1. Кои сме ние
CreditArena е електронна платформа за кредитно посредничество, оперираща на адрес creditarena.bg.
За целите на тази политика администраторът на лични данни е CREDiPORT, операторът на платформата. Това е регистриран кредитен посредник в Българската народна банка под номер BCI000061 (КРЕДИПОРТ АД, ЕИК 130847504, гр. София 1612, ул. „Ами Буе" №84, ет. 9).
Спазваме изцяло Регламент (ЕС) 2016/679 (GDPR) и Закона за защита на личните данни.
2. Какви данни събираме
В зависимост от взаимодействието ти с платформата, обработваме следните категории данни:
2.1 Идентификационни данни (от формата за заявка)
- Три имена
- ЕГН (Единен граждански номер), за проверка на самоличност при кредитора
- Град на пребиваване
- Телефонен номер
- Имейл адрес
2.2 Финансови данни
- Желана сума и срок на кредита — от формата за заявка.
- Доход, трудова заетост, семеен статус и съществуващи задължения се предоставят по-късно директно на съответния кредитор при изготвяне на офертата, а не през нашата форма.
2.3 Технически данни, събирани автоматично
- IP адрес (за защита от измами и регионална персонализация)
- Тип на устройство, браузър, операционна система, разделителна способност
- Страници, които посещаваш, и времето, прекарано на тях
- Източник на трафика (referrer, UTM параметри)
- Бисквитки и подобни технологии (виж Политика за бисквитки)
2.4 Чувствителни данни: какво НЕ събираме
Не събираме и не обработваме специални категории данни по чл. 9 GDPR: раса, етнически произход, политически възгледи, религиозни убеждения, здравно състояние, сексуална ориентация или биометрични данни.
ЕГН се класифицира като идентификационни данни, а не като специална категория. Третираме го с повишена защита: кодиран в трансфер, с ограничен достъп.
3. Цели на обработката
Обработваме лични данни единствено за следните цели:
- Изпълнение на услугата: предаване на заявката към партньорските кредитори
- Комуникация: отговаряне на запитвания, изпращане на потвърждения и информация по заявката
- Подобряване на услугата: анализ на ползваемост, технически проверки, отстраняване на грешки
- Спазване на правни задължения: счетоводна, данъчна и регулаторна отчетност
- Сигурност: предотвратяване на измами, злоупотреби и неоторизиран достъп
4. Правни основания
Обработваме лични данни въз основа на:
- Твоето съгласие (чл. 6(1)(а) от GDPR): при подаване на заявка чрез формата
- Изпълнение на договор (чл. 6(1)(б)): за реализиране на услугата по кредитно посредничество
- Законово задължение (чл. 6(1)(в)): за счетоводна и регулаторна отчетност
- Легитимен интерес (чл. 6(1)(е)): за сигурност, превенция на измами и подобряване на услугата
5. С кого споделяме данни
Споделяме лични данни само в следните случаи:
- Партньорски кредитори: небанкови финансови институции, вписани в регистъра на БНБ, на чиито критерии съответства профилът ти, за изготвяне на оферта
- Технически доставчици: хостинг, имейл, аналитични инструменти (само в обхват, необходим за функциониране на услугата)
- Държавни органи: при изрично законово изискване (БНБ, КЗЛД, съдебни органи)
Не продаваме лични данни на трети страни. Не споделяме данни за рекламни цели на компании, които не са партньори в платформата.
5.1 Партньорски кредитори като независими администратори
При подаване на заявка данните ти се изпращат до онези от изброените по-долу партньорски кредитори, чиито публикувани критерии съответстват на профила ти. Колко са те зависи изцяло от профила — не изпращаме към предварително определен брой. Всеки от тях е независим администратор на лични данни (independent data controller). Той обработва информацията съгласно собствена политика за поверителност, със собствени срокове за съхранение и собствени marketing решения.
Списък на партньорите:
- Кредисимо ЕАД (Credissimo)
- ЮтеКредит България ЕООД (iute Credit)
- Микро Кредит ЕАД (Микрокредит)
- Вива Кредит АД (VivaCredit)
- Кеш Кредит ЕАД (CashCredit)
- Максо България АД (Xtra.bg)
- Изи Асет Мениджмънт АД (EasyCredit)
- Креди Йес ООД (CrediYes)
- Аксес Файнанс АД (Бяла Карта)
- КРЕДИРЕКТ ЕООД (newcard.bg)
- Ай Ти Еф Груп АД (SmileCredit)
- ПРОФИ КРЕДИТ България ЕООД (ProfiCredit)
- Мъни Плюс Мастър ЕООД (Money+)
- Кредит Тайм ЕООД (CreditTime)
- София Комерс Кредит Груп АД (SofCommerce)
- Сити Кеш ООД (CityCash)
За всеки от тях ще намериш кратко описание и връзка към техните политики на /kreditori.
За въпроси по обработката на данните ти при конкретен кредитор се обърни директно към него.
