Loyalii

Правна информацияLegal

Кратко и ясно: какви данни събираме, защо, колко дълго ги пазим и как да ги изтриете.Short and plain: what data we collect, why, how long we keep it and how to delete it.

В сила от 29 септември 2026 г.Effective 29 September 2026.

Политика за поверителностPrivacy policy

Кой обработва данните

Администратор на личните данни е [Име на фирмата] ЕООД, ЕИК [ЕИК], със седалище и адрес на управление [адрес], София („Loyalii“, „ние“). За въпроси относно данните пишете на [email protected].

Какви данни събираме

ДанниОткъдеЗащоПравно основание (GDPR)
Телефонен номерВход с номерВход в акаунта с еднократен SMS кодДоговор, чл. 6(1)(б)
Име, имейл, профилна снимкаGoogle / Facebook / Apple, ако влезете през тяхВход и показване на профилаДоговор, чл. 6(1)(б)
Карти за лоялност, печати, история на посещениятаВие, при докосване на поставкатаРаботата на картите и наградитеДоговор, чл. 6(1)(б)
Съгласие за имейли с новиниВие, в настройките на акаунтаИзпращане на новини и офертиСъгласие, чл. 6(1)(а); можете да го оттеглите по всяко време
Запитвания до поддръжкатаФормата „Помощ“ и заявката за демо комплектОтговор на въпроса виДоговор / законен интерес, чл. 6(1)(б), (е)
Технически записи (IP адрес, час, вид устройство)Автоматично от сървъритеСигурност, защита от злоупотреби и претоварванеЗаконен интерес, чл. 6(1)(е)

Не събираме местоположението ви. Бутонът „Близо до мен“ използва местоположението само в браузъра ви, за да подреди заведенията, и не го изпраща до нас. Не продаваме данни и не ги използваме за реклами от трети страни. Не вземаме автоматизирани решения с правни последици за вас.

На кого ги предаваме

  • Supabase: база данни и вход, сървъри в ЕС (Франкфурт, Германия).
  • Google, Meta (Facebook), Apple: само ако изберете вход през тях. Те обработват данните и като самостоятелни администратори по своите политики.
  • Доставчик на SMS (например Twilio): получава номера ви, за да изпрати кода за вход.
  • Хостинг и CDN (доставчикът на хостинга на сайта и jsDelivr за програмните библиотеки): виждат IP адреса ви, докато зареждате сайта.
  • Заведенията партньори: виждат само броя печати на картата за тяхното заведение, не и телефона или имейла ви.

Когато доставчик е извън ЕИП (например в САЩ), предаването става въз основа на Рамката за защита на данните ЕС–САЩ или стандартни договорни клаузи на Европейската комисия.

Колко дълго пазим данните

  • Акаунт, карти и история: докато имате акаунт. След изтриване те изчезват веднага, а от резервните копия до 30 дни по-късно.
  • Запитвания до поддръжката: до 24 месеца, след което се изтриват.
  • Доказателство за съгласие за имейли: докато е в сила и до 3 години след оттеглянето му, за да можем да докажем законността.
  • Технически записи: до 90 дни.

Възраст

Услугата е за лица над 14 години. Ако сте под 14 години, нужно е съгласие от родител.

Who processes the data

The data controller is [Company name] EOOD, company no. (UIC) [UIC], registered at [address], Sofia (“Loyalii”, “we”). Questions about your data: [email protected].

What we collect

DataSourceWhyLegal basis (GDPR)
Phone numberPhone sign-inSigning in with a one-time SMS codeContract, Art. 6(1)(b)
Name, email, profile pictureGoogle / Facebook / Apple, if you sign in with themSigning in and showing your profileContract, Art. 6(1)(b)
Loyalty cards, stamps, visit historyYou, when you tap a standRunning the cards and rewardsContract, Art. 6(1)(b)
Consent to news emailsYou, in account settingsSending news and offersConsent, Art. 6(1)(a); withdraw at any time
Support requestsThe Support form and the demo kit requestAnswering youContract / legitimate interest, Art. 6(1)(b), (f)
Technical logs (IP address, time, device type)Automatically, by the serversSecurity, abuse and overload protectionLegitimate interest, Art. 6(1)(f)

We don’t collect your location. “Near me” uses it only inside your browser to sort venues and never sends it to us. We don’t sell data or use it for third-party advertising. We make no automated decisions with legal effects on you.

