Această Politică de Confidențialitate descrie modul în care FORTITUDO VINCIT SRL („ZED-ZEN”, „noi”) colectează, utilizează și protejează datele dumneavoastră personale pe toate platformele noastre (zed-zen.com, app.zed-zen.com, radio.zed-zen.com, pulse.zed-zen.com, meniu.zed-zen.com), în conformitate cu Regulamentul General privind Protecția Datelor (GDPR — Regulamentul UE 2016/679).
1. Operatorul de date
FORTITUDO VINCIT SRL CUI: 43990858 | Reg. Com.: J2021000522266 Sediu: București, România Reprezentant legal: Mantello Alexandru Lucian Email DPO: [email protected] Telefon: +40 757 314 021
2. Rolul ZED-ZEN în prelucrarea datelor
ZED-ZEN acționează în calitate de:
- Operator de date — pentru datele de autentificare ale utilizatorilor (email, parolă criptată), datele de contact (formular contact, înscrieri evenimente), datele tehnice (navigare, IP, analytics) și datele de facturare
- Persoană împuternicită (Processor) — pentru Datele de Afaceri ale Clienților (rețete, prețuri, statistici, review-uri, playlist-uri, informații angajați etc.), unde Clientul rămâne Operatorul
3. Datele personale colectate
Categoriile de date colectate variază în funcție de platforma utilizată:
3.1 Date comune tuturor platformelor
- Date de identificare și contact — nume, email, telefon, funcție, companie
- Date de autentificare — email, parolă criptată (bcrypt/argon2)
- Date tehnice — adresă IP, tip browser, sistem de operare, tip dispozitiv, rezoluție ecran
- Date de navigare — paginile vizitate, durata sesiunii, sursa traficului (prin Google Analytics 4)
- Date cookie — preferințe consimțământ, limbă, temă (detalii în Politica de Cookies)
3.2 Date specifice ZED-ZEN App
- Date companie (denumire, CUI, adresă, date bancare)
- Date business (rețete, ingrediente, costuri, prețuri, furnizori, meniuri)
- Date delivery (comenzi, statistici platforme Bolt/Glovo/Wolt)
- Review-uri și răspunsuri (Google, TripAdvisor)
- Fotografii produse (generate cu AI)
3.3 Date specifice Radio by ZED-ZEN
- Date locații (nume, adresă, setări audio)
- Playlist-uri și preferințe muzicale
- Spoturi publicitare (text, audio generat TTS)
- Statistici redare și monitorizare
3.4 Date specifice Pulse by ZED-ZEN
- Date ospătari (nume, fotografie, locație asignată)
- Review-uri clienți (rating, comentariu, timestamp)
- Date scanări (IP vizitator, user-agent — anonimizate)
- Statistici performanță per ospătar
3.5 Date specifice Meniu Digital
- Conținut meniu (produse, prețuri, descrieri, imagini)
- Date comenzi (produse selectate, valoare)
- Analytics vizitatori meniu (paginile vizualizate, timp petrecut)
4. Scopul și baza legală a prelucrării
| Scop | Baza legală (GDPR) |
|---|---|
| Furnizarea serviciilor SaaS contractate | Art. 6(1)(b) — executarea unui contract |
| Răspuns la solicitări (formular contact) | Art. 6(1)(b) — măsuri precontractuale |
| Înscriere la evenimente | Art. 6(1)(b) — executarea unui contract |
| Procesarea plăților (Stripe) | Art. 6(1)(b) — executarea unui contract |
| Trimiterea notificărilor de serviciu și alerte | Art. 6(1)(f) — interes legitim |
| Analiza traficului web (Google Analytics) | Art. 6(1)(a) — consimțământul utilizatorului |
| Funcționalități AI (generare text, fotografii, spoturi TTS) | Art. 6(1)(b) — executarea unui contract |
| Securitatea platformelor și prevenirea fraudei | Art. 6(1)(f) — interes legitim |
| Funcționarea cookie-urilor esențiale | Art. 6(1)(f) — interes legitim |
| Conformitate legală și fiscală | Art. 6(1)(c) — obligație legală |
5. Destinatarii datelor (Sub-procesatori)
Datele personale pot fi partajate cu următorii furnizori de servicii:
| Furnizor | Serviciu | Locație |
|---|---|---|
| Supabase Inc. | Bază de date, autentificare, stocare fișiere | UE (AWS eu-west-1, eu-central-1) |
| Amazon Web Services (AWS) | Infrastructură cloud (prin Supabase) | UE |
| Railway Corp. | Hosting aplicații (Radio, Pulse) | SUA (Google Cloud, SCC) |
| Stripe Inc. | Procesare plăți, facturare | UE / SUA (DPF) |
| OpenAI LLC | Funcționalități AI (generare text, spoturi TTS, AI chat) | SUA (SCC, max. 30 zile retenție) |
| Google LLC (Gemini AI) | Funcționalități AI (generare conținut) | SUA (DPF, datele NU sunt folosite pentru antrenare) |
| Google LLC (Analytics) | Analiză trafic web (Google Analytics 4) | SUA (DPF, SCC) |
| Resend Inc. | Trimitere email-uri tranzacționale și alerte | SUA (SCC) |
| Web3Forms | Procesare formulare contact | SUA |
| Cybot A/S (Cookiebot) | Gestionare consimțământ cookie-uri | UE (Danemarca) |
| Cloudflare Inc. | CDN, protecție DDoS, DNS | Global (DPF, SCC) |
| Autorități publice | Când suntem obligați legal | România / UE |
Important: Nu vindem și nu transferăm datele dumneavoastră personale către terți în scopuri de marketing. Datele trimise către serviciile AI (OpenAI, Google Gemini) nu conțin date personale identificabile — trimitem exclusiv conținut de business (texte, descrieri produse).
