно за офертата (краткотрайно кеширана цена, ≤15 минути) и на този етап не се създава нито товарителница, нито запис за поръчка.
  • AI-подпомогната нормализация на адреси. Ако куриер отхвърли адрес за доставка, Ferry може да изпрати адресните полета (град, улица, номер, пощенски код, квартал, свободен текст — без име, телефон и имейл) заедно със съобщението за грешка на куриера към AI доставчика от §4, за да предложи коригирана форма, която се прилага автоматично само ако куриерът след това я валидира. Входът/резултатът се съхраняват върху поръчката и следват нормалния 90-дневен срок и процедурите по изтриване.

3. Защо ги обработваме (цел и правно основание)

Обработваме данните за следните цели и за никакви други:

  • Доставка (основната цел) — създаване на изходящи и обратни товарителници, етикети, избор на офис, синхронизация на проследяването, напомняния за избор на офис, изчисляване на цени за доставка на checkout и нормализация на адреси (§2, §2.1), по документираните инструкции на търговеца;
  • Превенция на измами с наложен платеж — проверките в §4.1 (включени по подразбиране) и, при изричен избор на търговеца, споделеният мрежов сигнал в §4.2;
  • Отразяване на изхода от доставката върху поръчката — маркиране на поръчка с наложен платеж като платена, когато куриерът преведе събраната сума, и анулиране на поръчка, чиято пратка купувачът е отказал (ръчно или автоматично, когато търговецът го включи);
  • Съпорт за търговеца — обработка на съпорт заявките, които търговецът изпраща от приложението (вж. реда за Anthropic в §4).

Правното основание е изпълнението на договора между търговеца и „Прендит“ ЕООД, легитимният интерес на търговеца да изпълни поръчката на клиента си и — за проверката за риск — легитимният интерес, описан в §4.1. Тъй като рисков резултат може съществено да повлияе на решението на търговеца, третираме проверката по стандартите за автоматизирано вземане на решения (срв. СЕС C‑634/21 „SCHUFA“): резултатът никога не отказва поръчка автоматично — най-много я поставя на изчакване за ръчен преглед от търговеца (§4.1), решението да се изпрати или откаже винаги остава на човек (търговеца), а купувачите могат да оспорят резултат директно пред Ferry (§8). Не използваме лични данни за реклама или несвързано профилиране и никога не продаваме лични данни.

4. С кого ги споделяме (подизпълнители и получатели)

Получател Роля Цел
Cloudflare, Inc. Подизпълнител Хостинг, съхранение (D1/R2/KV), изчисления и доставка на транзакционни имейли за приложението
Спиди (Спиди АД) Получател / куриер Създаване на товарителници и доставка (собствен договор на търговеца)
Еконт (Еконт Експрес ООД) Получател / куриер Създаване на товарителници и доставка (собствен договор на търговеца)
BOX NOW Получател / куриер Товарителници и доставка до автомати, вкл. клиентски връщания (собствен партньорски договор на търговеца)
Sameday Получател / куриер Създаване на товарителници и доставка (собствен договор на търговеца)
Pigeon Express Получател / куриер Създаване на товарителници и доставка (собствен договор на търговеца)
Anthropic, PBC Подизпълнител AI обработка: нормализация на отхвърлени от куриер адреси (само адресните полета — вж. §2.1) и съпорт равнината — асистентът в администрацията (съобщения, писани от търговеца, плюс — когато съобщение споменава номер на поръчка — състоянието на тази поръчка: статус на плащане, изпълнение, анулиране, избор на доставка и товарителница, флаг за задържане по риск, куриер, номер за проследяване и евентуален текст на куриерска грешка, който може да цитира фрагменти от адреса, върнати от куриера; идентификационните полета на купувача не се предоставят) и чернова на решение за собственика върху нишката на тикета при затваряне на свързана разработна задача. Подадените към API-то данни не се използват от доставчика за обучение на модели съгласно търговските му условия
SMSAPI (smsapi.bg, група LINK Mobility) Подизпълнител Доставка на SMS напомняния за избор на офис (телефон на купувача + текстът на напомнянето) — само за търговци, включили SMS напомнянията
nekorekten.com (ЧЕК ЕНД ПРОТЕКТ ЕООД) Независим администратор / получател Проверки за риск при наложен платеж, включени по подразбиране за поръчки с неуредено плащане — телефонът/имейлът на купувача се разкрива на доставчика за проверката (точното условие и разпределението на ролите са в §4.1); публикуването на сигнал става през собствения акаунт на търговеца
Shopify Inc. Платформа-източник Източник на данните за поръчките; дестинация на обновленията по проследяването

