Общ преглед
FreeBillGen е безплатна хоствана услуга за издаване на фактури на адрес freebillgen.com. Настоящата политика обяснява какви лични данни събираме, за какви цели, кой друг има достъп до тях, колко дълго ги съхраняваме и какви права имате по законодателството на ЕС.
Тя е структурирана така, че да предостави информацията по членове 13 и 14 от Общия регламент за защита на данните (Регламент (ЕС) 2016/679, „ОРЗД“) и приложимото литовско законодателство за защита на данните. Следващият раздел посочва администратора на лични данни, а останалата част от страницата разглежда всяка тема поотделно.
Кой е администраторът на личните данни
Услугата се управлява от MB Libranet, дружество с литовска правна форма „Mažoji bendrija“ и седалище в Vilnius, Литва. Дружеството е администратор по смисъла на член 4, точка 7 от ОРЗД за данните за акаунти, таксуване и работата на услугата. Когато клиент въведе във фактура данни за друго лице, обикновено самият клиент определя целите и средствата за обработването им. FreeBillGen обработва тези данни по нареждане на клиента, за да предостави услугата. За въпроси относно поверителността пишете на info@freebillgen.com. Пълните данни за юридическото лице, включително регистрационният номер и ДДС номерът, са публикувани на страницата с фирмена информация.
Не сме назначили длъжностно лице по защита на данните, защото обработването не достига праговете по член 37. За въпроси относно защитата на данните използвайте посочения по-горе имейл адрес.
Какви данни обработваме
Обработваме следните ограничени категории лични данни на основанията, посочени по-долу:
- Данни за акаунта. Вашето име, имейл адрес, еднопосочен хеш на паролата, създаден от настроения алгоритъм на приложението, или публичен ключ за достъп, както и идентификатор на акаунта в Google, ако изберете влизане с Google. Правно основание: Изпълнение на договор - чл. 6, ал. 1, б. „б“ от ОРЗД.
- Данни за фактури и клиенти, въведени от вас. Само данните, които изберете да въведете: имена на клиенти, адреси, ДДС номера, позиции, суми, статус на плащане. Правно основание: Изпълнение на договор - чл. 6, ал. 1, б. „б“ от ОРЗД.
- Получени фактури (входящи). Файлове с електронни фактури, които качвате ръчно във Входящи. Анализираме поддържан от нас синтаксис UBL/CII и го преобразуваме в четими полета, а оригиналния файл пазим за вашия архив. Получаване на фактури по имейл в момента не се поддържа. Правно основание: Изпълнение на договор - чл. 6, ал. 1, б. „б“ от ОРЗД.
- Инструменти за документи без акаунт. Генераторът за гости използва подадените от вас полета за продавач, клиент, позиции, данъци и плащане, за да създаде PDF, без да създава запазен запис на фактурата. Публичният валидатор за електронни фактури записва XML файла във временно хранилище за качени файлове, прочита го за поисканите проверки, опитва да изтрие качения файл веднага след обработването, премахва временните файлове за валидиране и не създава запис на документ или отчет. Правно основание: Предоставяне на поисканата от вас услуга - чл. 6, ал. 1, б. „б“ от ОРЗД; легитимни интереси за защита на услугата - чл. 6, ал. 1, б. „е“ от ОРЗД.
- Обратна връзка и сигнали за грешки. Ако изпратите обратна връзка, докато сте влезли, пазим съобщението, вида на сигнала, URL адреса на страницата, IP адреса и подбраните от формуляра данни за браузъра, операционната система, размера на видимата област, регионалните настройки и user-agent. Можете да прикачите поверителна екранна снимка във формат PNG, JPEG или WebP. Имейлът до оператора и известието във входящата кутия съдържат номера и връзката към сигнала, а не копие на съобщението или екранната снимка. Правно основание: Легитимни интереси за отговор на обратната връзка и подобряване на услугата - чл. 6, ал. 1, б. „е“ от ОРЗД.
- Сесийни и защитни бисквитки. Подписана сесийна бисквитка и бисквитка с CSRF токен, които поддържат сесията ви след влизане и отхвърлят подправени заявки от браузъра. Правно основание: Абсолютно необходими - чл. 6, ал. 1, б. „е“, легитимни интереси.
- Незадължителна чернова на документ за гост. Ако включите запомнянето на черновата, само разрешен набор от полетата на формуляра за гост се пази в този браузър. Той може да включва данни за клиента и банковото плащане. Запазването не създава документ в акаунта или базата данни на FreeBillGen. Правно основание: Съгласие - член 6, параграф 1, буква „а“ от ОРЗД. Можете да го оттеглите по всяко време, като изчистите черновата.
