Politica de confidențialitate
Ultima actualizare: 2 aprilie 2026
[LEGAL REVIEW] — Acest document necesită revizuire juridică înainte de publicare.
1. Identitatea operatorului
Operatorul de date cu caracter personal este [LEGAL REVIEW — denumire completă, CUI, adresa sediului social], denumit în continuare „Grile Pro”, „noi” sau „operatorul”.
Contact: privacy@grilepro.ro
Responsabil cu protecția datelor (DPO): [LEGAL REVIEW — dacă este necesar conform Art. 37 GDPR, indicați datele de contact; dacă nu, menționați că nu este desemnat un DPO]
2. Cadrul legal
Prelucrarea datelor cu caracter personal se realizează în conformitate cu:
- Regulamentul (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal (GDPR);
- Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în ordinea juridică națională;
- Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice, cu modificările ulterioare.
3. Ce date colectăm
3.1. Cont și autentificare
La crearea contului colectăm: adresa de email, parola (stocată criptat de Supabase Auth) și, opțional, numele afișat. Dacă te autentifici prin Google OAuth, primim adresa de email și fotografia de profil asociată contului Google.
3.2. Activitate de învățare
Înregistrăm sesiunile de practică și simulare (întrebări afișate, răspunsuri selectate, scoruri, timpi), seria zilnică de activitate (streak) și scorurile agregate per materie (clasament).
3.3. Plăți
Procesarea plăților este externalizată către Stripe. Nu stocăm date de card. Reținem doar identificatorul de client Stripe (stripe_customer_id) și starea abonamentului.
3.4. Notificări push
Dacă activezi notificările push, stocăm tokenul FCM (Firebase Cloud Messaging) pentru a trimite memento-uri privind seria zilnică. Poți dezactiva notificările oricând din setările browserului.
3.5. Cookie-uri
Folosim cookie-uri strict necesare pentru autentificare și preferințe de consimțământ. Detalii complete în Politica de cookie-uri.
3.6. Date pe care NU le colectăm
Nu colectăm codul numeric personal (CNP), date biometrice, date privind sănătatea, orientarea politică sau religioasă, sau alte categorii speciale de date în sensul Art. 9 GDPR.
4. Scopuri și temeiuri legale
| Scop | Temei legal (Art. 6 GDPR) |
|---|---|
| Crearea și gestionarea contului | Executarea contractului (Art. 6(1)(b)) |
| Furnizarea sesiunilor de practică și simulare | Executarea contractului (Art. 6(1)(b)) |
| Clasament săptămânal (afișarea publică a numelui și scorului) | Interes legitim (Art. 6(1)(f)) — gamificare [LEGAL REVIEW] |
| Serie zilnică (streak) | Executarea contractului (Art. 6(1)(b)) |
| Procesarea plăților prin Stripe | Executarea contractului (Art. 6(1)(b)) |
| Notificări push (memento streak) | Consimțământ (Art. 6(1)(a)) |
| Cookie-uri de analiză / marketing | Consimțământ (Art. 6(1)(a)) |
| Securitatea platformei și prevenirea abuzurilor | Interes legitim (Art. 6(1)(f)) |
5. Destinatari și împuterniciți
Datele tale pot fi partajate cu următorii furnizori de servicii (împuterniciți ai operatorului), în baza unor acorduri de prelucrare a datelor (DPA) și, unde este necesar, a clauzelor contractuale standard (SCC):
| Furnizor | Rol | Locație |
|---|---|---|
| Supabase Inc. | Bază de date, autentificare | SUA [LEGAL REVIEW — garanții transfer] |
| Stripe Inc. | Procesare plăți | SUA / Irlanda [LEGAL REVIEW] |
| Google LLC (Firebase, OAuth) | Notificări push, autentificare socială | SUA [LEGAL REVIEW — garanții transfer] |
| Vercel Inc. | Hosting aplicație web | SUA [LEGAL REVIEW] |
[LEGAL REVIEW] — Verificați existența DPA-urilor valide și mecanismele de transfer conform Capitolului V GDPR (decizie de adecvare, SCC, BCR etc.).
6. Transferuri în afara SEE
Unii dintre împuterniciții noștri sunt stabiliți în Statele Unite ale Americii. Transferul datelor către aceștia se realizează pe baza: [LEGAL REVIEW — specificați mecanismul: EU-US Data Privacy Framework, SCC, BCR, derogări Art. 49 etc.]
7. Perioada de stocare
| Categorie de date | Durată de păstrare |
|---|---|
| Cont și profil | Până la ștergerea contului de către utilizator |
| Sesiuni de practică / simulare | Până la ștergerea contului |
| Scoruri și clasament | Scorurile săptămânale se resetează automat; totalul se păstrează până la ștergerea contului |
| Date de plată (Stripe) | [LEGAL REVIEW — conform obligațiilor fiscale, min. 5 ani] |
| Token FCM | Până la dezactivarea notificărilor sau ștergerea contului |
| Dovada consimțământului cookie | 6 luni de la acordare (sau până la retragere) |
8. Drepturile tale
Conform GDPR, ai următoarele drepturi cu privire la datele tale personale:
- Dreptul de acces (Art. 15) — poți solicita o copie a datelor tale
- Dreptul la rectificare (Art. 16) — poți corecta datele inexacte
- Dreptul la ștergere (Art. 17) — poți cere ștergerea contului și a datelor asociate
- Dreptul la restricționarea prelucrării (Art. 18)
- Dreptul la portabilitatea datelor (Art. 20) — poți descărca datele tale în format JSON
- Dreptul la opoziție (Art. 21) — te poți opune prelucrării bazate pe interes legitim
- Dreptul de a retrage consimțământul — în orice moment, fără a afecta legalitatea prelucrării anterioare
9. Cum îți exerciți drepturile
Poți exercita drepturile de mai sus prin:
- Email: privacy@grilepro.ro
- În aplicație: din secțiunea Setări, poți descărca toate datele tale (export JSON) sau șterge contul definitiv
Vom răspunde solicitărilor în termen de cel mult 30 de zile de la primire, cu posibilitatea de prelungire cu încă 60 de zile pentru solicitări complexe, conform Art. 12(3) GDPR.
10. Dreptul de a depune plângere
Dacă consideri că prelucrarea datelor tale personale încalcă GDPR sau legislația națională, ai dreptul de a depune o plângere la autoritatea de supraveghere din România:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
Website: www.dataprotection.ro
11. Securitatea datelor
Aplicăm măsuri tehnice și organizatorice adecvate pentru protecția datelor: comunicare HTTPS, stocarea parolelor cu funcții hash criptografice, principiul privilegiului minim pentru accesul la baze de date (Row Level Security), și revizuirea periodică a accesului.
[LEGAL REVIEW] — În cazul unei încălcări a securității datelor, operatorul va notifica ANSPDCP în termen de 72 de ore conform Art. 33 GDPR și, dacă este probabil ca încălcarea să genereze un risc ridicat, va informa și persoanele vizate conform Art. 34 GDPR. Procedurile interne de gestionare a incidentelor trebuie documentate.
12. Modificări ale politicii
Ne rezervăm dreptul de a actualiza această politică. În cazul modificărilor semnificative, te vom notifica prin email sau printr-o notificare în aplicație. Versiunea curentă este întotdeauna disponibilă la această adresă.
Versiune politică: 1.0