ВЪТРЕШНИ ПРАВИЛА И ПРОЦЕДУРИ ЗА ОБРАБОТВАНЕ И ЗАЩИТА НА ЛИЧНИТЕ ДАННИ
Internal Rules and Procedures for the Processing and Protection of Personal Data
Приети със заповед / Adopted by order: Заповед № 1 / 20.08.2026 г. (Order No. 1 / 20.08.2026)
В сила от / Effective from: 20.08.2026 г. / 20.08.2026
Отговорно лице / Responsible person: Управител — Кристиан Николай Божилов / Manager — Kristian Nikolay Bozhilov
Заместващо лице / Deputy: Управител — Десислава Миланова Божилова / Manager — Desislava Milanova Bozhilova
ЧАСТ I. ПРАВИЛА НА БЪЛГАРСКИ ЕЗИК
1. Предмет и обхват
Тези правила уреждат организацията, отговорностите и процедурите на „Балк Карс“ ООД, ЕИК 130396250, при обработване и защита на лични данни чрез сайта https://balkcars.com/, клиентските профили, контактните форми, обявите за автомобили, плащанията за промотирани обяви и клиентското обслужване.
Правилата се прилагат от управителя, служителите, лицата по граждански договор, външните изпълнители с достъп до лични данни и всички лица, които действат по указание на дружеството. Те допълват Публичната политика за защита на личните данни и Политиката за бисквитките.
Администраторът носи отговорност да спазва и да може да докаже спазването на принципите на GDPR. (чл. 5, § 2 и чл. 24 от Регламент (ЕС) 2016/679)
2. Основни принципи
Всяко обработване трябва да бъде законосъобразно, добросъвестно и прозрачно; за конкретна цел; ограничено до необходимите данни; основано на точни данни; ограничено във времето; и извършвано при подходяща сигурност и поверителност. (чл. 5, § 1 от Регламент (ЕС) 2016/679)
Нова цел или нова технология не се въвеждат, преди да бъдат определени целта, категориите данни и субекти, правното основание, получателите, срокът, рисковете, мерките и необходимата информация към лицата.
3. Роли и отговорности
- Управителят одобрява правилата, определя ресурсите, взема решенията относно целите и средствата и отговаря за общото съответствие.
- Отговорното лице приема и регистрира исканията и инцидентите, координира сроковете, поддържа регистрите и докладва на управителя. Това лице не се обозначава като ДЛЗД, освен ако дружеството не го определи изрично по приложимия ред.
- ИТ/техническият отговорник прилага и документира мерките за достъп, сигурност, резервиране, логове и реакция при технически инциденти.
- Служителите обработват данни само в рамките на функциите си, по указание, при спазване на поверителност и предоставен достъп.
- Външните доставчици обработват данни само в рамките на договорената роля и указания, когато са обработващи.
Дружеството не е определило ДЛЗД. Техническият и организационен контакт по тези правила не притежава статут на ДЛЗД и не замества отговорността на администратора. Задължението за определяне на ДЛЗД се преразглежда при промяна в мащаба, систематичното наблюдение или обработването на специални категории данни. (чл. 37, §§ 1 и 4 от Регламент (ЕС) 2016/679)
4. Регистър на дейностите по обработване
Отговорното лице поддържа регистър на дейностите по обработване. За всяка дейност се записват:
- цел и описание на обработването;
- категории субекти и лични данни;
- правно основание и, при легитимен интерес, писмен баланс-тест;
- получатели и роля на всеки доставчик;
- места на съхранение и трансфери извън ЕИП;
- срок или критерий за съхранение и изтриване;
- описание на мерките за сигурност;
- дата на последен преглед и отговорно лице.
Регистърът се актуализира преди започване на ново обработване и при всяка съществена промяна и се предоставя на КЗЛД при поискване. (чл. 30, §§ 1, 3–5 от Регламент (ЕС) 2016/679)
5. Процедура за въвеждане на ново обработване
- Инициаторът описва целта, необходимите данни, субектите, източника, получателите, системата и срока.
- Отговорното лице определя предварително приложимото правно основание и проверява дали данните са минимални.
- Преди активиране се проверяват договорите с доставчици, трансферите извън ЕИП, информационните текстове и механизмите за съгласие.
- ИТ отговорникът извършва оценка на достъпа, сигурността, логовете и настройките по подразбиране.
