Политика за поверителност
brainattic е услуга за база знания, от която вашият екип — и свързаните от вас AI агенти — четат и в която записват. Съхраняваме основните данни за Услугата в контролирана от FSS инфраструктура в Европейския съюз, не изпращаме Клиентско съдържание към AI модели на трети страни и събираме само необходимото, за да работим, защитаваме и поддържаме Услугата.
1. Кои сме ние
Услугата и уебсайтът brainattic.ai се управляват от „ФИНИТ Софтуер Системс“ ЕООД („FSS“, „ние“, „нас“), доставчик на продукта brainattic.
- Седалище и адрес на управление: ул. „Гороцвет“ № 4, София, България
- ЕИК: 175276896 · ДДС №: BG175276896
- Контакт за поверителност: privacy@brainattic.ai
- Длъжностно лице по защита на данните: не е назначено (не се изисква при нашия мащаб); запитванията се обработват чрез посочения контакт.
- Надзорен орган: Комисия за защита на личните данни (КЗЛД), София, България — www.cpdp.bg
2. Обхват
Това уведомление обхваща (а) уебсайта brainattic.ai и публичните му форми за контакт и регистрация и (б) Услугата brainattic — уеб приложението за база знания и конектора, който я предоставя на AI клиенти чрез Model Context Protocol (MCP). brainattic е услуга за бизнес употреба от организации и техните оторизирани потребители на възраст 18 или повече години. Тя не е насочена към потребители по смисъла на потребителското законодателство или към деца.
3. Администратор и обработващ — кой взема решенията
Разграничението е важно, защото определя кой за кои данни отговаря:
- Клиентско съдържание и записи, създадени по нареждане на Клиента — документи, прикачени файлове, заявки за търсене, напомняния и одитни записи в продукта, създадени при използването на brainattic от вашата организация, включително личните данни, които решите да включите. Тук вашата организация е администраторът, а FSS е обработващ, който действа по документирани нареждания. Това обработване се урежда от нашето Споразумение за обработване на данни.
- Данни за профил, идентичност, удостоверяване, контрол на достъпа, приемане на договор, уебсайт, поддръжка, маркетинг и оперативна сигурност — описани по-долу. Тук FSS е администраторът, защото определя защо и как тези данни се използват за работа, защита, администриране и поддръжка на Услугата.
4. Какво обработваме
Данни за профил и идентичност (FSS като администратор). Име, служебен имейл, организация, сигурно хеширана парола, когато зададете такава, идентификатори на профила и твърдения за идентичност, върнати от доставчик на вход (например име, имейл и статус на потвърждение на имейла), членство и роля в работно пространство и OAuth/сесийни токени за удостоверяване и оторизация.
Клиентско съдържание (FSS като обработващ). Документи, прикачени файлове, векторни представяния, извлечени от съдържанието, заявки за търсене, напомняния и одитни записи в продукта — както и личните данни, които организацията ви реши да включи.
Данни за доставка на напомняния (FSS като обработващ). Съдържанието и адресът, необходими за канал, включен от организацията ви: имейл адрес, Slack идентификатор на член или мобилен телефонен номер.
Доказателства за договор и регистрация (FSS като администратор). Име на компанията/работното пространство, пакетът с политики, версиите и хешовете на съдържанието на документите, които са ви показани, езикът, времето и източникът на приемане и ограничени данни за заявката като IP адрес, потребителски агент и идентификатор на заявката/корелацията. Използваме тези доказателства, за да установим и администрираме отношенията с Клиента и да докажем какво е било прието.
Технически данни и данни за сигурност (FSS като администратор). IP адрес, времеви отметки, крайна точка/заявка и статус, идентификатор за корелация и основни данни за устройството/браузъра в оперативните журнали и журналите за сигурност. Използваме ги за надеждността на Услугата, разследване на злоупотреби и защита на работните пространства.
Данни от уебсайта, поддръжката и маркетинга (FSS като администратор). Информацията, която подавате чрез формата за пилот/контакт, процеса на регистрация или заявка за поддръжка, като служебен имейл, име на компанията/работното пространство, засегнат клиент и безопасното описание, което предоставяте.