Всеки търговец идва със собствения си куриерски договор(и); Ferry е интеграционен слой, а не куриерски прекупвач. Данните за товарителницата отиват само при куриера, който търговецът е избрал за тази поръчка; единственото изключение е изчисляването на цени на checkout (§2.1), което изпраща дестинацията от checkout-а до всеки свързан куриер, който може да даде цена, преди изборът да е направен. (Отделно: изгледът „Карта“ на пикера за офиси — в администрацията на търговеца и на страницата за избор на офис на купувача — зарежда картни плочки директно от OpenStreetMap: браузърът на потребителя се свързва с OSM с обичайните метаданни на заявката, напр. IP адрес; към OSM не се изпращат данни за поръчки или самоличност.) Когато куриер изисква имейл на получателя, а поръчката няма такъв, Ferry подава конфигурирания от търговеца имейл за известия или, в краен случай, оперирания от Ferry пер-поръчков alias адрес (parcel+<поръчка>@ferrycommerce.com), за да не се губят куриерските известия — писмата, получени там, се третират като кореспонденция по пратката и не се използват за нищо друго. Наборът от данни за върнати пратки по §4.2 се споделя само между включилите се Ferry търговци, изцяло върху инфраструктурата на Ferry — не добавя нов външен получател или подизпълнител и е отделен от ангажимента с nekorekten.com по §4.1.

4.1 Проверка на купувача за риск (nekorekten.com)

За поръчки с наложен платеж Ferry изпраща телефона и/или имейла на купувача към nekorekten.com (обществена база данни за купувачи, които системно отказват пратки с наложен платеж) за проверка — по подразбиране, чрез собствения платформен акаунт на Ferry в nekorekten. Проверяват се поръчки, чието плащане е още неуредено при постъпване (моделът „наложен платеж“); вече платени, възстановени или анулирани поръчки никога не се проверяват. Търговецът може вместо това да свърже собствен nekorekten API ключ, който тогава замества платформения акаунт на Ferry за проверките на неговия магазин.

Роли. За самата стъпка на проверката — подаване на телефона/имейла на купувача, извършване на проверката и прикачване на резултата към поръчката — Ferry и търговецът действат като съвместни администратори: Ferry избира доставчика, включва проверката по подразбиране и оперира интеграцията и междутърговския кеш, а ползването на Ferry от търговеца за поръчки с НП дава контекста и консумира резултата. Търговецът остава самостоятелен администратор на последващото решение по поръчката (изпращане, задържане, отказ). Същността на това разпределение е изложена в DPA §5. nekorekten.com се оперира от „Чек енд Протект“ ЕООД като независим администратор на своята платформа за доклади — той е получател на подадения телефон/имейл, а не подизпълнител на Ferry.

Отделно, търговецът може да избере да публикува сигнал в nekorekten.com (да докладва купувач, който не е изпълнил доставка с наложен платеж). Публикуването винаги става през собствения nekorekten акаунт на търговеца — Ferry никога не публикува през платформения си акаунт, и администратор на това публично твърдение е търговецът, а не Ferry.

В бъдеще търговецът може да включи автоматично публикуване: opt-in настройка, при която Ferry би публикувал такъв сигнал автоматично — но само за действително непотърсени пратки (които купувачът изобщо не е потърсил), никога за пратка, с която купувачът се е ангажирал и е отказал (включително след преглед/тест). Изключено е и остава изключено, докато не съществуват най-малко: надеждно, одитируемо различаване по куриерски данни между непотърсена, отказана, анулирана и причинена от куриера/търговеца върната пратка; документирана оценка на легитимния интерес; доказателства и одит логове на ниво събитие; предварително или незабавно уведомяване на купувача; ефективна процедура за коригиране, възражение и оспорване; определен срок на съхранение при доставчика; финално разпределение на ролите между Ferry, търговеца и „Чек енд Протект“ ЕООД; и — за предпочитане — човешко потвърждение преди всеки публичен доклад. При евентуално активиране то винаги би използвало собствения акаунт на търговеца (магазин без свързан собствен акаунт никога не публикува автоматично), а активирането е постоянното му разпореждане Ferry да публикува от негово име; Ferry съхранява само производния сигнал и времеви печат на публикуването (никога телефона/имейла на купувача).

