Prezenta Politică de Confidențialitate („Politica") explică modul în care platforma Quorify, accesibilă la usequorify.com și prin aplicația mobilă asociată (împreună, „Platforma" sau „Serviciul"), colectează, utilizează, divulgă, stochează și protejează datele cu caracter personal, precum și drepturile de care beneficiezi. Politica se aplică vizitatorilor site-ului, utilizatorilor cu cont, membrilor organizațiilor, candidaților la recrutare, donatorilor Formular 230 și oricărei alte persoane ale cărei date sunt prelucrate prin Platformă.
1. Cine suntem și cadrul legal
1.1. Platforma este operată de Quorify („Quorify", „noi", „nouă", „operatorul"). Ne poți contacta la contact@usequorify.com.
1.2. Responsabilul cu Protecția Datelor (DPO). Am desemnat un Responsabil cu Protecția Datelor: Patriciu Roșată, contactabil la contact@usequorify.com (menționează „în atenția DPO"). Desemnarea DPO este obligatorie întrucât Platforma prelucrează la scară largă codul numeric personal (CNP) prin funcționalitatea Formular 230, potrivit art. 4 din Legea nr. 190/2018.
1.3. Legislație aplicabilă. Prelucrăm datele în conformitate cu: (a) Regulamentul (UE) 2016/679 („GDPR"); (b) Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR, în special art. 4 privind CNP; (c) Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal în sectorul comunicațiilor electronice („e-Privacy"); (d) Legea nr. 363/2018; și (e) orice altă legislație română și europeană aplicabilă.
1.4. Autoritatea de supraveghere. Autoritatea competentă este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral Gheorghe Magheru nr. 28-30, sector 1, București, cod 010336, tel. +40.318.059.211, e-mail anspdcp@dataprotection.ro, web anspdcp.ro.
2. Rolurile noastre: operator și persoană împuternicită
2.1. Ecosistemul Quorify implică mai multe roluri de prelucrare, iar calitatea noastră diferă în funcție de activitate.
2.2. Quorify - operator (controller). Suntem operator, stabilind scopurile și mijloacele prelucrării, pentru: datele contului și profilului tău; datele de facturare și abonament; datele vizitatorilor publici (blog, marketplace „Discover", calculator, formular de contact); jurnalele de securitate și de audit ale Platformei; comunicările administrative și, acolo unde se aplică, cele de marketing.
2.3. Quorify - persoană împuternicită (processor). Prelucrăm în numele și pe seama altor entități, care sunt operatori independenți, în următoarele situații: (a) datele membrilor prelucrate pentru organizația din care fac parte (organizația fiind operator); și (b) datele donatorilor Formular 230 prelucrate pentru organizația non-profit beneficiară (ONG-ul fiind operator). În aceste cazuri, prelucrarea este guvernată de Acordul de Prelucrare a Datelor (respectiv DPA 230).
2.4. Operatori independenți terți. Anumiți furnizori (de ex. Stripe pentru datele de plată) acționează, pentru propriile scopuri de prevenire a fraudei și conformitate, în calitate de operatori independenți, potrivit propriilor politici.
3. Categoriile de date pe care le colectăm
3.1. Date de identificare și de cont. Adresă de e-mail; parolă (stocată exclusiv sub formă de valoare hash, niciodată în clar); identificator și jetoane OAuth Google (dacă alegi autentificarea cu Google).
3.2. Date de securitate a autentificării. Coduri de unică folosință (OTP) transmise prin e-mail; secretul de autentificare cu doi factori (TOTP) și codurile de recuperare (dacă activezi 2FA); jetoane și metadate de sesiune (dispozitiv, momentul autentificării).
3.2.1. Date de notificări push. Dacă activezi notificările push în browser sau în aplicație, stocăm abonamentul push al dispozitivului tău (endpoint-ul furnizat de browser și cheile tehnice p256dh/auth), exclusiv pentru a-ți transmite notificările solicitate. Le poți dezactiva oricând din setările browserului/dispozitivului.
3.3. Date de profil. Prenume, nume, număr de telefon, fotografie/avatar, țară, oraș, universitate/facultate, an de studiu, descriere (bio), preferințe (temă, limbă).
3.4. Date de telemetrie și de securitate. Adresă IP (stocată sub formă de valoare hash SHA-256 acolo unde este posibil, pentru minimizare); tip de browser/dispozitiv și user-agent; istoricul de autentificare și de sesiuni; date derivate pentru limitarea ratei de solicitări și prevenirea abuzurilor.
