Politica de confidențialitate platformă
1. Operatorul și DPO
CUI: RO36351312 · Nr. Reg. Com.: J2016003025238 · înființată 25 iulie 2016
Cod CAEN principal: 7311 - Activități ale agențiilor de publicitate
Plătitor TVA din 1 decembrie 2019
Sediu social: Str. Movilitei nr. 15, Tarla 5, Parcele 18/5/31, 18/5/32, Comuna Berceni, Județul Ilfov, 077020, România
Email contact: contact@psk.ro
Responsabil cu protecția datelor (DPO): contact@psk.ro
2. Aplicabilitate
Această politică acoperă prelucrarea datelor personale ale utilizatorilor cu cont activ pe Platformă, indiferent de rolul atribuit (Client sau Publisher), de la momentul înregistrării și pe toată durata utilizării serviciilor noastre.
3. Date prelucrate
3.1 Date de identificare cont
- Email, parolă (stocată hash bcrypt, niciodată în clar).
- Nume, prenume sau denumire comercială (pseudonim acceptat pentru jurnaliști/bloggeri).
- Număr de telefon (opțional, pentru notificări critice).
- Token 2FA criptat (dacă activați autentificarea în doi factori).
3.2 Date de facturare
- Denumire firmă, CUI/CIF, Nr. Registrul Comerțului.
- Adresă sediu social (stradă, oraș, județ/sector, cod poștal, țară).
- Cod TVA (RO sau UE non-RO validat VIES).
- IBAN pentru emiterea facturilor și restituirea sumelor.
- Date suplimentare cerute de e-Factura ANAF (sector pentru București etc.).
3.3 Date tranzacționale
- Istoric comenzi: publicație țintă, dată, sumă, status, plată asociată.
- Tranzacții wallet: încărcări, deduceri, refunduri.
- Plăți card: doar token de plată emis de procesator (Netopia Payments sau LibraPay), NU stocăm numere card sau CVV.
- Card salvat pentru abonamente (card on-file): tokenul de încasare recurentă emis de procesator, plus marca cardului, ultimele 4 cifre și data expirării, exclusiv pentru reînnoirea automată a abonamentelor active. Datele complete ale cardului rămân la procesator.
- Facturi emise: număr, dată, sumă, articole facturate (păstrate 10 ani conform art. 25 Cod Fiscal).
3.4 Date de conținut
- Articole încărcate manual sau prin AI Article Generator.
- Imagini, documente Word, PDF asociate comenzilor.
- Briefuri pentru AI (prompt-uri, cuvinte-cheie).
- Mesaje schimbate prin chat-ul de pe platformă (între Client-Admin sau Client-Publisher).
3.5 Date de utilizare
- Log-uri de login (IP, User-Agent, timestamp, status).
- Acțiuni în panou (vizitare publicații, filtrare catalog, plasare comandă).
- Preferințe interfață (limbă, mod afișare).
3.6 Date Publisher (în plus)
Pentru utilizatorii cu rol Publisher, prelucrăm suplimentar:
- Lista publicațiilor înregistrate (URL, categorii, prețuri, oferte).
- Metrici publicație (Domain Authority, trafic Ahrefs, indexare).
- Solicitări de plată (Payment Request) cu sumă, dată, factură proprie emisă.
4. Scopuri prelucrare
| Scop | Categorii date |
|---|---|
| Crearea și menținerea contului | 3.1, 3.2 |
| Procesarea comenzilor și plăților | 3.2, 3.3 |
| Emiterea și transmiterea facturilor (inclusiv e-Factura ANAF) | 3.2, 3.3 |
| Livrarea articolelor către Publisheri | 3.4 |
| Comunicare prin email (confirmări, notificări, suport) | 3.1 |
| Chat inquiry între utilizator și admin | 3.4 |
| Prevenirea fraudei și securitatea contului | 3.5 |
| Conformitate fiscală și raportare ANAF | 3.2, 3.3 |
| Conformitate AML/KYC (anti-spălare bani) | 3.2, doar pentru sume mari |
| Analiză utilizare platformă (anonim, agregat) | 3.5 |
| Marketing direct (newsletter, oferte), opțional | 3.1, doar cu consimțământ |
5. Temei legal (GDPR)
| Articol GDPR | Aplicabilitate |
|---|---|
| Art. 6(1)(b), executare contract | Cont, comenzi, plăți, livrare articole, suport. |
| Art. 6(1)(c), obligație legală | Facturare ANAF, retenție facturi 10 ani, raportare fiscală, AML/KYC. |
| Art. 6(1)(f), interes legitim | Securitate cont, prevenire fraudă, statistici agregate anonime, suport. |
| Art. 6(1)(a), consimțământ | Newsletter, marketing direct, cookies analitice/marketing. |
6. Destinatari și procesatori
Datele dumneavoastră sunt accesate de următoarele categorii de destinatari:
6.1 Procesatori (sub contract de prelucrare DPA)
- Hostriver SRL (România), hosting cPanel/LiteSpeed.
- CloudFlare Inc. (SUA, sub SCC + Data Privacy Framework), CDN, DDoS protection.
- SmartBill / FacturaServer (România), emitere facturi conforme cu legislația fiscală.
- ANAF (România), transmitere e-Factura conform OUG 120/2021.
- Netopia Payments (România), procesare plăți card bancar; pentru abonamente stochează cardul (card on-file) și emite tokenul de încasare recurentă.
- LibraPay / Libra Internet Bank (România), procesare plăți card bancar.
- Anthropic PBC (SUA, sub SCC), AI Article Generator (model Claude).
- OpenAI LLC (SUA, sub SCC), AI Title Generator (model GPT).