  • Цел: превенция на измами с наложен платеж — да помогне на Ferry и на търговеца да решат дали да задържат пратка за ръчен преглед преди изпращането ѝ.
  • Правно основание: легитимният интерес (чл. 6, пар. 1, б. „е“ ОРЗД) на съвместните администратори да предотвратяват загуби при наложен платеж, балансиран срещу правата на купувача — проверките са ограничени до поръчки с неуредено плащане и се разкрива само минимумът данни (телефон/имейл). Разкриването към доставчика е обработка само по себе си.
  • Съхранение: телефонът/имейлът, изпратени за проверката, не се задържат от Ferry (което не изважда самото разкриване от обхвата на тази политика). Съхраняваме производния рисков сигнал от доставчика — ниво на риск, брой доклади и кратки кодове на причини — прикачен към поръчката. Този съхранен резултат е лични данни, отнасящи се до купувача (псевдонимни — свързани чрез поръчката, без преки идентификатори); съхранението му се урежда от Политиката за съхранение. Ferry поддържа и краткотраен (7 дни), хеширан, междутенантен кеш на резултати (хеш с ключ е псевдонимизация, не анонимизация).
  • nekorekten.com („Чек енд Протект“ ЕООД) действа като независим администратор на своята платформа за доклади и получател на подадения телефон/имейл; вж. Споразумението за обработка на данни §5 за разпределението на ролите.

4.2 Споделен сигнал за върнати пратки (мрежата на Ferry, opt-in)

Отделно от проверката по §4.1 и от пер-търговския сигнал от историята на купувача, Ferry оперира opt-in споделен регистър на събития за върнати пратки с наложен платеж. Пер-търговският сигнал остава в рамките на съответния магазин и никога не се споделя между търговци; единственото изключение е описаният тук отделен мрежов сигнал, като търговците получават само производния му псевдонимизиран вид, никога чуждите записи в суров вид.

За всяка върната пратка с наложен платеж, включена от нощния процес, buyer_reputation_events съхранява точно: идентификатор на пратката; HMAC-SHA256 хеш на нормализирания телефон на купувача, с ключ — сървърния секрет на Ferry (псевдонимизиран, необратим без секрета); идентификатор на допринасящия магазин; маркера kind='returned'; и времеви печат. Не съхранява имена, адреси, имейли, суми на поръчки или телефони в чист вид. „Върната“ е употребено съзнателно: куриерите не предоставят структурирана причина за връщането, затова Ferry не характеризира пратка като „непотърсена“ и не твърди недобросъвестност на купувача.

  • Избор и реципрочност: участието е изключено по подразбиране за всеки търговец. Едно и също включване позволява както събитията от неговите върнати пратки да бъдат добавяни, така и той да чете мрежовия сигнал („допринасяш и виждаш“).
  • Какво вижда търговецът: само производен брой върнати пратки с наложен платеж на купувача в други Ferry магазини, показан като флаг с максимална тежест среден. Самият мрежов сигнал никога не може автоматично да задържи поръчка; автоматично задържане за преглед може да произтече само от няколко външни nekorekten доклада (§4.1) или от праг за повторни връщания, който търговецът изрично конфигурира върху историята на собствения си магазин. Задържана поръчка винаги се освобождава или отказва от търговеца, никога автоматично.
  • Цел и правно основание: сигнализиране на риск при доставка с НП (повтарящи се върнати пратки) — събитие „върната“ само по себе си не установява измама или недобросъвестност (връщане може да произтече от куриерски пропуск, грешни данни, болест, отказ от договора или обикновено потребителско поведение), затова сигналът е съзнателно етикетиран „върната“ и ограничен до флаг. Основание: легитимният интерес (чл. 6, пар. 1, б. „е“ ОРЗД) на Ferry и участващите търговци, с изричното включване от търговеца като допълнителна гаранция (включването не е съгласие на купувача — документирана оценка на легитимния интерес е пред-стартово изискване, вж. по-долу).
  • Съхранение и изтриване: събитията се изтриват автоматично след 365 дни. Отписването незабавно изтрива записите, добавени от търговеца; shop/redact също изтрива записите на този магазин. Заявка за изтриване от купувач (customers/redact) премахва неговите записи във всички магазини, когато Shopify предостави телефона му в заявката. Купувачът може и да се свърже директно с Ferry (privacy@ferrycommerce.com, §8): при потвърдена заявка Ferry намира записите чрез хеширане на подадения телефон, коригира или изтрива оспорени събития, ограничава сигнала, докато спорът се разследва, и записва възражения — с разпространение на корекциите към производните сигнали. Работният поток се изпълнява от екипа на Ferry след проверка на заявката; нарочно няма self-serve форма — тя би позволила на всеки да ограничи или изтрие произволен телефонен номер.