- Данни за работата и сигурността. Дневниците на приложението може да съдържат IP адрес, user-agent, метаданни за заявката и контекст на грешката. Събитията за удостоверяване може да включват препратка към акаунта или имейла, IP адрес, user-agent, вид на събитието, час и ограничен контекст. Известията до оператора пазят само препратката към грешката, поръчката, събитието от доставчик или сигнала, която е нужна за проверката на събитието. Правно основание: Легитимни интереси - чл. 6, ал. 1, б. „е“ от ОРЗД.
- Данни за плащане, покупка и събития от доставчика. Ако започнете или завършите покупка на Pro, обработваме приетата оферта и записа за започнатото плащане, идентификаторите на клиента и транзакцията в Paddle, държавата за фактуриране, състоянието на покупката, корекциите, възстановяванията, записите за отказ и състоянието на доставката на потвърждението за покупка. Провереният уебхук от Paddle първоначално съдържа точното съдържание на заявката в шифрован вид, IP адреса на източника, user-agent и контекста на обработването, за да може събитието надеждно да бъде удостоверено, подредено, обработено отново и съгласувано. Правно основание: Изпълнение на договор - чл. 6, ал. 1, б. „б“ от ОРЗД; счетоводни задължения и задължения по потребителското право - чл. 6, ал. 1, б. „в“ от ОРЗД; легитимни интереси за целостта на плащанията и защита от повторно обработване - чл. 6, ал. 1, б. „е“ от ОРЗД.
- Потвърждения на предупреждения за санкции. Ако потвърдите предупреждение за санкционирана държава, услугата записва препратката към потребителя, фактурата или черновата за гост, държавата, IP адреса, user-agent, версията на известието и часа. Това показва кое предупреждение е било показано и потвърдено, но не решава дали дадена сделка е законосъобразна. Правно основание: Легитимни интереси за прилагане и документиране на предупреждението за санкции на услугата - чл. 6, ал. 1, б. „е“ от ОРЗД.
- Одитен журнал на VIES. Когато поискате проверка на ДДС номера на купувач от ЕС, пазим идентификатора на заявката, проверените държава и номер, резултата, номера на справката и върнатото име или адрес. Това поддържа функцията за проверка и съхранява полученото доказателство за вашата сделка. Правно основание: Изпълнение на нашия договор с титуляря на акаунта - чл. 6, ал. 1, б. „б“ от ОРЗД. Данните на клиента се обработват по указания на титуляря на акаунта.
Някои данни принадлежат на клиенти по фактури или на доставчици, а не на титуляря на акаунта. Вие сте техният източник, защото ги въвеждате или качвате. За тези данни обикновено вие сте администраторът и трябва да имате собствено правно основание и да предоставите необходимата информация. Ние ги обработваме по ваши указания, за да предоставим услугата за фактуриране.
Никога не продаваме данните ви. Не ги споделяме с рекламодатели, брокери или мрежи за анализ. Не използваме лични данни за рекламно проследяване, рекламни профили или поведенческо насочване.
Подизпълнители (обработващи данни)
Услугата използва посочените по-долу доставчици за конкретни функции. Никой от тях не се използва като рекламна мрежа или мрежа за поведенчески анализ. Ролята им и изпращаните данни зависят от функцията, която използвате.
SMTP2GO (транзакционна електронна поща)
Когато изпращате фактура по имейл или получавате системно уведомление, съобщението се изпраща чрез SMTP2GO посредством неговия регион в ЕС (mail-eu.smtp2go.com). Споделени данни: подател, адрес на получателя, тема, съдържание и всеки прикачен PDF. Дружеството SMTP2GO Inc. е установено в Нова Зеландия и използва инфраструктура в ЕС. Трансферите са обхванати от Стандартни договорни клаузи.
Cloudflare Turnstile (защита срещу ботове)
Формулярите за /login и /register включват предизвикателство Cloudflare Turnstile за блокиране на автоматизирани злоупотреби. Компонентът се зарежда от challenges.cloudflare.com и обменя краткосрочен токен с крайната точка siteverify на Cloudflare. Споделени данни: вашият IP адрес, user-agent и еднократен токен за предизвикателството. Turnstile не поставя проследяващи бисквитки и не се използва за реклама. Cloudflare, Inc. е установено в САЩ. Трансферите са обхванати от Рамката за защита на данните ЕС-САЩ и Стандартни договорни клаузи.
bunny.net (CDN за шрифтове)
Сайтът зарежда два уеб шрифта от fonts.bunny.net, CDN за шрифтове, съобразен със защитата на личните данни и управляван от BunnyWay d.o.o. (Словения, ЕС). Споделени данни: вашият IP адрес и user-agent за времето на заявката за шрифта. Вижте тяхното изявление за поверителност.
