Contact date personale: [email protected]
Ce date prelucrăm #
- Date de identificare și contact — nume complet, adresă e-mail, număr de telefon, adresă poștală; pentru B2B: denumire firmă, CUI, adresă sediu, persoane autorizate.
- Date de cont și utilizare — credentiale autentificare (parolă hash-uită), preferințe Platformă, loguri de securitate, audit trail, istoricul sesiunilor.
- Date de comandă — adrese de ridicare/livrare, instrucțiuni speciale, persoane de contact, dovezi digitale (fotografii, semnătură electronică, AWB/CMR, documente de livrare).
- Date de plată — token Stripe (identificator pseudonimizat al metodei de plată); nu stocăm numerele complete de card, CVV sau date bancare sensibile.
- Date tehnice — adresă IP, tip dispozitiv, sistem de operare, browser, identificatori unici de dispozitiv, date de navigare pe Platformă (cookie-uri — detalii în Politica de cookie-uri).
- Comunicări — conținutul e-mailurilor, SMS-urilor, notificărilor push și înregistrările interacțiunilor cu echipa de suport.
- Date de localizare — coordonate GPS/adrese pentru executarea serviciilor de transport (colectate doar în timpul executării comenzilor, cu informarea prealabilă).
- Date B2B suplimentare — date fiscale complete, numere de PO/comandă de achiziție, istoricul contractelor, persoane împuternicite.
Temeiuri legale & scopuri #
| Scop prelucrare | Date utilizate | Temei GDPR |
|---|---|---|
| Creare cont, autentificare, gestionare relație contractuală | Date cont, identificare, contact | Art. 6(1)(b) Contract |
| Procesare comenzi, alocare echipă, executare livrare | Adrese, instrucțiuni, dovezi digitale, localizare | Art. 6(1)(b) Contract |
| Procesare plăți, emitere facturi, arhivare fiscală | Token Stripe, date fiscale, facturi | Art. 6(1)(b)+(c) |
| Securitate platformă, detectare fraudă, audit intern | Loguri, IP, sesiuni, audit trail | Art. 6(1)(f) Interes legitim |
| Îmbunătățire servicii, suport clienți, soluționare reclamații | Feedback, tichete suport, istoricul comenzilor | Art. 6(1)(f) Interes legitim |
| Comunicări tranzacționale (confirmare comandă, notificări stare) | E-mail, telefon, push | Art. 6(1)(b) Contract |
| Marketing direct, newsletter, oferte personalizate | E-mail, preferințe, comportament Platformă | Art. 6(1)(a) Consimțământ |
| Analytics, cookie-uri non-esențiale, ads | Identificatori cookie, device, comportament | Art. 6(1)(a) Consimțământ |
| Conformitate legală, răspuns autorități, apărare în litigii | Orice date relevante speței | Art. 6(1)(c)+(f) |
Poți modifica preferințele de cookie oricând din setările de cookie-uri. Retragerea consimțământului nu afectează legalitatea prelucrărilor anterioare.
Destinatari & împuterniciți (sub-procesatori) #
Datele sunt partajate exclusiv cu parteneri tehnici implicați în operarea Platformei, pe baza unor Acorduri de Prelucrare a Datelor (DPA) conform Art. 28 GDPR. Nu vindem datele personale niciunei terțe părți și nu le utilizăm în scopuri publicitare neautorizate.
| Categorie sub-procesator | Exemple | Rol | Localizare date |
|---|---|---|---|
| Procesare plăți | Stripe, Inc. | Împuternicit | SUA (SCC CE) |
| Infrastructură & hosting | Cloud provider, CDN | Împuternicit | UE / SCC |
| Comunicări transacționale | Furnizori e-mail/SMS/push | Împuternicit | UE / SCC |
| Cartografie & localizare | Google Maps Platform | Operator independent | SUA (SCC CE) |
| Analytics (cu consimțământ) | Instrumente analitice anonimizate | Împuternicit | UE preferabil |
| Parteneri operaționali (subcontractori) | Echipe externe de transport | Operator / Împuternicit | RO/UE |
Transferuri internaționale #
Unii sub-procesatori pot stoca sau prelucra date în afara Spațiului Economic European (SEE). Pentru aceste cazuri, Operatorul utilizează garanțiile adecvate prevăzute de GDPR:
- Clauze Contractuale Standard (SCC) aprobate de Comisia Europeană — principalul mecanism utilizat (ex.: Stripe SUA, Google Maps).
