ПОЛИТИКА ЗА ПОВЕРИТЕЛНОСТ

В сила от: 23.06.2026 г.
Последна актуализация: 21.09.2026 г.


1) Кои сме и как да се свържете с нас

Администратор на лични данни (чл. 4, т. 7 от Общия регламент за защита на данните /ОРЗД/) е
„ФЕРРИУАН“ ООД, ЕИК 208212295, със седалище и адрес на управление:
гр. София, р-н Изгрев, ул. „Тинтява“ № 13 Б, ап. партер.

Дружеството е вписано като туристически агент в Регистъра на туроператорите и туристическите агенти – Удостоверение за регистрация № РК-01-8584, изд. на 30.05.2025 г.

Настоящата Политика се прилага за нашия уебсайт, мобилни приложения и свързани онлайн услуги („Платформа“).


2) Какво обработваме, защо и на какво основание

Обработваме само данните, които са необходими за конкретни и законни цели, включително търсене, резервация, плащане, издаване и изпращане на билети/пътнически документи, customer support, промени, анулации, refund, жалби, сигурност, счетоводство, законови задължения и подобряване на Платформата.

Правни основания: договор или стъпки преди сключване на договор (чл. 6, пара. 1, б. б) ОРЗД), легитимен интерес (чл. 6, пара. 1, б. е) ОРЗД), съгласие (чл. 6, пара. 1, б. а) ОРЗД), правно задължение (чл. 6, пара. 1, б. в) ОРЗД).

Роли по ОРЗД: FERRYONE обработва лични данни като администратор за собствените си услуги, включително Платформата, профили, резервационен flow, support, плащания, сигурност, счетоводство и комуникация. В зависимост от конкретната услуга, фери оператори, превозвачи, резервационни системи, технически/API/GDS доставчици, дистрибуционни партньори, застрахователни партньори, платежни доставчици и други доставчици могат да действат като самостоятелни администратори, съвместни администратори или обработващи лични данни съгласно съответната договорна и законова рамка.


2.1. Посещение на сайта/приложенията (логове и сигурност)

  • Данни: IP адрес, дата/час, URL/реферер, идентификатор на сесия, идентификатор на устройство/браузър, ОС, език, базова информация за устройство, приблизителна техническа локация, логове за достъп, грешки, crash/diagnostic данни, cookie consent статус и други технически данни, необходими за работа и сигурност.
  • Цели: доставка на съдържание, нормална работа на Платформата, защита от злоупотреби/измами, предотвратяване на неоторизиран достъп, диагностика, натоварване, производителност, проследяване на технически инциденти и доказване на действия при спор.
  • Основание: легитимен интерес (сигурност, непрекъсваемост, защита от злоупотреби и техническа поддръжка); правно задължение, когато се изисква от закона.
  • Срок: до 90 дни за стандартни сървърни логове; при инцидент, спор, злоупотреба или законово изискване – до приключване на разследването, спора или съответното правно задължение.
  • Получатели: хостинг/облачни доставчици, доставчици на логове/мониторинг, security инструменти, техническа поддръжка и компетентни органи, когато е приложимо.

2.2. Регистрация/вход и профил (вкл. социален вход)

Как влизате: вход чрез Google, Facebook или Apple (без отделна регистрация с имейл/парола), когато такава функционалност е налична. Под бутоните за вход показваме връзки към „Условия за ползване“ и „Политика за поверителност“. По подразбиране се зареждат само задължителни технологии (виж т. 3).

Данни от IdP: име, имейл (при Apple може да се използва защитен „Hide My Email“ адрес), уникален идентификатор при съответния IdP, технически маркери за вход, сигурност и сесия. Никога не получаваме паролата Ви и не публикуваме от Ваше име.

Account details и Booking contact details: Данните във Вашия профил („Account details“) са отделни от контактните данни по конкретна резервация („Booking contact details“). Промяна в профила не променя автоматично вече направени резервации, защото всяка резервация пази собствен snapshot на данните, подадени при покупката.

Допълнителни данни (по избор/ако е налично): телефон за оперативна връзка, предпочитан канал за контакт, запазени контакти, пътници, превозни средства или други reusable templates за бъдещи резервации. Такива данни се използват за улеснение и не променят автоматично минали резервации.