Данни за сигурност от reCAPTCHA (FSS като администратор; Google като обработващ). Google reCAPTCHA защитава публичната форма за контакт и, когато е показана, публичната форма за саморегистрация от спам, измами и злоупотреби. Тя обработва IP адрес, сигнали от устройството/браузъра или приложението, сигнали за взаимодействие и краткотраен токен за проверка. Google Cloud EMEA Limited обработва тези данни от името на FSS. Това са контролирани от FSS данни за сигурността на уебсайта/профила, а не Лични данни на Клиента, обработвани по негово нареждане.
Бисквитки и технологии за сигурност. Използваме строго необходими сесийни и CSRF бисквитки и защитната бисквитка _GRECAPTCHA на Google reCAPTCHA. Не използваме аналитични, рекламни или поведенчески проследяващи бисквитки. Вижте Декларацията за бисквитките.
Какво не събираме. Не изискваме и не съхраняваме по-широкото съдържание на разговорите или подканите ви към AI. Когато използвате brainattic чрез AI клиент, конекторът получава само входните данни, необходими за поисканото действие, и връща резултат, ограничен до вашето работно пространство. Не получаваме останалата част от историята на чата, стенограмите или точното ви местоположение.
5. Как конекторът обработва данни
brainattic предоставя MCP инструменти, които четат и записват във вашата база знания по ваше нареждане. Всеки инструмент обработва само необходимите входни данни и връща само данните, нужни за резултата. Инструментите са защитени с права, ограничени са до работното пространство и използват странициране; действията за запис са изрични. Оторизиран потребител, който не е приел изисквана съществена версия на политиките, може да бъде възпрепятстван да използва MCP операции с данни на работното пространство, докато не завърши приемането в уеб приложението.
6. Защо обработваме данните и на какво правно основание (чл. 6 ОРЗД)
| Цел | Роля и правно основание |
|---|---|
| Функции за Клиентско съдържание, търсене, извличане, експорт и напомняния | FSS като обработващ по документираните нареждания на Клиента — чл. 28 ОРЗД |
| Създаване и работа на профили, удостоверяване, администриране на достъп и доказателства за приемане на договор | FSS като администратор — изпълнение на договор или стъпки преди сключването му, чл. 6, §1, б. „б“; легитимен интерес от администриране на договорите, чл. 6, §1, б. „е“ |
| Защита на уебсайта и Услугата, предотвратяване на злоупотреби и оперативни журнали, включително reCAPTCHA, когато е включена | FSS като администратор — легитимен интерес от сигурност и предотвратяване на злоупотреби, чл. 6, §1, б. „е“ |
| Отговор на запитвания от формата за контакт и поддръжката | Легитимен интерес или стъпки преди договор, чл. 6, §1, б. „е“/„б“ |
| Изпълнение на правни задължения и установяване, упражняване или защита на правни претенции | Правно задължение, чл. 6, §1, б. „в“, или легитимен интерес, чл. 6, §1, б. „е“ |
Не продаваме лични данни, не извършваме профилиране за реклама и не вземаме автоматизирани решения за допустимост.
7. AI модели и клиенти
brainattic не изпраща Клиентско съдържание към AI модели на трети страни. Избраният от вас AI клиент, например Claude, ChatGPT или Mistral, се свързва с brainattic като ваш клиент. Използването на този AI се урежда от отношенията ви с неговия доставчик. За тази цел доставчикът не е наш подизпълнител обработващ, нито ние сме негов. Клиентът може да получи съдържание, което сте наредили на brainattic да върне.