VIES на Европейската комисия (валидиране на ДДС)
При валидиране на ДДС номер на купувач, въведените от вас код на държавата и ДДС номер се изпращат до Системата за обмен на информация за ДДС (VIES) на Европейската комисия на адрес ec.europa.eu. Получателят е институция на ЕС; обработването се урежда от Регламент (ЕС) 2018/1725.
Хостинг и генериране на PDF (вътрешно)
Базата данни на приложението и хостваните файлове работят на инфраструктура в Европейския съюз. PDF файловете на фактурите се генерират на сървъра на приложението чрез mPDF. Външна услуга за създаване на PDF не получава фактурата.
Незадължителното влизане с Google ви пренасочва към Google OAuth и след одобрение получаваме постоянен идентификатор на акаунта, потвърден имейл адрес и име. Paddle е регистрираният търговец при плащане за Pro и обработва данните за фактуриране, данъци и плащане според собствените си условия за поверителност. Никой от двата доставчика не се използва за анализ на сайта или реклама. Няма пиксели на Meta, SDK за анализи или външни услуги за докладване на грешки.
Срокове за съхранение на данните
Данните за акаунта, фактурите, клиентите и фирмите, качените файлове във Входящи, дневниците за изходящи имейли и заявките към VIES се пазят, докато акаунтът е активен. Самостоятелното изтриване незабавно блокира достъпа и заменя името и имейла на акаунта. След 30 дни планираното изтриване премахва тези данни и записа на потребителя. Описаните по-долу платежни данни и данни за санкции имат отделни срокове.
Сигналите с обратна връзка и поверителните екранни снимки се пазят до 365 дни и се изтриват по-рано, когато свързаният акаунт бъде окончателно изтрит. Съответното известие за обратна връзка се изтрива заедно със сигнала. Другите известия до оператора се пазят до 365 дни.
Приложението съхранява локалните файлове с дневници в ротация за не повече от 30 дни. Хостингът и инфраструктурните услуги може да пазят собствени дневници за достъп или сигурност според публикуваните от тях правила. Идентификаторите в събитията за удостоверяване, включително препратката към потребителя или имейла, IP адресът, user-agent и контекстът, се премахват след 30 дни. Остават само видът на събитието и часът. Дневниците на VIES заявките се пазят с активния акаунт и се изтриват при окончателното му изтриване.
Отменените или изтеклите записи на платежния процес, от които не е възникнала поръчка, се изтриват 30 дни след изтичането им и последната дейност. При обработени или остарели събития от Paddle точното съдържание, IP адресът на източника, user-agent, ключът за подреждане и подробностите за грешките се премахват след 30 дни. Идентификаторът на събитието при доставчика, видът, хешът на съдържанието, състоянието и времевите отметки се пазят до 10 години. Първичните данни за неизяснено събитие се пазят до изясняването му и се включват в автоматичния преглед на забавените случаи. Адресът на получателя на потвърждението за покупка се премахва след 30 дни, когато доставката е успешна или неуспешна, след 365 дни, когато състоянието ѝ остава несигурно, или при следващото изпълнение на задачата за управление на сроковете, когато поръчката вече не е свързана с акаунт. Завършените записи за поръчки, корекции, възстановявания и откази се пазят, докато са свързани с активен акаунт. След премахване на тази връзка завършеният набор от финансови записи се изтрива 10 години след последната дейност. Документирано изискване за запазване на данни за правни цели може да отложи изтриването. Изискването има дата за преглед и одитна следа.
Ръчно качените фактури във Входящи следват правилото за акаунта по-горе. Ако съществува запис за входящ имейл, обработеният запис за защита от повторение се изтрива след 30 дни. При чакащо или неуспешно получаване идентификаторите на потребителя и грешката се премахват след 30 дни, а хешът на източника, състоянието и броячите на повторните опити остават до разрешаване на получаването.
IP адресът, user-agent и идентификаторът на черновата за гост в потвърждение на предупреждение за санкции се премахват след 30 дни. Връзките към потребителя и фактурата се премахват при окончателното изтриване на акаунта. Останалите данни за държавата, версията на известието и часа на потвърждението се пазят до 10 години, след което потвърждението се изтрива.
