← walletloop
ConfidențialitateTermeniGDPRDPA

Conformitate GDPR

Ce prelucrăm, unde stau datele, ce măsuri de securitate aplicăm și cum răspundem la cererile persoanelor vizate.

Ultima actualizare: 2026-07-26

1. Rolurile, pe scurt

SituațieRol
Datele membrilor programului de loialitate al clientuluiClientul este operator, noi suntem împuternicit
Datele utilizatorilor din interfața de administrareSuntem operator
Cererile primite prin formularul de pe siteSuntem operator

2. Ce date de membri prelucrăm pentru clienți

Doar ce încarcă sau sincronizează clientul. Într-un program tipic B2B: denumire sau nume, cod de client, CUI, adresă de email, telefon, magazinul asociat, codul CAEN, județul și orașul, nivelul de fidelitate, punctele acumulate și istoricul facturilor. La instalarea cardului se adaugă identificatorii tehnici ai dispozitivului necesari pentru trimiterea actualizărilor.

Nu prelucrăm categorii speciale de date și nu cerem niciodată date de card bancar.

3. Unde stau datele

Aplicația și baza de date PostgreSQL rulează la Contabo GmbH, în Germania. Datele nu sunt replicate în afara acestei locații.

Excepțiile inevitabile sunt Apple și Google: livrarea cardului în portofel și a notificărilor push implică transmiterea datelor strict necesare către serviciile lor, în baza clauzelor contractuale standard.

4. Măsuri tehnice și organizatorice

  • Izolarea între clienți — fiecare interogare a bazei de date este delimitată de identificatorul tenantului; un client nu poate ajunge la datele altuia.
  • Acces pe bază de rol — administrator, operator și editor, cu delimitare pe magazin; fiecare utilizator vede strict ce îi este necesar.
  • Autentificare — parolele sunt administrate de furnizorul de autentificare, stocate exclusiv sub formă de hash; nu avem acces la ele.
  • Criptare în tranzit — tot traficul public se face prin HTTPS/TLS.
  • Linkuri de invitație cu durată limitată — tokenurile de adăugare a cardului sunt stocate ca hash SHA-256, sunt de unică folosință și expiră implicit în 30 de zile.
  • Endpointuri de portofel autentificate — serviciul web PassKit acceptă doar cereri semnate cu un token HMAC generat per card.
  • Jurnal de audit — acțiunile administrative, emiterile de card și notificările trimise sunt înregistrate cu utilizator, moment și rezultat.
  • Principiul minimizării — nu folosim analytics de marketing, nu urmărim vizitatorii între site-uri și nu stocăm adrese IP în baza de date.

5. Subîmputerniciți

Îi anunțăm în scris pe clienții activi înainte de a adăuga un subîmputernicit nou, iar clientul poate obiecta motivat.

FurnizorScop și localizare
Contabo GmbHGăzduirea aplicației și a bazei de date — Germania
Apple Inc. (Apple Wallet / APNs)Livrarea cardurilor în Apple Wallet și a notificărilor de actualizare — SUA (clauze contractuale standard)
Google LLC (Google Wallet / Firebase Cloud Messaging)Livrarea cardurilor în Google Wallet și a notificărilor push pe Android — SUA (clauze contractuale standard)
Resend, Inc.Trimiterea emailurilor tranzacționale și a campaniilor (când clientul nu folosește propriul server SMTP) — SUA (clauze contractuale standard)
Supabase Inc.Autentificarea utilizatorilor din interfața de administrare — Uniunea Europeană

6. Cererile persoanelor vizate

Dacă ești membru al unui program de loialitate, cererea se adresează retailerului care administrează programul — el este operatorul. Noi îl asistăm tehnic: căutarea persoanei, exportul datelor, corectarea sau ștergerea lor, inclusiv retragerea cardului din portofel.

Dacă ești utilizator al interfeței de administrare sau ne-ai scris prin formularul din site, cererea vine direct la noi, la office@analyticalsoftware.ro.

7. Incidente de securitate

Dacă apare o breșă de securitate care afectează datele unui client, îl informăm fără întârziere nejustificată și în cel mult 48 de ore de la momentul în care am luat cunoștință, cu ce s-a întâmplat, ce categorii de date sunt afectate, ce am făcut și ce recomandăm. Termenul de 48 de ore este intern și este mai scurt decât cele 72 de ore în care operatorul trebuie să notifice autoritatea, tocmai ca acesta să aibă timp de reacție.

8. Păstrare și ștergere

Datele membrilor se păstrează cât timp clientul le păstrează în platformă; ștergerea unui membru din interfață este definitivă și se propagă la punctele, cardurile și notificările asociate. La încetarea contractului, datele clientului rămân disponibile pentru export 30 de zile, apoi se șterg.

9. Documente

Acordul de prelucrare a datelor (DPA) este publicat integral și îl semnăm la cerere, ca anexă la contract. Politica de confidențialitate acoperă prelucrările în care suntem operator.

Întrebări? Scrie-ne la office@analyticalsoftware.ro.