- При вероятен висок риск се извършва оценка на въздействието по чл. 35 GDPR преди започване на обработването.
- Управителят одобрява започването и определя отговорно лице.
- Решението, оценките, договорите и доказателствата се съхраняват към регистъра.
Защитата на данните се включва още при проектирането и по подразбиране. (чл. 25 и чл. 35 от Регламент (ЕС) 2016/679)
6. Специални правила за сайта
6.1. Контактни форми. Полетата се ограничават до необходимите за отговор. В момента на подаване се предоставя кратка информация с администратор, цел, основание, получатели, срок и линк към Публичната политика. Запитването се регистрира, възлага се на определен служител и се затваря след приключване на комуникацията.
6.2. Профили. Достъпът до профили се предоставя само на оторизирани служители според функцията. Данните за вход не се споделят. При прекратяване на профила се прилага процедура за заличаване или деактивиране, като данните, които се пазят по закон или за правна претенция, се отделят от активния профил.
6.3. Обяви. Обработват се само данните, необходими за публикуване и управление на обява, комуникация със заинтересовани купувачи и изпълнение на законово задължение. За дилъри се проверяват предоставените фирмени данни (ЕИК, наименование).
6.4. Плащания. Достъпът до платежна информация се предоставя само на лицата и доставчиците, които имат служебна необходимост. Плащанията за промотирани обяви се обработват чрез Stripe; ролята на доставчика и информационният режим са документирани.
6.5. Бюлетин. Дружеството понастоящем не изпраща бюлетин или маркетингови съобщения. При въвеждане на такава функционалност ще се прилагат изискванията за доказуемо съгласие, канал, дата, обхват и лесен отказ.
6.6. Бисквитки. ИТ отговорникът гарантира, че незадължителните скриптове не се зареждат преди положителен избор. Техническият инвентар се проверява при всяка промяна на сайта и периодично. (чл. 4, т. 11 и чл. 7 GDPR; чл. 5, § 3 Директива 2002/58/ЕО; Решение Planet49 по дело C‑673/17)
7. Съгласия и маркетингови списъци
- Съгласието се иска чрез ясно, отделно и непредварително маркирано поле или друго ясно потвърждаващо действие.
- Текстът посочва администратора, конкретната цел, вида на съобщенията или технологиите и правото на оттегляне.
- Системата съхранява доказателство за версията на текста, дата и час, канала, идентификатора и избора.
- Не се използват регистрация, поръчка, мълчание или предоставяне на адрес като доказателство за маркетингово съгласие.
- Оттеглянето и отписването се изпълняват без ненужно забавяне и се проверяват преди следващо изпращане.
Съгласието трябва да бъде свободно, конкретно, информирано и недвусмислено, а администраторът носи тежестта да го докаже. (чл. 4, т. 11 и чл. 7, §§ 1–3 GDPR; чл. 261, ал. 1–2 ЗЕС)
8. Управление на достъпа и поверителност
- Всеки служител използва индивидуален профил; споделени администраторски профили се забраняват, освен при документирана техническа необходимост и компенсиращи мерки.
- Правата се предоставят по принципа „необходимо да знае“ и се преглеждат най-малко при промяна на длъжността и при прекратяване на достъпа.
- Достъпът до клиентски данни, маркетингови списъци, логове и резервни копия се ограничава според функцията.
- Пароли, токени и други средства за достъп не се изпращат в незащитени канали и не се споделят.
- Документи на хартия и електронни носители се съхраняват така, че да не бъдат достъпни за неоторизирани лица.
- Служителите подписват декларация или клауза за поверителност и преминават първоначално и периодично обучение.
Мерките се определят според риска, техническия прогрес, разходите и естеството, обхвата, контекста и целите на обработването. (чл. 24, чл. 25 и чл. 32 от Регламент (ЕС) 2016/679)
9. Доставчици и обработващи лични данни
- Преди възлагане се установява дали доставчикът е обработващ, самостоятелен администратор или съвместен администратор.
- При обработващ се сключва договор или друг задължителен правен акт по чл. 28 GDPR.
- Договорът включва предмет, срок, цели, категории данни и субекти, инструкции, поверителност, сигурност, подизпълнители, съдействие, одити, връщане или изтриване.
- Подизпълнители се включват само при приложимото разрешение и при проследяване на техните гаранции.
- Преди достъп се проверяват местата на обработване, трансферите извън ЕИП и приложимите гаранции.
