Politica de retenție a datelor
Ultima actualizare: 28 mai 2026
Această politică explică pentru cât timp păstrăm datele cu caracter personal prelucrate prin platforma VendoEvents, de ce unele date pot fi păstrate după încetarea folosirii serviciului și cum poate fi solicitată ștergerea datelor.
1. Operatorul de date
Operatorul datelor este VENDO EVENTS S.R.L., Strada Coriolan Brediceanu nr. 8, camera 621, etaj 6, Timișoara, județul Timiș, 300011, România. Reg. Com. J2026024977003, CUI 54493978, Cod TVA RO54493978.
Contact general: contact@vendoevents.ro.
Pentru cereri privind protecția datelor și ștergerea datelor: privacy@vendoevents.ro.
2. Când se aplică această politică
Politica se aplică prelucrărilor de date personale realizate prin fluxurile platformei VendoEvents, inclusiv creare de cont, autentificare, onboarding de furnizor, profiluri publice, formulare de contact, recenzii, salvarea furnizorilor, checklist privat de planificare, statistici de profil și abonamente.
Politica se aplică utilizatorilor cu cont, furnizorilor, cuplurilor/utilizatorilor, recenzenților, expeditorilor formularelor de contact și, după caz, persoanelor ale căror date apar în documente sau imagini încărcate în platformă.
3. Principii de retenție
- Limitarea stocării: păstrăm datele doar cât este necesar pentru scopul pentru care au fost colectate, cu excepția cazurilor în care legea impune sau permite o păstrare mai lungă.
- Minimizare: atunci când nu mai avem nevoie de date identificabile, le ștergem, le anonimizăm sau păstrăm doar agregate statistice.
- Separarea scopurilor: datele operaționale ale contului nu au aceeași perioadă de păstrare ca datele contabile, fiscale sau cele necesare pentru securitate și apărarea drepturilor.
- Ștergere controlată: la cerere sau la expirarea termenului, datele sunt șterse din sistemele active, iar copiile de rezervă sunt eliminate prin rotația standard a backup-urilor furnizorului de găzduire.
- Transparență: la solicitarea persoanei vizate, explicăm ce date mai păstrăm, de ce și pentru cât timp.
4. Baza legală relevantă pentru retenție
GDPR nu stabilește un termen unic pentru toate datele personale. Regula principală este că datele trebuie păstrate cât mai puțin posibil și doar atât timp cât sunt necesare pentru scopul prelucrării. Totuși, unele date trebuie păstrate pentru obligații legale, mai ales în zona contabilă, fiscală și pentru răspuns la solicitări ale autorităților competente.
Pentru VendoEvents, perioadele de retenție sunt stabilite în funcție de: (i) durata contului și a serviciului furnizat, (ii) obligațiile contabile și fiscale, (iii) nevoia de securitate, suport și prevenire a abuzurilor, (iv) soluționarea disputelor și exercitarea/apărarea drepturilor, (v) drepturile persoanelor vizate, inclusiv dreptul la ștergere.
5. Tabel de retenție a datelor
| Categorie | Exemple de date | Perioada de păstrare | Motiv principal |
|---|---|---|---|
| Cont și autentificare | Email, ID utilizator Auth0, tip cont, stare cont, date minime de administrare. | Pe durata existenței contului. La cererea de ștergere: eliminare din sistemele active; datele pot rămâne în copiile de rezervă până la rotația standard a backup-urilor (maximum 7 zile pe configurația actuală a furnizorului de găzduire), cu excepția datelor care trebuie păstrate legal. | Furnizarea contului, securitate, suport, administrare platformă. |
| Profil public de furnizor | Brand, categorie, județ, oraș, telefon și setare de afișare, website, social media, descriere, imagini, imagine de copertă, embed-uri video. | Pe durata publicării profilului. La ștergerea contului/profilului: retragere din publicare cât mai rapid, de regulă în maximum 30 de zile pentru sistemele active; imaginile sunt șterse din Cloudinary, iar copiile de rezervă ale bazei de date se rotesc în maximum 7 zile. | Operarea marketplace-ului și prezentarea furnizorului către public. |
| Date de business și verificare furnizor — cu relație contractuală | Nume administrator cont, denumire companie/PFA, CUI, adresă de facturare, documente trimise pentru verificare, în cazul furnizorilor care au activat un abonament. | Până la ștergerea contului sau la cerere expresă către privacy@vendoevents.ro. Datele pot fi păstrate pe perioade mai lungi în caz de dispută, fraudă sau obligație legală specifică (de ex. registrele contabile, reglementate separat în această politică). | Apărarea drepturilor, gestionarea disputelor post-contractuale. |
