Draft generat — de verificat de un jurist înainte de publicare.
Politica de confidențialitate — Binefăcători
Ultima actualizare: [DE COMPLETAT: data] · Versiunea [DE COMPLETAT: 1.0]
Explicăm pe scurt ce date personale prelucrăm pe binefacatori.ro și în aplicațiile Binefăcători, de ce le prelucrăm, cui le dăm, cât le păstrăm și ce drepturi aveți. Politica respectă Regulamentul (UE) 2016/679 (GDPR) și Legea nr. 190/2018.
1. Cine răspunde de datele dumneavoastră
Pe Platformă sunt două tipuri de operatori, în funcție de date.
1.1 Asociația Pentru Matei: operatorul Platformei
Răspundem de datele contului, de securitate și de funcționarea Platformei.
- Asociația Pentru Matei, CIF 42796358, nr. 812/A/2020 în Registrul național al persoanelor juridice fără scop patrimonial
- Sediul social: Orș. Ștefănești, nr. 31-33, jud. Argeș [DE CONFIRMAT]
- Adresă de corespondență: Șos. Olteniței nr. 225 A, Corp A, Sector 4, București, 041393
- E-mail: contact@pentrumatei.ro · Protecția datelor: [DE COMPLETAT: ex. dpo@binefacatori.ro]
- Responsabil cu protecția datelor (DPO): [DE COMPLETAT: nume / date de contact, dacă se numește]
1.2 Fiecare ONG: operatorul datelor de membru
Când vă înscrieți la un ONG ca voluntar, beneficiar sau participant, sau când donați unui ONG, ONG-ul respectiv este operatorul acestor date. ONG-ul stabilește ce întrebări vă pune, ce documente vă cere, dacă vă aprobă și ce servicii vă oferă. Pentru aceste date, APM este persoană împuternicită (GDPR art. 28): le păstrează și le prelucrează tehnic doar la instrucțiunile ONG-ului, pe baza unui acord de prelucrare a datelor.
Datele de identificare ale fiecărui ONG și nota lui de informare se găsesc pe pagina ONG-ului din Platformă. Pentru datele de membru, vă puteți exercita drepturile direct la ONG sau prin noi. Vă trimitem cererea mai departe la ONG.
2. Ce date prelucrăm, de ce și pe ce bază
2.1 Date prelucrate de APM, ca operator
| Date | Scop | Temei (GDPR art. 6) |
|---|---|---|
| Nume, e-mail, telefon, parolă (stocată criptat, sub formă de hash) sau passkey (cheia publică), identificatorul Apple/Google, oraș | Crearea și administrarea contului, autentificare | Executarea contractului (art. 6 alin. (1) lit. b)) |
| Rolurile, ONG-urile la care sunteți membru, preferințe de notificare, tokenuri push | Funcționarea aplicației, notificări | Executarea contractului |
| Adresa IP, tipul dispozitivului și al browserului, jurnale de acces, rezultatul verificării Turnstile, rapoarte de erori (Sentry) | Securitate, prevenirea abuzurilor și a fraudelor, depanare | Interes legitim (lit. f)): siguranța Platformei |
| Datele ONG-ului și ale reprezentanților lui (nume, funcție, e-mail, telefon, documente de validare) | Validarea ONG-urilor, comunicare | Executarea contractului; interes legitim (să publicăm doar ONG-uri reale) |
| Mesaje trimise prin formularul de contact | Răspunsul la solicitare | Interes legitim / demersuri precontractuale |
| Raportări de conținut, decizii de moderare | Moderare (Regulamentul (UE) 2022/2065) | Obligație legală (lit. c)) |
| Jurnalul consimțămintelor și al semnăturilor (dată, oră, IP, versiunea documentului, hash) | Dovada consimțământului și a semnării | Obligație legală (GDPR art. 7 alin. (1)); interes legitim |
| Statistici agregate și anonimizate | Raportare generală despre Platformă | Interes legitim |
2.2 Date prelucrate în numele ONG-urilor (ONG-ul este operator)
| Categorie | Exemple | Temei stabilit de ONG (de regulă) |
|---|---|---|
| Voluntari | Profil, competențe, disponibilitate, fișa de voluntar, contract de voluntariat, ore, prezență, certificate de voluntariat, date de identificare cerute de contract | Contract (art. 6 alin. (1) lit. b)); obligație legală: registrul de evidență a voluntarilor, Legea 78/2014 |
| Pacienți / beneficiari | Răspunsuri la formular, date privind sănătatea, documente medicale încărcate, programări, istoricul serviciilor | Consimțământ explicit (art. 9 alin. (2) lit. a)) și, după caz, alte baze din art. 9 alin. (2) sau Legea 190/2018, art. 9 |
| Participanți | Înscrieri, check-in cu cod QR, diplome, feedback | Contract; interes legitim |
| Donatori | Nume, e-mail, sumă, frecvență, destinație, istoric, date de facturare (pentru firme) | Contract; obligație legală (evidență contabilă) |
| Sponsori (firme) | Datele firmei și ale reprezentantului, contract de sponsorizare | Contract; obligație legală |
| Mesaje ONG ↔ membru | Conținutul mesajelor, data | Contract; interes legitim |
2.3 Date de sănătate (categorii speciale)
- Se colectează numai dacă ONG-ul le cere în formular și numai după consimțământul dumneavoastră explicit (o bifă separată, care nu e bifată implicit) sau al părintelui ori tutorelui.
