Politica de confidențialitate
Cuprins
- 1. Introducere și definiții
- 1.1. Introducere
- 1.2. Operatorul de date
- 1.3. Definiții
- 1.4. Conformitate și responsabilitate
- 1.5. Protecția datelor minorilor
- 2. Categorii de date cu caracter personal colectate
- 3. Scopurile și temeiurile juridice ale prelucrării datelor cu caracter personal
- 4. Perioadele de păstrare a datelor cu caracter personal
- 5. Divulgarea datelor cu caracter personal către terți
- 6. Transferurile internaționale de date cu caracter personal
- 7. Drepturile persoanelor vizate
- 7.1. Drepturile dumneavoastră
- 7.2. Cum să vă exercitați drepturile
- 8. Securitatea datelor cu caracter personal
- 8.1. Măsuri tehnice și organizatorice de protecție a datelor cu caracter personal
- 8.2. Gestionarea incidentelor de securitate și notificarea încălcărilor
- 9. Modificări ale politicii de confidențialitate
- 10. Dispoziții finale
- 10.1. Cadrul legal aplicabil
- 10.2. Separabilitate
- 10.3. Documente conexe
- 11. Contact
1. Introducere și definiții
1.1. Introducere
Prezentul document ("Politica de confidențialitate", "Politica", "Acordul privind confidențialitatea") stabilește modul în care S.C. VINYARD TECHNOLOGIES S.R.L. ("Operatorul", "Furnizorul", "noi", "nouă") colectează, utilizează și protejează datele cu caracter personal ale utilizatorilor săi.
Această Politică de confidențialitate se aplică tuturor datelor cu caracter personal colectate de la utilizatori în legătură cu utilizarea acestui Site web ("Site-ul", "Site-ul web", "Website").
Păstrăm confidențiale și private informațiile dumneavoastră cu caracter personal.
Nu vom vinde sau închiria informațiile dumneavoastră cu caracter personal.
Vom împărtăși sau divulga informațiile dumneavoastră cu caracter personal strict în limita necesității legitime pentru a furniza conținutului acestui Site web, în limita în care legea ne solicită sau conform celor descrise în această Politică, cu excepția cazurilor în care vă oferim în prealabil o notificare și posibilitatea de a vă acorda consimțământul în acest sens.
1.2. Operatorul de date
S.C. VINYARD TECHNOLOGIES S.R.L. este operatorul de date cu caracter personal în sensul Regulamentului (UE) 2016/679 (GDPR) și este responsabil pentru prelucrarea datelor cu caracter personal în conformitate cu această Politică de confidențialitate.
- Denumire: S.C. VINYARD TECHNOLOGIES S.R.L.
- Formă juridică: Societate cu răspundere limitată (S.R.L.)
- Nr. înreg. Registrul Comerțului: J2026043484007
- EUID: ROONRC.J2026043484007
- CUI: 55161888
- Capital social: 500 RON
- Sediu social: Str. I. L. Caragiale, nr. 11, sc. B, et. VI, ap. 72, 430121, Baia Mare, Maramureș, România
- E-mail: [email protected]
- Telefon: +40774837448
1.3. Definiții
În această Politică de confidențialitate, termenii de mai jos au următoarele semnificații:
- "Acord/Politica de confidențialitate" - această Politică de confidențialitate, disponibilă la adresa web https://vinyard.ro/legal?section=privacy.
- "Anonimizare/pseudonimizare" - procesul prin care datele cu caracter personal sunt transformate astfel încât persoana vizată să nu mai poată fi identificată direct sau indirect.
- "ANSPDCP" - Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal din România.
- "CDN" - rețea de distribuție a conținutului, un sistem de servere distribuite geografic care furnizează conținut web și alte resurse către utilizatori în funcție de locația lor geografică, pentru a îmbunătăți performanța și viteza de încărcare a site-urilor web și a aplicațiilor online.
- "Consimțământ" - orice manifestare de voință liberă, specifică, informată și lipsită de ambiguitate prin care persoana vizată acceptă, printr-o declarație sau printr-o acțiune afirmativă clară, ca datele cu caracter personal care o privesc să fie prelucrate.
- "Date cu caracter personal" - orice informație care se referă la o persoană fizică identificată sau identificabilă ("persoană vizată"); o persoană fizică identificabilă este cea care poate fi identificată, direct sau indirect, în special prin referire la un identificator, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online sau la unul sau mai multe elemente specifice identității fizice, fiziologice, genetice, mentale, economice, culturale sau sociale ale acelei persoane fizice.
