ПОЛИТИКА ЗА ПОВЕРИТЕЛНОСТ НА ПРИЛОЖЕНИЕТО
BLENDED LEADING
Версия: 1.0 / В сила от: 01.06.2026 г.

1. Въведение и обхват

Настоящата Политика за поверителност („Политиката“) описва как „Лийн Диджитал Солюшънс“ ЕООД, със седалище и адрес на управление: гр. София, п.к. 1303, район Възраждане, ул. „Чипровци“ № 12, ет. 2, ЕИК 202204879 (наричано по-долу „Blended Leading“, „ние“, „нас“), обработва личните данни на физическите лица, които използват софтуерната платформа и приложението Blended Leading („Приложението“).

Тази Политика е изготвена в съответствие с Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. („GDPR“ или „Регламента“), Закона за защита на личните данни (ЗЗЛД) и приложимото национално законодателство на Република България.

В Приложението Blended Leading действа като обработващ лични данни от името на Корпоративния клиент, включително по отношение на данни за достъп, сигурност, използване на функционалностите и метрики за активност, обработвани единствено въз основа на документираните инструкции на Корпоративния клиент.

2. Дефиниции

  • „Администратор“ – физическо или юридическо лице, което само или съвместно с други определя целите и средствата за обработването на лични данни (чл. 4, т. 7 от GDPR).
  • „Обработващ“ – физическо или юридическо лице, което обработва лични данни от името на администратора (чл. 4, т. 8 от GDPR).
  • „Корпоративен клиент“ или „Клиент“ – юридическото лице (работодател или организация), което е сключило договор с Blended Leading за използване на Приложението от неговите служители/сътрудници/лидери.
  • „Потребител“ – физическо лице (служител, лидер, мениджър или друг сътрудник на Корпоративния клиент), което използва Приложението.
  • „360 доклад“ – доклад за 360-градусова обратна връзка, който Потребителят качва доброволно в Приложението.
  • „Инструмент за личностни характеристики“ – психометричен инструмент за оценка на личностни характеристики (напр. DISC и подобни), резултатите от който Потребителят качва доброволно в Приложението.
  • „DPA“ – Споразумението за обработка на данни, сключено между Blended Leading и Корпоративния клиент съгласно чл. 28 от GDPR.
Processing category
Capacity of Blended Leading
Who is the controller?

Регистрация, достъп, метрики за използване

Обработващ

Корпоративен клиент

Лидерски модел и сегментации (дивизии, местоположения)

Обработващ

Корпоративен клиент

Интеграция с Microsoft Teams (User.Read, директни съобщения)

Обработващ

Корпоративен клиент

360 доклад и резултати от инструменти за личностни характеристики (DISC и др.)

Обработващ

Корпоративен клиент

AI обработка на отворени въпроси за индивидуални препоръки към Потребителя

Обработващ

Корпоративен клиент

3. Роли

По отношение на обработването на лични данни, което Blended Leading извършва в Приложението по инструкция на Корпоративния клиент, Blended Leading действа в качеството си на ОБРАБОТВАЩ ЛИЧНИ ДАННИ по смисъла на чл. 4, т. 8 от GDPR.

АДМИНИСТРАТОР на Вашите лични данни в този случай е Вашият работодател или организацията, която Ви е предоставила достъп до Приложението (Корпоративният клиент). Той определя целите и средствата на обработването, инструктира Blended Leading какво и как да обработва и носи основната отговорност към Вас за защитата на Вашите лични данни.

ВАЖНО! За пълна информация относно обработването, целите, правните основания, периодите на съхранение и Вашите права в качеството Ви на субект на данни, моля, вижте политиката за поверителност на Вашия работодател/организация и съответното Споразумение за обработка на данни (DPA).