- Le vede numai ONG-ul la care v-ați înscris, prin persoanele autorizate de el. Celelalte ONG-uri, ceilalți utilizatori și administratorii Platformei nu au acces obișnuit la ele. Accesul tehnic al APM se face doar pentru suport sau incidente, la cererea ONG-ului, și este înregistrat într-un jurnal.
- Sunt criptate la transmitere (TLS) și la stocare [DE COMPLETAT: confirmare tehnică].
- Nu le folosim pentru decizii automate, profilare, publicitate sau statistici (Legea 190/2018, art. 3).
- Vă puteți retrage consimțământul oricând, din aplicație sau scriind ONG-ului. Retragerea nu afectează prelucrarea făcută înainte de ea.
2.4 Copii și persoane dependente
- Vă puteți crea singur cont de la 16 ani. Sub 16 ani, contul îl creează și îl administrează părintele sau tutorele, care dă și consimțămintele (GDPR art. 8).
- Pentru adulții care nu își pot administra singuri contul, contul îl administrează reprezentantul legal, care poate fi rugat să dovedească această calitate.
- Ne străduim să verificăm, în limite rezonabile, că acordul vine de la părinte sau tutore [DE COMPLETAT: metoda de verificare]. Dacă aflăm că un copil sub 16 ani și-a făcut cont singur, blocăm contul până confirmă un părinte, iar dacă nu confirmă, îl ștergem.
- Imaginile cu minori se publică doar cu acordul părinților.
3. Plăți și donații: Stripe
Plățile cu cardul sunt procesate de Stripe Payments Europe, Limited (Irlanda). ONG-urile primesc banii prin Stripe Connect. Datele cardului le introduceți direct la Stripe. APM și ONG-urile nu văd numărul complet al cardului. Primim de la Stripe doar: suma, data, starea plății, ultimele 4 cifre și tipul cardului, și identificatorul plății.
Pentru plăți, Stripe lucrează ca persoană împuternicită. Pentru prevenirea fraudei și obligațiile legale (de exemplu, combaterea spălării banilor), Stripe este operator independent. Detalii: https://stripe.com/ro/privacy și https://stripe.com/en-ro/legal/privacy-center.
4. Autentificare cu Apple și Google, passkeys
- Sign in with Apple (Apple Distribution International Ltd., Irlanda): primim numele și adresa de e-mail, care poate fi o adresă „ascunsă”, de redirecționare. Politica Apple: https://www.apple.com/legal/privacy/
- Sign in with Google (Google Ireland Ltd.): primim numele, e-mailul și poza de profil. Politica Google: https://policies.google.com/privacy
- Passkeys: cheia privată rămâne pe dispozitivul dumneavoastră sau în managerul de parole (iCloud Keychain, Google Password Manager). Noi păstrăm doar cheia publică.
- Puteți deconecta oricând Apple sau Google din profil sau din setările contului Apple sau Google.
5. Cui transmitem datele
Nu vindem date și nu le transmitem în scop de publicitate. Le transmitem doar:
| Destinatar | Ce face | Unde / garanții |
|---|---|---|
| ONG-ul la care vă înscrieți sau căruia donați | Operator al datelor de membru sau donator | România / SEE |
| Stripe | Procesarea plăților, Stripe Connect | Irlanda; transfer în SUA prin EU-US Data Privacy Framework (DPF) și clauze contractuale standard (SCC) |
| Google (Google Workspace, Firebase Cloud Messaging) | Trimiterea e-mailurilor, notificări push pe Android, Sign in with Google | Irlanda / SUA; DPF și SCC |
| Apple | Notificări push pe iOS (APNs), Sign in with Apple | Irlanda / SUA; DPF și SCC |
| Cloudflare, Inc. | CDN, protecție (WAF), tunel securizat, Turnstile anti-bot | SUA / global; DPF și SCC |
| [DE COMPLETAT: furnizor datacenter] | Găzduirea serverului | România |
| [DE COMPLETAT: operatorul instanței sentry.powerhost.ro] | Monitorizarea erorilor (Sentry, găzduit în România) | România |
| [DE VERIFICAT: Expo / 650 Industries, Inc.] | Livrarea notificărilor push, dacă se folosește Expo Push Service | SUA; DPA și SCC |
| Autorități publice | Numai la cererea lor legală | România |
Am încheiat cu furnizorii acorduri de prelucrare a datelor care oferă o protecție cel puțin egală cu cea descrisă aici.