- "DDoS" - atac de tip "Distributed Denial of Service", un atac cibernetic în care mai multe sisteme compromise sunt utilizate pentru a suprasolicita resursele unui sistem țintă, cum ar fi serverele sau rețelele, cu scopul de a le face indisponibile pentru utilizatorii legitimi.
- "DPA" - Acordul de prelucrare a datelor, un contract încheiat între operatorul de date și operatorul de date terț care prelucrează datele cu caracter personal în numele operatorului de date, care stabilește obligațiile și responsabilitățile fiecărei părți în ceea ce privește prelucrarea datelor cu caracter personal.
- "DPIA" - Evaluarea impactului asupra protecției datelor, un proces sistematic de evaluare a riscurilor și a impactului prelucrării datelor cu caracter personal asupra drepturilor și libertăților persoanelor vizate, care trebuie efectuat înainte de a începe orice prelucrare care poate prezenta un risc ridicat pentru drepturile și libertățile persoanelor vizate.
- "DPO" - Responsabilul cu protecția datelor, persoana desemnată de operatorul de date pentru a supraveghea conformitatea cu legislația privind protecția datelor cu caracter personal și pentru a oferi consultanță și asistență în acest sens.
- "DPF/Cadrul privind confidențialitatea datelor" - Data Privacy Framework, mecanismul aprobat de Comisia Europeană prin Decizia de adecvare 2023/1795 pentru transferurile de date cu caracter personal către entitățile certificate din Statele Unite ale Americii.
- "GDPR/RGPD" - Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor).
- "IP" - Internet Protocol; adresa IP este identificatorul numeric asociat unui dispozitiv conectat la internet și este utilizată pentru rutare, jurnalizare tehnică și măsuri de securitate.
- "Log/Jurnal" - evidență cronologică a evenimentelor tehnice generate de servere, aplicații sau servicii de rețea (de exemplu, cereri HTTP, coduri de răspuns, timestamp-uri), utilizată pentru administrare, depanare și investigarea incidentelor de securitate.
- "Operator/Furnizor" - S.C. VINYARD TECHNOLOGIES S.R.L., compania care furnizează și operează Platforma;
- "Operator de date" - persoana fizică sau juridică, autoritatea publică, agenția sau orice alt organism care, singur sau împreună cu altele, stabilește scopurile și mijloacele prelucrării datelor cu caracter personal; în cazul nostru, S.C. VINYARD TECHNOLOGIES S.R.L. este operatorul de date.
- "Operator de date terț/Terți" - orice operator de date care nu este sub controlul nostru și care prelucrează datele cu caracter personal în numele nostru, în conformitate cu instrucțiunile noastre și cu respectarea cerințelor GDPR.
- "Persoană vizată" - orice persoană fizică identificată sau identificabilă a cărei date cu caracter personal sunt prelucrate de către operatorul de date.
- "Sistem/Site web" - pagina de internet găzduită de Operator, inclusiv toate funcționalitățile și caracteristicile disponibile prin intermediul acesteia.
- "Prelucrare" - orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, în mod automat sau nu, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminare sau punere la dispoziție în alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea.
- "Registrul activităților de prelucrare" - documentul menținut de Operator conform Art. 30 GDPR, care descrie scopurile prelucrărilor, categoriile de date și de persoane vizate, destinatarii, transferurile internaționale, perioadele de păstrare și măsurile de securitate implementate.
- "SCC" - Clauzele Contractuale Standard adoptate de Comisia Europeană pentru a asigura un nivel adecvat de protecție a datelor cu caracter personal în cazul transferurilor internaționale de date către țări terțe.
- "Termeni și condiții" - termenii și condițiile care guvernează utilizarea Platformei și a Serviciilor, disponibili la adresa https://vinyard.ro/legal?section=terms.
- "TIA" - Transfer Impact Assessment, o evaluare a riscurilor asociate cu transferul de date cu caracter personal către o țară terță, care trebuie efectuată înainte de a efectua un astfel de transfer, în conformitate cu cerințele GDPR.
- "Utilizator" - orice persoană fizică sau juridică care accesează sau utilizează Platforma și Serviciile, inclusiv clienți, vizitatori și orice altă persoană care interacționează cu Platforma.