Договорното наименование не определя ролята; определящи са действителните цели и средства на обработването. (чл. 4, т. 7–8, чл. 26 и чл. 28 GDPR)
10. Искания на субектите на данни
- Искането се приема чрез официалния канал balkcarsinfo@gmail.com или чрез профила, ако системата идентифицира лицето.
- Отговорното лице регистрира датата, канала, вида на правото, идентификационната проверка и крайния срок.
- Проверява се самоличността с данни, които дружеството вече притежава. Допълнителна информация се иска само при основателни съмнения и само доколкото е необходима.
- Копие от документ за самоличност не се изисква автоматично. Когато е неизбежно поради конкретен риск, се преценяват минимизацията, заличаването на ненужните данни и срокът за съхранение.
- Искането се изпълнява без ненужно забавяне и по правило в едномесечен срок. При удължаване лицето се уведомява в първия месец.
- При отказ се посочват причините и правото на жалба.
- Отговорът и доказателствата за извършените действия се съхраняват в регистъра на исканията.
При искане чрез пълномощник се проверява представителната власт. Нотариална заверка не се изисква, освен ако конкретен закон я предвижда. (чл. 12, §§ 2–6 GDPR; Становище на КЗЛД рег. № НДМСПО‑01‑197/2019 г.)
Когато исканията на лицето са явно неоснователни или прекомерни, по-специално поради своята повторяемост, отговорното лице докладва на ръководството, което може да наложи разумна такса, отчитаща административните разходи, или да откаже да предприеме действия по искането. Отказът и мотивите се документират в регистъра на исканията. (чл. 12, § 5 GDPR)
11. Срокове и унищожаване
Отговорното лице поддържа график или матрица за сроковете. Контактните запитвания се пазят до приключване и разумен период след това; профилите — до заличаване или деактивиране; обявите, плащанията и счетоводните документи — за сроковете, изисквани от приложимото законодателство или необходимостта от защита на права.
Преди изтриване се проверява дали данните са необходими за законово задължение, текуща рекламация, спор, счетоводна отчетност или правна претенция. Унищожаването или изтриването се документира с дата, обхват, метод и отговорно лице. (чл. 5, § 1, б. „д“, чл. 17, § 3 и чл. 30, § 1, б. „е“ GDPR)
12. Оценка на риска и оценка на въздействието
Най-малко веднъж годишно и при съществена промяна отговорното лице координира оценка на риска за контактните форми, профилите, обявите, плащанията, външните доставчици и технологиите за проследяване.
Оценка на въздействието върху защитата на данните се извършва преди обработване, което вероятно ще породи висок риск, включително при систематично и мащабно наблюдение, мащабно обработване на специални категории или мащабно профилиране с правни или сходни значими последици. (чл. 35, §§ 1–3 и § 7 GDPR)
13. Нарушение на сигурността
Нарушение е унищожаване, загуба, промяна, неразрешено разкриване или достъп до лични данни, независимо дали е случайно или неправомерно. (чл. 4, т. 12 GDPR)
- Лицето, което узнае за инцидент, уведомява незабавно отговорното лице и ИТ отговорника.
- Инцидентът се регистрира с дата и час на узнаване, системи, категории данни, засегнати лица, първоначални мерки и доказателства.
- ИТ отговорникът овладява инцидента, запазва логове и ограничава допълнителния достъп, без да унищожава доказателства.
- Отговорното лице извършва оценка на вероятността за риск и координира правната и техническата оценка.
- При риск уведомяването на КЗЛД се извършва без ненужно забавяне и, когато е осъществимо, до 72 часа от узнаването.
- При висок риск засегнатите лица се уведомяват без ненужно забавяне на ясен език, освен ако е приложимо изключение.
- Всички нарушения се документират, независимо дали се извършва уведомяване.
Обработващият уведомява дружеството без ненужно забавяне след узнаване за нарушение. (чл. 33 и чл. 34 GDPR)
14. Обучение, проверки и нарушения на правилата
Всеки нов служител получава обучение преди да получи достъп до лични данни. Провежда се периодично обучение и при съществена промяна на системите или правилата. Обученията се документират.
Най-малко веднъж годишно се проверяват регистрите, достъпите, договорите с доставчици, сроковете, маркетинговите списъци, механизмът за съгласие и техническият списък на бисквитките.
