Această politică explică modul în care Guildo SRL („Guildo", "noi", "nostru") colectează, utilizează, stochează și protejează datele cu caracter personal pe care le furnizezi prin utilizarea platformei disponibile la guildo.org. Utilizând Serviciul, confirmi că ai citit și ai înțeles această politică.
1.Cine suntem și cum ne contactezi
Operatorul datelor cu caracter personal este Guildo S.R.L. („Guildo", „noi"), persoană juridică română, cu sediul social în București, România. În scopul prezentei politici, Guildo acționează ca operator pentru datele utilizatorilor platformei (titulari de cont) și ca persoană împuternicită pentru datele membrilor gestionate de asociațiile partenere.
Pentru orice solicitare privind datele tale personale sau exercitarea drepturilor GDPR, ne poți contacta:
- Email general protecția datelor: privacy@guildo.org
- Responsabil cu Protecția Datelor (DPO): dpo@guildo.org
- Suport utilizatori: suport@guildo.org
- Subiect recomandat: „Cerere GDPR" pentru tratare prioritară în termenul legal.
2.Datele pe care le colectăm și le prelucrăm
Colectăm și stocăm strict datele necesare pentru funcționarea platformei, gestiunea asociațiilor și respectarea obligațiilor legale:
- Date de cont și identificare: nume complet, adresă de email, parolă (stocată exclusiv hash-uit securizat cu bcrypt, ireversibil), identificator unic de membru (cod alfanumeric public pentru înscriere în asociații), județ de reședință (selectat la înregistrare pentru asociere teritorială și restricții comunitare de acces), avatar opțional, stare verificare email și timestamp-uri aferente.
- Date de verificare și conformare (KYC / asociații): pentru asociațiile care solicită activarea plăților sau emiterea de documente: denumire oficială, CUI / cod fiscal, adresă fiscală, cont bancar (IBAN) și documente justificative doveditoare (act constitutiv, statut, extras de cont bancar doveditor IBAN, hotărâri judecătorești).
- Date financiare și tranzacții: istoric plăți cotizații, sume (RON), status plată, identificatori de comandă (PayU Order ID, referințe interne de plată), confirmări de plată, instantanee fiscale și date necesare emiterii documentelor contabile. Datele cardului bancar sunt introduse direct în formularul securizat PayU și nu tranzitează serverele noastre.
- Date de analiză a comportamentului de plată (Smart Reminders): pentru a preveni expirarea calității de membru, sistemul calculează indicatori statistici interni: număr total de plăți, data ultimei plăți, număr mediu de zile înainte de scadență la care achiți cotizația (avgDaysBeforeExpiry), ziua săptămânii preferată pentru plată și istoricul notificărilor de reamintire transmise.
- Date de participare la viața asociației: prezența la adunările generale (AGA / Consiliu), opțiuni de vot exprimate electronic (înregistrate în funcție de caracterul public sau secret al scrutinului), delegații de reprezentare prin procură (mandant și mandatar).
- Date de comunicare și activitate: mesaje transmise pe canalele interne, reacții, voturi în sondaje rapide, raportări de conținut, preferințe de notificare (email, in-app, intervale orare de liniște).
- Date tehnice, jurnale de audit și semnături: adresa IP (înregistrată la autentificare, la acceptarea regulamentelor / documentelor asociației și în jurnalele de securitate / audit pentru prevenirea accesului neautorizat și probatoriu juridic), identificatori de sesiune securizați HttpOnly, tip de navigator, sistem de operare și token-uri de abonare push (endpoint, chei VAPID).
3.Temeiul juridic al prelucrării
Prelucrăm datele tale în strictă conformitate cu Art. 6 din GDPR:
- Executarea contractului (Art. 6(1)(b) GDPR): crearea și administrarea contului, procesarea aderării la asociații, participarea la canale, evenimente și adunări generale.
- Obligație legală (Art. 6(1)(c) GDPR): păstrarea evidențelor contabile și financiare (Legea contabilității nr. 82/1991), conformitate fiscală și prevenirea fraudelor.
- Interes legitim (Art. 6(1)(f) GDPR): securitatea rețelei și a informațiilor, păstrarea jurnalelor de audit, apărarea în caz de litigii, precum și optimizarea alertelor de expirare a cotizației (Smart Reminders).
- Consimțământ (Art. 6(1)(a) GDPR): pentru primirea de notificări push în navigator și pentru stocarea preferințelor opționale de interfață (care pot fi revocate oricând).
4.Cum folosim datele și politica privind profilarea
- Crearea, autentificarea și securizarea contului tău.
- Gestionarea afilierii, a rolurilor și a permisiunilor în cadrul asociațiilor.
- Procesarea plăților pentru cotizații și emiterea confirmărilor/chitanțelor de plată.
- Desfășurarea adunărilor generale, calculul cvorumului și votul electronic conform statutului asociației.
- Trimiterea notificărilor tranzacționale, a alertelor de sistem și a reamintirilor de plată.
- Detectarea abuzurilor, prevenirea fraudelor și menținerea integrității platformei.
Platforma analizează istoricul achitării cotizațiilor pentru a trimite alerte de plată la momentul cel mai util (de exemplu, cu numărul optim de zile înainte de expirare sau în ziua săptămânii în care utilizatorul obișnuiește să interacționeze cu platforma). Această profilare are unicul scop de a ajuta membrul să nu își piardă calitatea de membru activ. Nu utilizăm luarea automată a deciziilor care să producă efecte juridice negative în sensul Art. 22 GDPR. Te poți opune acestei profilări oricând prin oprirea notificărilor din pagina de setări sau scriindu-ne la privacy@guildo.org.