Alți termeni utilizați
Orice alți termeni utilizați în cadrul acestei Politici de confidențialitate și care nu au fost definiți în prezentul document poartă semnificația conferită de Termenii și condițiile de utilizare a platformei și de legislația română sau europeană aplicabilă, în special în sensul art. 4 din Regulamentul (UE) 2016/679 (GDPR).
În cazul în care un termen nu are o definiție specifică în această Politică, acesta se va interpreta conform sensului său obișnuit în limba română, ținând cont de contextul în care este utilizat. Pentru orice neclaritate privind semnificația unui termen, vă rugăm să ne contactați la adresa de email [email protected].
1.4. Conformitate și responsabilitate
În calitate de operator de date, S.C. VINYARD TECHNOLOGIES S.R.L. își asumă responsabilitatea pentru conformitatea cu Regulamentul (UE) 2016/679 (GDPR), Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR și Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.
În acest sens, am implementat următoarele măsuri de conformitate:
- Registrul activităților de prelucrare (Art. 30 GDPR) - Menținem un registru complet și actualizat al tuturor activităților de prelucrare a datelor cu caracter personal, care include scopurile prelucrării, categoriile de date și de persoane vizate, destinatarii datelor, transferurile internaționale, perioadele de păstrare și măsurile de securitate implementate. Acest registru este disponibil la cererea ANSPDCP.
- Responsabil cu protecția datelor (DPO) - Am desemnat un responsabil cu protecția datelor care poate fi contactat la [email protected] pentru orice întrebări sau solicitări legate de prelucrarea datelor dumneavoastră personale.
- Evaluări de impact (DPIA) - Efectuăm evaluări de impact asupra protecției datelor (DPIA) pentru operațiunile de prelucrare care sunt susceptibile să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, în conformitate cu Art. 35 GDPR.
- Principiul responsabilității (Art. 5(2) GDPR) - Documentăm toate deciziile și măsurile luate în legătură cu prelucrarea datelor personale și suntem în măsură să demonstrăm conformitatea cu principiile GDPR la cererea autorităților de supraveghere.
1.5. Protecția datelor minorilor
Acest Site web și Serviciile noastre sunt destinate exclusiv persoanelor cu vârsta de cel puțin 18 ani și sunt concepute pentru utilizare în context profesional B2B (business-to-business) și B2G (business-to-government).
Nu colectăm în mod intenționat date cu caracter personal de la copii sau minori sub 18 ani. În conformitate cu Art. 8 din GDPR și prevederile Legii nr. 190/2018 (care stabilește vârsta de 16 ani pentru consimțământul valid în mediul online în România), dacă luăm cunoștință că am colectat date personale de la un minor fără consimțământul valabil al părintelui sau tutorelui legal, vom lua măsuri imediate pentru a șterge aceste date.
Dacă sunteți părinte sau tutore legal și considerați că copilul dumneavoastră ne-a furnizat date personale, vă rugăm să ne contactați la [email protected] pentru a solicita ștergerea acestor date.
2. Categorii de date cu caracter personal colectate
Site-ul Vinyard Technologies este un site de prezentare care nu solicită crearea unui cont de utilizator și nu procesează plăți online. Prelucrăm doar categoriile de date strict necesare pentru a răspunde la solicitările transmise voluntar prin formularul de contact sau prin e-mail, respectiv pentru buna funcționare, securitatea și accesibilitatea Site-ului web.
| Categorie | Date colectate | Sursa |
|---|---|---|
| Date de contact | Nume, adresă e-mail, număr de telefon (opțional), conținutul mesajului | Furnizate direct de dumneavoastră prin formularul de contact sau prin e-mail |
| Date tehnice minime (jurnale server & Cloudflare) | Adresă IP, tip și versiune browser (user-agent), moment acces, pagina cerută, cod de răspuns HTTP | Colectate automat de infrastructura de găzduire și de rețeaua Cloudflare |
| Preferințe stocate local (localStorage) | vinyard_cookie_consent (versiunea Politicii, momentul deciziei, alegerea făcută); vinyard-theme (preferința light/dark/auto, unde modul auto urmează tema dispozitivului) |
Setate exclusiv în browserul dumneavoastră; nu sunt transmise către serverele noastre |
| Evidența consimțământului cookie | Înregistrare locală, în browserul dumneavoastră, a alegerii privind stocarea locală funcțională | Generată la interacțiunea cu banner-ul de consimțământ |
Ce nu colectăm
Site-ul nu procesează și nu stochează:
- conturi de utilizator, nume de utilizator sau parole (nu există autentificare pe Site);
- date de plată (nr. card, IBAN, tranzacții) - nu operăm procesatori de plăți;
- CNP, serie și număr de act de identitate, adresă de domiciliu sau alte identificatori naționali;
- fișiere încărcate de vizitatori (nu există funcționalitate de upload);
- date biometrice sau categorii speciale de date în sensul Art. 9 GDPR (sănătate, opinii politice, orientare religioasă etc.);
- identificatori publicitari, cookie-uri de rețele publicitare sau pixeli de urmărire cross-site;
- date preluate din sisteme externe de tip SEAP sau alte surse publice.