Неспазването на тези правила се докладва на управителя и може да доведе до ограничаване на достъпа, допълнително обучение, дисциплинарни или договорни мерки съгласно приложимото право.
15. Приложими формуляри
Към правилата се поддържат:
- регистър на дейностите по обработване;
- регистър на исканията на субекти;
- регистър на нарушенията на сигурността;
- регистър на доставчиците и договорите по чл. 28 GDPR;
- регистър на съгласията и отписванията;
- матрица на сроковете за съхранение;
- технически инвентар на бисквитките и сходните технологии;
- формуляр за оценка на риска и, когато е приложимо, DPIA.
16. Преглед и изменение
Тези правила се преглеждат най-малко веднъж годишно и при промяна на законодателството, сайта, доставчиците, обработванията или риска. Измененията се одобряват от управителя и се съобщават на засегнатите служители.
PART II. ENGLISH VERSION
1. Subject and scope
These Rules govern the organisation, responsibilities and procedures of “Balk Cars” OOD, UIC 130396250, for processing and protecting personal data through https://balkcars.com/, customer accounts, contact forms, vehicle listings, payments for promoted listings and customer service.
They apply to the management, employees, contractors, external providers with access to personal data and all persons acting on the Company’s instructions. They supplement the Public Privacy Policy and Cookie Policy.
The controller is responsible for complying with and demonstrating compliance with the GDPR principles. (Articles 5(2) and 24 GDPR)
2. Core principles
Every processing activity must be lawful, fair and transparent; purpose-limited; minimised; accurate; time-limited; and protected by appropriate security and confidentiality. (Article 5(1) GDPR)
No new purpose or technology may be introduced before its purpose, data and subject categories, legal basis, recipients, retention, risks, safeguards and information notice have been determined.
3. Roles and responsibilities
- Management approves these Rules, allocates resources, determines the purposes and means and is responsible for overall compliance.
- Responsible person receives and registers requests and incidents, coordinates deadlines, maintains the registers and reports to management. This person is not a DPO unless formally appointed as such.
- IT/technical lead implements and documents access, security, backup, logging and technical-incident measures.
- Employees process data only within their functions, on instructions, confidentially and with authorised access.
- External providers process data within their actual role and instructions where they are processors.
The Company has not appointed a DPO. The operational contact under these Rules is not a DPO and does not replace the controller’s responsibility. The need for a DPO is reassessed if the scale, systematic monitoring or processing of special categories changes. (Articles 37(1) and 37(4) GDPR)
4. Records of processing activities
The responsible person maintains records describing each processing activity, including purposes, data and subject categories, legal basis, recipients, storage locations, transfers outside the EEA, retention, safeguards and the date of the last review. The records are updated before new processing begins and upon material change and are made available to the CPDP upon request. (Article 30(1), (3)–(5) GDPR)
5. New-processing procedure
- The initiator describes the purpose, necessary data, subjects, source, recipients, system and retention.
- The responsible person determines the proposed legal basis and checks minimisation.
- Before activation, providers, international transfers, notices and consent mechanisms are checked.
- The IT lead reviews access, security, logs and default settings.
- A DPIA is carried out before processing likely to result in high risk.
- Management approves the processing and designates a responsible person.
- The decision, assessments, contracts and evidence are retained with the relevant record.
Data protection is integrated by design and by default. (Articles 25 and 35 GDPR)
6. Website-specific procedures
6.1 Contact forms. Fields are limited to what is necessary for a reply. A short notice is provided when data are submitted. Enquiries are assigned, handled and closed.
6.2 Accounts. Account access is limited by role. Login details may not be shared. Closed accounts are deleted or deactivated, while legally required or claim-related data are separated from the active account.
6.3 Listings. Only data necessary to publish and manage a listing, communicate with interested buyers and comply with legal obligations are processed. For dealers, the business data provided (UIC, company name) is verified.
6.4 Payments. Payment information is accessible only to persons and providers with a business need. Payments for promoted listings are processed through Stripe; the provider's role and contractual framework are documented.
6.5 Newsletter. The Company does not currently send newsletters or marketing communications. Should it introduce such a feature, it will apply the requirements for demonstrable consent, channel, date, scope and an easy opt-out.