Генераторът за гости не създава запис на фактура на сървъра. Публичният валидатор не създава запис на документ или отчет. Той се опитва да изтрие временно качения файл веднага след обработването и премахва временния файл за валидиране по време на проверката. Ако качен файл остане след неуспешно изтриване или прекъсната заявка, локалното почистване на временни файлове го премахва, след като стане по-стар от 24 часа. Метаданните за заявката все пак може да се появят в описаните по-горе дневници на приложението.
Включената по избор чернова за гост изтича от локалното хранилище на браузъра седем дни след последната запазена промяна. Можете да я премахнете веднага с бутона „Изчистване на запазената чернова“ или като изтриете данните за този сайт от браузъра. FreeBillGen не копира автоматично тази чернова в акаунт.
Вашите права по ОРЗД
По ОРЗД имате права на достъп (чл. 15), коригиране (чл. 16), изтриване (чл. 17), ограничаване на обработването (чл. 18), преносимост на данните (чл. 20) и възражение (чл. 21). Когато обработването се основава на съгласие, можете да го оттеглите по всяко време (чл. 7, ал. 3).
Имате също така право по чл. 77 от ОРЗД да подадете жалба до надзорен орган - обикновено органа на държавата от ЕС/ЕИП, в която живеете, работите или където е извършено твърдяното нарушение. Тъй като операторът е установен в Литва, водещият орган е Литовската държавна инспекция за защита на данните (State Data Protection Inspectorate of Lithuania, VDAI).
За ръководство стъпка по стъпка как да упражните всяко право, включително сроковете и съдържанието на искането, вижте специалната страница за правата по ОРЗД.
Автоматизирано вземане на решения
FreeBillGen не използва автоматизирано вземане на решения или профилиране по смисъла на член 22 от ОРЗД. Никакво решение, което поражда правни или подобно значими последици за вас, не се взема единствено по автоматизиран начин. Не оценяваме, класираме или профилираме потребители за реклама, кредитиране, предотвратяване на измами или други цели.
Сигурност на данните
Технически и организационни мерки (чл. 32 от ОРЗД):
- Паролите се пазят чрез настроения еднопосочен алгоритъм за хеширане. Поддържат се ключове за достъп (WebAuthn).
- Незадължителна двуфакторна автентикация, базирана на времето (TOTP), чрез всяко съвместимо приложение за автентикация.
- CSRF токените защитават формулярите и действията от браузърната сесия, които променят състояние. API заявките за запис без сесия използват отделно удостоверяване или проверка на подпис.
- За достъп до данните на приложението се използват инструментите на приложната рамка за изграждане на заявки и обвързване на параметри.
- HTTPS/TLS при пренос; активирана е HTTP Strict Transport Security (HSTS).
- Политика за сигурност на съдържанието (Content Security Policy) и други заглавия за защита.
- Одитен журнал на ниво приложение за действия, свързани със сигурността.
- Сроковете за съхранение, управлявани в изходния код, определят планираното изтриване и премахването на идентификатори. Ако задължителен срок липсва или е невалиден, задачата за почистване спира, преди да промени записи.
Международни трансфери
Базата данни на услугата и хостваните файлове са в Европейския съюз. За конкретните им функции SMTP2GO, Cloudflare Turnstile, незадължителното влизане с Google и плащането чрез Paddle могат да включват обработване или прехвърляне извън ЕИП:
- Cloudflare Turnstile - трансфери към Съединените щати, обхванати от Рамката за защита на данните ЕС-САЩ и Стандартните договорни клаузи на Европейската комисия.
- SMTP2GO - дружеството оператор е установено в Нова Зеландия (държава с решение за адекватно ниво на защита на Европейската комисия) и използва инфраструктура в региона на ЕС за доставка. При наличие на трансфери те са обхванати от Стандартни договорни клаузи.
Google и Paddle описват своите международни гаранции за трансфер в собствените си съобщения за поверителност. FreeBillGen не изпраща данни от фактури до нито един от двата доставчика за анализи или реклама. Ако списъкът на доставчиците или споразуменията за прехвърляне се променят, тази политика ще бъде актуализирана.
Деца
FreeBillGen е бизнес инструмент и не е предназначен за деца под 16-годишна възраст. Не събираме съзнателно лични данни от деца.
Промени в политиката
Промените се публикуват на тази страница с нова дата на „последна актуализация“. Датата в горната част определя текущата версия.
Контакт
Въпроси относно поверителността и искания за упражняване на права: info@freebillgen.com. Пощенският адрес и пълните данни на юридическото лице са посочени на страницата с информация за дружеството.