3. Scopurile și temeiurile juridice ale prelucrării datelor cu caracter personal
S.C. VINYARD TECHNOLOGIES S.R.L. prelucrează datele cu caracter personal doar într-un mod compatibil și relevant pentru scopul pentru care au fost colectate.
Prelucrăm datele în următoarele scopuri, pe baza temeiurilor juridice indicate:
| Scop | Temei juridic | Articol GDPR |
|---|---|---|
| Răspuns la solicitările transmise prin formular/e-mail și, după caz, măsuri precontractuale la cererea dumneavoastră (până la solicitarea de ștergere, dacă nu s-a încheiat o relație contractuală) | Interes legitim + măsuri precontractuale | Art. 6(1)(f) + Art. 6(1)(b) |
| Îndeplinirea obligațiilor fiscale și contabile atunci când corespondența se concretizează într-o ofertă acceptată, contract sau factură | Obligație legală (Legea 82/1991, Legea 227/2015) | Art. 6(1)(c) |
| Securitatea Site-ului și prevenirea abuzurilor (Cloudflare WAF/DDoS, jurnalele serverului) | Interes legitim | Art. 6(1)(f) |
| Funcționarea de bază a Site-ului și livrarea rapidă a conținutului prin rețeaua de distribuție (CDN) | Interes legitim | Art. 6(1)(f) |
| Memorarea preferinței de temă (light/dark/auto; modul auto urmează tema dispozitivului), exclusiv dacă acceptați banner-ul de consimțământ | Consimțământ | Art. 6(1)(a) |
| Îndeplinirea obligațiilor GDPR (evidența consimțământului, principiul responsabilității, gestionarea cererilor primite) | Obligație legală + principiul responsabilității | Art. 6(1)(c) + Art. 5(2) |
Evaluarea intereselor legitime (Balancing Test)
În conformitate cu Art. 6(1)(f) GDPR, am efectuat o evaluare a intereselor legitime pentru operațiunile de prelucrare bazate pe acest temei juridic, punând în balanță interesele noastre cu drepturile și libertățile fundamentale ale persoanelor vizate.
Securitatea Site-ului și rețeaua Cloudflare
Interesul legitim: asigurarea disponibilității Site-ului și protejarea împotriva atacurilor cibernetice (DDoS, boți malițioși, scanări automate).
Evaluare: prelucrarea este esențială pentru funcționarea Site-ului și pentru protecția tuturor vizitatorilor. Datele sunt limitate la jurnale tehnice minime (IP, user-agent, moment acces) reținute pe perioade scurte. Vizitatorii au așteptări rezonabile ca un site public să implementeze măsuri elementare de securitate.
Concluzie: interesul legitim prevalează, măsurile fiind necesare și proporționale.
Corespondență inițiată de vizitator
Interesul legitim: a putea răspunde la mesajele transmise voluntar prin formularul de contact sau prin e-mail și a putea proba conținutul răspunsului în cazul unei reclamații ulterioare.
Evaluare: prelucrarea este inițiată de dumneavoastră și limitată strict la datele furnizate. Aveți dreptul de a solicita în orice moment ștergerea anticipată a corespondenței care nu s-a concretizat într-o relație comercială, sub rezerva obligațiilor legale de păstrare (art. 5(2) GDPR și legislația fiscală).
Concluzie: interesul legitim prevalează, prelucrarea fiind proporțională și în beneficiul mutual al operatorului și al persoanei vizate.
Aveți dreptul de a vă opune prelucrării bazate pe interes legitim în orice moment, conform Art. 21 GDPR. Vom evalua cererea dumneavoastră ținând cont de circumstanțele specifice.
