Politica de Confidențialitate
Ultima actualizare: 20 august 2026
1. Cine suntem și roluri GDPR
1.1. Pentru utilizarea Platformei, MFX TECH SRL acționează ca operator pentru datele conturilor, jurnalizare și analitică.
1.2. Pentru datele de programare, Glamingo și Profesionistul acționează ca operatori independenți ai propriilor seturi de date. Glamingo stabilește în mod independent mijloacele și scopurile prelucrării datelor de pe Platformă (structura datelor, notificări, stocare, securitate). Profesionistul este operator independent pentru datele pe care le primește și le folosește în relația directă cu Clientul.
Contact pentru protecția datelor:
Email: contact@glamingo.ro
Operator: MFX TECH SRL, CUI 54598613, Nr. Reg. Com. J2026028836001, EUID ROONRC.J2026028836001, sediu social în Str. Alexandru Astalas 43, Et. D, Ap. SAD 2, Cod 305500, Lugoj, Timiș, România.
2. Ce date colectăm
2.1. Date furnizate de dvs.: nume, email, parolă (gestionată securizat de Supabase Auth), detalii afacere (pentru Profesioniști, inclusiv telefon de contact), servicii, prețuri, orar, fotografii, recenzii.
2.2. Date tehnice/folosire: IP, agent browser, limbă, pagini vizitate, căutări, interacțiuni (prin PostHog), loguri de securitate și aplicație (prin Axiom) și erori tehnice (prin Sentry). Sentry Session Replay este dezactivat cât timp finalizăm măsurile suplimentare de protecție a datelor. Logurile server includ identificator de cerere (requestId) pentru suport tehnic.
2.3. De la terți (opțional): Google Login - nume, email, avatar.
Când vă autentificați cu Google, Politica de Confidențialitate și Termenii și Condițiile Google se aplică și datelor prelucrate de Google.
3. Temeiuri juridice (Art. 6 GDPR)
- Executarea contractului: creare cont, programări, notificări în aplicație și push pentru evenimente suportate, email pentru fallback de reminder și mesaje tranzacționale de cont sau facturare.
- Interes legitim: securitate, prevenirea abuzurilor, îmbunătățirea serviciilor (analize agregate și minim invazive).
- Consimțământ: cookie-urile/identificatorii de analiză (unde este necesar), marketing (la înscriere explicită).
- Obligații legale: facturare și contabilitate pentru Profesioniști.
4. Scopuri și utilizări
Administrarea conturilor; intermediere programări; notificări în aplicație și push pentru evenimente suportate; email doar unde este folosit, inclusiv fallback pentru remindere și mesaje tranzacționale de cont sau facturare; afișarea profilelor Profesioniștilor; recenzii; asigurarea securității; analize de utilizare pentru îmbunătățiri; respectarea obligațiilor legale.
5. Destinatari și transferuri
5.1. Procesatori:
În spiritul transparenței, publicăm mai jos furnizorii pe care îi folosim pentru a opera Platforma, împreună cu rolul și temeiul legal, în conformitate cu Ghidul privind transparența (WP260), aprobat de Comitetul European pentru Protecția Datelor, și cu dreptul dvs. de acces prevăzut la Art. 15 GDPR. Furnizorii pentru hărți, geolocalizare și protecție anti-bot sunt descriși separat la punctul 5.6.
- Supabase – autentificare și bază de date (date în UE/SEE sau cu SCC).
- PostHog – analitică (instanță EU Cloud).
- Sentry – monitorizare erori și performanță (date în UE sau cu SCC). Funcția de reluare a sesiunilor este dezactivată.
- Axiom – agregare loguri server pentru debugging și monitorizare (date în UE).
- Railway – hosting aplicație și baze de date (Frankfurt, UE).
- Resend – trimitere email prin Resend. Amazon SES este configurat ca furnizor inactiv și nu este folosit pentru trimitere email în producție decât dacă este activat explicit.
- Stripe – procesare plăți pentru abonamentele Profesioniștilor (certificat PCI DSS Level 1, date în UE sau cu SCC).
- Cloudflare R2 – stocare cloud pentru imaginile încărcate de utilizatori (regiune UE).
- Twilio Verify – trimitere SMS tranzacțional pentru verificarea numărului de telefon (date în UE sau cu SCC).
- AWS S3 – stocarea criptată a copiilor de siguranță ale bazei de date (Frankfurt, UE).
- Google LLC – autentificare opțională prin Google Login.
- Firebase Cloud Messaging – notificări push Android, atunci când notificările push sunt active în aplicație; se trimit doar către dispozitivele utilizatorilor care au activat notificările, iar token-ul de dispozitiv este prelucrat pentru livrarea lor.
