Politica de confidențialitate
Documentul acesta e despre datele TALE: ce știm despre tine ca utilizator al platformei, de ce, cât timp și cu cine împărțim. Datele pe care le introduci tu în aplicație despre clienții tăi sunt altceva — acolo tu decizi, iar noi doar executăm; sunt acoperite de Contractul de prelucrare a datelor.
1. Două roluri diferite, două documente
Distincția asta e cea mai importantă din tot documentul, așa că o punem prima:
- Pentru datele contului tău — numele tău, emailul, cum folosești platforma — noi suntem operator. Noi decidem de ce le ținem și cât. Despre ele e documentul de față.
- Pentru datele pe care le introduci în aplicație — clienții tăi, persoanele lor de contact, facturile pe care le emiți — tu ești operatorul, noi suntem împuternicitul. Noi nu decidem nimic despre ele; le prelucrăm doar ca să funcționeze aplicația, după instrucțiunile tale. Despre ele e Contractul de prelucrare a datelor.
2. Ce date colectăm despre tine
La înregistrare și în cont
- Numele și prenumele, adresa de email, numărul de telefon.
- Datele firmei pentru care te înregistrezi: denumire, CUI, adresă, date de facturare.
- Parola — niciodată în clar. Stocăm doar o amprentă criptografică ireversibilă (Argon2id), din care parola nu se poate reconstitui. Nici noi n-o putem citi.
- Limba și fusul orar pe care le alegi.
Automat, când folosești platforma
- Adresa IP și un identificator al rețelei din care vii.
- Momentul autentificărilor și încercările eșuate — vezi secțiunea 4, sunt esențiale.
- Tipul de browser (User-Agent).
- Erori tehnice, când apar, cu contextul necesar depanării.
Când plătești
- Datele de facturare și istoricul plăților.
- Nu stocăm datele cardului tău. Plata se face prin procesatorul de plăți, care primește datele cardului direct de la tine; noi primim doar confirmarea și ultimele patru cifre.
Ce NU colectăm
- Nu avem instrumente de urmărire. Nicio platformă de analiză, niciun pixel publicitar, niciun script terț. Vezi Politica de cookie-uri.
- Nu colectăm date despre navigarea ta pe alte site-uri.
- Nu cerem și nu folosim date sensibile (sănătate, opinii politice, apartenență sindicală) despre tine ca utilizator.
3. De ce le prelucrăm și în ce temei
| Ce facem | Ce date | Temei legal (GDPR) |
|---|---|---|
| Îți dăm acces la platformă și îți ținem contul | Nume, email, parolă (amprentă), preferințe | Executarea contractului — art. 6(1)(b) |
| Îți emitem facturi și ținem evidența contabilă | Date de facturare, istoricul plăților | Obligație legală — art. 6(1)(c) |
| Îți răspundem la solicitări de suport | Corespondența, datele contului | Executarea contractului — art. 6(1)(b) |
| Apărăm platforma de atacuri și abuz | IP, încercări de autentificare, User-Agent | Interes legitim — art. 6(1)(f) |
| Îți trimitem anunțuri despre serviciu (mentenanță, schimbări de preț) | Executarea contractului — art. 6(1)(b) | |
| Îți trimitem noutăți comerciale | Consimțământ — art. 6(1)(a), retractabil oricând |
Anunțurile despre serviciu nu se pot dezabona cât timp ai cont activ: sunt parte din contract, nu marketing. Dacă îți schimbăm prețul sau suspendăm serviciul pentru mentenanță, trebuie să afli.
4. Cum le protejăm
Măsurile de mai jos nu sunt intenții, sunt implementate:
- Bază de date separată pentru fiecare client. Nu e o separare logică printr-o coloană, ci baze de date diferite, cu utilizatori MySQL diferiți. Datele tale nu stau în același tabel cu ale altui client.
- Parolele sunt stocate cu Argon2id, ireversibil.
- Traficul e criptat integral (HTTPS/TLS), inclusiv pe subdomenii.
- Copiile de siguranță sunt criptate și verificate prin recitire după fiecare scriere — un backup pe care nu l-ai citit înapoi nu e un backup.
- Contul de aplicație nu poate modifica structura bazei de date. Chiar dacă cineva ar găsi o breșă de injecție SQL, n-ar putea șterge un tabel.
- Limitarea încercărilor de autentificare, pe cont și pe rețea.
- Accesul nostru intern e limitat la persoanele care au nevoie de el, se face cu autentificare în doi pași obligatorie, și fiecare acțiune administrativă asupra unui client se înregistrează într-un jurnal care nu se șterge.
Nicio măsură nu e absolută. Dacă se produce o încălcare de securitate care îți poate afecta drepturile, te anunțăm fără întârziere nejustificată și notificăm ANSPDCP în termen de 72 de ore, conform art. 33–34 GDPR.