Decizii automate și profilare
S.C. VINYARD TECHNOLOGIES S.R.L. nu utilizează procese decizionale automate sau profilare care să producă efecte juridice sau să vă afecteze în mod semnificativ, în sensul Art. 22 GDPR. Nu construim profiluri de comportament, nu urmărim vizitatorii între site-uri și nu folosim algoritmi de scoring.
4. Perioadele de păstrare a datelor cu caracter personal
Păstrăm datele cu caracter personal doar atât timp cât este necesar pentru îndeplinirea scopurilor pentru care au fost colectate, inclusiv pentru a respecta cerințele legale, contabile sau de raportare.
În special, pentru documentele fiscale și contabile respectăm prevederile Legii nr. 82/1991 (Legea contabilității) și ale Legii nr. 227/2015 (Codul Fiscal).
| Tip de date | Perioadă de păstrare |
|---|---|
| Corespondență prin formular/e-mail care nu duce la contract sau la o relație comercială | 1 an de la ultima interacțiune, după care este ștearsă sau anonimizată |
| Corespondență care duce la ofertă acceptată, contract sau factură | 10 ani de la finalizarea relației comerciale (Legea 82/1991 + Legea 227/2015) |
| Documente fiscale rezultate din corespondență (facturi, avize, contracte) | 10 ani (Legea 82/1991, Legea 227/2015) |
| Jurnale server / acces (log-uri tehnice) | Maximum 30 de zile (rotație standard aplicată de furnizorul de găzduire) |
Date Cloudflare edge, inclusiv cookie-ul __cf_bm |
Maximum 4 zile / durata setată de Cloudflare per cookie |
| Înregistrarea consimțământului cookie (localStorage) | 1 an sau până la ștergerea manuală din browser |
| Preferința de temă (light/dark/auto, localStorage) | Până la ștergerea manuală din browser |
| Evidența cererilor GDPR primite și a răspunsurilor | 5 ani (principiul responsabilității, Art. 5(2) GDPR) |
5. Divulgarea datelor cu caracter personal către terți
S.C. VINYARD TECHNOLOGIES S.R.L. nu vinde, nu închiriază și nu comercializează datele dumneavoastră către terți. Nu folosim procesatori de plăți, nu partajăm date cu rețele publicitare și nu integrăm pixeli de urmărire cross-site.
Putem divulga date cu caracter personal doar către următoarele categorii de destinatari, strict în măsura necesară scopurilor descrise la capitolul 3:
| Destinatar | Scop | Locație date |
|---|---|---|
| Cloudflare, Inc. | CDN, WAF, mitigare DDoS și bot management (cookie-ul __cf_bm este setat pentru distincția traficului uman față de cel automat) |
UE / SUA (conform SCC + DPF) |
| Furnizor de găzduire | Găzduire servere web și livrare conținut | UE (servere în Spațiul Economic European) |
| Autorități publice | La cerere legală (ANSPDCP, instanțe judecătorești, organe de urmărire penală) | România |
Politica și DPA-ul procesatorilor
Vă recomandăm să consultați politica de confidențialitate și acordul de prelucrare a datelor (DPA) al Cloudflare pentru a înțelege modul în care sunt gestionate datele dumneavoastră tehnice:
- Politica de confidențialitate Cloudflare: cloudflare.com/privacypolicy
- Acordul de prelucrare a datelor (DPA) Cloudflare: cloudflare.com/cloudflare-customer-dpa
6. Transferurile internaționale de date cu caracter personal
Datele sunt procesate în principal în Uniunea Europeană, atât de S.C. VINYARD TECHNOLOGIES S.R.L., cât și de furnizorul de găzduire (servere în UE). Un transfer internațional poate interveni exclusiv prin intermediul rețelei Cloudflare, în situația în care traficul dumneavoastră este rutat printr-un centru de date localizat în afara Spațiului Economic European.
Pentru aceste transferuri către Statele Unite ale Americii, prin Cloudflare, ne bazăm pe:
- Clauzele Contractuale Standard (SCC) aprobate de Comisia Europeană;
- Certificarea Data Privacy Framework (DPF) UE-SUA.
Clauzele Contractuale Standard (SCC)
SCC sunt un set de clauze contractuale predefinite și aprobate de Comisia Europeană, care oferă garanții adecvate pentru protecția datelor cu caracter personal atunci când acestea sunt transferate în afara Spațiului Economic European.
