Sari la conținut

Politica de confidențialitate

Ultima actualizare: [COMPLETEAZĂ: data la care avocatul finalizează documentul]

Această politică explică ce date cu caracter personal sunt prelucrate prin platforma AutoGarage.pro, de către cine, în ce scop, pe ce temei legal, cu cine sunt partajate, cât timp sunt păstrate și ce drepturi ai asupra lor. Este scrisă pentru două categorii de cititori: proprietarii de service-uri auto care folosesc aplicația și clienții acestor service-uri, ale căror date ajung în aplicație.

DOCUMENT ÎN LUCRU. Acesta este un draft structurat, pregătit pentru a fi verificat și completat de un avocat înainte de lansare. Toate câmpurile marcate cu [COMPLETEAZĂ: …] trebuie completate; până atunci documentul nu produce efecte juridice și nu trebuie publicat ca versiune finală.

Cine suntem

Platforma AutoGarage.pro este operată de:

Denumire:
APOLOS S.R.L.
CUI:
52585340
Registrul Comerțului:
J2025073564008
E-mail:
apolossrl@gmail.com

Nu am desemnat un responsabil cu protecția datelor (DPO). Dacă desemnarea este obligatorie în cazul nostru este o chestiune juridică ce urmează a fi confirmată, nu o afirmație pe care o facem aici. Pentru orice întrebare privind datele personale ne poți scrie direct la adresa de e-mail de mai sus. [COMPLETEAZĂ: avocatul confirmă dacă este necesar un DPO sau un reprezentant conform art. 27 GDPR și, dacă da, adaugă datele aici.]

Două roluri diferite: operator și persoană împuternicită

Pentru datele contului tău de service auto (numele companiei, datele de facturare, adresele de e-mail ale angajaților care se autentifică, setările service-ului) AutoGarage.pro este OPERATOR. Noi decidem de ce și cum sunt prelucrate aceste date, iar temeiul este contractul dintre noi.

Pentru datele clienților service-ului (numele, telefonul, e-mailul, adresa, mașinile, comenzile, devizele și programările acestora) AutoGarage.pro este PERSOANĂ ÎMPUTERNICITĂ. Operatorul acelor date este service-ul auto care le introduce în aplicație. Noi le prelucrăm exclusiv la instrucțiunea service-ului, ca să putem furniza aplicația, și nu le folosim în scopuri proprii.

Consecința practică: dacă ești clientul unui service auto și vrei să afli ce date deține despre tine sau vrei ștergerea lor, adresează-te service-ului respectiv. El este operatorul și el are instrumentele de export și de ștergere în aplicație. Îi poți scrie și direct AutoGarage.pro, iar noi vom transmite cererea către service, dar nu putem hotărî în locul lui.

Ce date prelucrăm

În funcție de rolul tău, prin platformă pot fi prelucrate următoarele categorii de date:

  • Date de cont ale service-ului: adresa de e-mail și parola (stocată doar sub formă de hash de către furnizorul de autentificare), numele complet al utilizatorului, rolul în cadrul service-ului, limba preferată, datele companiei (denumire, CUI, adresă, cont bancar, telefon) și datele de abonament.
  • Date ale clienților service-ului: nume, telefon, e-mail, oraș, județ, adresă, denumirea firmei, CUI și seria/numărul actului de identitate, atâta timp cât service-ul alege să le introducă. Niciunul dintre aceste câmpuri, cu excepția numelui, nu este obligatoriu.
  • Date despre vehicule și lucrări: număr de înmatriculare, marcă, model, serie de șasiu, kilometraj, date tehnice, termene ITP și asigurare, comenzi de lucru, devize, facturi și programări.
  • Documente generate: devize și facturi în format PDF, care conțin numele și, dacă au fost completate, datele de facturare ale clientului la momentul emiterii.
  • Mesaje trimise: adresa de e-mail sau numărul de telefon al destinatarului, canalul folosit, momentul trimiterii și parametrii mesajului (de exemplu data programării sau numărul de înmatriculare).
  • Date tehnice: adresa IP a vizitatorului, folosită exclusiv pentru limitarea numărului de cereri la formularul de programare publică și la scanarea documentelor, și date de sesiune stocate în cookie-uri strict necesare. Separat, în aplicația pentru service-uri (după autentificare) colectăm date de diagnostic, adică erori de browser, timpi de încărcare și, pentru o mică parte din sesiuni, o înregistrare cu text mascat a ecranului, pe temeiul interesului legitim de a menține aplicația funcțională. Aceste date nu sunt colectate pe paginile publice.