- Apple Push Notification service – notificări push iOS, atunci când notificările push sunt active în aplicație; se trimit doar către dispozitivele utilizatorilor care au activat notificările, iar token-ul de dispozitiv este prelucrat pentru livrarea lor.
- Oblio – emiterea facturilor abonamentelor Profesioniștilor și transmiterea lor în sistemul național RO e-Factura. Sunt transmise datele destinatarului facturii, inclusiv numele sau denumirea legală, CUI/CIF dacă este cazul, adresa fiscală și emailul de facturare.
Temei juridic per procesator (Art. 6 GDPR):
- Supabase (autentificare/bază de date): Executarea contractului (Art. 6(1)(b)).
- PostHog (analitică): Consimțământ (Art. 6(1)(a)).
- Sentry (monitorizare erori): Interes legitim (Art. 6(1)(f)).
- Stripe (plăți): Executarea contractului (Art. 6(1)(b)).
- Axiom (loguri): Interes legitim (Art. 6(1)(f)).
- Resend (email): Executarea contractului (Art. 6(1)(b)).
- Railway (hosting): Executarea contractului (Art. 6(1)(b)).
- Cloudflare R2 (stocare cloud): Executarea contractului (Art. 6(1)(b)).
- Twilio Verify (SMS): Executarea contractului (Art. 6(1)(b)) - verificarea telefonului este necesară pentru programări protejate și publicarea salonului.
- AWS S3 (Frankfurt, UE): Stocarea criptată a copiilor de siguranță ale bazei de date - Interes legitim (Art. 6(1)(f) GDPR).
- Google LLC (Google Login): Consimțământ / acțiune explicită de autentificare (Art. 6(1)(a)) și executarea contractului după conectare (Art. 6(1)(b)).
- Firebase Cloud Messaging / Google (notificări push Android): Executarea contractului (Art. 6(1)(b)) pentru notificări tranzacționale și consimțământul dispozitivului pentru push.
- Apple Push Notification service (notificări push iOS): Executarea contractului (Art. 6(1)(b)) pentru notificări tranzacționale și consimțământul dispozitivului pentru push.
- Oblio (facturare și RO e-Factura): Executarea contractului (Art. 6(1)(b)) și îndeplinirea obligațiilor legale fiscale și contabile (Art. 6(1)(c)).
5.2. Între utilizatori: Doar proprietarul afacerii (Profesionistul) vede numele și emailul Clientului pentru gestionarea programărilor (identificare client și comunicare legată de programare). Membrii echipei (lucrători) nu au acces la emailul Clientului în aplicație. Clienții văd datele publice ale Profesionistului (inclusiv telefonul afacerii).
5.3. Autorități: La solicitare legală (ex. ANAF/instanțe).
5.4. Transferuri în afara UE/SEE: doar cu garanții adecvate: Clauze Contractuale Standard (SCC) și/sau, pentru furnizori cu societate-mamă în SUA, EU-US Data Privacy Framework, cu informarea utilizatorilor. Consimțământul dvs. nu este un mecanism de transfer, ci temeiul din Art. 6 pentru care avem voie să prelucrăm; transferul în afara SEE are nevoie de mecanismul lui separat. Pentru furnizorii pe care browserul dvs. îi contactează direct (punctul 5.6) nu avem contract propriu, deci nu invocăm SCC-uri de-ale noastre: acolo transferul este acoperit doar de termenii publicați de acei furnizori.
5.5. Modificări ale procesatorilor: Dacă adăugăm un procesator nou care schimbă substanțial modul de prelucrare, vom actualiza această Politică înainte de utilizarea lui pentru date reale ale utilizatorilor și vom informa utilizatorii prin Platformă/email când legea sau riscul o cere.