SCC-ul Cloudflare este disponibil la: cloudflare.com/cloudflare-customer-scc.
Certificarea Data Privacy Framework (DPF)
Cadrul privind confidențialitatea datelor UE-SUA este un mecanism aprobat prin Decizia de adecvare 2023/1795 a Comisiei Europene, care asigură conformitatea cu cerințele GDPR pentru transferurile de date către entitățile certificate din Statele Unite ale Americii.
Cloudflare este certificată DPF - detalii la: dataprivacyframework.gov/participant/5666.
Evaluarea impactului transferurilor (TIA) și măsuri suplimentare
În urma hotărârii Curții de Justiție a Uniunii Europene în cauza C-311/18 (Schrems II), am efectuat o evaluare a impactului transferurilor (Transfer Impact Assessment - TIA) pentru transferul realizat prin Cloudflare.
Concluziile evaluării noastre:
- Categoriile de date transferate - datele transferate către Cloudflare sunt limitate strict la cele necesare furnizării serviciului de CDN și securitate: adresă IP, user-agent, metadate de securitate. Nu se transferă conținutul mesajelor din formularul de contact și nici date de plată.
- Cadrul legal al țării destinatare - am evaluat legislația SUA relevantă (FISA 702, EO 12333) și am constatat că riscurile sunt atenuate prin certificarea Data Privacy Framework a Cloudflare și prin măsurile suplimentare implementate.
- Măsuri suplimentare tehnice - Cloudflare implementează criptare în tranzit (TLS 1.3) și în repaus, minimizarea datelor și mecanisme de răspuns la solicitările autorităților care respectă principiile GDPR.
- Măsuri suplimentare contractuale - SCC-urile sunt completate cu angajamente specifice privind transparența, contestarea solicitărilor de acces și notificarea în limita permisă de lege.
- Mecanisme de remediere - persoanele vizate din UE beneficiază de mecanisme de remediere prin intermediul autorității de supraveghere și al Curții Data Privacy Framework Review Court (DPRC), conform Ordinului Executiv 14086 al SUA.
Concluzie: pe baza evaluării efectuate, apreciem că transferul de date către Cloudflare oferă un nivel de protecție substanțial echivalent cu cel garantat în UE, iar garanțiile implementate sunt adecvate pentru a proteja drepturile și libertățile persoanelor vizate.
7. Drepturile persoanelor vizate
7.1. Drepturile dumneavoastră
În conformitate cu GDPR, aveți drepturi legale privind datele dumneavoastră personale. Aceste drepturi sunt concepute pentru a vă oferi control asupra modului în care sunt prelucrate și utilizate datele.
Aceste drepturi includ, dar nu se limitează la:
- Dreptul de acces (Art. 15) - să obțineți confirmarea prelucrării și o copie a datelor;
- Dreptul la rectificare (Art. 16) - să corectați datele inexacte;
- Dreptul la ștergere (Art. 17) - să solicitați ștergerea datelor ("dreptul de a fi uitat");
- Dreptul la restricționare (Art. 18) - să limitați prelucrarea în anumite situații;
- Dreptul la portabilitate (Art. 20) - să primiți datele într-un format structurat, utilizat în mod curent și care poate fi citit automat;
- Dreptul la opoziție (Art. 21) - să vă opuneți prelucrării bazate pe interes legitim;
- Dreptul de retragere a consimțământului (Art. 7(3)) - oricând, fără a afecta legalitatea prelucrării anterioare;
- Dreptul de a depune plângere (Art. 77) - la ANSPDCP (dataprotection.ro).
7.2. Cum să vă exercitați drepturile
Întrucât Site-ul nu presupune existența unui cont de utilizator, singurul canal de exercitare a drepturilor este e-mailul responsabilului cu protecția datelor: [email protected].
Pentru a proteja confidențialitatea și securitatea datelor, putem solicita verificarea identității dumneavoastră înainte de a procesa cererile legate de datele personale (de exemplu, confirmarea adresei de e-mail asociate corespondenței).
Procesarea cererilor este gratuită. Cu toate acestea, în conformitate cu Art. 12(5) GDPR, ne rezervăm dreptul de a percepe o taxă rezonabilă sau de a refuza să dăm curs cererii în cazul în care aceasta este vădit nefondată sau excesivă, în special din cauza caracterului repetitiv al cererii sau a volumului mare de date implicate. În astfel de cazuri, vom furniza o justificare clară.
