Politica de confidențialitate
Ultima actualizare: 2 iulie 2026 (draft).
Confidențialitatea datelor tale și ale clienților tăi este parte din ce vindem. Acest document explică ce date prelucrăm, în ce scop, pe ce temei juridic și ce drepturi ai conform Regulamentului (UE) 2016/679 (GDPR). Toate datele sunt stocate pe servere din Uniunea Europeană.
1. Operatorul de date
Platforma de carduri de fidelitate digitale disponibilă la cardino.ro este operată de CRWD DIGITAL S.R.L., cu sediul în Strada Ion Rațiu Nr. 1B, Camera 3, Biroul 1, Bloc PA6B, Scara B, Constanța, CUI 52237140, înregistrată la Registrul Comerțului sub nr. J20/5056/2023 („Cardino”, „noi”).
Întrebări legate de date: hello@cardino.ro.
2. Operator și persoană împuternicită
- Pentru datele comercianților (conturile celor care folosesc platforma) suntem operator — noi decidem cum sunt prelucrate.
- Pentru datele clienților finali înscriși pe cardurile unui comerciant suntem persoană împuternicită: le prelucrăm în numele comerciantului, care rămâne operatorul acelor date. Comerciantul decide ce colectează, răspunde de informarea propriilor clienți și de temeiul legal. Relația e reglementată de Acordul de prelucrare a datelor (DPA).
3. Ce date colectăm
- Cont comerciant: nume, email, telefon, date despre afacere (denumire, oraș, adresă, logo) și date de facturare (denumire firmă, CUI, Reg. Com.).
- Clienți finali: datele pe care comerciantul le cere la înscriere (de regulă nume și prenume; opțional email, telefon sau data nașterii, doar dacă comerciantul activează colectarea și clientul își dă acordul — vezi Colectarea datelor la înscriere) și progresul pe card: ștampile, puncte, vizite, recompense primite.
- Tehnice: date minime de funcționare și securitate — adresă IP, jurnale de eroare, identificatori de sesiune, jurnal al acțiunilor sensibile (autentificări, scanări, acordări de recompense).
- Ce nu colectăm: nu atingem date de card bancar. Plățile se fac exclusiv prin procesatorul de plăți (Stripe), care ne transmite doar confirmarea plății.
4. Scopuri și temei juridic
- Furnizarea serviciului (emiterea și actualizarea cardurilor în Apple Wallet / Google Wallet, CRM, notificări, statistici) — temei: executarea contractului (art. 6 alin. 1 lit. b GDPR).
- Facturare și obligații fiscale/contabile — temei: obligație legală (art. 6 alin. 1 lit. c GDPR).
- Securitate, prevenirea fraudei, îmbunătățirea platformei — temei: interes legitim (art. 6 alin. 1 lit. f GDPR).
- Comunicări de marketing și cookies neesențiale (analiză, publicitate) — temei: consimțământ (art. 6 alin. 1 lit. a GDPR), pe care îl poți retrage oricând, la fel de simplu cum l-ai dat.
5. Subîmputerniciți și destinatari
Ne bazăm pe furnizori care prelucrează date în numele nostru:
- Supabase — baza de date și autentificarea (regiune UE).
- Vercel — găzduirea aplicației.
- Stripe — procesarea plăților pentru abonamente.
- Oblio — emiterea facturilor și raportarea e-Factura.
- Brevo — emailuri tranzacționale și de comunicare.
- Sentry — monitorizarea erorilor.
- Apple Wallet / Google Wallet — emiterea și actualizarea cardurilor digitale în telefonul clientului.
- Google Analytics / Meta — analiză de trafic și măsurarea campaniilor pe site-ul de marketing, exclusiv dacă accepți cookies de analiză, respectiv de marketing.
Comerciantul vede în panoul lui doar datele propriilor clienți, strict pentru administrarea programului de fidelitate. Nu vindem și nu închiriem date nimănui. Putem divulga date autorităților publice doar în condițiile prevăzute de lege.
6. Transferuri internaționale
Datele sunt găzduite în Uniunea Europeană. Unii furnizori (Stripe, Apple, Google, Meta, Sentry) au sediul principal în Statele Unite; transferurile către ei se fac exclusiv pe baza Cadrului de protecție a datelor UE–SUA (EU-U.S. Data Privacy Framework) sau a Clauzelor Contractuale Standard aprobate de Comisia Europeană.
7. Cât păstrăm datele
- Datele de cont — cât timp contul este activ.
- Datele de facturare și documentele contabile — minimum impus de legislația fiscală și contabilă (în general 5 ani).
- Jurnale tehnice și de securitate — maximum 12 luni.
- La ștergerea contului, datele asociate se șterg sau se anonimizează, cu excepția celor pe care suntem obligați legal să le păstrăm. Datele anonimizate (fără nicio legătură cu o persoană) pot fi păstrate în scop statistic.
8. Securitatea datelor
Aplicăm măsuri tehnice și organizatorice adecvate: criptare în tranzit (HTTPS), izolarea datelor pe fiecare cont (multi-tenancy cu reguli de acces la nivel de rând), control al accesului, backup periodic și monitorizarea incidentelor. În caz de breșă de securitate care prezintă risc, notificăm autoritatea de supraveghere în cel mult 72 de ore și, după caz, persoanele vizate, conform GDPR.
9. Drepturile tale
Ai dreptul la acces, rectificare, ștergere, restricționare, portabilitate, opoziție și retragerea consimțământului. Îți poți exporta datele și șterge contul direct din cont (Setări → Date și confidențialitate); ștergerea contului este imediată și definitivă. Pentru orice altă cerere ne scrii la hello@cardino.ro și răspundem în cel mult 30 de zile. Pentru datele clienților finali, cererea se adresează comerciantului care e operatorul lor; îl sprijinim cu uneltele necesare (export, ștergere).
10. Cookies
Folosim cookies cât mai puțin posibil. Cookies de analiză sau de marketing se activează doar cu acordul tău explicit, pe care îl poți schimba oricând din linkul „Setări cookies” din subsolul site-ului. Detaliile sunt în Politica de cookies.
11. Modificări ale politicii
Putem actualiza această politică. Te anunțăm despre schimbările importante prin email sau la următoarea autentificare, iar data ultimei actualizări apare în partea de sus a paginii.
12. Contact și plângeri
Pentru orice întrebare ne poți scrie la hello@cardino.ro. Ai dreptul de a depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, www.dataprotection.ro.