Ultima actualizare: 6 octombrie 2026
Temei principal: Regulamentul (UE) 2016/679 (GDPR) · Legea nr. 190/2018 · dispoziții aplicabile privind protecția minorilor
Document conex: Politica privind protecția minorilor · Politica de cookie-uri · Termeni · Acord de utilizare
1. CINE SUNTEM (OPERATORUL)
1.1. Operatorul datelor cu caracter personal prelucrate prin Platforma Cartonaș („Operatorul”, „noi”) este echipa / entitatea care operează proiectul pilot Cartonaș pentru Municipiul București, la https://cartonas.ro/.
1.2. Datele de identificare complete ale Operatorului (denumire legală, CUI, sediu) vor fi actualizate în această politică pe măsură ce sunt stabilite oficial pentru pilot. Canalul de contact pentru persoanele vizate: mesajele din Cont și canalele publicate pe site.
1.3. În anumite fluxuri (ex.: club care introduce date), clubul sau antrenorul pot acționa ca operatori independenți sau ca persoane împuternicite / utilizatori ai Platformei — vezi secțiunea 12. Relația exactă depinde de cine stabilește scopurile prelucrării în afara Platformei.
2. SCOPUL ACESTEI POLITICI
2.1. Te informăm transparent ce date prelucrăm, de ce, pe ce temei, cât timp, cui le divulgăm și ce drepturi ai.
2.2. Politica se aplică Conturilor, vizitatorilor paginilor publice (în limitele cookie-urilor și logurilor tehnice) și datelor despre Copii introduse de părinți/tutori sau Utilizatori autorizați.
2.3. Pentru detalii dedicate minori: Politica privind protecția minorilor — document obligatoriu de acceptat.
3. CATEGORII DE PERSOANE VIZATE
3.1. Utilizatori cu Cont (părinți, antrenori, arbitri, administratori etc.).
3.2. Copii / minori ale căror date sunt asociate Conturilor.
3.3. Jucători sau alte persoane menționate în date de program provenite din surse publice / importuri (nume de echipă, uneori nume afișate în liste), în măsura în care acestea constituie date cu caracter personal.
3.4. Destinatari ai mesajelor și persoane menționate incidental în jurnal.
4. CE DATE PRELUCRĂM
4.1. Date de Cont și profil: adresă de email; hash al parolei; prenume și nume; dată de naștere (opțional / când este furnizată); telefon (dacă este furnizat); identificatori interni de Cont.
4.2. Date de autentificare și securitate: coduri OTP / login pe email; tokeni „ține-mă minte”; sesiuni; adrese IP la acceptarea documentelor legale și în jurnalul de audit administrativ; jurnale tehnice de erori / acces la nivel de server (retenție limitată).
4.3. Date despre Copil: prenume, nume; dată de naștere sau an; cod de invitație; asocierea cu unul sau mai mulți tutori; setări de vizibilitate publică; legături cu cluburi; fotografii; note de jurnal; informații de prezență; referințe în mesaje.
4.4. Date de Conținut: mesaje (stocate criptat la rest); fotografii (fișiere pe stocare dedicată, referință hash); scoruri și rapoarte de meci; cereri de rol; cereri de unire conturi.
4.5. Date de program sportiv: denumiri echipe, terenuri, ore, categorii — pot include date personale dacă identifică persoane.
4.6. Date de accept legal: document, versiune (revision_id), dată/ora acceptului, IP.
4.7. Date MCP / API: hash-uri de chei, metadate de emitere/revocare.
4.8. Nu solicităm în mod obișnuit: CNP, serie CI, date bancare, originea rasială, orientare sexuală, opinii politice. Te rugăm să nu le încarci.