Роли (уредена позиция): Ferry е администраторът на този споделен набор от данни — той определя целта, модела на участие, полетата, метода и секрета на хеширане, логиката на съпоставяне, тавана на тежестта, допустимите получатели, съхранението и изтриването. Приносът към мрежовия сигнал и оперирането му стават при съвместно администриране между Ferry и всеки допринасящ търговец (съзнателното, реципрочно включване); Ferry е главният администратор за централното съхранение, съпоставянето, сигурността и съхранението; получаващият търговец е администратор на собственото си използване на сигнала при работа с поръчка. Същността на споразумението по чл. 26 е изложена в DPA §5. Мрежата не е работила досега и няма да бъде пусната преди оценка на въздействието върху защитата на данните (ОВЗД), финализирано споразумение по чл. 26 и документираната оценка на легитимния интерес; четвъртото условие — работният поток за директни права, описан по-горе — е реализирано.

5. Международни трансфери

Данните се обработват в инфраструктурата на Cloudflare. AI обработката по §2.1 включва Anthropic, PBC (САЩ). Когато има трансфер извън ЕС/ЕИП, той е покрит от подходяща гаранция по чл. 46 (напр. стандартните договорни клаузи на ЕС и/или приложима рамка за адекватност като EU–US Data Privacy Framework).

6. Как ги защитаваме

  • Шифроване при пренос (TLS) и в покой (управлявано от Cloudflare съхранение).
  • Куриерските креденшъли на търговците и Shopify токените са допълнително шифровани в покой с автентикирано шифроване (AES-GCM) и се декриптират само при конкретна операция.
  • Разделяне на тестова/staging/продукционна среда и данни.
  • Минимални привилегии; достъпът до системите е защитен със силна автентикация. Административният достъп до данни на търговци/съпорт е ограничен до упълномощен персонал на „Прендит“ ЕООД зад отделни за всяка среда токени за достъп.
  • Логове на заявките и оперативен мониторинг/алармиране.

Вж. Политиката за реакция при инциденти как процедираме при пробиви.

7. Колко дълго ги пазим

Пазим лични данни само колкото е нужно за предоставяне на услугата и изпълнение на правни задължения, съгласно Политиката за съхранение. Когато търговец деинсталира приложението, Shopify изпраща задължителната заявка shop/redact (обикновено около 48 часа след деинсталацията) и личните данни на магазина се изтриват тогава; заявка customers/redact изтрива личните данни на съответния клиент в срока, изискван от Shopify.

8. Права на субектите на данни

За личните данни в поръчките на търговеца крайните клиенти упражняват правата си (достъп, коригиране, изтриване, ограничаване, възражение, преносимост) пред търговеца като администратор; търговецът може да ни предаде заявка и ние ще я изпълним. За обработката, при която Ferry действа като (съвместен) администратор — стъпката на проверката за риск по §4.1 и мрежовият сигнал по §4.2 — купувачите могат да упражняват правата си директно срещу Ferry на privacy@ferrycommerce.com, включително да оспорят рисков резултат (сигналът се ограничава, докато спорът се разследва). Имате право на жалба до Комисията за защита на личните данни (КЗЛД) или до вашия местен надзорен орган.

9. Промени в тази политика

Може да актуализираме тази политика; датата на влизане в сила по-горе отразява последната версия. Съществени промени ще бъдат съобщавани на търговците.

10. Контакт

„Прендит“ ЕООД · ул. „Бойчо Огнянов“ 4а, 9300 Добрич, България · privacy@ferrycommerce.com · https://ferrycommerce.com

Ferry Commerce

Миграция към Shopify и доставка със Спиди и Еконт — без преписване.

  • Миграция
  • Приложение
  • Ferry Social
  • Цени
  • Безплатен одит
  • За нас

© 2026 Ferry Commerce