1 Cine răspunde de datele tale
Operatorul de date cu caracter personal este LECHISOFT SRL, societate română înregistrată la Registrul Comerțului sub nr. J2015000343260 (în formatul vechi: J26/343/2015), cod de identificare fiscală 34324508.
LECHISOFT SRL
Sediul social: Str. Centenarului nr. 21, sat Corunca, com. Corunca, jud. Mureș, România
Pentru orice întrebare legată de datele tale:
Email: contact@startup-delivery.ro
Telefon: 0742 499 429
Nu avem obligația legală de a numi un responsabil cu protecția datelor (DPO) și nu am numit unul — nu prelucrăm date la scară largă și nu monitorizăm sistematic pe nimeni. Întrebările despre date ajung direct la noi, la adresele de mai sus, și le răspundem tot noi.
Prelucrăm datele conform Regulamentului (UE) 2016/679 — GDPR — și legislației românești aplicabile.
O distincție importantă. Politica asta acoperă datele tale, ca proprietar de magazin. Pentru datele cumpărătorilor din magazinul tău, operatorul ești tu, iar noi suntem persoana împuternicită care le găzduiește în numele tău — vezi punctul 8.
2 Ce date luăm și de ce
| Date | De ce | Temei legal |
|---|---|---|
| Cont nume, prenume, email, telefon, parolă (păstrată doar ca amprentă criptografică) |
Ca să existe contul, să poți intra în el și să te putem contacta despre magazin. | Executarea contractului |
| Magazinul numele magazinului, adresa aleasă, tipul de activitate, moneda, tema, culorile |
Ca să-ți putem construi efectiv magazinul. | Executarea contractului |
| Firma CUI, denumire, adresă, nr. registrul comerțului, starea de plătitor de TVA |
Pentru datele legale afișate în magazin și pentru facturare. Le aducem automat de la ANAF, din CUI-ul introdus de tine. | Obligație legală și executarea contractului |
| Contact public email și telefon de contact, adrese de rețele sociale |
Se afișează în magazinul tău, acolo unde le pui tu. | Executarea contractului |
| Tehnice adresa IP, tipul de browser (user-agent), momentul acțiunilor |
Ca să oprim roboții și abuzurile, să limităm încercările repetate de autentificare și să putem investiga un incident de securitate. | Interes legitim (securitate) |
| Coduri și tokeni codul de confirmare a emailului, tokenul de resetare a parolei (ambele păstrate criptate) |
Ca să confirmăm că adresa e a ta și ca să-ți poți reseta parola în siguranță. | Executarea contractului și securitate |
| Emailurile trimise destinatar, subiect, conținut, data trimiterii |
Ca să putem retrimite un mesaj care n-a plecat și ca să dovedim, la nevoie, ce ți-am comunicat. | Interes legitim (dovada comunicării) |
| Proveniența de pe ce pagină ai venit, campanie și cuvânt-cheie (utm, gclid), momentul primei vizite |
Ca să știm ce reclamă chiar aduce clienți și să nu aruncăm bani pe cele care nu aduc. | Consimțământ pentru cookie-ul în sine, apoi interes legitim pentru măsurare |
| Analiză și reclamă paginile vizitate, durata vizitei, dispozitivul și browserul, identificatorii din cookie-urile Google Analytics și Google Ads ( _ga, _gcl_au), adresa IP trunchiată |
Ca să vedem ce pagini funcționează, unde se opresc oamenii în formular și care reclamă aduce clienți reali. Măsurarea e comună cu startup-delivery.ro, ca o vizită care trece de pe un site pe celălalt să nu fie numărată de două ori. | Consimțământ — vezi punctul despre cookie-uri |
| Plata istoricul abonamentului, facturile |
Pentru încasare și contabilitate. Abonamentul se plătește pe factură, prin transfer bancar — nu îți cerem și nu păstrăm datele cardului. | Obligație legală (contabilitate) |
Nu cerem și nu vrem date sensibile (sănătate, convingeri, apartenență politică sau sindicală). Nu luăm decizii automate cu efect juridic asupra ta și nu te profilăm.
Ce se întâmplă dacă nu ne dai datele
Datele de la Cont, Magazin și Firmă ne sunt necesare ca să putem încheia contractul și să-ți construim efectiv magazinul — fără ele pur și simplu nu avem ce să facem, iar contul nu se poate crea. Datele de la Firmă ne sunt cerute în plus de legea contabilității, ca să-ți putem emite factura.
Restul — de exemplu măsurarea proveninței sau analiza traficului — nu e obligatoriu. Dacă le refuzi, platforma merge la fel; noi doar vom ști mai puțin despre ce reclamă funcționează.
Date care nu vin de la tine
Un singur set de date nu ni-l dai tu direct: datele firmei (denumire, adresă, nr. registrul comerțului, starea de plătitor de TVA). Pe acelea le aducem din registrul public al ANAF, pornind de la CUI-ul pe care îl introduci tu. Sunt date publice despre firmă, nu date private despre tine, iar noi le luăm ca să nu fii pus să le completezi de mână și ca să nu apară greșite pe factură.