- Google LLC (SUA, sub SCC + Data Privacy Framework), statistici Analytics anonime, dacă acceptați cookies.
- Sendgrid / Resend (SUA / UE), transmitere email-uri tranzacționale.
- Ahrefs Inc. (Singapore), metrici Domain Authority publicații.
6.2 Destinatari (în baza unei obligații legale)
- ANAF, pentru facturi și raportări fiscale (D394, D300, e-Factura).
- Autorități judiciare (poliție, parchet, instanțe), la cerere legală.
- ANSPDCP, în cazul investigațiilor privind protecția datelor.
- Auditorii externi, sub clauză de confidențialitate.
6.3 Alți utilizatori ai platformei
Anumite date pot fi vizibile altor utilizatori în context relevant:
- Publisher-ii văd numele firmei și conținutul articolului plasat de Client (necesar pentru publicare).
- Clienții văd numele publicațiilor și ofertele Publisher-ilor (necesar pentru catalog).
- Email-ul, telefonul și datele de facturare NU sunt vizibile altor utilizatori.
7. Transferuri internaționale
Anumite date sunt transferate în afara Spațiului Economic European (SEE):
- SUA, CloudFlare, Google, Anthropic, OpenAI. Toate cu Standard Contractual Clauses (SCC) aprobate de Comisia Europeană. Google și CloudFlare beneficiază suplimentar de EU-US Data Privacy Framework (decizia 2023/1795).
- Singapore, Ahrefs. Adequacy decision UE pentru Singapore nu există, transferul se face sub SCC.
Putem furniza la cerere copia clauzelor contractuale standard aplicabile fiecărui transfer.
8. Perioada de retenție
| Categorie | Durată |
|---|---|
| Date cont activ | Durata utilizării + 3 luni după închidere |
| Facturi și documente contabile | 10 ani (art. 25 Cod Fiscal) |
| Istoric comenzi și plăți | 10 ani (dovadă tranzacții) |
| Conținut articole publicate | Durata publicării + 12 luni (back-up) |
| Chat inquiry (mesaje admin) | 24 luni de la ultima activitate |
| Log-uri de login | 12 luni |
| Email-uri tranzacționale (Sendgrid / Resend) | 3 luni |
| Token 2FA | Durata activării 2FA |
| Token card salvat (abonamente) | Durata abonamentului activ sau până la ștergerea cardului din cont |
| Date marketing (consimțământ) | Până la retragerea consimțământului |
| Statistici agregate anonime | Nedefinită (date depersonalizate) |
9. Drepturile dumneavoastră
Conform GDPR (art. 15-22) și Legii 190/2018 aveți următoarele drepturi:
- Acces (art. 15), să primiți confirmarea că prelucrăm date despre dumneavoastră, o copie a acestora, scopurile și destinatarii.
- Rectificare (art. 16), modificare date inexacte direct din meniul „Cont" sau prin solicitare DPO.
- Ștergere („dreptul de a fi uitat", art. 17), cu excepția datelor obligatorii păstrate prin lege (facturi, log-uri securitate, AML).
- Restricționarea prelucrării (art. 18), temporară, până la clarificarea unor solicitări.
- Portabilitate (art. 20), primire date într-un format structurat (JSON/CSV), pentru transfer la alt operator.
- Opoziție (art. 21), la prelucrarea bazată pe interes legitim sau marketing direct.
- De a nu fi supus unei decizii automatizate (art. 22), vezi secțiunea 10.
- Retragere consimțământ (art. 7(3)), oricând, pentru newsletter, marketing, cookies.
- Plângere la ANSPDCP, vezi secțiunea 12.
Solicitările se transmit la contact@psk.ro. Răspundem în 30 zile (extensibil cu 60 zile pentru cereri complexe, cu notificare). Pentru cereri repetate sau evident nefondate putem percepe o taxă rezonabilă sau refuza, conform art. 12(5) GDPR.
10. Decizii automatizate
Platforma include unele procese automatizate, dar fără efecte juridice semnificative asupra utilizatorului:
- Validare CUI prin API ANAF / VIES.
- Calcul TVA pe baza jurisdicției și status-ului VIES.
- Filtre anti-fraudă (throttling, detectare comportament suspect).
- Sugestii oferte similare în catalog (recomandare).
Nu folosim profilare comportamentală pentru decizii care produc efecte juridice (refuz contract, refuz acces). Orice decizie de suspendare cont este precedată de revizuire umană.
11. Securitatea datelor
Implementăm măsuri tehnice și organizatorice:
- HTTPS forțat (TLS 1.2+, HSTS preload).
- Hash bcrypt pentru parole (niciodată stocate în clar).
- Autentificare în doi factori (2FA), recomandată pentru toate conturile.
- Sesiuni cu rotație CSRF token și expirare automată.
- Throttling anti-brute-force pe rutele sensibile.
- Plăți card prin gateway PCI-DSS certificat (Netopia Payments / LibraPay), nu stocăm numere card.
- Backup criptat zilnic, retenție 30 zile.
- Update-uri regulate ale dependențelor (composer audit).
- Acces restricționat la baza de date doar din IP-uri whitelistate.
- Plan de răspuns la incidente cu notificare în 72 ore conform art. 33 GDPR.
12. Plângere la ANSPDCP
Aveți dreptul de a depune plângere la autoritatea română de supraveghere:
B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, cod 010336
Web: www.dataprotection.ro
Email: anspdcp@dataprotection.ro
Telefon: +40.318.059.211
13. Modificări
Modificările acestei politici sunt anunțate prin email și notificare în panou cu minim 30 zile înainte de aplicare, cu excepția modificărilor cerute de lege care intră în vigoare la momentul publicării. Versiunea curentă este indicată în antet.