POLITICA DE CONFIDENȚIALITATE
În vigoare: În așteptarea lansării cu plăți reale
Ultima actualizare: 13 august 2026
Prezenta politică explică modul în care GHERVAN CĂTĂLIN PERSOANĂ FIZICĂ AUTORIZATĂ, operatorul THIS COST ME (TCM), prelucrează datele cu caracter personal, în raport cu GDPR și cadrul român ePrivacy. În așteptare înainte de live: s5-s6
1. Operator de date
Operator: GHERVAN CĂTĂLIN PERSOANĂ FIZICĂ AUTORIZATĂ
Sediu: Municipiul Bacău, Jud. Bacău, Strada Prieteniei, Nr. 52A, Etaj 1, Ap. 7, România
CUI: 55120454
2. Principiul de confidențialitate specific TCM
TCM este un singur produs de mesagerie cu plată. Fiecare mesaj plătit are livrare către destinatar prin link restricționat. Free-text rămâne în afara WALL-ului public. Un mesaj canonic poate fi adăugat anonim pe WALL numai când cumpărătorul lasă activ opt-in-ul WALL afișat înainte de plată.
Linkul privat nu verifică identitatea. Oricine obține linkul poate accesa conținutul, iar după afișare destinatarul îl poate copia sau redistribui.
3. Categorii de date
În funcție de utilizare putem prelucra:
- numele afișat/pseudonimul expeditorului și opțiunea de anonimat;
- prenumele, porecla sau identificatorul introdus pentru destinatar;
- textul mesajului, categoria/ocazia, motivul sumei, sursa free-text/canonică, ID-ul canonic și opt-in/status WALL;
- TCM ID și identificatori interni;
- suma, moneda, starea plății și identificatori Stripe/procesator, refund/dispută/chargeback;
- tokenuri pentru linkul privat sau hash-uri securizate și starea lor;
- IP, informații tehnice limitate, timestamps, user-agent și loguri de securitate, când sunt necesare;
- comunicări de suport, raportări, decizii de moderare și probe;
- dovezi ale consimțămintelor/versiunilor juridice;
- stocare strict necesară în browser și, numai cu consimțământ valid când este cerut, identificatori opționali analytics/marketing.
TCM nu ar trebui să primească sau să stocheze numărul complet al cardului ori CVC. Acestea sunt gestionate de procesatorul de plăți.
4. Scopuri și temeiuri
Contract / demersuri precontractuale - art. 6(1)(b) GDPR: crearea TCM, livrarea prin link privat, aplicarea alegerii opționale pentru WALL, imaginea shareable, starea plății, suportul și verificarea.
Obligație legală - art. 6(1)(c): fiscalitate/contabilitate, ordine legale, evidențe obligatorii, procese DSA aplicabile.
Interes legitim - art. 6(1)(f): securitate, fraudă/abuz, integritatea serviciului, apărarea pretențiilor, moderare și protejarea utilizatorilor/terților, după testarea echilibrului.
Consimțământ - art. 6(1)(a): analytics/marketing neesențial și comunicări opționale. Consimțământul de marketing nu se condiționează de cumpărare.
5. Date despre destinatari/terți - art. 14 GDPR
Expeditorul poate introduce date despre o persoană care nu le-a furnizat direct TCM. Art. 14 GDPR poate impune informarea acelei persoane, dacă nu se aplică o excepție legală. [S6]
Cerințe de lansare:
- paginile de reveal privat și WALL trebuie să includă link la Confidențialitate dacă cineva a scris despre tine;
- WALL nu publică identitate sau free-text și interzice adrese, telefoane, credențiale și date sensibile inutile ale terților;
- temeiul, momentul informării și orice excepție art. 14 trebuie documentate cu avocatul. Nu presupunem că o politică în footer rezolvă automat toate cazurile.
6. WALL și date publice
WALL poate publica numai mesajul canonic exact aprobat server-side, suma, momentul blocat, TCM ID, THE SEAL și acțiunea de verificare. Nu publică free-text, numele expeditorului/destinatarului, username, handle, email, telefon, link, locație, caption personal, notă sau comentariu. Recordurile eligibile cu opt-in se publică automat după confirmarea plății și Locked Provenance valid, cu menținerea REPORT, hold, takedown, revoke, refund, dispute și eliminare admin.
Datele publice de pe WALL pot fi vizualizate, copiate, indexate ori redistribuite. TCM nu poate controla capturile sau republicarea ulterioară făcută de terți.
7. Livrare prin link privat
Fiecare THIS COST ME nou plătit este destinat accesului printr-un link/token secret cu entropie ridicată. TCM stochează hash-ul tokenului când este fezabil și criptează textul în repaus prin AES-GCM. Logurile de acces trebuie minimizate.
Serviciul nu este descris drept „end-to-end encrypted”, deoarece serverul TCM poate decripta mesajul pentru livrare.
8. Plăți
Stripe sau procesatorul comunicat prelucrează datele cardului. TCM poate primi metadate limitate necesare reconcilierii și stării tranzacției.