3.4.1. Date de activitate și de status online. Pentru indicatorul opțional „online", reținem momentul ultimei tale activități pe Platformă („last seen"). Membrii organizațiilor tale pot vedea un simplu indicator online/offline lângă numele tău (online = activ în ultimele câteva minute). Sunt date comportamentale prelucrate în temeiul interesului legitim al nostru și al organizației tale pentru colaborare; le poți dezactiva oricând din Setări → Confidențialitate („Afișează statusul meu online"), caz în care apari mereu offline. Stocăm doar cel mai recent moment, nu un istoric de navigare.
3.4.2. Detectarea limbii și localizarea aproximativă. La prima ta vizită pe site-ul public, deducem limba de afișare (română/engleză) pe baza țării asociate adresei tale IP, prin antetul de localizare furnizat de Vercel (x-vercel-ip-country). Nu stocăm adresa IP în acest scop și nu determinăm o locație mai precisă decât țara. Alegerea ta manuală a limbii prevalează întotdeauna și este memorată în cookie-ul funcțional NEXT_LOCALE (a se vedea Politica de Cookies). Temei: interes legitim/necesitate funcțională pentru afișarea site-ului în limba potrivită.
3.5. Înregistrări de consimțământ. Alegerile tale privind categoriile de cookie, împreună cu valoarea hash a IP și marcajul temporal, pentru a dovedi consimțământul.
3.6. Date la nivel de organizație și de membru (în care Quorify este, de regulă, persoană împuternicită): apartenența la organizații/federații/departamente, rolul și data aderării; taguri de membru; note administrative interne despre membru (vizibile administratorilor); date de guvernanță (evenimente și ședințe, prezență înregistrată prin coduri QR dinamice, voturi - inclusiv voturi secrete sau nominale, reguli și înregistrări de cvorum, procese-verbale, integrări de calendar/întâlniri Google); date financiare (structuri de cotizație, plăți și statusul cotizațiilor, date bancare/IBAN ale organizației); date de recrutare (formulare, răspunsuri, CV-uri, decizii pe etape); sarcini și proiecte; comunicări (anunțuri, postări în flux, notificări); documente și resurse încărcate, inclusiv documente private de membru (de ex. contract de voluntariat, act de identitate).
3.7. Date Formular 230 (categorie cu risc ridicat). Cod numeric personal (CNP) al donatorului, stocat criptat (AES-256-GCM); nume, prenume, inițiala tatălui; adresă completă; telefon; e-mail; opțiunea de distribuire pe 2 ani; semnătura donatorului; formularele PDF generate. A se vedea Secțiunile 5.7 și 9.
3.8. Date de plată și facturare. Prelucrarea plăților se realizează de Stripe; Quorify nu vede și nu stochează datele complete ale cardului. Reținem date de facturare și de abonament (denumire, statusul plății, istoricul tranzacțiilor, facturi).
3.9. Date ale vizitatorilor publici. Formulare de contact (nume, e-mail, mesaj, hash IP); adrese de e-mail colectate prin calculatorul de economii; numărători de vizualizări și limitare de rată pe blog; interacțiuni cu bannere și module.
3.10. Categorii speciale de date. Cu excepția CNP (a se vedea Secțiunea 9), Platforma nu este concepută pentru prelucrarea categoriilor speciale de date în sensul art. 9 GDPR. Te rugăm să nu încarci astfel de date în câmpuri libere sau documente, cu excepția cazului în care este strict necesar și permis legal.
4. Scopurile și temeiurile juridice
4.1. Prelucrăm datele numai în scopuri determinate, cu un temei juridic corespunzător (art. 6, respectiv art. 9 GDPR):
- Furnizarea Serviciului (creare cont, autentificare, funcționalități) - art. 6(1)(b), executarea contractului.
- Securitate, prevenirea fraudei și a abuzurilor, integritatea prezenței și a votului - art. 6(1)(f), interes legitim.
- Obligații legale (contabilitate, fiscalitate, arhivare, răspuns la cereri ale autorităților) - art. 6(1)(c).
- Dovada consimțământului la cookie - art. 6(1)(c) coroborat cu art. 6(1)(f).
- Cookie de analiză și marketing, comunicări de marketing, leads din calculator - art. 6(1)(a), consimțământ (retractabil oricând).
- Formular 230 - prelucrarea CNP - art. 6(1)(a), consimțământul explicit al donatorului, coroborat cu art. 4 din Legea nr. 190/2018.
