Politica de confidențialitate
Conform Regulamentului UE 2016/679 (GDPR) · Ultima actualizare: 03 mai 2026 · Versiune draft
În scurt: colectăm doar datele necesare pentru a-ți oferi serviciul (cont, profil business, conversații AI, plăți). Sunt găzduite în Uniunea Europeană. Folosim sub-procesori specializați (model AI, procesare plăți, email tranzacțional) — toți acoperiți de clauze GDPR. Lista detaliată e mai jos. Ai drepturi de acces, ștergere, portabilitate exercitabile prin dpo@example.com.
1. Cine este operatorul
[Numele firmei SRL], CUI ···, Reg. Com. J··/····/····, sediu social: [Adresa sediu social].
Pentru întrebări GDPR, contactează responsabilul cu protecția datelor (DPO) la dpo@example.com.
2. Ce date colectăm
2.1. La creare cont
- Email (obligatoriu)
- Parolă (stocată hash cu bcrypt — niciodată în clar)
- Sau, alternativ, identificator OAuth (Google / Facebook) — primim doar ID-ul tău public + email
2.2. La completare profil beneficiar
- Tip beneficiar (microîntreprindere, IMM, ONG, PFA etc.)
- Sector / cod CAEN
- Județ și mediu (urban/rural)
- Tip investiție urmărit
- Valoare estimată a proiectului
Notă: NU îți cerem CNP, IBAN sau date sensibile. Dacă le introduci voluntar în chat, ar fi trimise către furnizorul nostru extern de model AI — nu recomandăm.
2.3. În folosirea serviciului
- Conversațiile cu agentul AI (mesaje user + răspunsuri assistant)
- Activitate (când te-ai logat ultima dată, ce conversații ai deschis)
- Adresa IP, user-agent (pentru securitate și debugging)
2.4. La plăți
- Datele cardului tău NU le stocăm — sunt procesate direct de procesatorul nostru extern de plăți (PCI-DSS)
- Stocăm: ID client al procesatorului, ID abonament, planul tău, status plăți, sume facturate
- Pentru factură: nume, adresă, CUI (dacă ești firmă) — necesare conform legislației ANAF
3. Scopul prelucrării și baza legală
| Scop | Bază legală |
|---|---|
| Crearea și gestionarea contului | Executarea contractului (art. 6.1.b GDPR) |
| Livrarea răspunsurilor AI personalizate | Executarea contractului |
| Procesare plăți și emitere facturi | Executarea contractului + obligație legală (Codul fiscal RO) |
| Trimitere notificări tranzacționale (welcome, receipt, password reset) | Executarea contractului |
| Marketing prin email (newsletter, oferte) | Consimțământ (art. 6.1.a) — îl poți retrage oricând |
| Securitate (logs, prevenție fraudă) | Interes legitim (art. 6.1.f) |
| Îmbunătățirea serviciului (analiză agregată) | Interes legitim — date anonimizate |
| Răspuns la solicitări legale | Obligație legală |
4. Sub-procesori (terții care văd datele tale)
| Furnizor | Scop | Locație |
|---|---|---|
| Anthropic (Claude) | Generarea răspunsurilor AI — primește conținutul mesajelor tale | SUA (Standard Contractual Clauses) |
| Voyage AI | Embeddings semantice pentru căutare | SUA (SCCs) |
| Stripe | Procesare plăți | SUA / Irlanda (UE) |
| SmartBill | Emitere facturi + transmis e-Factura ANAF | România (UE) |
| Hetzner | Hosting servere și baze de date | Germania (UE) |
| Google Workspace | Email-uri firmei | SUA / UE |
| Resend | Email transactional către useri | SUA / UE |
| Cloudflare | DNS și protecție DDoS | SUA / global |
Nu vindem și nu împrumutăm datele tale către terți pentru marketing. Sub-procesorii de mai sus sunt strict necesari pentru livrarea serviciului.
5. Transferuri internaționale
O parte din sub-procesorii listați mai sus operează din afara Uniunii Europene (în special SUA). Transferurile de date sunt protejate prin:
- Standard Contractual Clauses (SCCs) — clauze tip aprobate de Comisia Europeană
- Data Processing Addendum (DPA) semnat cu fiecare furnizor
- Hosting principal în Uniunea Europeană pentru a minimiza expunerea
6. Cât timp păstrăm datele
- Datele contului — pe perioada activă a contului + 30 zile după ștergere (soft delete)
- Conversațiile AI — la fel ca datele contului
- Facturi și date contabile — 10 ani conform Legii contabilității RO (obligație legală)
- Log-uri de securitate — 12 luni
- Date marketing — până când îți retragi consimțământul
- Backup-uri — 7 zile retenție pentru recuperare în caz de incident
7. Drepturile tale
Conform GDPR, ai următoarele drepturi:
- Dreptul de acces (art. 15) — să afli ce date avem despre tine. Pagina
/account/datate va lăsa să descarci ZIP cu toate datele tale. - Dreptul la rectificare (art. 16) — să corectezi date incorecte.
- Dreptul la ștergere („dreptul de a fi uitat") (art. 17) — vezi Setări → Date personale → Șterge cont. Excepție: datele contabile (facturile) le păstrăm 10 ani conform legii.
- Dreptul la portabilitate (art. 20) — primești datele într-un format structurat (JSON) pe care le poți transfera unui alt operator.
- Dreptul la opoziție (art. 21) — la prelucrarea bazată pe interes legitim sau marketing direct.
- Dreptul de a-ți retrage consimțământul oricând, pentru prelucrările bazate pe consimțământ (marketing).
- Dreptul de a depune plângere la ANSPDCP (dataprotection.ro) sau în instanță.
Pentru a exercita orice drept, scrie la dpo@example.com. Răspundem în maximum 30 zile (poate fi extins cu încă 60 zile pentru solicitări complexe — te vom anunța în prima lună).
8. Securitate
Aplicăm măsuri tehnice și organizatorice pentru protejarea datelor:
- HTTPS forțat pe toate paginile (Let's Encrypt cu auto-renewal)
- Parole stocate cu bcrypt (irrecuperabile chiar dacă s-ar leak)
- Acces granular la baza de date pentru fiecare componentă (sandbox principle)
- Backup-uri zilnice în UE
- Monitoring continuu al alertelor de securitate
- Audit log pentru accesul administrativ la datele utilizatorilor
În caz de breșă de securitate, te vom anunța în maximum 72 ore conform art. 33 GDPR.
9. Datele copiilor
Serviciul nu e destinat persoanelor sub 18 ani. Nu colectăm intenționat date de la minori. Dacă afli că un copil ne-a furnizat date, contactează-ne imediat la dpo@example.com și le vom șterge.
10. Modificarea politicii
Putem actualiza această politică. Modificările materiale (categorii noi de date, sub-procesori noi, scop nou) îți vor fi notificate prin email cu 30 zile înainte. Versiunea curentă e datată mai sus; versiunile precedente sunt disponibile la cerere.
Versiune 1.0 (draft) · 03 mai 2026 · Operator: [Numele firmei SRL] · CUI ···