  • Цели: създаване и поддръжка на профил, вход в профила, свързване на резервации към профил, достъп до My bookings, сигурност, customer support, автопопълване при бъдещи резервации, когато е налично.
  • Основание:
    • чл. 6, пара. 1, б. б) ОРЗД (вход, профил, обслужване на резервации);
    • чл. 6, пара. 1, б. е) ОРЗД (сигурност, предотвратяване на злоупотреби, техническа непрекъсваемост);
    • чл. 6, пара. 1, б. а) ОРЗД (функции на съгласие – напр. маркетинг push, маркетинг персонализация, optional saved templates, когато е приложимо).
  • Срок: профилни данни – до изтриване на профила; запазени шаблони/контакти/пътници/превозни средства – докато ги пазите в профила или до изтриване; сесийни токени и логове за достъп – до 90 дни; резервни копия – до 30 дни след изтриване, освен ако е необходим по-дълъг срок по закон или спор.
  • Получатели: Google, Meta (Facebook) и Apple са самостоятелни администратори за акаунтите Ви при тях; ние използваме получените данни само за горните цели.

2.3. Резервации и плащания

  • Данни: имена, контакти, booking contact details, booking code, операторски/системен reference, маршрут, дата, час, пристанище на отплаване/пристигане, статус на резервация, статус на билет, цена, такси, FERRYONE service fee, допълнителни услуги, refund/change/cancellation статус, комуникация по резервацията и фактурни/счетоводни данни.

  • Данни за пътници: име и фамилия по документ, дата на раждане, възрастова категория, гражданство/националност, пол, документен тип, документен номер, валидност на документ, държава/място на раждане и други данни, когато се изискват от фери оператора, резервационната система, закона или пристанищните/граничните органи.

  • Данни за превозно средство: тип/категория, марка, модел, регистрационен номер, габарити, височина, дължина, ремарке, roof box, bike rack, външно оборудване, гориво или други характеристики, когато са необходими за резервацията.

  • Данни за домашни любимци: вид/брой/категория и други данни, когато са необходими според правилата на оператора, маршрута или кораба.

  • Данни за специална помощ: когато изрично предоставите информация за специална помощ, намалена подвижност, инвалидна количка, медицинско оборудване, придружител или друга чувствителна информация, я обработваме само доколкото е необходимо за предаване на заявката към съответния оператор/Доставчик и организиране на помощта. Не изискваме медицински диагнози, освен ако това не е необходимо и законно допустимо. Когато такава информация представлява специална категория лични данни по чл. 9 ОРЗД, я обработваме при Ваше изрично предоставяне/съгласие и/или на друго приложимо основание, позволено от закона.

  • Платежни данни: не съхраняваме пълни данни за банкови карти и не съхраняваме CVV/CVC кодове.

  • Цели: търсене на наличности и цени; създаване, потвърждаване и управление на резервация; плащане; издаване и изпращане на билет, e-ticket, PTA, ваучер, booking reference или друг пътнически документ; изпълнение на пътуването; комуникация по резервацията; промени, анулации и refund; special assistance; complaints; customer support; счетоводство; защита от претенции и доказване на изпълнение.

  • Основание: договор или стъпки преди сключване на договор; правно задължение (счетоводство, данъци, законови запитвания); легитимен интерес (доказване на изпълнение, защита от претенции, предотвратяване на злоупотреби); съгласие или изрично предоставяне от Ваша страна, когато се обработва информация за специална помощ или optional saved templates.

  • Плащания чрез Банка ДСК и Stripe: Плащанията се обработват от избрания платежен доставчик — „Банка ДСК“ АД или Stripe. При Stripe платежните данни се въвеждат във вградена форма, предоставяна от Stripe, и се изпращат директно към него. Пълният номер на картата и CVV/CVC не преминават през сървърите на FERRYONE и не се съхраняват от нас. Обработваме ограничена информация за транзакцията: статус на плащането, идентификатор, сума, дата/час, статус на платежния опит и техническа информация, необходима за обработване, доказване и счетоводно отчитане на плащането.

