Politica de confidențialitate
Ultima actualizare: 28 mai 2026
Această pagină explică ce date personale sunt prelucrate prin fluxurile existente din VendoEvents, în ce scopuri, pe ce temei juridic și care sunt drepturile tale.
1. Când se aplică această politică
Politica se aplică prelucrărilor de date personale realizate prin fluxurile platformei VendoEvents, inclusiv creare de cont, autentificare, onboarding de furnizor, profiluri publice, formulare de contact, recenzii, salvarea furnizorilor și abonamente.
2. Categorii de date pe care le folosim
- Date de cont și autentificare: email, identificator Auth0, tipul contului și starea contului.
- Date de profil furnizor: brand, categorie, județ, oraș, telefon, setarea de afișare publică a telefonului, website, linkuri de social media, descriere, imagini și imagine de copertă.
- Date de business: nume administrator cont, nume companie/PFA, CUI, adresă de facturare și documente trimise pentru verificare.
- Date din formularele de contact: nume, email, telefon opțional, mesaj și confirmarea că utilizatorul acceptă să fie contactat de furnizor.
- Date despre recenzii: rating, numele afișat al recenzentului, comentariul, emailul asociat contului sau cel trimis în recenzie și metadatele de moderare. Numele afișat, ratingul și comentariul devin publice după aprobare; emailul nu este afișat public.
- Imagine de profil cuplu: imagine opțională (BLOB) asociată contului de client, folosită la afișarea numelui recenzentului. Este afișată public doar pe recenziile aprobate.
- Checklist privat de planificare: conținut salvat sub formă de JSON la nivel de cont (sarcini, bifări, note). Este vizibil doar utilizatorului autentificat și administratorilor în scop de suport.
- Statistici de profil furnizor: înregistrăm pentru fiecare vizualizare a unui profil public o tuplă (ID furnizor, dată, cheie de vizitator) — fie identificatorul contului tău dacă ești autentificat(ă), fie o cheie locală anonimă (
vendo:anonViewerKey) generată în browser. Această cheie este folosită exclusiv pentru a deduplica numărarea vizualizărilor; nu se foloseste pentru profilare sau publicitate. - Date privind furnizorii salvați: asocierea dintre contul de client și ID-urile profilurilor publice salvate.
- Date despre abonamente: ID client Stripe, ID abonament Stripe, starea abonamentului și perioadele de facturare.
- Date tehnice și de navigare: tehnologii de autentificare și stocare locală/sesiune descrise în Politica de cookies.
Pentru rolurile de furnizor: o parte din datele tale (ex. recenzii lăsate de alți utilizatori despre tine) provin din alte persoane vizate, conform art. 14 GDPR.
Categorii de persoane vizate. Pe lângă utilizatorii cu cont (clienți, furnizori) și administratorii platformei, tratăm ca persoană vizată distinctă și expeditorul unui formular de contact — persoană care poate să nu fie înregistrată pe platformă, dar ale cărei date (nume, email, telefon opțional, mesaj) le prelucrăm pentru a transmite solicitarea către furnizorul indicat. Aceleași drepturi GDPR descrise mai jos (secțiunea 9) se aplică și acestor persoane.
3. De ce folosim aceste date (scopuri)
- Pentru a crea și administra conturi de client și furnizor.
- Pentru a publica, actualiza și modera profilurile furnizorilor.
- Pentru a transmite solicitări de contact către furnizori și pentru a trimite emailuri tranzacționale sau confirmări.
- Pentru a modera recenzii și pentru a preveni abuzurile, dublurile sau conținutul neadecvat.
- Pentru a permite salvarea furnizorilor și continuitatea navigării după autentificare.
- Pentru a procesa și administra abonamentele furnizorilor prin Stripe, inclusiv emiterea facturii fiscale și ținerea evidențelor contabile.
- Pentru securitate, suport operațional, investigarea incidentelor și respectarea obligațiilor legale aplicabile.
4. Temeiul juridic
- Executarea contractului (art. 6(1)(b) GDPR) — pentru crearea și administrarea contului, gestionarea abonamentului, transmiterea solicitărilor de contact către furnizor.