5.2 Технически подизпълнители (sub-processors)
Освен партньорските кредитори, ползваме технически подизпълнители (sub-processors по чл. 28 GDPR), които обработват данни от наше име. Със всеки от тях имаме сключено споразумение за обработка на данни (Data Processing Agreement).
| Доставчик | Цел | Юрисдикция | Защитен механизъм |
|---|---|---|---|
| Google Ireland Ltd. (Google Analytics) | Анонимизирана статистика за ползване на сайта | ЕС, с възможен трансфер към САЩ | Стандартни договорни клаузи (SCC) + EU‑US Data Privacy Framework |
| Microsoft Corp. (Clarity) | Анонимни топлинни карти и записи на сесии — без лични данни | САЩ | SCC + автоматична маска на полета с лични данни |
| Meta Platforms Ireland Ltd. (Meta Pixel + Conversions API) | Проследяване на реализации при рекламни кампании | ЕС, с възможен трансфер към САЩ | SCC + EU‑US DPF + хеширане на личните данни (SHA‑256) преди предаване |
| Supabase Inc. (база данни за проследяване на произхода на заявките) | Съхранение на техническа информация за източника на заявката (рекламна кампания/канал) — за отчитане на ефективността на рекламата | ЕС/САЩ (според избрания регион на доставчика) | SCC + Подписан DPA |
| Хостинг провайдер (България/ЕС) | Хостинг на сайта и приемане на заявки | ЕС (България) | Подписан DPA |
Зареждането на рекламни и аналитични скриптове става само след изричното ти съгласие чрез банера за бисквитки. Виж Политика за бисквитки за пълен списък на конкретните бисквитки и техните срокове.
6. Срок на съхранение
Запазваме лични данни в следните срокове, в зависимост от категорията:
| Категория данни | Срок | Основание |
|---|---|---|
| Данни от подадена заявка (име, ЕГН, контакт, финансов профил) | 5 години от края на отношенията | Счетоводен закон, чл. 12 (5 г.); регулаторна отчетност БНБ |
| Данни при отказана/неподписана заявка | 6 месеца | Легитимен интерес, превенция на дубликати и измами |
| Имейл комуникация (несвързана със заявка) | 2 години | Легитимен интерес, следване на запитвания |
| Технически записи (IP адрес, отпечатък на браузъра) | 12 месеца | Легитимен интерес, сигурност, отстраняване на грешки |
| Документи по жалби и спорове | 10 години | Закон за задълженията и договорите (давност) |
| Данни за произход на заявката (click ID, рекламна кампания — само с активно съгласие) | 12 месеца от събирането | Чл. 6(1)(а) GDPR |
| Бисквитки | Според вида (виж Политика за бисквитки) | Чл. 6(1)(а) GDPR + ЗЕС |
След изтичане на срока, данните се безвъзвратно изтриват или анонимизират (за статистически цели). Анонимизирани данни не съдържат лична информация и не подлежат на GDPR.
Можеш да поискаш по-ранно изтриване по чл. 17 GDPR (виж GDPR права), освен в случаите, когато законът ни задължава да запазим данните.
7. Твоите права
Като субект на лични данни, имаш следните права съгласно GDPR:
- Право на достъп: да получиш потвърждение дали обработваме твои данни и копие от тях
- Право на коригиране: да поискаш корекция на неточни данни
- Право на изтриване („бъди забравен"): при определени условия
- Право на ограничаване на обработката
- Право на преносимост: да получиш данните си в машинно-четим формат
- Право на възражение срещу обработка, основана на легитимен интерес
- Право да оттеглиш съгласие по всяко време, без обяснения
- Право на жалба до КЗЛД (Комисия за защита на личните данни)
Виж подробно: Твоите GDPR права.
8. Сигурност на данните
Прилагаме технически и организационни мерки за защита на данните:
- SSL/TLS криптиране на цялата комуникация със сайта
- Ограничен достъп до данните само за упълномощени служители
- Редовни одити и обновяване на сигурността
- Подписани споразумения с подизпълнители (data processing agreements)
В случай на пробив, който може да доведе до риск за правата ти, ще уведомим КЗЛД в срок до 72 часа от установяване на инцидента (съгласно чл. 33 GDPR), а теб — без неоснователно забавяне, ако пробивът може да доведе до висок риск за теб (чл. 34 GDPR).
9. Международни трансфери
Като правило, данните се обработват в рамките на Европейския съюз и Европейското икономическо пространство.
Ако дадена услуга (например облачен хостинг или email провайдер) включва трансфер извън ЕС/ЕИП, се прилагат подходящи защитни мерки: стандартни договорни клаузи на ЕС, решения за адекватност на Европейската комисия, или други законни механизми.
10. Промени в политиката
Можем да актуализираме тази политика. Значителни промени се оповестяват на платформата с минимум 30 дни предизвестие. Датата на последно обновяване виж в горната част на страницата.
11. Контакт
За въпроси относно личните данни (Длъжностно лице по защита на данните)
Имейл за GDPR искания: privacy@creditarena.bg
Общ имейл: office@creditarena.bg
Телефон: +359 894 42 11 61
Адрес: гр. София 1612, ул. „Ами Буе" №84, ет. 9
Срок за отговор на GDPR искания: 30 дни (възможно удължаване с 60 дни при сложни искания, с уведомление)
Подадена жалба до регулатора: Комисия за защита на личните данни (cpdp.bg), гр. София 1592, бул. „Проф. Цветан Лазаров" №2.
