Настоящата Политика за поверителност описва как dropwrk („ние“, „нас“, „Услугата“) събира, използва и защитава информация, когато използваш приложението dropwrk и свързания с него уебсайт. dropwrk е проектиран около един принцип: твоите фактури никога не напускат твоя Google акаунт.
1. Администратор и контакт
Администратор на личните данни е dropwrk. За всички въпроси, свързани с поверителността, можеш да се свържеш с нас на privacy@dropwrk.com.
2. Какви данни събираме
2.1. Данни за идентичност
При вход чрез Google Sign-In получаваме твоето име, имейл адрес и профилна снимка чрез стандартните scope-ове openid, email, profile. Тези данни се използват единствено за създаване и управление на твоя потребителски профил.
2.2. Организационни данни
- Имена на организации, локации и членства (роли собственик/член);
- Покани по имейл към членове на екипа;
- Броячи на използване (брой качени фактури и страници);
- Одитна следа на административни действия (кой, какво, кога).
2.3. Токени за достъп
За да записваме файлове в твоя Google Drive, съхраняваме Google refresh токен на собственика на организацията в криптиран вид. Съхраняваме също QR токени за скенерните сесии. Достъпът до тези данни е ограничен чрез Row Level Security.
3. Какви данни НЕ събираме и НЕ съхраняваме
- Не съхраняваме копия на твоите фактури. Байтовете на изображенията преминават транзитно през нашия endpoint за качване и се записват директно в твоя Google Drive. dropwrk не пази нито едно копие.
- Не извършваме OCR, AI извличане или какъвто и да е анализ на съдържанието на фактурите;
- Не предаваме файлове с фактури към никакъв AI доставчик — Услугата няма такава интеграция;
- Не използваме аналитични инструменти, тракери или session replay — особено на скенера и страниците с фактури;
- Не записваме съдържание на фактури в логове, метрики или резервни копия.
4. Използване на данни от Google API
Използването и предаването на информация, получена от Google APIs, от страна на dropwrk спазва Google API Services User Data Policy, включително изискванията за Limited Use.
4.1. Обхват на достъпа (scopes)
- openid, email, profile — само за идентификация при вход;
- https://www.googleapis.com/auth/drive.file — позволява достъп единствено до файловете и папките, които самото приложение е създало (папката „Invoice Inbox“ и таблицата „Invoice Register“). dropwrk няма достъп до останалото съдържание на твоя Google Drive.
4.2. Как използваме този достъп
- Създаване на структура от папки в твоя Google Drive за входящи фактури;
- Записване на сканираните JPEG страници в тези папки;
- Създаване и допълване на редове в таблицата „Invoice Register“ в твоя Google Sheets.
Никога не използваме данни от Google API за реклама, не ги продаваме и не ги предоставяме на трети страни, освен когато това е необходимо за предоставяне на Услугата или се изисква по закон.
5. Съхранение и защита
- Данните за идентичност и организации се съхраняват в защитена база данни (Supabase) с Row Level Security;
- Google refresh токените се съхраняват криптирани;
- Комуникацията се осъществява изцяло през HTTPS със строга Content Security Policy;
- Скенерните сесии се удостоверяват чрез подписана бисквитка с валидност 2 часа.
6. Споделяне с трети страни
Не продаваме и не отдаваме лични данни. Използваме следните подизпълнители единствено за техническото функциониране на Услугата: Google Drive, Google Sheets, Sign-In APIs, Supabase (автентикация и база данни) и Vercel (хостинг). Никой от тях не получава съдържанието на твоите фактури от dropwrk.
7. Бисквитки
Използваме само строго необходими бисквитки: сесийна бисквитка за вход и подписана скенерна бисквитка с валидност 2 часа. Не използваме рекламни или аналитични бисквитки.
8. Задържане и изтриване
- Данните за профила и организацията се пазят, докато акаунтът е активен;
- Можеш да оттеглиш достъпа на dropwrk до твоя Google акаунт по всяко време от Google Account → Security → Third-party access. Файловете в твоя Google Drive остават твои и непокътнати;
- При заявка за изтриване на акаунт на privacy@dropwrk.com изтриваме профила, организационните данни и съхранените токени без излишно забавяне.
9. Твоите права (GDPR)
Ако се намираш в ЕС/ЕИП, имаш право на достъп, коригиране, изтриване, ограничаване на обработката, преносимост на данните и възражение. Можеш да упражниш тези права чрез privacy@dropwrk.com, както и да подадеш жалба до надзорния орган — за България това е Комисията за защита на личните данни (КЗЛД).
10. Промени в политиката
При съществени промени ще публикуваме актуализираната политика на тази страница и ще обновим датата „В сила от“. Продължаването на използването на Услугата след промяна означава приемане на актуализираната политика.