POLITICA DE CONFIDENȚIALITATE
În vigoare: 18 august 2026
Ultima actualizare: 3 octombrie 2026
Prezenta politică explică modul în care GHERVAN CĂTĂLIN PERSOANĂ FIZICĂ AUTORIZATĂ, operatorul THIS COST ME (TCM), prelucrează datele cu caracter personal, în raport cu GDPR și cadrul român ePrivacy.
1. Operator de date
Operator: GHERVAN CĂTĂLIN PERSOANĂ FIZICĂ AUTORIZATĂ
Sediu: Municipiul Bacău, Jud. Bacău, Strada Prieteniei, Nr. 52A, Etaj 1, Ap. 7, România
CUI: 55120454
2. Principiul de confidențialitate specific TCM
TCM este un singur produs de mesagerie cu plată. Fiecare mesaj plătit are livrare către destinatar prin link restricționat. Free-text rămâne în afara WALL-ului public. Un mesaj al site-ului păstrat neschimbat poate fi adăugat anonim pe WALL numai când cumpărătorul lasă activ opt-in-ul WALL afișat înainte de plată.
Linkul privat nu verifică identitatea. Oricine obține linkul poate accesa conținutul, iar după afișare destinatarul îl poate copia sau redistribui.
3. Categorii de date
În funcție de utilizare putem prelucra:
- numele afișat/pseudonimul expeditorului și opțiunea de anonimat;
- prenumele, porecla sau identificatorul introdus pentru destinatar;
- textul mesajului, categoria/ocazia, motivul sumei, sursa free-text/mesaj al site-ului, ID-ul canonic și opt-in/status WALL;
- TCM ID și identificatori interni;
- suma, moneda, starea plății și identificatori Stripe/procesator, refund/dispută/chargeback;
- tokenuri pentru linkul privat sau hash-uri securizate și starea lor;
- IP, informații tehnice limitate, timestamps, user-agent și loguri de securitate, când sunt necesare;
- comunicări de suport, raportări, decizii de moderare și probe;
- dovezi ale consimțămintelor/versiunilor juridice;
- stocare strict necesară în browser și, numai cu consimțământ valid când este cerut, identificatori opționali analytics/marketing.
TCM nu ar trebui să primească sau să stocheze numărul complet al cardului ori CVC. Acestea sunt gestionate de procesatorul de plăți.
4. Scopuri și temeiuri
Contract / demersuri precontractuale - art. 6(1)(b) GDPR: crearea TCM, livrarea prin link privat, aplicarea alegerii opționale pentru WALL, imaginea shareable, starea plății, suportul și verificarea.
Obligație legală - art. 6(1)(c): fiscalitate/contabilitate, ordine legale, evidențe obligatorii, procese DSA aplicabile.
Interes legitim - art. 6(1)(f): securitate, fraudă/abuz, integritatea serviciului, apărarea pretențiilor, moderare și protejarea utilizatorilor/terților, după testarea echilibrului.
Consimțământ - art. 6(1)(a): analytics/marketing neesențial și comunicări opționale. Consimțământul de marketing nu se condiționează de cumpărare.
5. Date despre destinatari/terți - art. 14 GDPR
Expeditorul poate introduce date despre o persoană care nu le-a furnizat direct TCM. Art. 14 GDPR poate impune informarea acelei persoane, dacă nu se aplică o excepție legală.
Cerințe de lansare:
- paginile de reveal privat și WALL trebuie să includă link la Confidențialitate dacă cineva a scris despre tine;
- WALL nu publică identitate sau free-text și interzice adrese, telefoane, credențiale și date sensibile inutile ale terților;
- temeiul, momentul informării și orice excepție art. 14 trebuie documentate cu avocatul. Nu presupunem că o politică în footer rezolvă automat toate cazurile.
6. WALL și date publice
WALL poate publica numai mesajul site-ului exact aprobat server-side, suma, momentul blocat, TCM ID, THE SEAL și acțiunea de verificare. Nu publică free-text, numele expeditorului/destinatarului, username, handle, email, telefon, link, locație, caption personal, notă sau comentariu. Recordurile eligibile cu opt-in se publică automat după confirmarea plății și Locked Provenance valid, cu menținerea REPORT, hold, takedown, revoke, refund, dispute și eliminare admin.
Datele publice de pe WALL pot fi vizualizate, copiate, indexate ori redistribuite. TCM nu poate controla capturile sau republicarea ulterioară făcută de terți.
7. Livrare prin link privat
Fiecare THIS COST ME nou plătit este destinat accesului printr-un link/token secret cu entropie ridicată. TCM stochează hash-ul tokenului când este fezabil și criptează textul în repaus prin AES-GCM. Logurile de acces trebuie minimizate.
Serviciul nu este descris drept „end-to-end encrypted”, deoarece serverul TCM poate decripta mesajul pentru livrare.