În conformitate cu Art. 12(3) GDPR, vom răspunde tuturor solicitărilor în termen de maximum 30 de zile calendaristice de la primirea cererii. În cazurile în care cererea este complexă sau primim un număr mare de solicitări, termenul poate fi prelungit cu încă 60 de zile calendaristice (pentru un total de 90 de zile), iar vom informa în primul termen de 30 de zile cu privire la prelungire și motivele acesteia.
Ștergerea anticipată a corespondenței fără urmări comerciale: puteți solicita în orice moment ștergerea corespondenței purtate prin formular sau prin e-mail care nu s-a concretizat într-o ofertă acceptată, contract sau factură. Vom da curs cererii, sub rezerva oricăror obligații legale concurente de păstrare (de exemplu, cerințe fiscale sau contabile care s-ar aplica dacă ulterior s-a emis un document justificativ).
Portabilitatea datelor (Art. 20): întrucât nu operăm baze de date structurate cu date furnizate voluntar de vizitatori, la cerere putem furniza o copie a corespondenței purtate cu dumneavoastră, într-un format comun (de exemplu, PDF sau text simplu).
Autoritatea de supraveghere
Dacă considerați că drepturile dumneavoastră au fost încălcate sau aveți plângeri legate de prelucrarea datelor personale, aveți dreptul de a depune o plângere la autoritatea de supraveghere competentă. În România, aceasta este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP): dataprotection.ro.
Vă recomandăm să încercați să rezolvați orice problemă direct cu noi înainte de a contacta autoritatea de supraveghere.
8. Securitatea datelor cu caracter personal
8.1. Măsuri tehnice și organizatorice de protecție a datelor cu caracter personal
Implementăm măsuri tehnice și organizatorice specifice pentru a proteja datele cu caracter personal, printre care se numără, dar fără a se limita la:
- Criptare în tranzit (TLS 1.3) pentru toate paginile Site-ului și pentru corespondența prin formular;
- Acces bazat pe roluri și principiul privilegiului minim pe infrastructura de administrare;
- Monitorizare și jurnalizare a accesului la resursele critice;
- Protecție Cloudflare WAF și mitigare DDoS;
- Controlul accesului la inbox-urile în care sosesc mesajele din formularul de contact;
- Instruire periodică a colaboratorilor privind protecția datelor și securitatea informațiilor;
- Procedură formală de gestionare a incidentelor de securitate, cu roluri, termene și canal de raportare;
- Revizuirea și actualizarea periodică a măsurilor de securitate pentru a răspunde noilor amenințări;
- Implementarea principiilor "privacy by design" și "privacy by default" în proiectarea Site-ului;
- Alte măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului asociat prelucrării.
8.2. Gestionarea incidentelor de securitate și notificarea încălcărilor
În conformitate cu prevederile Art. 33 și Art. 34 din GDPR, precum și ale Legii nr. 190/2018 privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679, am implementat proceduri formale pentru gestionarea și notificarea încălcărilor securității datelor cu caracter personal.
8.2.1. Definiția încălcării securității datelor
O "încălcare a securității datelor cu caracter personal" (conform Art. 4(12) GDPR) înseamnă o încălcare a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată a datelor cu caracter personal transmise, stocate sau prelucrate într-un alt mod, sau la accesul neautorizat la acestea.
8.2.2. Notificarea autorității de supraveghere (Art. 33 GDPR)
În cazul unei încălcări a securității datelor cu caracter personal, vom notifica Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) în termen de 72 de ore de la data la care am luat cunoștință de încălcare, cu excepția cazului în care este puțin probabil ca încălcarea să genereze un risc pentru drepturile și libertățile persoanelor fizice.
Notificarea către ANSPDCP va include cel puțin:
- Descrierea naturii încălcării, inclusiv categoriile și numărul aproximativ de persoane vizate afectate, precum și categoriile și numărul aproximativ de înregistrări de date cu caracter personal afectate;
- Numele și datele de contact ale responsabilului cu protecția datelor (DPO) sau ale altui punct de contact;
- Descrierea consecințelor probabile ale încălcării;
- Descrierea măsurilor luate sau propuse pentru a remedia încălcarea și, după caz, măsuri pentru a atenua eventualele efecte negative.