4. Категории данни, обработвани в качеството на обработващ

В това си качество Blended Leading обработва следните категории лични данни от името на Корпоративния клиент:

  • Данни за идентификация: име, фамилия, корпоративен имейл адрес, потребителско име (от Azure AD / Microsoft 365 на Корпоративния клиент);
  • Професионални данни: длъжност, отдел/дивизия, местоположение, екип и други атрибути за сегментиране, които Корпоративният клиент е въвел в Приложението;
  • Технически данни и данни за използването: дата и час на достъп, лог записи, дали Потребителят е прочел/потвърдил получените насоки и съвети, обработвани единствено от името и по документираните инструкции на Корпоративния клиент;
  • Метрики за активност: честота на използване, кои функционалности са били използвани, обобщена статистика за нивото на ангажираност, обработвани единствено в качеството на обработващ лични данни;
  • Данни за лидерския модел: компетенции, клъстери и корпоративни ценности, дефинирани от Корпоративния клиент (по правило те не съдържат лични данни);
  • Съдържание на 360 доклада: количествени оценки на компетенциите, текстови коментари в свободна форма от оценяващите, имена/инициали на оценяващите (ако са включени в доклада);
  • Резултати от инструменти за личностни характеристики (DISC и подобни): профили, скали, описания на поведенчески характеристики. Личностните оценки могат да съдържат чувствителна информация за психологически и поведенчески характеристики. Blended Leading прилага засилени технически и организационни мерки за тяхната защита. Препоръчваме Ви да не качвате документи, съдържащи специални категории данни по смисъла на чл. 9 от GDPR (например здравна информация, религиозни убеждения и др.);
  • Генерирани индивидуални препоръки: силни страни, области за подобрение, насоки за развитие, изведени от AI;
  • Метаданни: дата на качване, идентификатор на доклада, използван доставчик на 360/личностен инструмент, версия на AI обработката.

5. Цели и правни основания

Целите на обработването се определят от Корпоративния клиент. По правило те включват:

  • Изпълнение на трудово или служебно правоотношение и/или легитимните интереси на Корпоративния клиент при управлението и развитието на човешките ресурси;
  • Анализ на лидерските компетенции на ниво организация, дивизия или екип;
  • Управление на достъпа до Приложението и информационна сигурност;
  • Извличане и структуриране на резултатите от 360 докладите и инструментите за личностни характеристики, които сте качили;
  • Генериране на персонализирани анализи на Вашите силни страни и области за подобрение;
  • Генериране на индивидуални препоръки за развитие, насоки и съвети, които Ви се показват в Приложението и/или Ви се изпращат чрез Microsoft Teams;
  • Сравнения с обобщени и анонимизирани данни на други лидери във Вашата организация, по документирани инструкции на Корпоративния клиент и при спазване на праг за анонимизация;
  • Подобряване на качеството на функционалностите на Приложението (само въз основа на обобщени/анонимизирани данни).

Правните основания за това обработване са посочени в политиката за поверителност на Корпоративния клиент. Като правило това са: чл. 6, ал. 1, б. „б“ от GDPR (изпълнение на договор), чл. 6, ал. 1, б. „в“ от GDPR (законово задължение) и/или чл. 6, ал. 1, б. „е“ от GDPR (легитимен интерес).

6. Интеграция с Microsoft 365 / Teams

При инсталиране на Приложението в Microsoft Teams – след предварително одобрение от мрежовия администратор на Корпоративния клиент и последващо активиране от Потребителя в неговата собствена Teams среда – Приложението получава следните разрешения в Microsoft Graph:

  • Изпращане на директни съобщения (чат) до Потребителите, с цел предоставяне на персонализирани съвети, насоки и известия;
  • User.Read (или еквивалентно) – четене на основни данни от потребителския профил (имейл адрес и потребителско име) за целите на свързване на акаунта в Приложението с акаунта на Корпоративния клиент в Azure AD.

Изрично уточнение: Приложението НЕ чете имейли, чатове, лични съобщения, файлове или други данни за съдържание от Microsoft 365. Активирането на интеграцията се извършва след одобрение на приложението от администратор на Корпоративния клиент и отделно действие за активиране от страна на Потребителя, където е приложимо.

7. AI обработка

Приложението използва инструменти с изкуствен интелект (AI), предоставени от Microsoft Azure AI Foundry, за обработка на текстовите отговори в свободна форма в 360 докладите и за генериране на индивидуални препоръки.