6. Cât păstrăm datele
| Date | Termen de păstrare | Motiv |
|---|---|---|
| Contul și profilul | Cât timp aveți cont. Ștergere în maximum 30 de zile de la cerere | Executarea contractului |
| Conturi inactive | Ștergere după [DE COMPLETAT: propunere 3 ani] de inactivitate, cu avertizare pe e-mail cu 30 de zile înainte | Minimizarea datelor |
| Jurnale de securitate și acces | [DE COMPLETAT: propunere 90 de zile] | Securitate |
| Rapoarte de erori (Sentry) | [DE COMPLETAT: propunere 90 de zile] | Depanare |
| Mesaje prin formularul de contact | 1 an de la ultimul schimb de mesaje | Istoricul solicitării |
| Date de membru la un ONG (formulare, fișe, programări) | Cât timp sunteți membru plus termenul stabilit de ONG în nota lui de informare. Implicit, ștergere sau anonimizare la [DE COMPLETAT: propunere 2 ani] după încetarea calității de membru | Stabilit de ONG |
| Date de sănătate | Până la retragerea consimțământului, încetarea serviciului sau ștergerea contului, în afară de cazul în care o lege obligă ONG-ul să le păstreze | Minimizare |
| Contracte de voluntariat, registrul voluntarilor, certificate | Pe durata contractului plus [DE COMPLETAT: propunere 5 ani] (termenul general de prescripție, Codul civil art. 2517) | Probă, obligații legale |
| Donații și documente contabile | 5 ani pentru documentele justificative; 10 ani pentru registrele contabile și situațiile financiare (Legea contabilității 82/1991, art. 25) [DE VERIFICAT] | Obligație legală |
| Contracte de sponsorizare | [DE VERIFICAT: 5/10 ani], conform legislației contabile și fiscale | Obligație legală |
| Jurnalul consimțămintelor și al semnăturilor | Cât timp există documentul sau consimțământul, plus 3 ani [DE COMPLETAT] | Probă |
| Copii de siguranță (backup) | Se rotesc în [DE COMPLETAT: ex. 30 de zile] | Securitate |
7. Drepturile dumneavoastră
Aveți dreptul:
- de acces: să aflați ce date avem despre dumneavoastră și să primiți o copie (art. 15);
- la rectificare: să corectați datele greșite (art. 16). Multe le puteți corecta singur, din profil;
- la ștergere (art. 17). Vezi și Ștergerea contului;
- la restricționarea prelucrării (art. 18);
- la portabilitate: să primiți datele într-un format electronic folosit în mod curent (art. 20);
- la opoziție: față de prelucrarea făcută pe interes legitim (art. 21);
- de a vă retrage consimțământul oricând (art. 7 alin. (3));
- să nu faceți obiectul unei decizii bazate exclusiv pe prelucrare automată (art. 22). Platforma nu ia astfel de decizii.
Cum le exercitați: din aplicație (Profil → Datele mele), pe e-mail la [DE COMPLETAT: dpo@binefacatori.ro] sau contact@pentrumatei.ro, ori prin poștă. Răspundem în cel mult o lună. Termenul se poate prelungi cu încă două luni pentru cereri complexe, iar dacă se întâmplă, vă anunțăm. Putem cere informații suplimentare ca să confirmăm că sunteți titularul datelor.
Plângere la autoritate: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, cod poștal 010336, București · tel. +40.318.059.211 / +40.318.059.212 · anspdcp@dataprotection.ro · https://www.dataprotection.ro. Vă puteți adresa și instanței.
8. Securitate
Folosim: conexiuni criptate (TLS), server în România cu adresa IP neexpusă (prin Cloudflare Tunnel), passkeys, protecție anti-bot (Turnstile), acces pe roluri (fiecare ONG își vede numai datele lui), jurnale de acces, copii de siguranță și monitorizarea erorilor. Dacă apare o încălcare a securității datelor care v-ar putea afecta, anunțăm ANSPDCP în 72 de ore și pe dumneavoastră, atunci când legea o cere.
9. Cookie-uri
Folosim numai cookie-uri și tehnologii similare strict necesare. Detalii în Politica de cookie-uri.
10. Notificări și e-mailuri
- Notificările push le trimitem doar dacă le-ați permis pe telefon. Le puteți opri oricând.
- E-mailurile sunt trimise prin Google Workspace, de pe domeniul binefacatori.ro [DE CONFIRMAT: domeniul expeditorului].
- Nu trimitem newslettere sau mesaje comerciale fără acordul dumneavoastră.
11. Aplicațiile din magazine
Aplicațiile se distribuie prin App Store (Apple) și Google Play (Google), care prelucrează date conform propriilor politici. Contul de dezvoltator Google Play este administrat de [DE COMPLETAT: entitatea afișată în Play Store, în prezent X-Wrist]. Operatorul datelor din aplicație rămâne însă Asociația Pentru Matei.
12. Modificări
Vă anunțăm modificările importante pe e-mail sau în aplicație, înainte să intre în vigoare.