5.Cu cine partajăm datele (Sub-persoane împuternicite)
Lucrăm exclusiv cu furnizori de tehnologie de încredere, legați prin acorduri stricte de prelucrare a datelor (DPA) conforme cu GDPR:
- Neon (PostgreSQL, UE/SUA conform DPA și clauzelor standard) — stocarea bazei de date.
- PayU România (România) — procesare autorizată plăți securizate cu cardul.
- Vercel Inc. (UE/SUA) — infrastructură de găzduire și livrare aplicație web.
- Pusher (MessageBird) (UE/Marea Britanie) — infrastructură WebSocket pentru mesagerie și notificări în timp real.
- UploadThing — stocare securizată pentru fișiere atașate și documente cu acces controlat.
- Resend — serviciu de expediere emailuri tranzacționale (verificare cont, alerte plată).
Nu vindem și nu înstrăinăm niciodată datele tale personale către agenții de publicitate sau brokeri de date.
6.Transferuri internaționale
Datele tale sunt găzduite primordial în centre de date din Uniunea Europeană. În cazul în care anumiți furnizori de infrastructură procesează date prin servere situate în afara Spațiului Economic European, transferurile se efectuează exclusiv pe baza Deciziilor de adecvare ale Comisiei Europene (de exemplu, Cadrul UE-SUA privind confidențialitatea datelor) sau a Clauzelor Contractuale Standard (SCC) aprobate de Comisie.
7.Cât timp păstrăm datele și ștergerea contului
- Conturi fără plăți: la solicitarea de ștergere a contului din pagina de profil, toate datele personale (nume, email, mesaje, prezențe, afilieri) sunt șterse definitiv și imediat din sistem.
- Conturi cu plăți efectuate: în cazul în care ai efectuat plăți prin platformă, datele tranzacționale și contabile sunt păstrate timp de 10 ani conform Legii contabilității nr. 82/1991 și Codului Fiscal. La solicitarea de ștergere, datele de profil fără relevanță fiscală sunt șterse imediat, iar datele asociate tranzacțiilor sunt anonimizate ireversibil.
- Jurnale de securitate și audit: până la 12 luni, în scop de protecție împotriva atacurilor cibernetice.
8.Drepturile tale conform GDPR
În calitate de persoană vizată, beneficiezi de următoarele drepturi garantate de lege:
- Dreptul de acces și portabilitate (Art. 15 & 20 GDPR): poți descărca oricând o copie completă a tuturor datelor tale într-un format structurat și prelucrabil automat (JSON) direct din pagina Setări Cont.
- Dreptul la ștergere („dreptul de a fi uitat" - Art. 17 GDPR): poți iniția ștergerea contului direct din pagina ta de profil cu efect imediat conform secțiunii 7.
- Dreptul la rectificare (Art. 16 GDPR): poți corecta datele tale de profil oricând din setări.
- Dreptul la opoziție și restricționare (Art. 21 & 18 GDPR): dreptul de a te opune prelucrării bazate pe interes legitim sau profilării de memento-uri.
- Dreptul de a depune plângere: ai dreptul de a te adresa oricând Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP): B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, București, website: www.dataprotection.ro, email: anspdcp@dataprotection.ro.
Pentru exercitarea oricărui drept, funcțiile automate din cont sunt disponibile 24/7, sau ne poți scrie direct la privacy@guildo.org. Termenul de răspuns este de cel mult 30 de zile.
9.Securitate tehnică și organizatorică
Implementăm măsuri de securitate de ultimă generație pentru a garanta integritatea și confidențialitatea datelor:
- Conexiuni securizate exclusiv prin TLS 1.3 și politici stricte de securitate HSTS.
- Parole protejate prin algoritmul bcrypt (cu factor de cost ridicat).
- Token-uri de sesiune protejate împotriva atacurilor XSS prin atributele HttpOnly, Secure și SameSite.
- Sistem de roluri și permisiuni pe mai multe niveluri (RBAC) și limitare automată a ratei de acces (rate limiting).
- Copii de siguranță (backup) criptate și proceduri testate de recuperare în caz de dezastru.
În ipoteza puțin probabilă a unui incident de securitate care prezintă un risc pentru drepturile tale, vom notifica ANSPDCP în cel mult 72 de ore și te vom informa conform Art. 33–34 GDPR.
10.Politica de cookies
Utilizăm exclusiv cookies strict necesare pentru furnizarea Serviciului (menținerea sesiunii autentificate și protecție CSRF) și stocare locală pentru preferințe de afișare. Nu utilizăm scripturi de urmărire publicitară sau cookies de terță parte pentru profilare comercială. Detalii complete găsești pe pagina dedicată Politicii de cookies.
11.Protecția minorilor
Platforma Guildo se adresează exclusiv persoanelor cu vârsta de cel puțin 16 ani. Nu colectăm în mod conștient date de la minori sub această vârstă. Dacă un părinte sau tutore legal constată că un minor a furnizat date personale pe platformă, ne poate contacta imediat pentru eliminarea de urgență a contului și a datelor respective.
12.Actualizări ale politicii de confidențialitate
Ne rezervăm dreptul de a actualiza periodic această politică pentru a reflecta modificările legislative sau evoluția tehnică a platformei. Orice modificare substanțială va fi adusă la cunoștința utilizatorilor prin notificare pe platformă și/sau prin email înainte de data aplicării.