Fotografiile de talon sau de act de identitate scanate NU sunt stocate. Imaginea este trimisă către furnizorul de recunoaștere a textului, câmpurile extrase sunt afișate în formular pentru verificare, iar imaginea este eliminată din memoria aplicației imediat după aceea. În baza noastră de date rămân doar tipul documentului, dacă scanarea a reușit și consumul tehnic al operației. Niciodată imaginea.

Codul numeric personal (CNP / IDNP) nu are câmp în aplicație și nu este niciodată salvat. Atunci când scanarea unui act de identitate îl citește, valoarea este eliminată în momentul în care rezultatul scanării ia naștere; dacă seria și numărul actului nu au putut fi citite, valoarea este folosită o singură dată ca număr de document, iar câmpul „CI” pe care service-ul îl poate completa este un număr de document, nu un cod numeric personal.

Fotografiile mașinilor, dacă service-ul le încarcă, sunt stocate într-un spațiu privat, separat pe service, accesibil doar utilizatorilor autentificați ai acelui service.

În ce scop și pe ce temei

Prelucrăm datele de mai sus în următoarele scopuri:

  • Furnizarea aplicației către service-ul auto: executarea contractului (art. 6 alin. 1 lit. b GDPR) pentru datele de cont, respectiv prelucrare la instrucțiunea operatorului (art. 28 GDPR) pentru datele clienților service-ului.
  • Vizibilitatea publică a service-ului: numele, orașul, județul, sigla și descrierea publică ale service-ului auto apar pe pagina lui publică (/s/[cod]) și, cât timp opțiunea „Pagină publică” din Setări rămâne activă (activă implicit), în directorul căutabil de la /services, astfel încât clienții să te poată găsi — pe temeiul executării contractului (art. 6 alin. 1 lit. b GDPR). Datele de contact, de facturare și interne rămân întotdeauna private.
  • Trimiterea de notificări și memento-uri privind starea lucrării, programările și expirarea ITP sau a asigurării, la instrucțiunea service-ului, în interesul legitim al acestuia de a-și informa clienții despre serviciul contractat, cu posibilitatea de opoziție în orice moment.
  • Facturarea abonamentului către service: executarea contractului și obligații legale contabile și fiscale.
  • Respectarea obligațiilor legale care ne revin, în special în materie contabilă și fiscală (art. 6 alin. 1 lit. c GDPR).
  • Securitatea platformei: limitarea abuzurilor asupra formularelor publice și prevenirea accesului neautorizat, pe temeiul interesului legitim (art. 6 alin. 1 lit. f GDPR).

Nu luăm decizii automate cu efecte juridice asupra ta și nu facem profilare. Nu vindem date personale și nu le folosim pentru publicitate, nici a noastră, nici a terților.

Cu cine partajăm datele

Pentru a funcționa, platforma folosește următorii furnizori, care prelucrează date personale în numele nostru. Lista de mai jos este generată din codul aplicației și este verificată automat, în două feluri: baleiem codul după apeluri către gazde externe ȘI verificăm fiecare bibliotecă instalată în aplicație. Dacă apare un furnizor nou care nu se regăsește aici, fie printr-o adresă apelată direct, fie printr-un pachet care își construiește singur adresa, testele de build eșuează până când cineva îl declară.