- Decizii de adecvare — acolo unde Comisia Europeană a constatat un nivel adecvat de protecție în țara terță.
- Evaluări de impact (TIA) — efectuate suplimentar față de SCC pentru transferuri cu risc ridicat, conform orientărilor EDPB.
Poți solicita o copie a mecanismelor de transfer utilizate prin adresa de contact a Operatorului.
Perioade de stocare (retenție) #
| Categorie date | Perioadă retenție | Temei |
|---|---|---|
| Date contractuale / comenzi | Durata relației + min. 5 ani după încetare | Obligații legale, apărare în litigii |
| Documente contabile / facturi | 10 ani (conform Cod fiscal RO) | Obligație legală Art. 6(1)(c) |
| Loguri securitate & audit | 12–36 luni | Interes legitim — securitate |
| Date cont (după ștergere cerută) | Max. 90 zile (backup-uri), apoi ștergere | Interes legitim — recuperare erori |
| Date marketing / analytics | Până la retragerea consimțământului | Consimțământ Art. 6(1)(a) |
| Cookie-uri de sesiune | Durata sesiunii (expiră la închiderea browser-ului) | Funcționare Platformă |
| Date reclamații / litigii | Durata procedurii + 3 ani după finalizare | Apărare drept legitim |
La expirarea perioadei de retenție, datele sunt șterse sau anonimizate ireversibil, în funcție de natura și formatul lor.
Drepturile tale (DSR) #
Conform GDPR și legislației române, beneficiezi de următoarele drepturi:
- Acces (Art. 15) — dreptul de a obține o copie a datelor tale prelucrate și informații despre prelucrare.
- Rectificare (Art. 16) — dreptul de a corecta datele inexacte sau incomplete.
- Ștergere / «Dreptul de a fi uitat» (Art. 17) — dreptul de a solicita ștergerea datelor, acolo unde nu există o obligație legală de retenție.
- Restricționare (Art. 18) — dreptul de a limita temporar prelucrarea datelor tale în anumite circumstanțe.
- Portabilitate (Art. 20) — dreptul de a primi datele tale într-un format structurat, utilizat frecvent și lizibil de mașini.
- Opoziție (Art. 21) — dreptul de a te opune prelucrărilor bazate pe interes legitim sau în scop de marketing direct (opoziție absolută).
- Retragerea consimțământului — oricând, fără a afecta legalitatea prelucrărilor anterioare datei retragerii.
- Plângere la ANSPDCP — www.dataprotection.ro, dacă consideri că drepturile ți-au fost încălcate.
Securitatea datelor #
Implementăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor împotriva accesului neautorizat, pierderii, distrugerii sau divulgării accidentale:
- Criptare în tranzit: toate comunicările sunt criptate prin TLS 1.3+; plățile prin Stripe (PCI-DSS Nivel 1).
- Criptare în repaus: datele sensibile sunt criptate la nivel de bază de date și stocare.
- Control acces: principii least-privilege, autentificare multi-factor (MFA) pentru personal intern, segregarea mediilor (dev/staging/producție).
- Monitorizare & audit: jurnalizare centralizată a evenimentelor de securitate, alertare automată pentru anomalii, audit trail imutabil.
- Backup & recuperare: backup-uri periodice testate, plan de recuperare după dezastre (DR) actualizat.
- Procedura de breach: incidentele de securitate sunt gestionate conform Art. 33-34 GDPR; notificarea ANSPDCP în 72 de ore dacă este necesar; notificarea persoanelor afectate fără întârzieri nejustificate în cazurile cu risc ridicat.
- Testări periodice: evaluări de vulnerabilități, teste de penetrare și evaluări de risc efectuate regulat.
Cookie-uri & tehnologii similare #
Utilizăm cookie-uri și tehnologii similare (web beacons, pixel tags, local storage) în trei categorii:
- Cookie-uri strict necesare — indispensabile funcționării Platformei (sesiune, autentificare, preferințe de bază, coș comenzi). Nu necesită consimțământ.
- Cookie-uri analitice — pentru înțelegerea modului de utilizare a Platformei și îmbunătățirea experienței. Necesită consimțământ.
- Cookie-uri de marketing — pentru personalizarea conținutului și măsurarea eficienței campaniilor. Necesită consimțământ.