| Date de business și verificare furnizor — fără relație contractuală | Documente de verificare pentru candidați respinși sau care nu au activat un abonament. | Până la ștergerea contului sau la cerere expresă către privacy@vendoevents.ro, cu excepția cazurilor de dispută sau obligație legală. | Verificare, prevenirea abuzurilor. |
| Facturi, documente justificative și evidențe contabile | Facturi SmartBill, date de facturare, înregistrări justificative legate de abonamente și plăți. | Registrele contabile obligatorii și documentele justificative: 5 ani calculați de la 1 iulie a anului următor celui încheierii exercițiului financiar în care au fost întocmite (Legea 82/1991 art. 25, în forma modificată prin OG 16/2022). Situațiile financiare anuale ale VendoEvents: 10 ani, dacă includ date personale. | Obligații contabile și fiscale conform legislației române. |
| Date despre abonamente și plăți | Stripe customer ID, subscription ID, stare abonament, perioade de facturare, istoric tranzacțional necesar. | Stripe customer ID și subscription ID rămân asociate contului pe durata existenței acestuia. După ștergere/încetare: păstrăm referința minimă necesară pentru obligațiile fiscale și contabile (vezi rândul anterior). Date specifice de chargeback și dispută: până la expirarea ferestrei de contestare Stripe (~180 de zile post-tranzacție) sau soluționarea disputei. Datele cardului sunt introduse direct în Stripe și NU sunt stocate de VendoEvents. Stripe Payments Europe Ltd., în calitate de operator independent, poate păstra date conform propriilor obligații (PCI-DSS, AML, KYC), care pot depăși termenii Vendo și nu pot fi modificate la cererea VendoEvents. | Executarea contractului, plăți, suport, obligații legale. |
| Formulare de contact | Nume, email, telefon opțional, mesaj, confirmarea acceptului de a fi contactat de furnizor. | De regulă maximum 24 de luni de la ultima interacțiune relevantă, apoi ștergere/anonimizare, cu excepția situațiilor de dispută, abuz sau obligație legală. | Transmiterea solicitării către furnizor, suport, dovada solicitării, prevenirea abuzurilor. |
| Recenzii și moderare | Rating, nume afișat, comentariu, email asociat, metadate de moderare. | Recenziile aprobate rămân publice cât timp sunt relevante pentru profil, până la retragere, ștergere sau anonimizare. La cererea recenzentului, recenzia se șterge sau se anonimizează, cu excepția cazurilor în care există un motiv legal pentru păstrare. Metadatele de moderare se păstrează, de regulă, 24 de luni după decizie/eliminare. | Moderare, calitatea marketplace-ului, prevenirea conținutului abuziv, apărarea drepturilor. |
| Date de moderare conform DSA | Statement of reasons pentru decizii de moderare semnificative (art. 17 Reg. UE 2022/2065); înregistrări ale sistemului intern de tratare a reclamațiilor (art. 20 DSA). | Statement of reasons: păstrate intern minim 5 ani. Înregistrările sistemului de reclamații: minim 5 ani conform art. 20 DSA. | Conformitate DSA, transparență moderare, soluționare contestații. |
| Imagine de profil cuplu/utilizator | Imagine opțională stocată ca BLOB asociată contului de client. | Până la înlocuirea/ștergerea de către utilizator sau până la ștergerea contului; copiile de rezervă se rotesc în maximum 7 zile. | Afișarea recenziilor și personalizarea contului. |
| Furnizori salvați | Asocierea dintre contul de client și profilurile publice salvate. | Până la eliminarea furnizorului din listă sau ștergerea contului. | Funcționalitate privată pentru utilizator. |
| Checklist privat de planificare | Sarcini, bifări, note, elemente personalizate salvate ca JSON pe cont. | Până la ștergerea conținutului de către utilizator sau ștergerea contului; copiile de rezervă se rotesc în maximum 7 zile. | Funcționalitate privată de planificare. |
| Statistici de profil — date brute | ID furnizor, dată, viewerKey pentru utilizator autentificat sau anonViewerKey local pentru vizitator anonim, evenimente de vizualizare/redare video. | Maximum 13 luni de la eveniment. Această perioadă acoperă două scopuri legitime: (i) deduplicarea zilnică a vizualizărilor (un vizitator = o vizualizare pe zi) și (ii) afișarea unor indicatori de performanță pe ferestre rolling de până la 12 luni în dashboardul furnizorului (vizitatori unici lunari/anuali). După 13 luni, datele brute sunt fie șterse, fie agregate fără viewerKey. Agregatele fără viewerKey pot fi păstrate pe durata contului de furnizor și maximum 24 de luni după încetare. | KPI minim al serviciului plătit, deduplicarea vizualizărilor, dashboard furnizor. |