FurnizorPentru ce este folositCe date primeșteUnde are loc prelucrarea
SupabaseBaza de date, autentificarea, stocarea fișierelor și funcțiile de server ale aplicației.Toate datele introduse în aplicație, inclusiv datele de cont și datele clienților service-ului.În afara SEE, pe baza unei decizii de adecvare sau a clauzelor contractuale standard
VercelGăzduirea aplicației web și livrarea paginilor către browser.Datele conținute în cererile HTTP, inclusiv adresa IP și conținutul formularelor trimise.În afara SEE, pe baza unei decizii de adecvare sau a clauzelor contractuale standard
AnthropicRecunoașterea automată a textului de pe talon sau de pe actul de identitate scanat.Imaginea documentului scanat, transmisă pentru procesare. Imaginea nu este stocată de noi; regimul ei la furnizor este cel descris în politica proprie a acestuia.În afara SEE, pe baza unei decizii de adecvare sau a clauzelor contractuale standard
ResendTrimiterea e-mailurilor tranzacționale: notificări către clienții service-ului.Adresa de e-mail a destinatarului și conținutul mesajului.În afara SEE, pe baza unei decizii de adecvare sau a clauzelor contractuale standard
Meta Platforms (WhatsApp Business Cloud API)Trimiterea mesajelor WhatsApp, atunci când service-ul activează acest canal.Numărul de telefon al destinatarului și parametrii mesajului.În afara SEE, pe baza unei decizii de adecvare sau a clauzelor contractuale standard
SMSO (smso.ro)Trimiterea mesajelor SMS, atunci când service-ul activează acest canal.Numărul de telefon al destinatarului și textul mesajului.Uniunea Europeană / SEE
TwilioTrimiterea mesajelor SMS ca alternativă la furnizorul principal.Numărul de telefon al destinatarului și textul mesajului.În afara SEE, pe baza unei decizii de adecvare sau a clauzelor contractuale standard
StripeÎncasarea abonamentului plătit de service-ul auto.Datele de facturare ale service-ului și datele de plată. Datele cardului sunt introduse direct la furnizorul de plăți și nu ajung niciodată pe serverele noastre. Clienții service-ului nu apar deloc în această relație.În afara SEE, pe baza unei decizii de adecvare sau a clauzelor contractuale standard
DatadogMonitorizarea tehnică a aplicației: erorile din browser, timpii de încărcare și jurnalele serverului, ca să vedem când ceva se strică sau devine lent. Se încarcă EXCLUSIV pe ecranele accesibile după autentificare, niciodată pe paginile publice și niciodată pe paginile de autentificare sau de creare a contului.Adresa IP, tipul de browser și dispozitiv, paginile din aplicație pe care le-ai deschis, erorile apărute și, pentru o mică parte din sesiuni, o înregistrare a modului în care arată ecranul. În aceste înregistrări TOT TEXTUL ESTE MASCAT automat: numele clienților, numerele de înmatriculare, telefoanele și sumele de pe facturi nu sunt transmise, se vede doar structura paginii. Nu asociem sesiunea cu numele sau adresa ta de e-mail. Stocarea are loc pe infrastructura europeană a furnizorului (site-ul datadoghq.eu).În afara SEE, pe baza unei decizii de adecvare sau a clauzelor contractuale standard

Atunci când un furnizor prelucrează date în afara Spațiului Economic European, transferul are loc pe baza unei decizii de adecvare a Comisiei Europene sau a clauzelor contractuale standard. [COMPLETEAZĂ: avocatul confirmă, pentru fiecare furnizor, care dintre cele două temeiuri se aplică în contractul semnat.]

Fiecare dintre furnizorii de mai sus publică propria politică de confidențialitate pe site-ul său. Nu includem aici linkuri externe, pentru că paginile publice AutoGarage.pro nu încarcă și nu trimit nimic către terți.

