1. Identitatea operatorului
Platforma Bzroo (denumită în continuare “Bzroo”, “noi” sau “platforma”) este un marketplace online destinat utilizatorilor din România. Bzroo acționează în calitate de operator de date cu caracter personal în conformitate cu Regulamentul (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal (GDPR) și cu legislația națională aplicabilă, inclusiv Legea nr. 190/2018.
Pentru orice întrebări legate de protecția datelor, ne puteți contacta la adresa de email: contact@bzroo.ro.
2. Definiții
- Date cu caracter personal— orice informații privind o persoană fizică identificată sau identificabilă (nume, email, adresa IP, locație etc.).
- Prelucrare— orice operațiune efectuată asupra datelor personale (colectare, stocare, utilizare, transmitere, ștergere).
- Operator— entitatea care stabilește scopurile și mijloacele de prelucrare a datelor personale (Bzroo).
- Persoană împuternicită— entitatea care prelucrează date în numele operatorului (furnizorii noștri de servicii).
- Persoană vizată— utilizatorul ale cărui date sunt prelucrate.
3. Categorii de date colectate
În funcție de modul în care utilizezi platforma, putem colecta următoarele categorii de date:
- Date de identificare: nume, prenume, adresa de email, număr de telefon, fotografie de profil (opțional).
- Date de autentificare:adresa de email și parola (stocată criptat), sau date furnizate de furnizorul OAuth (Google, Facebook, Apple) — inclusiv identificatorul unic, numele și adresa de email asociată contului social.
- Date privind anunțurile: titlul, descrierea, prețul, fotografiile, categoria, locația geografică (oraș/județ) a produselor listate.
- Date de comunicare: mesajele schimbate între utilizatori prin sistemul intern de mesagerie.
- Date de plată: informațiile necesare procesării plăților prin Stripe (ultimele 4 cifre ale cardului, tipul cardului, adresa de facturare). Bzroo nu stochează direct datele complete ale cardului.
- Date tehnice: adresa IP, tipul dispozitivului, sistemul de operare, tipul browserului, pagini vizitate, durata vizitei, preferințe de temă (mod închis/deschis).
- Date de localizare: locația aproximativă bazată pe adresa IP sau locația furnizată manual de utilizator la publicarea anunțurilor.
4. Scopurile și temeiurile legale ale prelucrării
Prelucrăm datele tale personale în următoarele scopuri:
| Scop | Temei legal (Art. 6 GDPR) |
|---|---|
| Crearea și gestionarea contului | Executarea contractului |
| Publicarea și afișarea anunțurilor | Executarea contractului |
| Facilitarea comunicării între utilizatori | Executarea contractului |
| Procesarea plăților | Executarea contractului |
| Asigurarea securității platformei și prevenirea fraudei | Interes legitim |
| Îmbunătățirea serviciilor și analiza utilizării | Interes legitim |
| Trimiterea de comunicări de marketing | Consimțământ |
| Respectarea obligațiilor legale (fiscal, contabil) | Obligație legală |
5. Destinatarii datelor
Datele tale personale pot fi partajate cu următoarele categorii de destinatari, exclusiv în măsura necesară îndeplinirii scopurilor descrise mai sus:
- Supabase Inc.(San Francisco, SUA) — furnizor de infrastructură pentru baza de date, autentificare și stocare de fișiere. Datele sunt stocate în centre de date din Uniunea Europeană. Supabase acționează ca persoană împuternicită și prelucrează datele conform instrucțiunilor noastre.
- Stripe Inc.(San Francisco, SUA) — furnizor de servicii de plată. Stripe procesează datele de plată în calitate de operator independent pentru datele necesare conformității cu reglementările financiare, și ca persoană împuternicită pentru datele procesate în numele nostru. Stripe este certificat PCI DSS Nivel 1.
- Furnizori de autentificare OAuth(Google LLC, Meta Platforms Inc., Apple Inc.) — dacă alegi să te autentifici prin contul Google, Facebook sau Apple, primim de la acești furnizori identificatorul unic, numele și adresa de email. Nu transmitem noi date suplimentare către acești furnizori.
- Furnizori de email tranzacțional— pentru trimiterea de notificări și mesaje legate de cont (de exemplu, confirmare cont, răspuns la formularul de contact).
- Autorități publice— atunci când există o obligație legală (ANAF, instanțe judecătorești, organe de cercetare penală).
6. Transferuri internaționale de date
Unii dintre furnizorii noștri de servicii (Supabase, Stripe) au sediul în Statele Unite ale Americii. Transferurile de date către SUA se efectuează în baza:
- Cadrului EU-US de protecție a datelor (Data Privacy Framework), acolo unde furnizorul este certificat;
- Clauzelor contractuale standard adoptate de Comisia Europeană (SCC), în cazul în care furnizorul nu este acoperit de un cadru de adecvare.
Datele din baza de date Supabase sunt găzduite în centre de date situate în Uniunea Europeană (regiunea eu-central-1, Frankfurt, Germania).
7. Durata stocării datelor
Păstrăm datele tale personale doar pe durata necesară îndeplinirii scopurilor pentru care au fost colectate:
- Datele contului: pe toată durata existenței contului și până la 30 de zile de la solicitarea ștergerii.