8. Кои други лица участват
Основната Услуга се хоства самостоятелно в контролирана от FSS инфраструктура в ЕС, включително съхранението на документи, търсенето и векторните представяния, имейлът и сървърът за оторизация на FSS. Може да участват следните външни лица:
| Лице | Роля | Засегнати данни | Местоположение | Кога |
|---|---|---|---|---|
| Телепойнт АД | Колокация в център за данни (физическа инфраструктура; без логически достъп до данните) | Хардуерът, на който се съхраняват данните | София, България (ЕС) | Винаги |
| А1 България ЕАД (SPNET) | Интернет свързаност / IP пренос | Криптирани данни при пренос | България (ЕС) | Винаги |
| Google Cloud EMEA Limited | Обработващ на FSS — сигурност чрез reCAPTCHA | IP адрес, сигнали от устройството/браузъра или приложението, сигнали за взаимодействие и краткотраен токен за проверка | ЕИП и други държави, в които Google или неговите подизпълнители обработващи поддържат съоръжения, при договорните гаранции на Google Cloud | Когато защитена публична форма се зарежда или подава |
| Google Ireland Limited | Отделен администратор — незадължителен вход с Google | Идентификатор при доставчика и твърдения за идентичност, които разрешавате Google да върне | Ирландия и международните операции на Google | Само ако изберете вход с Google |
| Meta Platforms Ireland Limited | Отделен администратор — незадължителен вход с Facebook | Идентификатор при доставчика и твърдения за идентичност, които разрешавате Meta да върне | Ирландия и международните операции на Meta | Само ако изберете вход с Facebook |
| Apple Distribution International Limited (заедно с Apple Inc., когато е приложимо) | Отделен администратор — незадължителен Sign in with Apple | Идентификатор при доставчика и твърдения за идентичност, които разрешавате Apple да върне, включително имейл или частен препращащ адрес | Ирландия / Съединени щати | Само ако изберете Sign in with Apple |
| Slack Technologies, LLC (дружество на Salesforce) | Подизпълнител обработващ — незадължителна доставка на напомняния в Slack | Съдържание на напомнянето и Slack идентификатор на получателя | Съединени щати | Само ако организацията ви включи напомняния в Slack |
| Йеттел България ЕАД | Подизпълнител обработващ — незадължителна доставка на напомняния чрез SMS | Телефонен номер на получателя и съдържание на съобщението | България (ЕС) | Само ако организацията ви включи SMS напомняния |
Google Cloud EMEA Limited действа като наш обработващ за данните от reCAPTCHA, използвана за защита на публичните форми за контакт и саморегистрация. Това обработване е извън клиентското DPA и неговото Приложение III, защото FSS го контролира за собствените си цели по сигурността на уебсайта и профилите. Google, Meta и Apple действат като отделни администратори за незадължителните си услуги за вход и по тази различна причина също са извън Приложение III.
9. Международно предаване
FSS съхранява основните данни за Услугата в инфраструктура в България, Европейски съюз. Обработване извън ЕИП може да има, когато организацията ви включи доставка чрез Slack в Съединените щати, изберете доставчик на идентичност, чиито международни операции обработват взаимодействието при вход, или Google обработва данни от reCAPTCHA в държава, в която Google или неговите подизпълнители обработващи поддържат съоръжения. Ограниченото международно предаване на данни от reCAPTCHA се основава на механизмите и гаранциите в Допълнението за обработване на данни на Google Cloud, включително приложимо алтернативно решение за предаване или Стандартни договорни клаузи. Другите получатели трябва да използват подходящ механизъм по Глава V от ОРЗД, когато това се изисква. Доставката на SMS чрез Yettel остава в ЕС.