6.6 Cookies. Non-essential scripts are not loaded before a positive choice. The inventory is checked after website changes and periodically. (Articles 4(11) and 7 GDPR; Article 5(3) of Directive 2002/58/EC; CJEU judgment in C‑673/17, Planet49)
7. Consent and marketing lists
- Consent is requested by a clear, separate and unticked field or other clear affirmative action.
- The text identifies the controller, purpose, message or technology scope and withdrawal right.
- The system records the version, date and time, channel, identifier and choice.
- Registration, an order, silence or providing an address are not treated as marketing consent.
- Withdrawal and opt-out are implemented without undue delay and checked before the next communication.
Consent must be freely given, specific, informed and unambiguous, and the controller must be able to demonstrate it. (Articles 4(11) and 7(1)–(3) GDPR; Article 261(1)–(2) of the Electronic Communications Act)
8. Access and confidentiality
Individual accounts are used; access is granted on a need-to-know basis and reviewed upon role changes and termination. Access to customer data, marketing lists, logs and backups is restricted. Credentials are not shared, documents are protected, and employees receive confidentiality obligations and training. Measures are risk-based and take account of technology, cost and the nature, scope, context and purposes of processing. (Articles 24, 25 and 32 GDPR)
9. Providers and processors
- The provider’s actual role is determined before engagement.
- A processor is engaged under a binding Article 28 GDPR agreement.
- The agreement covers subject matter, duration, purposes, data and subjects, instructions, confidentiality, security, subprocessors, assistance, audits and deletion or return.
- Subprocessors are authorised and monitored.
- Processing locations, transfers outside the EEA and safeguards are verified before access is granted.
Contract labels do not determine the role; the actual purposes and means do. (Articles 4(7)–(8), 26 and 28 GDPR)
10. Data-subject requests
- Requests are received through balkcarsinfo@gmail.com or an authenticated account function.
- The request, right invoked, identity check and deadline are registered.
- Identity is checked using information already held. Additional information is requested only where reasonably necessary.
- An identity-card copy is not automatically required. If unavoidable, minimisation, redaction and retention are considered.
- The request is handled without undue delay and normally within one month; extensions are notified within the first month.
- Refusals state the reasons and complaint rights.
- The response and evidence are retained in the request register.
Where a representative acts, authority is verified. Notarisation is not required unless a specific law requires it. (Articles 12(2)–(6) GDPR; CPDP Opinion reg. No. НДМСПО‑01‑197/2019)
Where a request is manifestly unfounded or excessive, in particular because of its repetitive character, the responsible person reports to management, which may charge a reasonable fee taking into account the administrative costs, or may refuse to act on the request. The refusal and its reasons are documented in the requests register. (Article 12(5) GDPR)
11. Retention and deletion
The responsible person maintains a retention matrix. Enquiries are retained until closure and for a reasonable period thereafter; accounts until deletion or deactivation; listing, payment and accounting records for the periods required by applicable law or necessary for legal claims.
Before deletion, the Company checks legal obligations, complaints, disputes, accounting requirements and legal claims. Deletion is documented by date, scope, method and responsible person. (Articles 5(1)(e), 17(3) and 30(1)(f) GDPR)
12. Risk assessment and DPIA
At least annually and after material change, the responsible person coordinates a risk assessment covering forms, accounts, listings, payments, providers and tracking technologies. A DPIA is carried out before processing likely to result in high risk, including systematic large-scale monitoring, large-scale special-category processing or large-scale profiling with significant effects. (Article 35(1)–(3), (7) GDPR)
13. Personal-data breach
A breach includes accidental or unlawful destruction, loss, alteration, unauthorised disclosure or access. The person discovering an incident immediately informs the responsible person and IT lead. The incident is recorded, contained, assessed and documented. Where required, the CPDP is notified without undue delay and, where feasible, within 72 hours of awareness; affected persons are notified without undue delay where there is a high risk. All breaches are documented. (Articles 4(12), 33 and 34 GDPR)
14. Training and audits
New personnel are trained before receiving access. Refresher training is provided periodically and after material changes. At least annually, access, registers, providers, retention, marketing lists, consent mechanisms and the cookie inventory are reviewed.
15. Supporting registers and forms
The Company maintains records of processing activities, data-subject requests, breaches, processors and contracts, consent and opt-outs, retention periods, cookie technologies, risk assessments and DPIAs where applicable.
16. Review and amendment
These Rules are reviewed at least annually and whenever the law, website, providers, processing activities or risk changes. Amendments are approved by management and communicated to affected personnel.