Detalii complete, inclusiv lista cookie-urilor utilizate, durata lor și opțiunile de gestionare, sunt disponibile în Politica de cookie-uri. Îți poți modifica preferințele oricând din banner-ul de cookie-uri sau din setările contului.
Profilare & decizii automatizate #
Putem utiliza prelucrare automatizată pentru: estimarea timpilor de livrare, optimizarea rutelor, detectarea riscurilor de fraudă și personalizarea recomandărilor de servicii.
Date ale minorilor #
Platforma este destinată exclusiv persoanelor cu vârsta de minimum 18 ani (sau vârsta minimă de consimțământ prevăzută de legislația aplicabilă, dar nu mai mică de 16 ani conform Art. 8 GDPR). Nu colectăm intenționat date ale minorilor.
Dacă ai motive întemeiate să crezi că am prelucrat date ale unui minor fără consimțământul legal al reprezentantului, te rugăm să ne contactezi imediat la [email protected] pentru ștergerea promptă a datelor respective.
Modificări ale politicii #
Putem actualiza această Politică periodic pentru a reflecta modificări legislative, tehnologice sau organizatorice. Versiunea actualizată va fi publicată în Platformă cu data revizuirii. Pentru modificări materiale care afectează drepturile tale, vei fi notificat cu minimum 15 zile calendaristice înainte de intrarea în vigoare, prin e-mail sau notificare în Platformă. Utilizarea continuă după publicare constituie acceptare.
Contact & DPO #
Sat Cujba | Comuna Tăcuta, Str. Principala, Nr. 12, Județ Vaslui
Email: [email protected]
Tel: +40 734181351
ANSPDCP: www.dataprotection.ro
Anexa A — Flux cereri DSR #
- Trimiți cererea DSR prin e-mail la adresa de contact sau DPO, menționând tipul dreptului exercitat și datele de identificare.
- Verificarea identității (e-mail confirmat, cont verificat sau alt mijloc rezonabil) — fără a solicita mai multe date decât strict necesare.
- Identificarea categoriilor de date vizate și evaluarea existenței unui temei legal de retenție sau refuz motivat.
- Răspuns în termenul legal de 30 de zile calendaristice (prelungibil la 60 de zile cu notificare, pentru cereri complexe); furnizăm copii, explicăm eventualele refuzuri parțiale motivate.
- Implementarea măsurii solicitate (ștergere, restricționare, portabilitate etc.) și confirmarea acțiunilor întreprinse.
Anexa B — Măsuri tehnice de securitate #
- Hardening sisteme: configurații securizate, patch management automatizat, inventar active actualizat, eliminare servicii neutilizate.
- Criptare: TLS 1.3+ în tranzit, AES-256 în repaus pentru date sensibile, gestionare centralizată și rotație periodică a cheilor criptografice.
- Zero trust & control acces: autentificare bazată pe roluri (RBAC), MFA obligatoriu pentru acces administrare, revizuire periodică a drepturilor de acces.
- Jurnalizare centralizată: SIEM (Security Information and Event Management), alertare în timp real pentru evenimente anormale, audit trail imutabil.
- Backup & DR: backup-uri criptate cu periodicitate zilnică, testări periodice de restaurare, plan DR cu RTO/RPO definite.
- Testări de securitate: evaluări de vulnerabilități, teste de penetrare anuale minimum, bug bounty (dacă aplicabil).
Anexa C — Marketing & opțiuni dezabonare #
- E-mail marketing: poți dezabona oricând prin linkul „Dezabonare" din orice e-mail promoțional sau din setările contului (Secțiunea Notificări).
- Notificări push: poți dezactiva din setările dispozitivului sau din contul tău de pe Platformă.
- SMS marketing: dezabonare prin reply cu textul STOP sau din setările contului.
- Cookie-uri marketing: gestionabile din banner-ul de cookie-uri sau din Politica de cookie-uri.
- Personalizare oferte: poți solicita excluderea din profilarea pentru oferte personalizate conform Art. 21 GDPR (drept de opoziție).
Comunicările tranzacționale (confirmări comenzi, notificări de stare, facturi) nu pot fi dezactivate și sunt necesare pentru executarea contractului.
În caz de neconcordanță între această Politică și contractele scrise semnate cu Clienții B2B, prevalează clauzele contractuale, cu excepția drepturilor obligatorii ale persoanelor vizate conform GDPR, care nu pot fi restrânse contractual.