8. Plăți
Stripe sau procesatorul comunicat prelucrează datele cardului. TCM poate primi metadate limitate necesare reconcilierii și stării tranzacției.
9. Furnizori / persoane împuternicite
TCM menține un inventar al furnizorilor și persoanelor împuternicite adecvat serviciilor utilizate. Categoriile principale includ:
- procesarea plăților: Stripe;
- hosting/CDN/securitate/bază de date: Cloudflare;
- analytics web pe bază de consimțământ: Google Analytics 4 (Google LLC), numai după consimțământ pentru analytics;
- măsurare și atribuire publicitară pe bază de consimțământ: Meta Pixel (Meta), numai după consimțământul pentru măsurare de marketing;
- alți furnizori de suport numai când sunt configurați și comunicați pentru funcția relevantă.
Acolo unde este necesar, TCM se bazează pe clauze adecvate de prelucrare a datelor și mecanisme legale de transfer internațional aplicabile relației de prelucrare.
10. Transferuri internaționale
Unii furnizori pot prelucra date în afara SEE. Atunci când se aplică regulile GDPR privind transferurile, TCM va utiliza un mecanism legal aplicabil și va pune la dispoziție informațiile necesare.
11. Retenție
TCM păstrează datele personale numai atât timp cât este rezonabil necesar pentru scopurile descrise în această politică, inclusiv furnizarea serviciului, securitate, prevenirea fraudei, suport, pretenții juridice, obligații față de consumatori și cerințe contabile sau alte obligații legale.
Durata diferă în funcție de tipul înregistrării. Datele privind drafturile abandonate și datele tranzitorii de securitate sunt păstrate pentru perioade mai scurte decât înregistrările privind tranzacțiile plătite, consimțămintele, contabilitatea, disputele sau alte evidențe impuse de lege. Mesajele criptate, raportările, evidențele de moderare și backup-urile sunt șterse, anonimizate sau rotite când nu mai sunt necesare scopului aplicabil, sub rezerva obligațiilor legale de păstrare.
12. Drepturile persoanelor
În condițiile și limitele legii, aveți drept la acces, rectificare, ștergere, restricționare, portabilitate, opoziție, retragerea consimțământului și drepturi legate de anumite decizii automatizate. Cereri: /legal/ro/privacy-about-you/#request.
Putem solicita informații proporționale pentru a verifica solicitantul și a proteja mesajul restricționat prin link al altei persoane. Nu vom cere mai multe date de identitate decât este necesar.
Puteți formula plângere la autoritatea competentă de supraveghere, inclusiv ANSPDCP, după caz.
13. Ștergere și drepturile altor persoane
Dreptul la ștergere nu este absolut. Putem păstra date necesare obligațiilor legale, contabilității/plăților, apărării drepturilor, fraudei ori securității. Eliminarea unui element de pe WALL nu șterge capturile sau copiile independente controlate de terți.
14. Securitate
Sistemul de producție ar trebui să includă criptare în repaus, acces administrativ limitat, tokenuri puternice, hash-uri unde este fezabil, validarea semnăturii webhook-ului de plată, least privilege, backup, logging fără text inutil și procedură de incidente.
Niciun serviciu online nu este 100% sigur; nu vom face promisiuni absolute.
15. Breșe de securitate
Menținem o procedură de identificare, limitare, documentare și, când pragurile GDPR sunt îndeplinite, notificare către autoritate/persoane în termenele prevăzute de lege.
16. Minori
Serviciul de cumpărare/expediere V1 este 18+. Nu îl proiectăm intenționat pentru copii sub 13 ani. Dacă aflăm despre o colectare nelegală a datelor unui copil, luăm măsuri corespunzătoare, inclusiv ștergere sau mecanism parental când legea cere.
17. Cookies, local/session storage și tehnologii similare
Politica de cookies explică stocarea terminală. Produsul actual folosește session storage pentru continuitatea composer/checkout și un cookie first-party HttpOnly, cu durată scurtă, pentru recuperarea sigură de rezervă a linkului privat plătit. Cookie-ul este legat de sesiunea Checkout, limitat la endpointul de revendicare privată și șters după utilizarea reușită. Trebuie inventariate toate mecanismele. Stocarea strict necesară poate intra în excepția tehnică, iar analytics/publicitate neesențială nu trebuie încărcată înainte de consimțământ valid când acesta este necesar.
18. Modificări
Modificările semnificative vor fi datate și comunicate când legea impune. Nu vom transforma în tăcere datele colectate pentru un scop într-o utilizare de marketing material incompatibilă.
19. Contact
Confidențialitate: /legal/ro/privacy-about-you/#request
Operator: GHERVAN CĂTĂLIN PERSOANĂ FIZICĂ AUTORIZATĂ
Sediu: Municipiul Bacău, Jud. Bacău, Strada Prieteniei, Nr. 52A, Etaj 1, Ap. 7, România