Politica de confidențialitate

Ultima actualizare: 2 aprilie 2026

[LEGAL REVIEW] — Acest document necesită revizuire juridică înainte de publicare.

1. Identitatea operatorului

Operatorul de date cu caracter personal este [LEGAL REVIEW — denumire completă, CUI, adresa sediului social], denumit în continuare „Grile Pro”, „noi” sau „operatorul”.

Contact: privacy@grilepro.ro

Responsabil cu protecția datelor (DPO): [LEGAL REVIEW — dacă este necesar conform Art. 37 GDPR, indicați datele de contact; dacă nu, menționați că nu este desemnat un DPO]

2. Cadrul legal

Prelucrarea datelor cu caracter personal se realizează în conformitate cu:

  • Regulamentul (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal (GDPR);
  • Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în ordinea juridică națională;
  • Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, cu modificările ulterioare.

3. Ce date colectăm

3.1. Cont și autentificare

La crearea contului colectăm: adresa de email, parola (stocată criptat de Supabase Auth) și, opțional, numele afișat. Dacă te autentifici prin Google OAuth, primim adresa de email și fotografia de profil asociată contului Google.

3.2. Activitate de învățare

Înregistrăm sesiunile de practică și simulare (întrebări afișate, răspunsuri selectate, scoruri, timpi), seria zilnică de activitate (streak) și scorurile agregate per materie (clasament).

3.3. Plăți

Procesarea plăților este externalizată către Stripe. Nu stocăm date de card. Reținem doar identificatorul de client Stripe (stripe_customer_id) și starea abonamentului.

3.4. Notificări push

Dacă activezi notificările push, stocăm tokenul FCM (Firebase Cloud Messaging) pentru a trimite memento-uri privind seria zilnică. Poți dezactiva notificările oricând din setările browserului.

3.5. Cookie-uri

Folosim cookie-uri strict necesare pentru autentificare și preferințe de consimțământ. Detalii complete în Politica de cookie-uri.

3.6. Date pe care NU le colectăm

Nu colectăm codul numeric personal (CNP), date biometrice, date privind sănătatea, orientarea politică sau religioasă, sau alte categorii speciale de date în sensul Art. 9 GDPR.

4. Scopuri și temeiuri legale

ScopTemei legal (Art. 6 GDPR)
Crearea și gestionarea contuluiExecutarea contractului (Art. 6(1)(b))
Furnizarea sesiunilor de practică și simulareExecutarea contractului (Art. 6(1)(b))
Clasament săptămânal (afișarea publică a numelui și scorului)Interes legitim (Art. 6(1)(f)) — gamificare [LEGAL REVIEW]
Serie zilnică (streak)Executarea contractului (Art. 6(1)(b))
Procesarea plăților prin StripeExecutarea contractului (Art. 6(1)(b))
Notificări push (memento streak)Consimțământ (Art. 6(1)(a))
Cookie-uri de analiză / marketingConsimțământ (Art. 6(1)(a))
Securitatea platformei și prevenirea abuzurilorInteres legitim (Art. 6(1)(f))

5. Destinatari și împuterniciți

Datele tale pot fi partajate cu următorii furnizori de servicii (împuterniciți ai operatorului), în baza unor acorduri de prelucrare a datelor (DPA) și, unde este necesar, a clauzelor contractuale standard (SCC):

FurnizorRolLocație
Supabase Inc.Bază de date, autentificareSUA [LEGAL REVIEW — garanții transfer]
Stripe Inc.Procesare plățiSUA / Irlanda [LEGAL REVIEW]
Google LLC (Firebase, OAuth)Notificări push, autentificare socialăSUA [LEGAL REVIEW — garanții transfer]
Vercel Inc.Hosting aplicație webSUA [LEGAL REVIEW]

[LEGAL REVIEW] — Verificați existența DPA-urilor valide și mecanismele de transfer conform Capitolului V GDPR (decizie de adecvare, SCC, BCR etc.).

6. Transferuri în afara SEE

Unii dintre împuterniciții noștri sunt stabiliți în Statele Unite ale Americii. Transferul datelor către aceștia se realizează pe baza: [LEGAL REVIEW — specificați mecanismul: EU-US Data Privacy Framework, SCC, BCR, derogări Art. 49 etc.]

7. Perioada de stocare

Categorie de dateDurată de păstrare
Cont și profilPână la ștergerea contului de către utilizator
Sesiuni de practică / simularePână la ștergerea contului
Scoruri și clasamentScorurile săptămânale se resetează automat; totalul se păstrează până la ștergerea contului
Date de plată (Stripe)[LEGAL REVIEW — conform obligațiilor fiscale, min. 5 ani]
Token FCMPână la dezactivarea notificărilor sau ștergerea contului
Dovada consimțământului cookie6 luni de la acordare (sau până la retragere)

8. Drepturile tale

Conform GDPR, ai următoarele drepturi cu privire la datele tale personale:

  • Dreptul de acces (Art. 15) — poți solicita o copie a datelor tale
  • Dreptul la rectificare (Art. 16) — poți corecta datele inexacte
  • Dreptul la ștergere (Art. 17) — poți cere ștergerea contului și a datelor asociate
  • Dreptul la restricționarea prelucrării (Art. 18)
  • Dreptul la portabilitatea datelor (Art. 20) — poți descărca datele tale în format JSON
  • Dreptul la opoziție (Art. 21) — te poți opune prelucrării bazate pe interes legitim
  • Dreptul de a retrage consimțământul — în orice moment, fără a afecta legalitatea prelucrării anterioare

9. Cum îți exerciți drepturile

Poți exercita drepturile de mai sus prin:

  • Email: privacy@grilepro.ro
  • În aplicație: din secțiunea Setări, poți descărca toate datele tale (export JSON) sau șterge contul definitiv

Vom răspunde solicitărilor în termen de cel mult 30 de zile de la primire, cu posibilitatea de prelungire cu încă 60 de zile pentru solicitări complexe, conform Art. 12(3) GDPR.

10. Dreptul de a depune plângere

Dacă consideri că prelucrarea datelor tale personale încalcă GDPR sau legislația națională, ai dreptul de a depune o plângere la autoritatea de supraveghere din România:

Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Website: www.dataprotection.ro

11. Securitatea datelor

Aplicăm măsuri tehnice și organizatorice adecvate pentru protecția datelor: comunicare HTTPS, stocarea parolelor cu funcții hash criptografice, principiul privilegiului minim pentru accesul la baze de date (Row Level Security), și revizuirea periodică a accesului.

[LEGAL REVIEW] — În cazul unei încălcări a securității datelor, operatorul va notifica ANSPDCP în termen de 72 de ore conform Art. 33 GDPR și, dacă este probabil ca încălcarea să genereze un risc ridicat, va informa și persoanele vizate conform Art. 34 GDPR. Procedurile interne de gestionare a incidentelor trebuie documentate.

12. Modificări ale politicii

Ne rezervăm dreptul de a actualiza această politică. În cazul modificărilor semnificative, te vom notifica prin email sau printr-o notificare în aplicație. Versiunea curentă este întotdeauna disponibilă la această adresă.

Versiune politică: 1.0