Информация за това обработване:

  • Логика на обработването: изкуственият интелект извлича съответните поведенчески показатели от отговорите в свободна форма, съпоставя ги с лидерския модел на Корпоративния клиент, отчита тяхната честота и ги класифицира като положителни или отрицателни. На тази основа се генерират силни страни и области за подобрение.
  • Обхват на AI обработката: изкуственият интелект обработва само предварително дефинирани страници от качените документи, а не целия доклад.
  • Значение и предвидени последици: резултатът от AI обработката се използва изключително за личностно развитие и не служи за вземане на решения с правни последици или които по подобен начин Ви засягат значително. Препоръките имат информативен характер и не заместват Вашата собствена преценка или тази на Вашия работодател.
  • Без изцяло автоматизирано вземане на решения: Blended Leading НЕ извършва по отношение на Вас изцяло автоматизирано вземане на решения, което поражда правни последици или по подобен начин Ви засягат значително по смисъла на чл. 22 от GDPR.
  • Право на човешка намеса: имате право да поискате човешка намеса при прегледа на генерираните препоръки, да изразите гледната си точка и да оспорите резултата.
  • Без обучение на AI модели върху Вашите данни: Blended Leading е задължил договорно доставчика на AI да НЕ използва Вашите лични данни за обучение или подобряване на своите модели.

8. Под-обработващи

За предоставяне на услугата Blended Leading използва ограничен брой под-обработващи, предоставящи инфраструктурни, технически и аналитични услуги. Те са изброени в приложението „Под-обработващи“ към DPA с Корпоративния клиент и включват:

  • Хостинг доставчик – хостинг на Приложението в ЕС/ЕИП;
  • Microsoft – интеграция с Microsoft 365 / Teams;
  • AI доставчик – обработка на отговори в свободна форма и генериране на индивидуални препоръки;
  • Доставчик на имейл услуги – трансакционни имейли до Потребителите;
  • Други под-обработващи – съгласно списък, който се актуализира периодично.

Blended Leading сключва писмен договор с всеки под-обработващ съгласно чл. 28, ал. 4 от GDPR и отговаря пред Корпоративния клиент за тяхното съответствие. Корпоративният клиент може да възрази срещу конкретен под-обработващ съгласно условията на DPA.

9. Международни трансфери на данни

Когато под-обработващите се намират извън Европейския съюз и Европейското икономическо пространство, трансферът на данни се основава на:

  • Решение на Европейската комисия относно адекватното ниво на защита (чл. 45 от GDPR); или
  • Стандартните договорни клаузи (СДК) на ЕК съгласно чл. 46, ал. 2, б. „в“ от GDPR, придружени, когато е необходимо, от допълнителни технически и организационни мерки въз основа на Оценка на въздействието на трансфера (TIA), в съответствие с практиката на Съда на ЕС по дело C-311/18 (Schrems II) и Препоръка 01/2020 на ЕЗДД.

10. Период на съхранение

Периодите на съхранение в това качество се определят от Корпоративния клиент и са посочени в DPA. По правило данните се обработват за срока на договора с Корпоративния клиент и след това се изтриват или връщат в съответствие с неговите инструкции.

11. Упражняване на права

В качеството си на обработващ Blended Leading НЕ МОЖЕ самостоятелно да изпълнява искания за упражняване на Вашите права съгласно GDPR (достъп, коригиране, изтриване, ограничаване, преносимост, възражение). Такива искания трябва да бъдат адресирани до Корпоративния клиент (Вашия работодател/организация), който е администратор. Ако получим такова искане, ще го препратим на съответния Корпоративен клиент без неоправдано забавяне и ще му съдействаме при изпълнението на Вашите искания в съответствие с чл. 28, ал. 3, б. „д“ от GDPR.

12. Сигурност на данните

Blended Leading прилага подходящи технически и организационни мерки за сигурност, включително (но не само):

  • Криптиране на данните при съхранение и при пренос чрез съвременни алгоритми;
  • Псевдонимизация на данните по време на обработката от AI, доколкото е технически възможно;
  • Контрол на достъпа на принципа на най-малките привилегии и многофакторна автентикация за служителите;
  • Лог записи за достъп и обработка;
  • Периодични тестове за уязвимост и проникване;
  • Процедури за управление на инциденти и нарушения на сигурността на личните данни (чл. 33–34 от GDPR);
  • Договорни задължения за поверителност за всички служители и под-обработващи.

13. Деца

Приложението не е насочено към лица под 18-годишна възраст и не се използва от такива лица. Blended Leading не обработва съзнателно лични данни на деца.

14. Промени в Политиката

Blended Leading може да актуализира тази Политика периодично. Актуалната версия е винаги достъпна в Приложението и на уебсайта на Blended Leading. В случай на съществени промени, ще Ви уведомим чрез известие в Приложението и/или по имейл, преди те да влязат в сила.