- Obligație legală (art. 6(1)(c) GDPR) — pentru facturare, evidență contabilă, răspuns la cereri ale autorităților competente.
- Interes legitim (art. 6(1)(f) GDPR) — pentru securitatea platformei, prevenirea fraudei, moderarea conținutului și menținerea calității marketplace-ului. Poți formula opoziție conform art. 21 GDPR la privacy@vendoevents.ro.
- Consimțământ (art. 6(1)(a) GDPR) — pentru cookies opționale și pentru orice prelucrare în care îți cerem expres acordul. Îți poți retrage oricând consimțământul, cu efect pentru viitor, fără ca asta să afecteze legalitatea prelucrării anterioare.
Pentru anumite date (ex. CUI și date de facturare în onboarding-ul de furnizor) furnizarea informațiilor este o cerință contractuală: dacă nu le transmiți, nu putem activa contul de furnizor.
5. Cui divulgăm datele
- Auth0 (Okta, Inc.) — autentificare și managementul sesiunii. Pot exista transferuri în afara SEE, acoperite de mecanismele Auth0/Okta în vigoare la momentul transferului (ex. clauze contractuale standard, certificare EU-US Data Privacy Framework).
- Stripe Payments Europe Ltd. (Irlanda) — plăți, checkout și administrarea abonamentului. Stripe poate efectua transferuri către alte entități din grup, cu garanțiile contractuale aplicabile.
- Mailgun (Sinch Email) — emailuri tranzacționale și mesajele din formularele de contact.
- Cloudinary — stocarea și livrarea imaginilor încărcate în profilurile publice.
- Cloudflare Turnstile — protecție anti-bot pe formularele publice (ex. contact, recenzii). Primește adresa IP și date despre browser pentru a evalua scorul de risc; nu folosește cookies de tracking pentru această funcție.
- SmartBill — emiterea facturilor fiscale către furnizorii cu abonament. Primește datele de business necesare facturării (denumire, CUI, adresă, sume).
- Simple Analytics B.V. (Țările de Jos) — analiza traficului pe platformă. Soluție fără cookies, fără stocarea adresei IP și fără fingerprinting; serverele sunt în UE.
- DigitalOcean LLC — găzduirea aplicațiilor și a bazei de date. Centrele de date folosite pentru VendoEvents sunt în Frankfurt (UE); compania-mamă este înregistrată în SUA, motiv pentru care transferurile intra-grup pot fi acoperite de clauze contractuale standard (a se vedea și secțiunea 8).
- YouTube (Google LLC) și Vimeo, Inc. — destinatari prin embed-uri video integrate de furnizori în profilurile publice. La încărcarea embed-ului, browserul tău contactează direct serverele YouTube/Vimeo, care pot primi adresa IP și pot seta cookies third-party conform propriilor politici.
- Furnizorul contactat, atunci când utilizatorul trimite formularul de contact de pe profilul acelui furnizor.
- Publicul larg, pentru datele pe care furnizorul alege să le publice în profilul public și pentru recenziile aprobate de administrator. Reține că datele publicate pot fi indexate de motoarele de căutare și copiate de terți, în afara controlului nostru.
- Administratorii platformei, în măsura necesară pentru suport, moderare, revizie de profil și operarea marketplace-ului.
- Autorități publice, atunci când există o obligație legală de a divulga date.
Datele introduse în formularul de contact ajung la furnizorul vizat de cerere. Relația juridică între VendoEvents și furnizori privind aceste date este descrisă în Acordul privind prelucrarea datelor pentru furnizori.
6. Date care devin publice
Dacă ai cont de furnizor și alegi să publici profilul, informațiile incluse în acel profil pot deveni vizibile public pe site și pot fi indexate de motoarele de căutare. Recenziile aprobate pot afișa public numele introdus de recenzent, ratingul și comentariul. Datele trimise prin formularul de contact sunt comunicate furnizorului, nu publicului. Adresa de email a recenzentului nu este afișată public.