- Prelucrarea datelor de membru - pe baza instrucțiunilor operatorului (organizația), în cadrul DPA.
4.2. Când ne bazăm pe interesul legitim, ne asigurăm că acesta nu prevalează asupra drepturilor și libertăților tale; poți solicita informații despre analiza de echilibrare la contact@usequorify.com.
4.3. Date agregate și anonimizate. Putem crea și utiliza date agregate și anonimizate (care nu permit identificarea ta) pentru statistici, valori de referință, dezvoltarea de funcționalități noi și îmbunătățirea Serviciului, inclusiv funcții automate și de tip inteligență artificială. Aceste date nu constituie date cu caracter personal în sensul GDPR. Temei: interes legitim (art. 6(1)(f) GDPR).
5. Perioadele de retenție
5.1. Păstrăm datele doar cât este necesar scopurilor pentru care au fost colectate (art. 5(1)(e) GDPR); ulterior le ștergem securizat sau le anonimizăm. Detalii complete în Politica de Retenție.
5.2. Date de cont și de profil: pe durata contului; șterse la ștergerea contului.
5.3. OTP și jetoane de sesiune: maximum 30 de zile.
5.4. Jurnale de audit / activitate: retenție pe niveluri, între 12 luni și 5 ani, în funcție de tipul evenimentului (rutină 12 luni; modificări notabile 24 de luni; evenimente critice — securitate, financiare, guvernanță, acțiuni distructive — 5 ani).
5.5. Date financiare și facturi: 10 ani (obligații fiscale).
5.6. Documente de membru și note administrative: până la eliminarea membrului, apoi ștergere securizată.
5.7. Date Formular 230 (CNP, PDF-uri): 5 ani fiscali + 1 an, apoi ștergere automată securizată; ștergere anticipată la solicitarea donatorului.
5.8. Date de recrutare ale candidaților neselectați: 6 luni de la decizie.
5.9. Formulare de contact: 12 luni.
5.10. Leads din calculator: 24 luni sau până la retragerea consimțământului.
5.11. Înregistrări de consimțământ: 3 ani.
5.12. Abonamente de notificări push: până la dezactivare sau expirarea abonamentului.
6. Divulgarea și accesul la date
6.1. Personalul Quorify - acces strict necesar, pe bază de roluri, sub obligație de confidențialitate și controale de acces.
6.2. Organizațiile din care faci parte - operatori independenți pentru datele membrilor; administratorii lor pot accesa datele tale de membru în scopul administrării organizației.
6.3. Sub-procesatori. Recurgem la furnizori terți care prelucrează date în numele nostru, în baza unor acorduri de prelucrare și a garanțiilor de securitate: Supabase (bază de date, autentificare, stocare), Vercel (calcul, CDN, edge), Resend (e-mail tranzacțional), Upstash (cache Redis, limitare rată), Google LLC (autentificare OAuth; Analytics, Ads, Tag Manager, Search Console; API Calendar și Meet), Microsoft Corporation (randarea documentelor Office la previzualizare) și Stripe Inc. (procesarea plăților). Lista completă și actualizată, cu rolurile și mecanismele de transfer: Lista Sub-procesatorilor.
6.4. Autorități și cerințe legale. Putem divulga date atunci când legea ne obligă, în baza unei cereri legitime a unei autorități, sau pentru a ne apăra drepturile, a preveni fraude ori a proteja siguranța persoanelor.
6.5. Reorganizări. În caz de fuziune, achiziție sau transfer de active, datele pot fi transferate noii entități, cu menținerea nivelului de protecție și cu informarea ta, potrivit legii.
6.6. Nu vindem datele tale cu caracter personal.
7. Transferuri internaționale
7.1. Datele sunt găzduite preponderent în Uniunea Europeană / Spațiul Economic European (Supabase; Upstash - Irlanda).
7.2. Pentru sub-procesatorii cu sediul în Statele Unite (Vercel, Resend, Google, Microsoft, Stripe), transferurile se realizează în baza Clauzelor Contractuale Standard adoptate prin Decizia de punere în aplicare (UE) 2021/914, completate de măsuri tehnice și organizatorice suplimentare (criptare în tranzit și în repaus, minimizarea și pseudonimizarea datelor, controale de acces). Poți obține o copie a garanțiilor scriind la contact@usequorify.com.