3 Cui ajung datele
Nu vindem date. Nu le închiriem. Nu le dăm nimănui pentru reclamă. Ajung doar la furnizorii de care avem nevoie ca să funcționeze serviciul, fiecare cu rolul lui:
| Cine | Ce primește | Pentru ce |
|---|---|---|
| Serverele noastre | toate datele descrise mai sus | Găzduirea platformei și a magazinelor. Sunt servere administrate de noi, situate în Uniunea Europeană. |
| Serverul de email | adresa ta, numele, conținutul mesajelor | Livrarea codului de confirmare, a datelor de acces și a anunțurilor. |
| ANAF | CUI-ul introdus de tine | Aducerea automată a datelor firmei din registrul public. Trimitem doar CUI-ul, nimic despre tine. |
| Google (reCAPTCHA) | adresa IP și felul în care ai interacționat cu pagina | Deosebirea oamenilor de roboți la trimiterea formularului, ca să nu ne umple cineva platforma cu magazine false. |
| Google (Analytics și Ads) | paginile vizitate, dispozitivul, identificatorii din cookie-uri, adresa IP | Statistici despre trafic și măsurarea reclamelor. Google acționează aici ca operator asociat pentru propriile scopuri, potrivit politicii lui de confidențialitate. |
| Furnizorul de facturare | datele firmei tale și sumele facturate | Emiterea facturii. |
| Sistemul nostru intern | nume, email, telefon, firmă, magazinul cerut, proveniența | Evidența clienților și a discuțiilor cu ei. E tot al LechiSoft SRL, pe aceleași servere. |
Mai putem transmite date autorităților, dacă legea ne obligă, și contabilului nostru, pentru documentele financiare.
Datele stau pe servere din Uniunea Europeană. Unii dintre furnizorii de mai sus (de exemplu Google) pot prelucra date și în afara Spațiului Economic European, exclusiv pe baza garanțiilor prevăzute de GDPR — clauze contractuale standard sau decizii de adecvare.
4 Cât le ținem
- Contul și magazinul — cât timp ai cont la noi. După ștergerea contului, cel mult 30 de zile, ca să se poată reveni dintr-o ștergere din greșeală;
- Cererile de magazin neterminate — le marcăm abandonate după 30 de zile de inactivitate și nu le mai folosim la nimic; le ștergem la cerere sau la curățenia periodică a bazei;
- Codurile de confirmare — 30 de minute de valabilitate; tokenii de resetare a parolei — 60 de minute și o singură folosire;
- Contoarele anti-abuz (IP-uri, încercări) — 2 zile;
- Rezervările de adresă — până expiră, plus o zi;
- Emailurile trimise — 12 luni;
- Magazinul suspendat — se poate șterge definitiv după 30 de zile
de la suspendare, cu fișiere și bază de date cu tot. Până atunci îl putem reporni exact așa
cum era. Adresa
nume.mycloudshop.rorămâne apoi blocată încă 90 de zile, ca linkurile vechi să nu ducă în magazinul altcuiva; - Statisticile de trafic (Google Analytics) — cel mult 14 luni, după care Google le șterge automat. Cookie-urile de analiză și reclamă trăiesc cât scrie în tabelul de la punctul despre cookie-uri;
- Facturile și documentele contabile — 10 ani, cât ne obligă legea contabilității. Termenul ăsta nu poate fi scurtat nici la cererea ta.
6 Drepturile tale
Conform GDPR ai următoarele drepturi, iar exercitarea lor este gratuită:
- Acces — să afli ce date avem despre tine și să primești o copie;
- Rectificare — să corectăm ce e greșit (multe le poți schimba singur din cont);
- Ștergere — să dispară datele tale, în limitele obligațiilor legale de arhivare;
- Restricționare — să oprim prelucrarea cât timp se lămurește o neînțelegere;
- Portabilitate — să primești datele într-un format care se poate duce la alt furnizor;
- Opoziție — să te opui prelucrărilor bazate pe interesul nostru legitim, de exemplu măsurării proveninței;
- Retragerea consimțământului, acolo unde prelucrarea se bazează pe el, fără ca asta să afecteze ce s-a prelucrat înainte.
Cum le exerciți: un email la contact@startup-delivery.ro de pe adresa contului tău. Răspundem în cel mult 30 de zile. Dacă cererea vine de pe altă adresă, îți cerem o dovadă că ești titularul contului — altfel oricine ar putea cere ștergerea datelor altcuiva.
Dacă nu ești mulțumit de răspunsul nostru, ai dreptul să depui o plângere la autoritatea de supraveghere sau să te adresezi direct instanței de judecată. Nu trebuie să ne întrebi pe noi înainte.