    Платежният доставчик обработва данните, въведени в неговия интерфейс, данните за транзакцията и техническите данни, необходими за плащането, удостоверяването и защитата от измами. Използването на външен портфейл или друг платежен метод се подчинява и на политиката на съответния доставчик. За информация относно обработването от Stripe вижте Политиката за поверителност на Stripe.

  • Възстановяване на суми: Когато се дължи възстановяване, то се извършва към първоначалния платежен метод, освен ако приложимото право или платежният процес изискват друго. Това важи и при плащане от друго лице. Обработваната информация може да включва статус и размер на възстановяването, причина, дата, платежен идентификатор и комуникация с платежния доставчик, оператора или резервационната система.

  • Срок: данни по резервации – до 5 години (за защита от претенции и оперативна история); счетоводни документи – до 10 години; комуникация по конкретна резервация – до 24 месеца след приключване, освен ако е нужна за защита на права, жалба, спор или законово задължение.

  • Получатели: фери оператори/превозвачи; резервационни системи; технически/API/GDS доставчици; дистрибуционни партньори; платежни доставчици, включително „Банка ДСК“ АД и Stripe; застрахователни партньори или доставчици на допълнителни услуги, ако сте избрали такава услуга; хостинг/имейл/support доставчици; счетоводители, юридически консултанти и компетентни органи, когато е необходимо.


2.4. Поддръжка, комуникация, жалби и complaints

  • Данни: имена, имейл/телефон, booking code/reference, номер на билет, име на пътник, дата на пътуване, съдържание на запитване, complaint описание, прикачени файлове, снимки/документи, записи от чат/тикет, история на комуникация, source page и технически данни за заявката.
  • Цели: customer support, отговор на запитвания, съдействие при промяна, анулация, refund, специална помощ, жалби, complaints, passenger rights, комуникация с оператор/резервационна система/Доставчик, доказване на извършени действия и защита на права.
  • Основание: договорни действия; легитимен интерес (поддръжка, доказване на изпълнение, защита от претенции); правно задължение, когато е приложимо.
  • Срок: до 24 месеца от последната кореспонденция; при спор, жалба, chargeback, претенция или законово задължение – до приключване и изтичане на съответните срокове.
  • Получатели: съответният фери оператор/превозвач, резервационна система, технически/API/GDS доставчик, застрахователен партньор, платежен доставчик или друг Доставчик, когато това е необходимо за разглеждане на случая. Съответният оператор или Доставчик може да се свърже директно с клиента или контактното лице за информация, свързана с пътуването, включително промени, закъснения, анулации, boarding instructions, passenger rights, safety notices или други operational съобщения.

2.5. Маркетинг, персонализиране и статистика

  • Аналитика/диагностика (сървърни логове): агрегирани събития и логове за стабилност, производителност и подобрения без достъп до устройство – легитимен интерес; срок до 14 месеца, освен ако не е необходим по-кратък или по-дълъг срок поради сигурност/инцидент.
  • Аналитика/SDK/cookies: когато измерването изисква съхраняване или достъп до информация в крайното устройство (cookies, SDK, IDFA, AAID или подобни технологии), го активираме само след съгласие.
  • Реклама и измерване (Meta/Google и други): рекламни пиксели, conversion tracking, remarketing, audience tools и рекламно измерване се активират само след съгласие в „Cookie настройки“ или приложимия consent flow. Без съгласие не зареждаме рекламни тагове/пиксели/SDK и не използваме рекламни идентификатори за тези цели.
  • Имейл бюлетин/маркетингови съобщения: изпращаме при изрично записване (съгласие) или при допустим soft opt-in към наши клиенти за подобни услуги, когато законът позволява това и предоставяме възможност за отказ при събиране и във всяко съобщение.
  • Срок: маркетинг профили/идентификатори – до 12 месеца или до оттегляне на съгласието; marketing consent/withdrawal logs – докато е необходимо за доказване на избора и спазване на закона.

2.6. Данни на трети лица (съпътници, пътници, деца, контактни лица)

Ако предоставяте лични данни на трети лица (напр. съпътници, деца, други пътници, контактни лица или собственици/ползватели на превозно средство), потвърждавате, че имате право да го направите и, доколкото е приложимо, сте ги информирали за тази Политика.