- Datele anunțurilor: pe durata publicării și până la 90 de zile după expirarea sau ștergerea anunțului.
- Mesajele: pe durata existenței contului. La ștergerea contului, mesajele sunt anonimizate.
- Datele de plată: conform obligațiilor legale fiscale și contabile (minim 5 ani de la data tranzacției).
- Datele tehnice (loguri): maximum 12 luni.
- Date de marketing: până la retragerea consimțământului.
8. Date partajate cu autoritățile
În baza Regulamentului (UE) 2022/2065 (Digital Services Act), putem fi obligați să furnizăm informații sau să luăm măsuri la cererea autorităților UE și române competente. Solicitările sunt verificate juridic înainte de procesare. Numărul total al cererilor primite și răspunse va fi publicat în rapoartele anuale de transparență, după caz.
9. Drepturile tale (conform GDPR)
În calitate de persoană vizată, ai următoarele drepturi conform GDPR (art. 15-22):
- Dreptul de acces (art. 15)— poți solicita o copie a datelor personale pe care le prelucrăm despre tine.
- Dreptul la rectificare (art. 16)— poți solicita corectarea datelor inexacte sau completarea datelor incomplete.
- Dreptul la ștergere (art. 17)— poți solicita ștergerea datelor tale în condițiile prevăzute de lege (“dreptul de a fi uitat”).
- Dreptul la restricționarea prelucrării (art. 18)— poți solicita limitarea prelucrării datelor tale în anumite situații.
- Dreptul la portabilitatea datelor (art. 20)— poți solicita primirea datelor tale într-un format structurat, utilizat în mod curent și care poate fi citit automat.
- Dreptul la opoziție (art. 21)— te poți opune prelucrării datelor tale în baza interesului legitim sau în scop de marketing direct.
- Dreptul de a nu fi supus unei decizii automate (art. 22)— ai dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automatizată, inclusiv crearea de profiluri.
Pentru exercitarea oricăruia dintre aceste drepturi, trimite o cerere pe email la gdpr@bzroo.ro sau, alternativ, la legal@bzroo.ro. Vom procesa cererea în termenul legal.
Vom răspunde cererilor tale fără întârzieri nejustificate și, în orice caz, în termen de o lună de la primire (art. 12 alin. (3) GDPR). Pentru cereri complexe sau numeroase, termenul poate fi extins cu cel mult două luni; te vom informa despre orice extindere în prima lună, împreună cu motivele.
Această secțiune va fi actualizată cu acces direct din contul tău odată ce funcționalitatea este livrată.
10. Securitatea datelor
Implementăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor tale personale împotriva accesului neautorizat, pierderii, distrugerii sau divulgării, inclusiv:
- Criptare în tranzit (TLS/HTTPS) pentru toate comunicațiile.
- Criptare la stocare (AES-256) pentru baza de date.
- Parole stocate folosind algoritmi de hashing securizați (bcrypt).
- Autentificare bazată pe token-uri JWT cu expirare automată.
- Row Level Security (RLS) în baza de date pentru izolarea datelor între utilizatori.
- Tokenizarea datelor de plată prin Stripe (datele cardului nu trec prin serverele noastre).
- Acces restricționat la infrastructură pe bază de roluri.
11. Notificarea incidentelor de securitate
În cazul unei încălcări a securității datelor, vom notifica ANSPDCP fără întârzieri nejustificate și, dacă este posibil, în termen de 72 de ore de la luarea la cunoștință (GDPR art. 33), folosind formularul oficial ANSPDCP de notificare a incidentelor. Dacă încălcarea este de natură să prezinte un risc ridicat pentru drepturile și libertățile tale, te vom informa și pe tine fără întârziere (art. 34).
12. Cookies și tehnologii similare
Platforma utilizează cookies și mecanisme de stocare locală (localStorage) pentru funcționarea corectă a serviciilor. Pentru informații detaliate despre tipurile de cookies utilizate, scopul lor și opțiunile de gestionare, consultă Politica de cookies.
13. Protecția minorilor
Platforma Bzroo nu este destinată persoanelor cu vârsta sub 16 ani. Nu colectăm cu bună știință date personale de la minori sub această vârstă. Dacă descoperi că un minor sub 16 ani și-a creat un cont pe platforma noastră, te rugăm să ne contactezi la contact@bzroo.ro și vom șterge datele respective în cel mai scurt timp.
14. Modificări ale politicii
Ne rezervăm dreptul de a actualiza această politică de confidențialitate periodic. Orice modificare semnificativă va fi comunicată prin intermediul platformei (notificare în aplicație sau email) cu cel puțin 14 zile înainte de intrarea în vigoare. Data ultimei actualizări este afișată în partea de sus a acestei pagini.
15. Plângeri și autoritatea de supraveghere
Dacă consideri că prelucrarea datelor tale încalcă prevederile GDPR, ai dreptul de a depune o plângere la autoritatea națională de supraveghere (GDPR art. 77):
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, 010336 București
Telefon: +40 318 059 211 / +40 318 059 212
Email: anspdcp@dataprotection.ro
Website: www.dataprotection.ro
Înainte de a depune o plângere la ANSPDCP, te încurajăm să ne contactezi direct la contact@bzroo.ro pentru a încerca să rezolvăm situația amiabil.