5. Cât timp le păstrăm
| Ce | Cât | De ce |
|---|---|---|
| Datele contului | Cât ai cont activ, plus 30 de zile | Ca să-ți poți lua datele după plecare |
| Documentele financiare | 10 ani | Obligație legală (Legea contabilității 82/1991) |
| Jurnale de autentificare și de securitate | Până la 12 luni | Investigarea incidentelor |
| Copii de siguranță | Maximum 90 de zile | Recuperare în caz de incident |
| Corespondența de suport | 3 ani | Istoricul relației, eventuale dispute |
Datele financiare sunt singurele pe care nu le putem șterge la cerere: legea ne obligă să le ținem. Restul se șterge la termenele de mai sus, definitiv.
6. Cu cine le împărțim
Nu vindem date. Niciodată, nimănui.
Le dăm mai departe doar acestor categorii, și doar cât e strict necesar:
- Furnizorul de găzduire — serverele pe care rulează platforma, în Uniunea Europeană.
- Furnizorul de email — pentru trimiterea mesajelor din aplicație.
- Procesatorul de plăți — pentru încasarea abonamentului.
- Contabilul nostru — pentru documentele financiare.
- Autoritățile — doar la cerere legală întemeiată. Verificăm fiecare cerere și, dacă legea ne permite, te anunțăm înainte să răspundem.
Lista actualizată a furnizorilor, cu nume și locație, e în Contractul de prelucrare a datelor. Toți sunt obligați contractual la confidențialitate și la măsuri de securitate cel puțin egale cu ale noastre.
Transferuri în afara UE
Ne străduim să ținem datele în Uniunea Europeană. Dacă un furnizor prelucrează date în afara Spațiului Economic European, transferul se face doar pe baza unei decizii de adecvare a Comisiei Europene sau a Clauzelor Contractuale Standard, cu măsuri suplimentare acolo unde e cazul.
7. Drepturile tale
Ai toate drepturile din GDPR, iar exercitarea lor e gratuită:
- Acces (art. 15) — să afli ce date avem despre tine și să primești o copie.
- Rectificare (art. 16) — să corectezi ce e greșit. Majoritatea datelor le poți corecta singur, din cont.
- Ștergere (art. 17) — „dreptul de a fi uitat", cu excepția datelor pe care legea ne obligă să le păstrăm.
- Restricționare (art. 18) — să ne ceri să oprim prelucrarea, păstrând datele.
- Portabilitate (art. 20) — să-ți primești datele într-un format structurat, citibil automat. Platforma are export încorporat.
- Opoziție (art. 21) — să te opui prelucrării întemeiate pe interes legitim.
- Retragerea consimțământului — oricând, pentru ce se bazează pe el (de exemplu, emailurile comerciale). Retragerea nu afectează ce s-a prelucrat înainte.
Ne scrii la adresa dedicată protecției datelor, de la finalul documentului. Răspundem în cel mult o lună. Dacă cererea e complexă, putem prelungi cu două luni, dar te anunțăm în prima lună și îți spunem de ce.
Ca să nu dăm datele cuiva care se dă drept tine, s-ar putea să-ți cerem să-ți dovedești identitatea. Nu e birocrație — e chiar protecția ta.
Dacă nu ești mulțumit
Ai dreptul să depui plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP):
B-dul G-ral. Gheorghe Magheru nr. 28–30, sector 1, București · dataprotection.ro
Te rugăm însă să ne scrii întâi nouă. De obicei se rezolvă mai repede.
8. Decizii automate și minori
Nu luăm decizii automate cu efecte juridice asupra ta și nu facem creare de profiluri. Suspendarea unui cont pentru neplată sau pentru abuz e o decizie luată de un om, care se înregistrează în jurnal și pe care o poți contesta scriindu-ne.
Serviciul nu se adresează minorilor și nu colectăm cu bună știință date ale persoanelor sub 18 ani. Dacă afli că un minor ne-a dat date, scrie-ne și le ștergem.
9. Modificări ale acestei politici
Când modificăm politica, publicăm versiunea nouă cu versiune și dată de intrare în vigoare vizibile la începutul paginii.
Pentru modificări importante — un scop nou de prelucrare, o categorie nouă de destinatari — te anunțăm pe email cu cel puțin 30 de zile înainte.
Cine emite acest document
- Denumire
- SQUEY APPWORKS S.R.L.
- CUI
- 49637953
- Reg. com.
- J24/296/2024
- Sediu social
- Str. Transilvaniei nr. 6, bl. TJ1/70, ap. 7, Baia Mare, jud. Maramureș, 430213
- Contact
- contact@squey.app
- Protecția datelor
- gdpr@squey.app
- Raportare abuz
- abuse@squey.app