8. Drepturile tale
8.1. În temeiul GDPR beneficiezi de: dreptul de acces (art. 15); rectificare (art. 16); ștergere („dreptul de a fi uitat", art. 17); restricționare (art. 18); portabilitate (art. 20); opoziție (art. 21); dreptul de a-ți retrage consimțământul oricând (fără a afecta legalitatea prelucrării anterioare); și dreptul de a nu face obiectul unei decizii automate, inclusiv profilare (art. 22).
8.2. Decizii automate. Quorify nu ia decizii automate care să producă efecte juridice sau să te afecteze în mod similar semnificativ. Rapoartele și statisticile Platformei sunt agregate și nu constituie profilare individuală cu efecte juridice.
8.3. Cum îți exerciți drepturile. (a) Direct din Platformă - editarea profilului (rectificare), exportul datelor (acces/portabilitate) și ștergerea contului (ștergere) sunt disponibile în Setări; (b) scriind la contact@usequorify.com. Putem solicita informații rezonabile pentru a-ți verifica identitatea. Răspundem în cel mult o lună, termen ce poate fi prelungit cu două luni pentru cereri complexe, cu informarea ta.
8.4. Date prelucrate de organizația ta sau de ONG-ul 230. Când Quorify este persoană împuternicită, îți exerciți drepturile față de operatorul respectiv (organizația/ONG-ul); vom transmite cererea și îl vom sprijini în soluționare.
8.5. Plângeri. Ai dreptul de a depune o plângere la ANSPDCP (anspdcp.ro) și de a te adresa instanțelor competente.
9. Formular 230 și prelucrarea CNP (Legea nr. 190/2018 art. 4)
9.1. Funcționalitatea Formular 230 permite donatorilor să redirecționeze un procent din impozitul pe venit către o organizație non-profit.
9.2. Roluri. ONG-ul beneficiar este operatorul datelor donatorului; Quorify este persoană împuternicită, generând formularul și transmițându-l ONG-ului. Quorify nu depune formularul la ANAF și nu gestionează sume de bani.
9.3. Temei. CNP-ul este prelucrat exclusiv pe baza consimțământului explicit al donatorului (art. 6(1)(a) GDPR), în conformitate cu art. 4 din Legea nr. 190/2018.
9.4. Garanții specifice. Criptare AES-256-GCM cu cheie izolată; acces restricționat pe bază de roluri; jurnalizarea accesului; minimizarea datelor; DPO desemnat; retenție limitată (Secțiunea 5.7). Nota de informare completă este afișată donatorului la momentul introducerii CNP: Notă de informare donatori 230.
10. Minori
10.1. Platforma se adresează exclusiv persoanelor cu vârsta de cel puțin 18 ani și nu este destinată minorilor. Nu colectăm cu bună știință date ale persoanelor sub 18 ani. Dacă afli că un minor ne-a furnizat date, contactează-ne la contact@usequorify.com pentru ștergere.
11. Securitatea datelor
11.1. Implementăm măsuri tehnice și organizatorice adecvate: criptare AES-256-GCM pentru CNP; TLS pentru datele în tranzit; securitate la nivel de rând (RLS) și controale de acces; pseudonimizare (hash IP); jurnalizarea auditului; backup și proceduri de recuperare; autentificare cu doi factori disponibilă. Detalii: Pagina de Securitate și Politica de Securitate și Divulgare Responsabilă.
11.2. Notificarea încălcărilor. În cazul unei încălcări a securității datelor susceptibile să genereze un risc pentru drepturile persoanelor, vom notifica ANSPDCP în cel mult 72 de ore, iar persoanele vizate atunci când legea o impune; în calitate de persoană împuternicită, vom notifica operatorul fără întârziere nejustificată.
12. Cookie-uri
12.1. Folosim cookie-uri strict necesare, funcționale și, numai pe baza consimțământului, de analiză și marketing, gestionate printr-un banner cu opțiuni echivalente de acceptare și respingere, fără casete pre-bifate. Detalii complete: Politica de Cookies.
13. Modificări ale Politicii
13.1. Putem actualiza periodic Politica. Versiunea și data intrării în vigoare apar în antet. Modificările semnificative vor fi comunicate prin Platformă și/sau e-mail cu cel puțin 15 zile înainte de intrarea în vigoare. Continuarea utilizării după data intrării în vigoare constituie acceptare.
14. Contact
14.1. Operator: Quorify · usequorify.com · contact@usequorify.com. Responsabil cu Protecția Datelor: Patriciu Roșată · contact@usequorify.com. Autoritate de supraveghere: ANSPDCP · anspdcp.ro · +40.318.059.211.