Politică de Confidențialitate

Ultima actualizare: 2026-05-22 · versiune 2026-05-22

Draft engineering — în curs de revizuire juridică. Conținutul de mai jos reflectă ce procesăm tehnic; un avocat specializat GDPR validează textul final. Pentru întrebări curente, contactați dpo-tbd@nivel.md.

1. Operator (Data Controller)

Nivel SRL, cu sediul în [TBD], înregistrată sub numărul [TBD]. Contact general: contact@nivel.md.

Responsabil cu protecția datelor (DPO): dpo-tbd@nivel.md. Punctul canonic de contact pentru cereri GDPR este endpoint-ul public /api/v1/legal/dpo.

2. Ce date colectăm și de ce

  • Date de identitate (nume, email, telefon, adresă) — pentru a crea contul, a facilita comunicarea cu meșterii și a emite facturi. Baza legală: executarea contractului (Art. 6(1)(b)).
  • Date financiare (IBAN, cod fiscal, CNP/IDNP pentru KYC peste plafon) — pentru plăți și obligații fiscale. Baza legală: obligație legală (Art. 6(1)(c)) + executarea contractului. Aceste câmpuri sunt criptate la rest cu AES-256-GCM.
  • Date despre proiecte și mesaje — schimbul de mesaje, blueprint-uri, fotografii, oferte. Baza legală: executarea contractului.
  • Date de utilizare (logs server-side, IP-uri, user-agent) — pentru securitate și debugging. Baza legală: interes legitim (Art. 6(1)(f)).
  • Analytics & marketing (PostHog, e-mailuri promoționale) — doar pe baza consimțământului explicit dat în bannerul de cookies. Baza legală: consimțământ (Art. 6(1)(a)).

3. Cu cine partajăm datele (procesatori)

  • OpenAI / Anthropic / Google AI (US) — pentru asistentul AI. Mesajele trec printr-un filtru PII care înlocuiește email-uri, telefoane, IBAN-uri și CNP cu placeholder-i înainte de transmitere.
  • Stripe (US/IE) — procesarea plăților.
  • Resend — trimitere e-mailuri tranzacționale și marketing.
  • Cloudinary / S3 — stocare fișiere și fotografii.
  • Keycloak (instanță proprie) — autentificare.

Lista completă a procesatorilor cu jurisdicția și garanțiile aplicabile (SCC, decizii de adecvare) este disponibilă la cerere la dpo-tbd@nivel.md.

4. Transferuri în afara SEE

Anumite servicii (AI providers, Stripe) sunt găzduite în SUA. Pentru aceste transferuri ne bazăm pe clauze contractuale standard (SCC — modul C2P / C2C, după caz) și pe Transfer Impact Assessment-uri actualizate post-Schrems II. La cerere putem furniza copia clauzelor aplicabile.

5. Cât timp păstrăm datele

  • Facturi și documente fiscale: 7 ani (cerință legală RO/MD).
  • Mesaje și conținut de proiect: 1 an după finalizarea proiectului.
  • Audit logs: 2 ani.
  • Conturi inactive: șterse automat după 3 ani de inactivitate, după notificare.
  • Backup-uri: fereastră de 90 zile; după restaurare, șterse iar.

Valorile sunt configurate central în gdpr.retention.* și pot fi consultate prin Config Server.

6. Drepturile dvs.

  • Acces (Art. 15) — vedeți toate datele dvs. în pagina contului.
  • Rectificare (Art. 16) — modificare directă în profil.
  • Ștergere (Art. 17) — butonul «Șterge contul» din setări sau apelul DELETE /api/v1/me. Datele sunt eliminate în cascadă din toate serviciile.
  • Portabilitate (Art. 20) — descărcați un export JSON via GET /api/v1/me/export.
  • Restricționare și opoziție (Art. 18, 21) — la cerere, prin DPO.
  • Retragere consimțământ (Art. 7) — prin bannerul de cookies sau pagina preferințelor.

Termen de răspuns: maximum 30 de zile de la cerere.

7. Reclamații la autoritate

Aveți dreptul să depuneți o plângere la autoritatea de supraveghere competentă:

  • România — ANSPDCP, dataprotection.ro
  • Moldova — CNPDP, datepersonale.md
  • Ucraina — Ombudsman, ombudsman.gov.ua

8. Decizii automate

Folosim un algoritm de matching (Matching Algorithm v2) pentru a sugera meșteri potriviți proiectelor dvs. Decizia finală de angajare aparține mereu utilizatorului — algoritmul nu produce efecte juridice semnificative în sensul Art. 22.

9. Modificări

La schimbări materiale ale acestei politici, vom solicita re-confirmarea prin bannerul de cookies (versionare în user_consents.policy_version) și vom afișa un anunț pentru utilizatorii cu cont activ.