Когато разполагаме с техни контакти и това е необходимо или изискуемо по закон, можем да им предоставим информация по чл. 14 ОРЗД в предвидените от закона срокове. В някои случаи това може да стане чрез Вас като лице, което е предоставило данните и организира резервацията.

Плащане от друго лице чрез линк: Ако изпратите платежния линк на друго лице, му предоставяте достъп без вход в профил до платежен екран с маршрута, пристанищата, датите/часовете и общата сума за плащане. На този екран не се показват имена на пътници или контактни данни. Изпращайте линка само на предназначения платец. Платежните данни, които той въвежда, се обработват от избрания платежен доставчик, а FERRYONE обработва ограничената информация за транзакцията съгласно т. 2.3.

Данните се използват за извършване и отчитане на плащането, евентуално възстановяване, обслужване на резервацията и предотвратяване на злоупотреби. Приложимите основания са изпълнение на договор или действия по искане на лицето преди сключването му, когато това основание е приложимо; законови счетоводни задължения; и легитимният ни интерес да приемем разрешено плащане за резервация и да защитим страните от измами. Прилагат се сроковете за платежни данни и логове по т. 7. Самото плащане не предоставя право на управление на чужда резервация; приложими са т. 5.5–5.6 от Общите условия.


3) Бисквитки и подобни технологии

Използваме бисквитки, local storage, session storage, SDK, пиксели и подобни технологии. Подробна информация е налична в Политиката за бисквитки.

Основни категории:

  1. Задължителни – необходими за сигурност, навигация, езикови предпочитания, сесия, вход, booking flow, checkout, payment flow, cookie consent storage и основната работа на Платформата. Те са винаги активни и не могат да бъдат изключени чрез cookie banner.
  2. Аналитика – помагат да разберем как се използва Платформата и да подобряваме сайта и booking experience. Зареждат се само след съгласие.
  3. Реклама и измерване – използват се за Google Ads conversion tracking, Meta Pixel, remarketing, advertising performance measurement и сходни цели. Зареждат се само след съгласие.

При избор на Stripe на стъпката за плащане се зарежда неговият платежен компонент независимо от избора Ви за аналитика и реклама. Отказът от тези незадължителни категории не възпрепятства заявеното от Вас плащане. Това не означава, че всяка технология на платежния доставчик е задължителна. Разграничението според целта е описано в Политиката за бисквитки.

Вашият контрол:

  • Уеб: меню „Cookie настройки“ с бутони „Приеми всички“ / „Откажи незадължителните“ / „Персонализирай“.
  • Приложения: контрол чрез настройките на ОС (App Tracking Transparency / Advertising ID), както и през меню „Поверителност“, ако е налично.

Срокове:

  • Задължителни технологии на FERRYONE — сесия или до 12 месеца; сроковете за технологии на външни платежни доставчици зависят от конкретната технология и са описани в политиките на съответния доставчик;
  • Аналитика – до 14 месеца;
  • Реклама и измерване – според доставчика, обичайно 6–12 месеца;
  • Cookie consent logs – до 12 месеца или до следваща съществена промяна/нова версия на consent избора.

Поддържаме актуален Списък на бисквитките на сайта, когато това е приложимо.


4) Мобилни приложения и стор изисквания

  • iOS (Apple): използваме IDFA само при съгласие съгласно App Tracking Transparency, когато е приложимо.
  • Android (Google Play): използваме Advertising ID само при съгласие за маркетинг/рекламно измерване, когато е приложимо; можете да го нулирате/ограничите от настройките на ОС.
  • Sign in with Apple: защитеният имейл („Hide My Email“) се използва само за Вашия профил, резервации, билети, support и свързана комуникация.
  • Data Safety/Privacy Labels: декларациите в сторовете следва да отразяват реално събираните данни и Вашите избори.