6. Transferuri internaționale de date
Datele sunt stocate preponderent în UE (Supabase pe AWS EU). Transferurile către SUA sunt efectuate pe baza:
- EU-US Data Privacy Framework (DPF) — pentru furnizorii certificați (Google, Stripe, Cloudflare)
- Clauze Contractuale Standard (SCC) — aprobate de Comisia Europeană, pentru ceilalți furnizori
- Măsuri suplimentare — criptare date, minimizare date, evaluări de impact transfer (TIA)
7. Durata de stocare a datelor
- Date cont/autentificare — pe durata contului activ + 30 zile după ștergere
- Date de Afaceri — pe durata contractului + 90 zile perioadă de recuperare
- Date formular contact — maxim 2 ani de la ultima interacțiune
- Date Google Analytics — 14 luni (conform setărilor GA4)
- Loguri securitate — 12 luni
- Date API (OpenAI) — max. 30 zile, nu sunt folosite pentru antrenare
- Date contabile/fiscale — 10 ani (obligație legală, legislația română)
- Cookie-uri — conform duratelor din Politica de Cookies
- Date agregate/anonimizate — pot fi păstrate nelimitat (nu constituie date personale)
8. Drepturile dumneavoastră (conform GDPR)
Aveți următoarele drepturi cu privire la datele dumneavoastră personale:
- Dreptul de acces (Art. 15) — să obțineți o copie a datelor personale prelucrate
- Dreptul la rectificare (Art. 16) — să corectați datele inexacte sau incomplete
- Dreptul la ștergere (Art. 17) — „dreptul de a fi uitat”
- Dreptul la restricționare (Art. 18) — să limitați prelucrarea în anumite situații
- Dreptul la portabilitate (Art. 20) — să primiți datele într-un format structurat, utilizat frecvent și citibil automat
- Dreptul la obiecție (Art. 21) — să vă opuneți prelucrării bazate pe interes legitim
- Dreptul de a nu fi supus deciziilor automate (Art. 22) — inclusiv profilare
- Dreptul de a retrage consimțământul — oricând, fără a afecta legalitatea prelucrării anterioare
Pentru exercitarea drepturilor, contactați-ne la [email protected]. Vom răspunde în termen de 30 de zile calendaristice. Exercitarea drepturilor este gratuită.
9. Securitatea datelor
Implementăm măsuri tehnice și organizatorice adecvate:
Măsuri tehnice
- Comunicații criptate (HTTPS/TLS pe toate platformele)
- Parole stocate criptat (bcrypt/argon2 — nu sunt stocate în clar)
- Separarea datelor între clienți (Row Level Security — Supabase)
- Backup-uri automate zilnice
- Monitorizare continuă a sistemelor
- Firewall și protecție DDoS (Cloudflare)
Măsuri organizatorice
- Acces restricționat pe bază de „need-to-know”
- Politici interne de securitate a datelor
- Evaluări periodice de risc
- Proceduri de notificare în caz de breșă de date
10. Notificarea breșelor de date
În conformitate cu Art. 33 și 34 GDPR, în caz de breșă de securitate:
- ANSPDCP va fi notificată în maxim 72 de ore
- Persoanele afectate vor fi notificate fără întârziere nejustificată
- Clienții (B2B) vor fi notificați în maxim 24 de ore
11. Dreptul de a depune plângere
Dacă considerați că drepturile dumneavoastră au fost încălcate, aveți dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP):
B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336 București Telefon: +40 318 059 211 Email: [email protected] Website: www.dataprotection.ro
12. Modificări ale politicii
Ne rezervăm dreptul de a actualiza această politică. Pentru modificări semnificative, vom notifica utilizatorii prin email și/sau notificare pe platformă cu minimum 30 de zile înainte. Versiunea curentă va fi mereu disponibilă pe această pagină, cu data ultimei actualizări menționată la început.
13. Contact
FORTITUDO VINCIT SRL CUI: 43990858 | Reg. Com.: J2021000522266 Email: [email protected] Telefon: +40 757 314 021 București, România Website: zed-zen.com