Cât timp păstrăm datele

Termenele de mai jos descriu ce face efectiv aplicația, nu doar ce ne-am propus:

  • Datele de cont și datele introduse de service: pe toată durata contului. La ștergerea contului, datele asociate sunt eliminate odată cu acesta.
  • Istoricul mesajelor trimise: șters automat după 90 de zile de la creare. Fac excepție mesajele rămase în așteptare, care se păstrează până sunt procesate, tocmai ca o eventuală blocare să rămână vizibilă.
  • Înregistrările tehnice folosite pentru limitarea cererilor, care conțin adrese IP: șterse după 24 de ore.
  • Facturile emise: păstrate pe durata prevăzută de legislația contabilă și fiscală aplicabilă, cu datele de identificare ale cumpărătorului pe ele, chiar dacă între timp a fost solicitată ștergerea datelor persoanei. Devizele emise NU intră sub această obligație: ele sunt păstrate ca istoric al lucrărilor, dar datele de identificare copiate pe ele sunt anonimizate la ștergere. [COMPLETEAZĂ: avocatul indică durata exactă de arhivare, adică regula uzuală din România pentru documentele justificative.]
  • Imaginile scanate: nu sunt păstrate deloc, așa cum este descris mai sus.

Când un service șterge definitiv datele unui client la cererea acestuia, numele, telefonul, e-mailul, adresa, datele de firmă și numărul actului de identitate din fișa clientului sunt înlocuite ireversibil, la fel ca numele și telefonul copiate pe programări și pe mesajele deja trimise, iar clientul este exclus din orice trimitere viitoare de mesaje. Sunt înlocuite și datele de identificare copiate pe devizele deja emise.

CE RĂMÂNE ÎN SISTEM DUPĂ O ȘTERGERE. Preferăm să îți spunem exact, ca să poți verifica: (1) facturile deja emise, cu numele, denumirea firmei, CUI-ul și adresa înghețate la momentul emiterii (v. paragraful următor); (2) fișa mașinii, INCLUSIV NUMĂRUL DE ÎNMATRICULARE, seria de șasiu, marca, modelul și fotografiile încărcate; (3) istoricul lucrărilor, adică comenzile și devizele, cu data, kilometrajul și starea lor, care rămân legate de fișa anonimizată; (4) programările, care își pierd numele și telefonul, dar își păstrează numărul de înmatriculare și textul liber din ele; (5) textele scrise de mână de angajații service-ului în comenzi și în programări (observații, defecțiuni, cerințe, piese aduse de client): dacă cineva a notat acolo un nume sau un telefon, ștergerea NU le modifică automat. Pe scurt: după o ștergere nu mai poți fi identificat pornind de la fișa de client, dar numărul de înmatriculare, facturile emise și eventualele note scrise de mână rămân în evidența service-ului.

O SINGURĂ CATEGORIE FACE EXCEPȚIE: FACTURILE. O factură este un document contabil, iar legea cere să fie păstrată intactă, cu datele de identificare ale cumpărătorului pe ea. O factură din care cumpărătorul a fost șters nu mai este o factură validă. Temeiul este art. 17 alin. 3 lit. b din GDPR: dreptul la ștergere cedează în fața unei obligații legale. Concret: după o cerere de ștergere, numele, denumirea firmei, CUI-ul și adresa persoanei rămân pe facturile deja emise timp de [COMPLETEAZĂ: perioada legală de arhivare a documentelor justificative, de confirmat cu contabilul]. În afara facturilor, fișa clientului nu mai conține date de identificare, dar asta nu înseamnă că nu mai rămâne nimic despre persoană: ce anume rămâne este enumerat, punct cu punct, în paragraful de mai sus. Devizele nu intră sub această obligație, pentru că sunt oferte, nu documente contabile, și de aceea sunt anonimizate, inclusiv cele pentru care s-a emis ulterior o factură.

Drepturile tale

Conform GDPR ai următoarele drepturi:

  • Dreptul de acces: să afli dacă îți sunt prelucrate date și să primești o copie a lor.
  • Dreptul la rectificare: să ceri corectarea datelor inexacte sau completarea celor incomplete.
  • Dreptul la ștergere: să ceri ștergerea datelor, în limitele obligațiilor legale de păstrare.
  • Dreptul la restricționarea prelucrării, în cazurile prevăzute de lege.
  • Dreptul la portabilitate: să primești datele într-un format structurat, folosit în mod curent și care poate fi citit automat.
  • Dreptul la opoziție față de prelucrările bazate pe interes legitim, inclusiv față de memento-uri.
  • Dreptul de a retrage consimțământul, atunci când prelucrarea se întemeiază pe consimțământ, fără a afecta legalitatea prelucrării anterioare.