5) Получатели и категории доставчици

Можем да споделяме лични данни само когато е необходимо за целите по тази Политика и при подходящи договорни/законови гаранции:

  • Фери оператори/превозвачи: за търсене, резервация, издаване/промяна на билети, изпълнение на пътуването, boarding, special assistance, complaints, passenger rights, промени, анулации и refund.
  • Резервационни системи, технически/API/GDS доставчици и дистрибуционни партньори: за достъп до разписания, цени, наличности, fare rules, booking creation, ticket issuance, PTA/e-ticket/ваучер, промени, анулации, refund и back-office процеси.
  • Платежни услуги: „Банка ДСК“ АД и Stripe — обработване на плащания, удостоверяване, защита от измами, възстановявания и платежни спорове. Според дейността Stripe може да действа като обработващ данни от наше име или като самостоятелен администратор за собствени цели, описани в неговата Политика за поверителност.
  • Застрахователни партньори и доставчици на допълнителни услуги: когато изберете застраховка, add-on, support услуга, notification услуга или друга допълнителна услуга.
  • Хостинг/логове/мониторинг: AWS или други облачни/инфраструктурни доставчици (предимно ЕС региони).
  • Вход, комуникация и productivity услуги: Google, Meta/Facebook, Apple, email delivery, support/admin tools, ако са използвани за съответната функционалност.
  • Реклама/измерване: Meta Platforms, Google и други рекламни/измервателни доставчици – само при съгласие, когато се изисква.
  • Консултанти и органи: счетоводители, юридически консултанти, одитори, банки, платежни институции, държавни и контролни органи, когато е необходимо или изискуемо по закон.

Съвместни и самостоятелни администратори:

  • Фери оператори, превозвачи, платежни доставчици, застрахователи, Google, Meta, Apple и други доставчици могат да действат като самостоятелни администратори за свои цели, когато сами определят целите и средствата на обработването.
  • Meta Business Tools и Google Ads/Conversions могат да включват режим на съвместно или самостоятелно администриране според приложимите условия. Тези технологии се активират само при съгласие, когато такова е необходимо.
  • Технически/API/GDS доставчици, хостинг, support и email доставчици могат да действат като обработващи лични данни по наше възлагане, когато обработват данни само според нашите инструкции.

6) Къде обработваме и трансфери извън ЕИП

Данните се съхраняват и обработват основно в ЕС/ЕИП, включително чрез облачни доставчици в ЕС региони, когато е приложимо.

При необходимост от трансфер извън ЕС/ЕИП (напр. към Google, Meta, Apple, технически/API/GDS доставчици, support инструменти или други партньори) прилагаме подходящи механизми по ОРЗД, включително решения за адекватност, Стандартни договорни клаузи (SCC), механизми по EU–US Data Privacy Framework за сертифицирани получатели, допълнителни мерки за сигурност, минимизация, криптиране и ограничаване на достъпа.

При използване на Stripe обработването може да включва международни трансфери. Информация за приложимите гаранции и правата Ви при обработване от Stripe е достъпна в раздела за международни трансфери на неговата Политика за поверителност.


7) Максимални срокове за съхранение

  • Сървърни логове/сигурност: до 90 дни; при инцидент, злоупотреба или спор – до приключване/изискване.
  • Cookie consent logs: до 12 месеца или до нова версия/съществена промяна на consent избора.
  • Аналитика (агрегирана/анонимизирана): до 14 месеца, освен ако настройките на доставчика или законът изискват друг срок.
  • Профил/настройки: до изтриване на профила + до 30 дни в резервни копия.
  • Запазени контакти/пътници/превозни средства/templates: докато ги пазите в профила или до изтриване.
  • Комуникация и support: до 24 месеца от последната кореспонденция.
  • Жалби/complaints/спорове/chargebacks: до приключване на случая и изтичане на приложимите давностни срокове.
  • Маркетинг профили/идентификатори: до 12 месеца или до оттегляне на съгласието.
  • Резервации, билети, booking history, change/cancellation/refund история: до 5 години (за защита от претенции и оперативна история).
  • Платежни references и payment/refund logs: до 5 години или по-дълго, ако са част от счетоводни документи, спор или законово задължение.
  • Счетоводни и данъчни документи: до 10 години.

При нужда (закон, спор, проверка, защита на права) може да се пази по-дълго, само доколкото е необходимо.