Who we share it with

  • Supabase: database and sign-in, servers in the EU (Frankfurt, Germany).
  • Google, Meta (Facebook), Apple: only if you choose to sign in with them. They also act as independent controllers under their own policies.
  • SMS provider (e.g. Twilio): receives your number to send the sign-in code.
  • Hosting and CDN (the site’s hosting provider and jsDelivr for code libraries): see your IP address while the site loads.
  • Partner venues: see only the stamp count on their own card, never your phone or email.

Where a provider is outside the EEA (e.g. in the US), transfers rely on the EU–US Data Privacy Framework or the European Commission’s standard contractual clauses.

How long we keep it

  • Account, cards and history: while you have an account. Deleted immediately when you delete it, and from backups within 30 days.
  • Support requests: up to 24 months, then deleted.
  • Proof of email consent: while it is valid and up to 3 years after you withdraw it, so we can prove it was lawful.
  • Technical logs: up to 90 days.

Age

The service is for people aged 14 and over. Under 14, a parent’s consent is required.

Вашите права (GDPR)Your rights (GDPR)

Имате право да поискате достъп до данните си, да ги коригирате, изтриете, ограничите обработването им, да ги получите във файл (преносимост), да възразите срещу обработване на основание законен интерес и да оттеглите съгласие по всяко време. Отговаряме до 30 дни.

Пишете на [email protected] от имейла или телефона на акаунта си, или използвайте формата в Помощ с тема „Лични данни“.

Имате право на жалба до Комисията за защита на личните данни: София 1592, бул. „Проф. Цветан Лазаров“ № 2, www.cpdp.bg.

You can ask to access, correct or delete your data, restrict its processing, receive it in a file (portability), object to processing based on legitimate interest, and withdraw consent at any time. We answer within 30 days.

Email [email protected] from your account’s email or phone, or use the form in Support with the topic “Personal data”.

You can complain to the Bulgarian Commission for Personal Data Protection: 2 Prof. Tsvetan Lazarov Blvd, Sofia 1592, www.cpdp.bg.

Бисквитки и локално съхранениеCookies and local storage

Не използваме рекламни или проследяващи бисквитки и аналитични инструменти. Затова няма банер за съгласие. Използваме само строго необходимо локално съхранение в браузъра:

ИмеЦелСрок
Данни на Loyalii (карти, език, настройки)Сайтът да помни картите и езика виДокато не изчистите браузъра
Сесия за вход (Supabase)Да останете влезли; ключът за достъп изтича след 1 час и се подновява автоматичноДо изход от акаунта
loyalii-guestПомни, че сте избрали „без акаунт“До затваряне на раздела

We use no advertising or tracking cookies and no analytics, which is why there is no consent banner. We only use strictly necessary local storage in your browser:

NamePurposeLifetime
Loyalii data (cards, language, settings)Remembering your cards and languageUntil you clear the browser
Sign-in session (Supabase)Keeping you signed in; the access token expires after 1 hour and renews automaticallyUntil you sign out
loyalii-guestRemembers you chose “no account”Until the tab is closed

Общи условияTerms of use

1. Услугата

Loyalii предоставя дигитални карти за лоялност: докосвате NFC поставката в заведение партньор и получавате печат в Apple Wallet или Google Wallet. За посетителите услугата е безплатна.

2. Акаунт

Трябва да сте на поне 14 години. Един човек може да има един акаунт. Вие отговаряте за достъпа до телефона и профилите, с които влизате.

3. Печати и награди

Наградите се дават от съответното заведение по неговите условия, показани в картата. Те нямат парична стойност, не могат да се заменят за пари и не могат да се прехвърлят. Заведението може да промени или прекрати своята програма. Печатите се трупат само при реално посещение.

4. Забранено използване

Забранено е да изкуствено увеличавате печатите, да използвате ботове или скриптове, да правите масови заявки, да претоварвате сайта или базата данни, да търсите слабости без разрешение и да се представяте за друг. При нарушение можем да спрем или изтрием акаунта и да анулираме неполучени награди.

Ако откриете проблем със сигурността, съобщете ни добросъвестно на [email protected] (виж Сигурност).

5. Наличност и отговорност

Стараем се услугата да работи непрекъснато, но не можем да гарантираме, че няма да има прекъсвания. Не отговаряме за наградите, които заведенията предоставят, нито за вреди от неправилно използване. Нищо в тези условия не ограничава отговорността ни при умисъл или груба небрежност, нито правата ви на потребител по закон.