10. Колко дълго пазим данните
| Данни | Срок за съхранение |
|---|---|
| Клиентско съдържание и активни данни на работното пространство | Докато работното пространство е активно. Оторизирана заявка за незабавно изтриване, изпълнена от FSS, премахва активните данни, без да създава архив за възстановяване. При закриване по инициатива на Клиента активните данни се премахват само след 14-дневен срок, през който всички администратори на работното пространство се уведомяват и всеки от тях може да отмени закриването; не се създава архив за възстановяване. При процеса за неактивност активните данни се премахват само след шест месеца без съществена активност през уеб или MCP и допълнително 60-дневно предупреждение и възможност за експорт. |
| Архив за възстановяване при неактивност | Криптиран и съхраняван 30 дни след премахването на активните данни, след което се изтрива окончателно. При незабавно изтриване по искане на Клиента не се създава архив. |
| Санирани одитни данни и правни доказателства след закриване | За не повече от 90 дни след закриването на работното пространство, след което се изтриват окончателно заедно с остатъчния запис за закритото работно пространство, освен ако приложим закон или документирана правна забрана за изтриване изисква по-дълго съхранение. |
| Циклични инфраструктурни резервни копия | До 30 дни, след което се презаписват по цикъла за архивиране. |
| Оперативни журнали и журнали за сигурност | 30 дни. |
| Данни от reCAPTCHA, съхранявани от FSS | Токенът за проверка и необработеният отговор на Google не се съхраняват. Ограничени оперативни данни — времева отметка, резултат, оценка ако е върната, действие, име на хост и идентификатор на заявката/корелацията — могат да се пазят до 30 дни. |
| Незавършени регистрационни резервации | Изтриват се автоматично след изтичането на краткия срок на намерението за регистрация. |
| Подадени форми за контакт и свързана кореспонденция | 12 месеца, освен ако е необходим по-дълъг срок за текущи отношения или правна претенция. |
| Данъчни и счетоводни документи | По време на безплатния пилот не се дължат такси. Ако бъде въведено таксуване, документите, изисквани от данъчното или счетоводното право, ще се пазят отделно за приложимия законов срок и никога няма да се използват за запазване на Клиентско съдържание. |
През ограничения 90-дневен период след закриването работното пространство остава неактивно. Запазените записи са санирани и се използват само за разследване на сигурността, предотвратяване на злоупотреби, проверка на целостта на услугата, доказване на договора и установяване, упражняване или защита на правни претенции. Правната забрана за изтриване трябва да бъде изрична и документирана; тя не се прилага по подразбиране. Когато забраната или правното задължение приключи, изтриването продължава.
11. Как защитаваме данните
Използваме TLS криптиране при пренос, ролеви контрол на достъпа и администриране с най-малки необходими права, логическа изолация на клиентските работни пространства, мрежово сегментиране и физическа сигурност в центъра ни за данни. Практиките ни са съобразени с принципите на ISO/IEC 27001, ISO/IEC 20000 и ISO 9001; FSS е било сертифицирано по тези стандарти, но сертификатите не се поддържат понастоящем. Оперативните журнали не съдържат текстове на документи или по-широки AI подкани. Не записваме и не съхраняваме токена от reCAPTCHA или необработения отговор за проверка на Google.
12. Вашите права
Съгласно ОРЗД може да имате право на достъп, коригиране, изтриване, ограничаване и преносимост, както и право на възражение срещу обработване въз основа на легитимен интерес. Когато обработването се основава на съгласие, можете да го оттеглите. За да упражните права относно данни, за които FSS е администратор, пишете на privacy@brainattic.ai; обичайно отговаряме в рамките на един месец.
За Клиентско съдържание, за което вашата организация е администратор, насочете искането си към нея; ние ще ѝ съдействаме като обработващ. За данни, обработвани самостоятелно от Google, Meta или Apple при вход, упражнете правата си пред съответния доставчик. За данните от reCAPTCHA FSS остава вашият контакт като администратор, а Google обработва данните от наше име.
Можете да подадете жалба до Комисията за защита на личните данни (КЗЛД), www.cpdp.bg, или до друг компетентен надзорен орган в ЕС.
13. Деца
brainattic е предназначен за бизнес потребители на възраст 18 или повече години. Не е насочен към деца и чрез публичния процес за регистрация не обработваме съзнателно лични данни на деца.
14. Промени в тази политика
Можем да актуализираме тази политика. Публикуваме всяка версия с дата на публикуване и дата на влизане в сила. При съществени промени обичайно даваме поне 14-дневно предизвестие и уведомяваме Клиентите чрез Услугата или по имейл. Можем да изискаме повторно приемане, преди да продължи достъпът до данни на работното пространство през уеб или MCP след датата на влизане в сила.
15. Контакт
Въпроси за поверителност и защита на данните: privacy@brainattic.ai. Продуктова поддръжка: brainattic.ai/support или hello@brainattic.ai.
„ФИНИТ Софтуер Системс“ ЕООД — ул. „Гороцвет“ № 4, София, България.