5.6. Hărți, geolocalizare și protecție anti-bot: Harta de pe pagina unui salon este desenată cu Leaflet, din dale servite de CARTO (CartoDB), peste date OpenStreetMap. Nu se încarcă singură: până apăsați butonul de încărcare vedeți doar un substitut static și nu pleacă nicio cerere. Nota de pe cardul hărții este scurtă intenționat: vă spune cine primește cererea, adică CARTO, că spre el pleacă adresa dvs. IP și că vă puteți răzgândi oricând, plus un link către această secțiune, unde stă descrierea completă, inclusiv coordonatele zonei afișate. Nu ascundem nimic în spatele linkului: este la o singură apăsare distanță, iar cardul nu vă cere aprobarea fără el. Când o aprobați, cererea pentru dale ajunge la rețeaua CARTO, care este destinatarul ei: CARTO primește adresa IP, identificatorul browserului și coordonatele dalei cerute. OpenStreetMap nu primește această cerere; de la OpenStreetMap vin doar datele din care sunt desenate dalele. Temeiul prelucrării este consimțământul dvs. (Art. 6(1)(a) GDPR). Consimțământul spune de ce avem voie să facem cererea, dar nu ține loc de mecanism de transfer: un transfer în afara SEE are nevoie de mecanismul lui (decizie de adecvare, Clauze Contractuale Standard sau o derogare), iar cu furnizorii pe care browserul dvs. îi contactează direct nu avem contract, deci transferul este acoperit doar de termenii publicați de ei. Ținem minte alegerea 12 luni, în aceeași înregistrare cu celelalte opțiuni de cookie: cookie-ul glmg_cookie_consent și o copie locală cu același nume, ca să nu v-o cerem la fiecare vizită. Aprobarea reține și furnizorul de dale și versiunea notei pe care ați citit-o înainte să acceptați. Dacă trece un an sau dacă se schimbă vreuna dintre acestea, aprobarea nu mai contează și, la prima citire, este înlocuită cu un refuz, nu lăsată în browser; harta revine la substitutul static și puteți decide din nou. O retrageți la fel de ușor cum ați dat-o: fie apăsați „Nu mai încărca harta” pe același card, fie refuzați toate opțiunile neesențiale din „Setări cookie”, ceea ce șterge și aprobarea hărții. Refuzul este scris întotdeauna, inclusiv dacă browserul dvs. cere „Do Not Track”; sub „Do Not Track” nu memorăm niciodată o aprobare, iar harta rămâne încărcată doar pentru pagina curentă. Vechiul cookie separat glmg_map_consent nu mai este citit sau scris și este șters de fiecare dată când vă salvăm opțiunile. Datele OpenStreetMap sunt publicate sub licența ODbL: pe o hartă electronică creditul trebuie să rămână vizibil, iar licența trebuie să fie accesibilă printr-un link, nu doar amintită în text. Cât timp harta este încărcată, lângă ea rămâne vizibil creditul furnizorului de dale și al datelor OpenStreetMap („© OpenStreetMap contributors · © CARTO”), iar licența datelor se găsește la openstreetmap.org/copyright. Geocodarea, adică transformarea unei adrese în coordonate, pornește doar din editorul de adresă al Profesionistului și doar când acesta cere explicit căutarea; nu pornește niciodată din browserul unui vizitator. Nu rulează nici în browserul Profesionistului. Editorul trimite adresa către Glamingo și către nimeni altcineva, iar serverul nostru este cel care interoghează serviciul Nominatim al OpenStreetMap. Destinatarul acelei interogări este Fundația OpenStreetMap, care primește adresa salonului, adresa IP a serverului nostru și identificatorul pe care îl trimitem pentru noi înșine, adică numele aplicației și adresa noastră de contact, cerute de politica ei de utilizare. Dispozitivul Profesionistului contactează doar Glamingo, așa că adresa lui IP nu ajunge niciodată la serviciul de geocodare, iar odată cu căutarea nu pleacă niciun identificator al lui. Nu încorporăm Google Maps și nu avem o hartă Google de rezervă: butonul „Vezi direcții de navigare” și cardul hărții doar deschid Google Maps separat, la inițiativa dvs., iar de acolo se aplică termenii Google. Pe unele formulare (înregistrare, resetarea parolei, schimbarea emailului, ștergerea contului) folosim Cloudflare Turnstile ca să deosebim utilizatorii reali de roboți; acolo destinatarul este Cloudflare, care primește adresa IP și semnalele tehnice ale verificării. Fiecare dintre acești furnizori primește doar cererea proprie descrisă mai sus și o tratează în calitate de operator independent; cei pe care browserul dvs. îi contactează direct pot seta și propriile cookie-uri. Fiecare aplică propria politică de confidențialitate.
6. Stocare și retenție
- Conturi: până la ștergerea contului sau la cerere GDPR.
- Programări/istoric: păstrate 3 ani după finalizare pentru soluționarea disputelor, apoi anonimizate. Ștergerea anticipată este disponibilă la cerere GDPR.
- Facturi Profesioniști: cel puțin termenul legal de 5 ani, calculat de la 1 iulie a anului următor exercițiului financiar în care au fost întocmite. Păstrarea pentru o perioadă mai lungă se aplică numai dacă există un temei legal ori operațional documentat.
- Loguri securitate/IP: păstrate conform politicii de retenție a furnizorului (Axiom) și/sau cât este necesar pentru securitate și prevenirea fraudelor.
- Evenimente analitice: colectate doar cu consimțământ; retenție conform politicii PostHog.