9. Furnizori / persoane împuternicite
Registrul de producție trebuie să enumere numai furnizorii utilizați efectiv, inclusiv:
- procesare plăți: Stripe În așteptare înainte de live: de confirmat entitatea contractuală și fluxurile;
- hosting/CDN/securitate/bază de date: Cloudflare În așteptare înainte de live: de confirmat serviciile, regiunea/configurarea și DPA;
- e-mail/support/analytics: Nu au fost identificați furnizori suplimentari în auditul frontend V8.12..
Înainte de live trebuie verificate clauzele art. 28 GDPR și mecanismele de transfer internațional aplicabile. [S6]
10. Transferuri internaționale
Dacă furnizorii prelucrează date în afara SEE, TCM va utiliza un mecanism legal aplicabil și va pune la dispoziție informațiile necesare. Inventarul furnizorilor/transferurilor și evaluarea sunt în așteptare înainte de live.
11. Retenție
Nu păstrăm datele „pentru totdeauna” implicit. Înainte de live trebuie aprobată și implementată o matrice de retenție distinctă pentru:
- drafturi abandonate: În așteptarea aprobării perioadei de retenție înainte de live;
- înregistrare TCM/verificare: În așteptarea aprobării perioadei și temeiului înainte de live;
- conținut criptat al mesajelor: În așteptarea aprobării perioadei și regulilor de ștergere înainte de live;
- loguri securitate: În așteptarea aprobării perioadei de retenție înainte de live;
- evidențe plată/contabilitate: De stabilit cu contabilul înainte de live;
- refund/dispute: În așteptarea aprobării perioadei de retenție înainte de live;
- moderare/raportări/DSA: În așteptarea aprobării perioadei de retenție înainte de live;
- dovezi consimțământ: În așteptarea aprobării perioadei de retenție înainte de live;
- backup: În așteptarea aprobării rotației/ștergerii înainte de live.
Conservarea pentru litigii, fraudă sau obligații legale poate prevala temporar asupra ștergerii de rutină.
12. Drepturile persoanelor
În condițiile și limitele legii, aveți drept la acces, rectificare, ștergere, restricționare, portabilitate, opoziție, retragerea consimțământului și drepturi legate de anumite decizii automatizate. Cereri: /legal/ro/privacy-about-you/#request.
Putem solicita informații proporționale pentru a verifica solicitantul și a proteja mesajul restricționat prin link al altei persoane. Nu vom cere mai multe date de identitate decât este necesar.
Puteți formula plângere la autoritatea competentă de supraveghere, inclusiv ANSPDCP, după caz.
13. Ștergere și drepturile altor persoane
Dreptul la ștergere nu este absolut. Putem păstra date necesare obligațiilor legale, contabilității/plăților, apărării drepturilor, fraudei ori securității. Eliminarea unui element de pe WALL nu șterge capturile sau copiile independente controlate de terți.
14. Securitate
Sistemul de producție ar trebui să includă criptare în repaus, acces administrativ limitat, tokenuri puternice, hash-uri unde este fezabil, validarea semnăturii webhook-ului de plată, least privilege, backup, logging fără text inutil și procedură de incidente.
Niciun serviciu online nu este 100% sigur; nu vom face promisiuni absolute.
15. Breșe de securitate
Menținem o procedură de identificare, limitare, documentare și, când pragurile GDPR sunt îndeplinite, notificare către autoritate/persoane în termenele prevăzute de lege. [S6]
16. Minori
Serviciul de cumpărare/expediere V1 este 18+. Nu îl proiectăm intenționat pentru copii sub 13 ani. Dacă aflăm despre o colectare nelegală a datelor unui copil, luăm măsuri corespunzătoare, inclusiv ștergere sau mecanism parental când legea cere. [S22]
17. Cookies, local/session storage și tehnologii similare
Politica de cookies explică stocarea terminală. Produsul actual folosește session storage pentru continuitatea composer/checkout și un cookie first-party HttpOnly, cu durată scurtă, pentru recuperarea sigură de rezervă a linkului privat plătit. Cookie-ul este legat de sesiunea Checkout, limitat la endpointul de revendicare privată și șters după utilizarea reușită. Trebuie inventariate toate mecanismele. Stocarea strict necesară poate intra în excepția tehnică, iar analytics/publicitate neesențială nu trebuie încărcată înainte de consimțământ valid când acesta este necesar. [S5]
18. Modificări
Modificările semnificative vor fi datate și comunicate când legea impune. Nu vom transforma în tăcere datele colectate pentru un scop într-o utilizare de marketing material incompatibilă.
19. Contact
Confidențialitate: /legal/ro/privacy-about-you/#request
Operator: GHERVAN CĂTĂLIN PERSOANĂ FIZICĂ AUTORIZATĂ
Sediu: Municipiul Bacău, Jud. Bacău, Strada Prieteniei, Nr. 52A, Etaj 1, Ap. 7, România