| Loguri tehnice și de securitate | Loguri aplicație, evenimente de securitate, semnale CAPTCHA/anti-abuz, erori tehnice. | De regulă maximum 12 luni. În cazul incidentelor de securitate, fraudelor, disputelor sau obligațiilor legale, se pot păstra până la soluționare și maximum cât permite legea aplicabilă. | Securitate, diagnostic, prevenirea fraudei, investigarea incidentelor. |
| Emailuri tranzacționale și loguri de livrare | Adrese, conținut relevant al emailurilor tranzacționale/contact, status de livrare. | Conținutul formularului urmează termenul pentru formulare de contact. Logurile tehnice de livrare se păstrează conform configurării actuale a furnizorului de email (Mailgun) — implicit până la 30 de zile pe planurile standard. Modificările acestei configurări vor fi reflectate în prezenta politică. | Livrare email, suport, dovada comunicării. |
| Cookies, localStorage și preferințe | Preferințe cookie, localStorage/sessionStorage necesare autentificării, anonViewerKey. | Conform Politicii de cookies. Preferințele se păstrează de regulă până la 12 luni sau până când utilizatorul le resetează; anonViewerKey este folosit pentru deduplicarea statisticilor și urmează termenul statisticilor brute. | Funcționarea site-ului, preferințe, statistici minime. |
| Backup-uri | Copii de rezervă ale bazei de date administrate (DigitalOcean Managed MySQL). | Datele șterse din sistemele active pot rămâne temporar în copiile de rezervă până la rotația lor — în configurația actuală, maximum 7 zile, cu excepția păstrării pentru incidente sau obligații legale. Modificările acestei configurări vor fi reflectate în prezenta politică. | Continuitate operațională, recuperare în caz de incident. |
6. Cum poți solicita ștergerea datelor
Persoanele vizate pot solicita ștergerea datelor prin email la privacy@vendoevents.ro. Pentru a procesa cererea, este posibil să solicităm informații rezonabile pentru verificarea identității și pentru identificarea contului sau a datelor vizate. Nu vom cere copii de acte de identitate decât dacă este necesar și proporțional cu riscul cererii.
Răspundem fără întârzieri nejustificate și, de regulă, în maximum o lună de la primirea cererii. Dacă cererea este complexă sau există mai multe cereri, termenul poate fi prelungit cu maximum două luni, cu informarea persoanei vizate în prima lună.
Pentru exercitarea altor drepturi GDPR (acces — art. 15, rectificare — art. 16, restricționare — art. 18, portabilitate — art. 20, opoziție — art. 21, retragerea consimțământului — art. 7(3)), vezi Politica de confidențialitate.
7. Procedura de ștergere a datelor
- Înregistrăm cererea intern, cu data primirii, canalul de comunicare și datele/contul vizat.
- Verificăm identitatea solicitantului și clarificăm domeniul cererii: ștergere cont, ștergere profil furnizor, ștergere recenzie, ștergere formular de contact sau altă categorie de date.
- Verificăm dacă există motive legale pentru păstrarea parțială a datelor: obligații contabile/fiscale, plată sau abonament activ, dispute, chargeback, solicitări ale autorităților, fraudă, securitate sau apărarea drepturilor.
- Oprim prelucrarea neesențială și retragem din publicare datele care nu mai trebuie să fie vizibile public, inclusiv profilul furnizorului sau conținutul public, dacă cererea vizează acest lucru.
- Ștergem sau anonimizăm datele din baza de date VendoEvents: date de cont, profil, furnizori salvați, checklist privat, imagine de profil, date de contact, date statistice brute și legături interne dintre cont și conținut.
- Ștergem utilizatorul din Auth0, acolo unde cererea presupune închiderea contului și nu există un motiv legal pentru menținerea lui.
- Ștergem imaginile din Cloudinary asociate profilului furnizorului sau conținutului vizat și, unde este posibil, invalidăm sau lăsăm să expire cache-ul public/CDN.
- Gestionăm datele Stripe: anulăm abonamentele active dacă ștergerea contului presupune încetarea serviciului, eliminăm sau ștergem obiectul de client unde este tehnic și legal posibil și păstrăm doar informațiile care trebuie menținute pentru contabilitate, fiscalitate, rambursări, chargeback-uri sau obligații ale procesatorului de plăți.
- Păstrăm facturile și evidențele SmartBill/contabile pe perioada legală aplicabilă, dar limităm accesul și nu le folosim în alte scopuri.
- Verificăm furnizorii de servicii relevanți (de exemplu Mailgun, Cloudinary, Auth0, Stripe) și transmitem instrucțiuni de ștergere/anonimizare acolo unde este cazul și posibil contractual.
- Datele eliminate din sistemele active pot rămâne temporar în copiile de rezervă până la rotația lor — în configurația actuală, maximum 7 zile. Backup-urile nu sunt folosite pentru operațiuni curente și sunt restaurate doar în cazuri excepționale de incident.