7. Stocare și retenție
Păstrăm datele atât timp cât este necesar pentru furnizarea serviciilor, administrarea conturilor, facturare, securitate, suport, moderare și respectarea obligațiilor legale aplicabile. Termenele complete pe categorii de date, procedura de ștergere și situațiile în care păstrarea poate fi prelungită sunt detaliate în Politica de retenție a datelor.
- Cont Auth0 și profil: pe durata existenței contului. La cererea de ștergere: eliminare din sistemele active; copiile de rezervă ale bazei de date se rotesc în maximum 7 zile, cu excepția datelor care trebuie păstrate legal.
- Mesaje din formularele de contact: de regulă maximum 24 de luni de la ultima interacțiune relevantă, apoi ștergere/anonimizare, cu excepția situațiilor de dispută, abuz sau obligație legală.
- Documente de business, facturi, evidențe Stripe: 5 ani de la 1 iulie a anului următor celui încheierii exercițiului financiar, conform Legii 82/1991 modificată prin OG 16/2022. Situațiile financiare anuale ale Vendo: 10 ani.
8. Transferuri internaționale
Folosim furnizori terți precum Auth0, Stripe, Mailgun, Cloudinary, Cloudflare (Turnstile), SmartBill, Simple Analytics și DigitalOcean, care pot prelucra date în afara României sau a Spațiului Economic European. În aceste situații ne bazăm, după caz, pe deciziile de adecvare ale Comisiei Europene, pe certificarea EU-US Data Privacy Framework sau pe clauzele contractuale standard aprobate de Comisie. Poți obține o copie a garanțiilor aplicabile contactându-ne la privacy@vendoevents.ro.
Notă specifică despre DigitalOcean. Aplicațiile și bazele de date sunt găzduite în centrele DigitalOcean din Frankfurt (UE). Totuși, DigitalOcean LLC este o companie cu sediul în Statele Unite, deci în relația cu compania-mamă pot exista accesări tehnice sau administrative din SUA, acoperite de clauzele contractuale standard (CCS) ale Comisiei Europene. Nu transferăm noi datele în SUA: stocarea efectivă rămâne în Frankfurt.
9. Drepturile persoanei vizate
Conform GDPR, ai dreptul la: acces (art. 15), rectificare (art. 16), ștergere (art. 17), restricționare (art. 18), portabilitate (art. 20), opoziție la prelucrarea bazată pe interes legitim (art. 21) și, după caz, dreptul de a nu fi supus unei decizii automate (art. 22). De asemenea, îți poți retrage oricând consimțământul acolo unde acesta este temeiul prelucrării (art. 7(3)).
Pentru exercitarea drepturilor scrie-ne la privacy@vendoevents.ro sau folosește pagina de contact. Răspundem în termenul prevăzut de art. 12(3) GDPR (de regulă în maximum o lună).
Ai dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — https://www.dataprotection.ro.
10. Decizii automate și profilare
În forma actuală a platformei nu folosim procese decizionale exclusiv automate care să producă efecte juridice asupra ta sau să te afecteze în mod similar semnificativ, în sensul art. 22 GDPR. Moderarea conținutului include intervenție umană.
11. Securitate și incidente
Aplicăm măsuri tehnice și organizatorice rezonabile pentru protejarea datelor (autentificare prin Auth0, criptare în tranzit, separarea rolurilor de administrare). În cazul unei breșe de securitate care poate genera un risc ridicat pentru drepturile și libertățile tale, te vom notifica conform art. 34 GDPR și vom notifica ANSPDCP în termenele legale.
12. Minori
Platforma nu este destinată persoanelor sub 16 ani. Nu colectăm cu bună știință date personale despre minori; dacă afli că un minor ne-a transmis date, te rugăm să ne contactezi pentru a le elimina.
13. Cookies și tehnologii similare
Pentru detalii despre cookies, localStorage, sessionStorage și modul în care poți schimba preferințele din footer, vezi Politica de cookies.
14. Modificări ale acestei politici
Putem actualiza această politică pentru a reflecta schimbările din platformă sau din cadrul legal aplicabil. Vom afișa proeminent data ultimei actualizări și, atunci când modificările sunt substanțiale, te vom notifica prin email și/sau prin afișare pe platformă.