8.2.3. Notificarea persoanelor vizate (Art. 34 GDPR)
Dacă încălcarea securității datelor cu caracter personal este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice, vă vom informa fără întârzieri nejustificate cu privire la încălcare.
Comunicarea către persoanele vizate va descrie în termeni clari și simpli:
- Natura încălcării securității datelor cu caracter personal;
- Numele și datele de contact ale DPO sau ale altui punct de contact;
- Consecințele probabile ale încălcării;
- Măsurile luate sau propuse pentru a remedia încălcarea și pentru a atenua eventualele efecte negative;
- Recomandări pentru persoanele vizate în vederea atenuării potențialelor efecte negative.
8.2.4. Registrul încălcărilor
În conformitate cu Art. 33(5) GDPR, menținem un registru al tuturor încălcărilor securității datelor cu caracter personal, indiferent dacă acestea necesită sau nu notificarea către ANSPDCP sau persoanele vizate. Acest registru include datele și circumstanțele fiecărei încălcări, efectele acesteia, măsurile de remediere întreprinse și justificarea deciziilor luate.
Raportarea incidentelor de securitate
Dacă suspectați o încălcare a securității datelor sau ați observat o activitate neautorizată legată de Vinyard Technologies, vă rugăm să ne contactați imediat la [email protected]. Raportarea promptă ne permite să investigăm și să acționăm rapid pentru a limita eventualele daune.
9. Modificări ale politicii de confidențialitate
Ne rezervăm dreptul de a modifica această Politică de confidențialitate, în orice moment, pentru a reflecta schimbările legislative, evoluțiile tehnologice sau modificările Site-ului nostru.
Dacă nu sunteți de acord cu forma revizuită a acestei Politici de confidențialitate, singura și exclusiva cale de atac va fi întreruperea utilizării Site-ului. Continuarea utilizării Site-ului după intrarea în vigoare a modificărilor constituie acceptarea acestora.
Cu excepția cazului în care se specifică altfel, orice modificări ale acestei Politici de confidențialitate vor intra în vigoare în ziua în care sunt postate pe Site-ul web. Vă recomandăm să verificați periodic această pagină pentru a fi la curent cu cele mai recente prevederi.
10. Dispoziții finale
10.1. Cadrul legal aplicabil
Această politică de confidențialitate este guvernată de legislația română și europeană în materie de protecție a datelor cu caracter personal, în special:
- Regulamentul (UE) 2016/679 (GDPR) - Regulamentul general privind protecția datelor, aplicabil direct în toate statele membre UE;
- Legea nr. 190/2018 - privind măsuri de punere în aplicare a Regulamentului (UE) 2016/679;
- Legea nr. 506/2004 - privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.
Această politică de confidențialitate este, de asemenea, guvernată de alte legi și reglementări relevante, printre care:
- Legea nr. 227/2015 (Codul Fiscal) - pentru perioadele de păstrare a documentelor fiscale rezultate din corespondență;
- Legea nr. 82/1991 (Legea contabilității) - pentru obligațiile de arhivare a documentelor contabile.
10.2. Separabilitate
În cazul în care o instanță judecătorească sau o autoritate competentă declară o parte a acestei politici ca fiind nevalidă, nelegală sau neaplicabilă, restul politicii va rămâne în vigoare și va continua să producă efecte juridice depline.
10.3. Documente conexe
Prezenta Politică de confidențialitate se completează cu Termenii și condițiile de utilizare și cu Politica de utilizare a modulelor Cookie, care reglementează aspecte precum drepturile și responsabilitățile vizitatorilor, limitarea răspunderii, proprietatea intelectuală și modul concret de utilizare a stocării locale pe Site.
Vă recomandăm să citiți și să înțelegeți toate aceste documente pentru a fi pe deplin informat despre modul în care funcționează Site-ul nostru și despre drepturile și obligațiile dumneavoastră ca vizitator.
11. Contact
Pentru orice întrebări sau nelămuriri legate de această Politică de confidențialitate, vă rugăm să ne contactați în scris utilizând informațiile de mai jos.
- E-mail responsabil legal: [email protected]
- Responsabil cu protecția datelor (DPO): [email protected]
- Adresă: Str. I. L. Caragiale, nr. 11, sc. B, et. VI, ap. 72, 430121, Baia Mare, Maramureș, România
- Telefon: +40774837448