6. Промени

Ако променим условията съществено, ще ви уведомим в сайта поне 14 дни предварително. Ако не сте съгласни, можете да изтриете акаунта си.

7. Приложимо право и спорове

Прилага се българското право. Спорове се решават от компетентния съд в София. Потребителите могат да се обърнат и към Комисията за защита на потребителите (kzp.bg) и към помирителните комисии към нея за извънсъдебно решаване на спорове.

1. The service

Loyalii provides digital loyalty cards: tap the NFC stand at a partner venue and a stamp lands in Apple Wallet or Google Wallet. The service is free for guests.

2. Account

You must be at least 14. One person, one account. You are responsible for access to the phone and profiles you sign in with.

3. Stamps and rewards

Rewards are given by each venue under its own terms, shown on the card. They have no cash value, can’t be exchanged for money and can’t be transferred. A venue may change or end its programme. Stamps are collected only on real visits.

4. Prohibited use

You may not inflate stamps, use bots or scripts, send mass requests, overload the site or database, probe for weaknesses without permission, or impersonate anyone. If you do, we may suspend or delete the account and cancel unclaimed rewards.

If you find a security problem, please report it in good faith to [email protected] (see Security).

5. Availability and liability

We work to keep the service running but can’t promise it will never be interrupted. We are not responsible for rewards provided by venues or for damage caused by misuse. Nothing here limits our liability for intent or gross negligence, or your statutory consumer rights.

6. Changes

If we change these terms materially, we’ll tell you on the site at least 14 days in advance. If you don’t agree, you can delete your account.

7. Law and disputes

Bulgarian law applies. Disputes go to the competent court in Sofia. Consumers may also turn to the Commission for Consumer Protection (kzp.bg) and its conciliation committees for out-of-court resolution.

Как да изтриете данните сиHow to delete your data

  1. Влезте в сайта и отворете акаунта си (бутона с името ви горе вдясно).
  2. Натиснете „Изтрий акаунта и данните“ и потвърдете.
  3. Акаунтът, картите, историята и запитванията ви се изтриват веднага, а от резервните копия до 30 дни.

Ако нямате достъп до акаунта, пишете на [email protected] с тема „Изтриване на данни“ и телефона или имейла, с които сте влизали. Потвърждаваме изтриването до 30 дни.

Ако сте влизали с Facebook, можете да премахнете и достъпа на Loyalii от Facebook → Настройки → Приложения и уебсайтове.

  1. Sign in and open your account (the button with your name, top right).
  2. Tap “Delete account and data” and confirm.
  3. Your account, cards, history and support requests are deleted immediately, and from backups within 30 days.

If you can’t access the account, email [email protected] with the subject “Delete my data” and the phone or email you signed in with. We confirm deletion within 30 days.

If you signed in with Facebook, you can also remove Loyalii’s access in Facebook → Settings → Apps and websites.

Как защитаваме даннитеHow we protect your data

  • Целият трафик минава само през HTTPS.
  • Не съхраняваме пароли. Вход е с еднократен SMS код или през Google / Facebook / Apple.
  • Ключовете за достъп изтичат след 1 час, а кодовете за вход след няколко минути.
  • Всеки потребител вижда и променя само собствените си данни (Row Level Security в базата).
  • Ограничения на броя заявки, за да не може никой да претовари или напълни базата.
  • Сървърите са в ЕС.

Съобщете уязвимост на [email protected]. Моля, не публикувайте подробности, преди да сме я поправили.

  • All traffic goes over HTTPS only.
  • We store no passwords. Sign-in uses a one-time SMS code or Google / Facebook / Apple.
  • Access tokens expire after 1 hour; sign-in codes after a few minutes.
  • Each user can see and change only their own data (Row Level Security in the database).
  • Request limits, so nobody can overload or flood the database.
  • Servers are in the EU.

Report a vulnerability to [email protected]. Please don’t publish details before we’ve fixed it.

Данни за фирматаCompany details

ФирмаCompany[Име на фирмата] ЕООД
ЕИК / ДДС №UIC / VAT no.[ЕИК] / [BG…]
Седалище и адресRegistered address[адрес], София
ИмейлEmail[email protected]
ТелефонPhone[+359 …]
Надзорни органиSupervisory authoritiesКомисия за защита на личните данни (cpdp.bg); Комисия за защита на потребителите (kzp.bg)Commission for Personal Data Protection (cpdp.bg); Commission for Consumer Protection (kzp.bg)