Stocăm datele cu caracter personal în Uniunea Europeană (UE) / Spațiul Economic European (SEE), în conformitate cu cerințele GDPR. Unele conținuturi terțe încorporate (de exemplu hărțile sau protecția anti-bot descrise la punctul 5.6) vă pot prelucra adresa IP și în afara SEE, pe baza propriilor garanții de transfer, după caz (decizii de adecvare, Clauze Contractuale Standard sau EU-US Data Privacy Framework).
7. Securitate
TLS peste tot; autentificare gestionată de Supabase Auth (furnizor de identitate specializat); criptare la nivel de infrastructură (stocare și backup-uri criptate); acces limitat; audit trail; backup și plan de disaster-recovery. Nicio metodă nu e 100% sigură; folosim măsuri rezonabile comercial.
În cazul unei încălcări a securității datelor cu caracter personal, vom notifica Autoritatea (ANSPDCP) în termen de 72 de ore conform Art. 33 GDPR și, dacă riscul pentru drepturile dvs. este ridicat, vă vom informa direct conform Art. 34 GDPR.
8. Drepturile dvs.
Aveți următoarele drepturi conform GDPR:
- Acces: să solicitați o copie a datelor pe care le deținem despre dumneavoastră.
- Rectificare: să corectați date inexacte.
- Ștergere („dreptul de a fi uitat”): să cereți ștergerea datelor (cu excepții legale).
- Restricționare: să solicitați suspendarea temporară a prelucrării.
- Portabilitate: să exportați datele într-un format structurat.
- Opoziție: să vă opuneți prelucrării bazate pe interese legitime (inclusiv profilare minimă pentru analitică).
- Retragerea consimțământului: pentru cookie-urile de analiză și pentru harta încorporată, puteți retrage consimțământul oricând.
Cum vă exercitați drepturile:
Prin email la: contact@glamingo.ro
Vom răspunde la solicitarea dumneavoastră în maximum 30 de zile.
Dreptul de a depune o plângere: Dacă considerați că v-am încălcat drepturile, puteți depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP):
Website: www.dataprotection.ro
Email: anspdcp@dataprotection.ro
8.1. Decizii automate și AI
Glamingo nu ia decizii bazate exclusiv pe prelucrare automată care să producă efecte juridice asupra dvs. sau să vă afecteze semnificativ într-un mod similar.
Nu folosim datele utilizatorilor pentru antrenarea modelelor AI. Dacă vom introduce funcții AI care schimbă scopurile sau modul de prelucrare, vom actualiza această Politică înainte de lansarea lor.
Analitica de utilizare și profilarea minimă pentru îmbunătățirea Platformei se fac doar în limitele descrise în această Politică și, unde este necesar, numai cu consimțământul dvs.
9. Ștergerea contului și a datelor
Puteți solicita ștergerea completă a contului și a datelor dvs. personale în următoarele moduri:
- Din aplicație: Accesați pagina de Profil sau Setări și selectați opțiunea „Șterge contul”
- Prin email: Trimiteți o solicitare la contact@glamingo.ro cu subiectul „Ștergere cont”
La primirea solicitării, vom șterge sau anonimiza datele dvs. în termen de 30 de zile, cu excepția datelor pe care suntem obligați legal să le păstrăm (de ex., facturi pentru obligații fiscale).
Recenziile pe care le-ați scris vor fi păstrate în formă anonimizată (numele și datele dvs. personale sunt eliminate, dar textul recenziei și ratingul rămân vizibile). Acest lucru ajută la menținerea integrității și utilității sistemului de recenzii pentru ceilalți utilizatori.
Dacă v-ați autentificat folosind Google, ștergerea contului Glamingo nu afectează contul dvs. Google, ci doar datele stocate în platforma noastră.
10. Minori
Serviciul este pentru persoane 16+; dacă primim date ale minorilor fără consimțământul părintelui/tutorelui, le ștergem prompt.
11. Modificări ale Politicii
Putem actualiza această Politică periodic. Modificările vor fi publicate pe această pagină cu data actualizării. Modificările semnificative vor fi comunicate prin email sau notificare în Platformă.
12. Contact
Pentru orice întrebări legate de această Politică de Confidențialitate sau pentru a vă exercita drepturile GDPR, ne puteți contacta la:
Email: contact@glamingo.ro
Operator: MFX TECH SRL, CUI 54598613, Nr. Reg. Com. J2026028836001, EUID ROONRC.J2026028836001, sediu social în Str. Alexandru Astalas 43, Et. D, Ap. SAD 2, Cod 305500, Lugoj, Timiș, România. Nu am desemnat un DPO separat; solicitările de confidențialitate pot fi trimise la contact@glamingo.ro.