8) Сигурност на обработването

Прилагаме технически и организационни мерки, включително:

  • TLS шифроване в транзит;
  • шифроване на данни „в покой“ в облачна инфраструктура, когато е приложимо;
  • сегментация в AWS VPC или еквивалентна инфраструктура;
  • ротация на ключове/тайни;
  • контрол на достъпа (least privilege);
  • многофакторна автентикация за административен достъп, когато е приложимо;
  • мониторинг, аларми, журналинг и тестове;
  • ограничаване на достъпа само до лица със служебна необходимост и задължение за конфиденциалност.

Не съхраняваме пълни данни за банкови карти и не съхраняваме CVV/CVC кодове. Картовите данни се въвеждат в защитената платежна среда на платежния доставчик.

Инциденти: при нарушение на сигурността на личните данни ще уведомим КЗЛД и засегнатите лица, когато това се изисква съгласно чл. 33 и 34 ОРЗД, и ще съдействаме за ограничаване на риска.


9) Непълнолетни

Платформата е насочена към лица над 18 г. Не създаваме потребителски акаунти за деца.

Данни за деца/непълнолетни могат да бъдат предоставяни само от родител, настойник, попечител или друго упълномощено пълнолетно лице във връзка с конкретна резервация и се обработват, доколкото е необходимо за търсене, резервация, издаване на билет, изпълнение на пътуването, special assistance, законови задължения или изисквания на оператора/превозвача.

Не използваме данни на деца за маркетинг. При съмнение за неразрешено предоставяне – пишете на privacy@ferryone.com.


10) Автоматизирани решения и профилиране

Не вземаме решения само въз основа на автоматизирана обработка, които пораждат правни или сходно значителни ефекти за Вас по смисъла на чл. 22 ОРЗД.

Профилиране може да се използва само за маркетинг персонализация, реклама и измерване и само при съгласие, когато такова е необходимо.

Цени, наличности, fare rules, потвърждения, промени, анулации и refund могат да се определят от външни оператори, резервационни системи, API/GDS доставчици или платежни доставчици съгласно техните правила и системни процеси. FERRYONE не взема самостоятелно автоматизирано решение с правен или сходно значителен ефект въз основа единствено на такива данни.


11) Вашите права

Имате следните права при условията и ограниченията на ОРЗД и приложимото право:

  • право на достъп;
  • право на коригиране;
  • право на изтриване;
  • право на ограничаване на обработването;
  • право на преносимост;
  • право на възражение;
  • право да оттеглите съгласие по всяко време, без това да засяга законосъобразността на обработването преди оттеглянето;
  • право да получите информация за получателите, на които са разкрити данните, когато това е приложимо.

Как да упражните: пишете на privacy@ferryone.com.
Можем да поискаме разумна верификация на самоличността. Отговаряме до 1 месец, като срокът може да бъде удължен с до 2 месеца при сложност или голям брой искания, за което ще Ви уведомим.

Имайте предвид, че някои права може да са ограничени, когато данните са необходими за изпълнение на резервация, издаване на билет, счетоводство, законово задължение, защита от претенции, security logs, fraud prevention или когато данните вече са предадени на самостоятелен администратор като фери оператор, платежен доставчик или застраховател. В такива случаи може да Ви насочим и към съответния самостоятелен администратор.

Право на жалба:
Комисия за защита на личните данни (КЗЛД)
гр. София 1592, бул. „Проф. Цветан Лазаров“ № 2
www.cpdp.bg • kzld@cpdp.bg


12) Актуализации на Политиката

Можем да актуализираме тази Политика при промени в Платформата, услугите, операторския модел, доставчиците, технологиите, законовите изисквания или вътрешните процеси.

Винаги отбелязваме датата на „Последна актуализация“. При съществени промени ще Ви уведомим по подходящ начин, например чрез банер, известие в Платформата или имейл, когато е приложимо.


13) Контакти по поверителност

Администратор: „ФЕРРИУАН“ ООД, ЕИК 208212295
Адрес: гр. София, р-н Изгрев, ул. „Тинтява“ № 13 Б, ап. партер
Имейл: privacy@ferryone.com
Поддръжка: support@ferryone.com


Тази Политика е приета от „ФЕРРИУАН“ ООД и влиза в сила от датата „Последна актуализация“, посочена по-горе.

КРАЙ