Dacă ești clientul unui service auto, adresează-te direct service-ului: el este operatorul datelor tale. Aplicația îi pune la dispoziție un buton de export al tuturor datelor pe care le deține despre tine, într-un fișier care poate fi citit automat, și un buton de ștergere definitivă.

Fișierul de export conține fișa ta de client, mașinile, comenzile, antetele devizelor, FACTURILE emise pe numele tău, programările și mesajele trimise către tine. El acoperă integral dreptul de ACCES (art. 15). Dreptul la PORTABILITATE (art. 20) este mai îngust: privește doar datele prelucrate pe baza contractului sau a consimțământului, deci nu acoperă facturile, păstrate în temeiul unei obligații legale, și nici istoricul mesajelor, trimise în interesul legitim al service-ului. Fișierul spune el însuși, într-o secțiune separată, care tabele intră sub fiecare dintre cele două drepturi.

Dacă ești titularul unui cont de service auto, ne poți scrie la adresa de e-mail din secțiunea de contact. Răspundem în termen de o lună de la primirea cererii, termen care poate fi prelungit în condițiile prevăzute de GDPR, caz în care te informăm.

Orice e-mail de memento conține un link de dezabonare care oprește imediat trimiterile viitoare către acea persoană, fără să fie nevoie de o cerere scrisă.

Securitatea datelor

Măsurile tehnice pe care le aplicăm:

  • Izolarea între service-uri este impusă la nivelul bazei de date, prin politici de acces pe rând, nu doar în codul aplicației: un utilizator al unui service nu poate citi datele altui service nici dacă cererea este modificată.
  • Tot traficul dintre browser și platformă și dintre platformă și furnizori are loc criptat.
  • Accesul la operațiuni sensibile, precum ștergerea definitivă a datelor unui client, este limitat la proprietarul contului și este verificat în baza de date, nu doar în interfață.
  • Datele de acces pe care un service ni le încredințează pentru integrări externe sunt stocate criptat și nu pot fi citite înapoi de nimeni prin aplicație, nici de proprietarul contului.

În cazul unei încălcări a securității datelor care prezintă un risc pentru drepturile persoanelor, notificăm autoritatea de supraveghere competentă în termen de 72 de ore de la momentul în care luăm cunoștință de aceasta și informăm persoanele afectate atunci când legea o cere.

Nu deținem o certificare de securitate (de exemplu ISO 27001 sau SOC 2) și nu pretindem că avem una. Preferăm să spunem asta explicit decât să lăsăm loc de interpretare.

Cookie-uri

Paginile publice AutoGarage.pro nu folosesc cookie-uri de analiză sau de marketing și nu încarcă niciun script, font sau element vizual de la terți. Sunt folosite exclusiv cookie-uri strict necesare. În aplicația pentru service-uri, după autentificare, se adaugă un cookie de sesiune al instrumentului nostru de monitorizare tehnică (Datadog). Toate sunt descrise pe larg în politica de cookie-uri.

Citește politica de cookie-uri

Minori

Aplicația se adresează exclusiv persoanelor juridice și profesioniștilor. Nu ne adresăm minorilor și nu colectăm cu bună știință date ale acestora. Dacă un service auto introduce datele unui client minor, răspunderea pentru temeiul acestei prelucrări îi revine, în calitate de operator.

Modificări ale acestei politici

Putem actualiza această politică atunci când platforma se schimbă sau când apar cerințe legale noi. Data ultimei actualizări este afișată la începutul documentului. Dacă modificarea este substanțială, anunțăm titularii de conturi prin e-mail înainte de intrarea în vigoare.

Contact și plângeri

Pentru orice întrebare privind această politică sau pentru exercitarea drepturilor tale, scrie-ne la apolossrl@gmail.com.

Dacă ești în România și consideri că îți sunt încălcate drepturile, poți depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), București.

Dacă ești în Republica Moldova, autoritatea competentă este Centrul Național pentru Protecția Datelor cu Caracter Personal (CNPDCP), Chișinău.

Vezi și termenii și condițiile