- Confirmăm solicitantului finalizarea cererii sau explicăm, dacă este cazul, ce date nu pot fi șterse imediat și temeiul pentru păstrarea lor.
8. Situații în care putem refuza sau limita ștergerea
Dreptul la ștergere nu este absolut. Putem refuza sau limita ștergerea atunci când păstrarea este necesară pentru:
- respectarea unei obligații legale, inclusiv obligații contabile, fiscale sau cereri ale autorităților competente;
- constatarea, exercitarea sau apărarea unui drept în instanță ori gestionarea unei dispute, plângeri, fraude, abuz sau incident de securitate;
- păstrarea unor evidențe minime privind tranzacții, abonamente, rambursări sau chargeback-uri;
- alte cazuri în care legislația aplicabilă permite sau impune păstrarea temporară a datelor.
În astfel de cazuri, păstrăm doar datele necesare pentru scopul justificat, restricționăm accesul și le ștergem/anonimizăm la expirarea termenului aplicabil.
9. Date publice, motoare de căutare și terți
Dacă un furnizor a publicat un profil sau dacă o recenzie a fost aprobată, anumite informații pot fi vizibile public și pot fi indexate de motoarele de căutare sau copiate de terți. La ștergerea sau retragerea din publicare a datelor, VendoEvents va elimina conținutul din platformă, însă nu poate controla copiile, capturile de ecran, cache-ul motoarelor de căutare sau datele păstrate independent de terți.
10. Furnizori terți și retenția la procesatori
Folosim furnizori precum Auth0, Stripe, Mailgun, Cloudinary, Cloudflare Turnstile, SmartBill, Simple Analytics și DigitalOcean. Atunci când o cerere de ștergere vizează date procesate prin acești furnizori, vom transmite instrucțiunile relevante de ștergere sau anonimizare, în măsura în care avem control contractual și tehnic asupra datelor. Unii furnizori pot păstra anumite informații în calitate de operator independent sau pentru propriile obligații legale, de conformitate, securitate sau audit.
În plus, profilurile furnizorilor pot conține embed-uri video YouTube și Vimeo. Pentru datele colectate de YouTube (Google LLC) și Vimeo, Inc. la momentul redării unui video embedded, aceste platforme acționează în calitate de operatori independenți, nu de persoane împuternicite ale VendoEvents. Cererile de ștergere a datelor colectate prin embed trebuie adresate direct acestor platforme.
11. Revizuirea politicii
Această politică este revizuită cel puțin anual sau ori de câte ori apar modificări importante în platformă, în fluxurile de date, în furnizorii utilizați sau în legislația aplicabilă. Orice modificare semnificativă va fi reflectată în documentele legale publicate pe site.
12. Rezumat practic al perioadelor recomandate
| Categorie | Termen recomandat |
|---|---|
| Cont/profil activ | Pe durata contului; după ștergere, copiile de rezervă se rotesc în maximum 7 zile. |
| Formulare de contact | 24 de luni de la ultima interacțiune relevantă. |
| Documente verificare furnizor (cu relație contractuală) | Până la ștergerea contului sau la cerere expresă (privacy@vendoevents.ro). |
| Documente verificare furnizor (fără relație contractuală) | Până la ștergerea contului sau la cerere expresă (privacy@vendoevents.ro). |
| Date brute statistici profil | Maximum 13 luni; apoi ștergere sau agregare fără viewerKey. |
| Loguri tehnice/securitate | Maximum 12 luni; incidente/dispute până la soluționare. |
| Facturi/documente justificative | 5 ani de la 1 iulie a anului următor exercițiului financiar relevant. |
| Situații financiare VendoEvents | 10 ani, dacă includ date personale. |
| Înregistrări moderare DSA (statement of reasons + complaint handling) | Minim 5 ani. |
| Backup-uri | Maximum 7 zile prin rotație standard. |
13. Referințe legale orientative
- Regulamentul (UE) 2016/679 (GDPR), în special art. 5 alin. (1) lit. e) — limitarea stocării; art. 12 alin. (3) — termenul de răspuns la cereri; art. 17 — dreptul la ștergere.
- Legea contabilității nr. 82/1991, în forma modificată prin OG 16/2022, inclusiv dispozițiile art. 25 privind păstrarea registrelor contabile, a documentelor justificative și a situațiilor financiare.
- Legea nr. 207/2015 privind Codul de procedură fiscală, inclusiv regulile privind prescripția dreptului organului fiscal de a stabili creanțe fiscale.
- Regulamentul (UE) 2022/2065 (Digital Services Act / DSA), în special art. 17 — statement of reasons; art. 20 — sistemul intern de tratare a reclamațiilor.
- Codul civil, art. 2517 și urm. privind prescripția extinctivă pentru creanțe civile.
- Documentația internă VendoEvents privind fluxurile de date și persoanele împuternicite.