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, cod poștal 010336
Email: anspdcp@dataprotection.ro
Web: dataprotection.ro
7 Cum ceri ștergerea contului
Ne scrii la contact@startup-delivery.ro, de pe adresa contului tău, cu textul „vreau ștergerea contului". Nu trebuie să motivezi.
- Îți confirmăm cererea și îți spunem exact ce dispare;
- Îți oferim, dacă vrei, un export al datelor din magazin (produse, comenzi, clienți) — cere-l înainte, după ștergere nu mai avem de unde;
- Ștergem contul, magazinele legate de el, fișierele și bazele lor de date în cel mult 30 de zile;
- Rămân doar documentele financiare, pe care legea contabilității ne obligă să le păstrăm 10 ani, și adresa magazinului, rezervată 90 de zile ca să nu fie preluată imediat de altcineva.
Ștergerea contului de platformă nu șterge automat datele clienților tăi din alte locuri în care le-ai exportat sau copiat tu.
8 Datele cumpărătorilor din magazinul tău
Când cineva comandă din magazinul tău, datele lui (nume, telefon, adresă de livrare, istoricul comenzilor) sunt datele tale de client, nu ale noastre. Rolurile sunt:
- Tu ești operatorul — tu decizi ce colectezi, ce le comunici cumpărătorilor și cât păstrezi;
- Noi suntem persoana împuternicită — le stocăm și le prelucrăm doar cât e nevoie ca magazinul să funcționeze, conform instrucțiunilor tale, și nu le folosim în scopuri proprii.
Asta înseamnă că tu ai obligația să publici în magazin propria politică de confidențialitate și propriile condiții — platforma îți pune la dispoziție paginile-șablon, dar conținutul lor îl confirmi tu.
Ce ne obligăm noi, ca împuternicit
Articolul 28 din GDPR cere ca între operator și împuternicit să existe angajamente scrise. Astea sunt ale noastre față de tine, și fac parte din contract:
- Prelucrăm doar la instrucțiunea ta și doar cât e nevoie ca magazinul să funcționeze. Nu folosim datele clienților tăi în scopuri proprii, nu le vindem, nu le analizăm pentru altcineva și nu le amestecăm cu ale altui magazin;
- Ținem la confidențialitate. Oamenii noștri care ating datele sunt obligați să le păstreze confidențiale, iar accesul se face pe conturi personale, nu pe unul comun. Intrăm într-un magazin doar la cererea ta (o asistență, o reparație) sau când e strict necesar pentru funcționarea serviciului;
- Securitatea — aplicăm măsurile descrise la punctul următor și pentru datele clienților tăi, nu doar pentru ale tale;
- Subîmputerniciții. Ne bazăm pe furnizorii din tabelul de mai sus (găzduire, email, plăți). Le impunem aceleași obligații ca ale noastre și te anunțăm înainte dacă adăugăm sau schimbăm unul, ca să te poți opune;
- Te ajutăm când un cumpărător de-al tău îți cere accesul, ștergerea sau portarea datelor lui: îți dăm uneltele din administrare, iar dacă nu se poate de acolo, o facem noi la cererea ta;
- Îți spunem imediat dacă aflăm de o breșă care privește datele clienților tăi, cu ce știm despre ea, ca să-ți poți face la timp notificarea de operator (ai 72 de ore);
- La final îți dăm datele înapoi. Când pleci, primești un export complet, iar apoi ștergem ce avem, în termenele de la punctul despre păstrare — cu excepția a ce ne obligă legea să arhivăm;
- Îți dovedim, la cerere, că respectăm cele de mai sus, și acceptăm o verificare rezonabilă din partea ta.
Dacă ai nevoie de un act separat semnat pentru asta — unii parteneri sau auditori îl cer — scrie-ne și ți-l trimitem.
9 Cum le păzim
- Tot traficul e criptat (HTTPS), cu certificat reînnoit automat;
- Parolele nu se păstrează niciodată în clar — nici în baza de date, nici în jurnale, nici în emailuri. Din amprenta stocată parola nu se poate reconstitui;
- Fiecare magazin are baza lui de date și un utilizator care nu vede bazele celorlalte;
- Copii de siguranță automate, zilnice, păstrate separat de serverul principal;
- Limite automate la încercările repetate de autentificare și la trimiterea formularelor;
- Actualizări de securitate aplicate periodic pe servere și pe platformă.
Dacă totuși se întâmplă o breșă care îți pune datele în pericol, te anunțăm pe email și sesizăm autoritatea de supraveghere în termenul de 72 de ore cerut de GDPR.
10 Modificări ale politicii
Când schimbăm ceva important — un furnizor nou, o categorie nouă de date — actualizăm pagina și schimbăm data de sus. Dacă modificarea te privește direct, îți scriem pe email.
Versiunea aflată aici, la adresa mycloudshop.ro/confidentialitate, este întotdeauna cea în vigoare.