5. SURSELE DATELOR
5.1. Direct de la tine (formulare, Cont, upload).
5.2. De la alt Utilizator autorizat (ex.: antrenor care scrie unui părinte; părinte care asociază copilul).
5.3. Din importuri / surse publice de program (ex.: site-uri de competiții), pentru meciuri și denumiri.
5.4. Din sisteme automate (loguri, captcha, cookie-uri — vezi Politica de cookie-uri).
6. SCOPURI ȘI TEMEIURI LEGALE (ART. 6 GDPR)
6.1. Crearea și administrarea Contului, autentificarea, recuperarea accesului — art. 6(1)(b) executarea contractului (Termeni / Acord) și art. 6(1)(f) interes legitim pentru securitate.
6.2. Furnizarea funcțiilor de jurnal, mesagerie, asociere copil–club, roluri — art. 6(1)(b) și, unde e nevoie de opțiuni suplimentare, art. 6(1)(a) consimțământ.
6.3. Profil public al jucătorului/copilului — art. 6(1)(a) consimțământ (activare deliberată). Pentru minori, consimțământul este gestionat de părinte/tutore, cu garanțiile din politica dedicată.
6.4. Acceptul documentelor legale și proba acceptului (versiune, IP, timp) — art. 6(1)(b), (c) și (f), după caz.
6.5. Prevenirea fraudelor, abuzurilor, atacurilor, audit administrativ — art. 6(1)(f) interes legitim.
6.6. Respectarea obligațiilor legale (ex.: răspunsuri către autorități competente) — art. 6(1)(c).
6.7. Îmbunătățirea pilotului (statistici agregate, depanare) — art. 6(1)(f), cu minimizarea datelor.
6.8. Bannere sponsori — afișare de conținut; nu vindem datele tale personale către sponsori pentru marketing pe listă.
7. CATEGORII SPECIALE DE DATE (ART. 9 GDPR)
7.1. Nu urmărim să prelucrăm categorii speciale (sănătate, biométrie în sens GDPR, etc.).
7.2. Dacă un Utilizator introduce voluntar astfel de date în jurnal/mesaje, temeiul trebuie să existe în sarcina sa; noi putem șterge conținutul inadecvat și te rugăm să eviți introducerea lor.
8. DATE PRIVIND MINORII (SINTEZĂ)
8.1. Copiii nu trebuie să își creeze Cont propriu sub pragul prevăzut în Termeni; datele lor sunt introduse de adultul responsabil.
8.2. Aplicăm diligență sporită: minimizarea, setări de publicare restrictive, control parental asupra vizibilității, retenție la ștergere (coș 30 zile unde este implementat), audit al acțiunilor administrative.
8.3. Detalii complete: Politica privind protecția minorilor.
9. DESTINATARI / PERSOANE ÎMPUTERNICITE
9.1. Furnizori de hosting / infrastructură unde rulează Platforma și stocarea media (ex.: fișiere foto/banner în afara document root).
9.2. Furnizori de email tranzacțional (dacă sunt configurați).
9.3. Furnizori de captcha (dacă sunt activați în setări) — pot prelucra IP / date tehnice conform politicilor lor.
9.4. Administratori de platformă (acces limitat, auditat).
9.5. Utilizatori cu Rol legitim (ex.: antrenorul clubului copilului vede fluxuri necesare).
9.6. Autorități publice, la cerere legală obligatorie.
9.7. Nu vindem date personale. Nu facem brokeraj de date.
10. TRANSFERURI ÎN AFARA SEE
10.1. Preferăm stocarea și procesarea în UE/SEE.
10.2. Dacă un împuternicit transferă date în afara SEE, vom folosi garanții adecvate (clauze contractuale standard etc.), iar această politică va fi actualizată cu detalii.
11. DURATA STOCĂRII (RETENȚIE)
11.1. Date de Cont: pe durata existenței Contului și o perioadă rezonabilă după închidere pentru securitate, litigii și obligații legale.
11.2. Accepturi legale: păstrate cât timp este necesar pentru proba acordului și apărarea drepturilor (cel puțin pe durata relației și un interval ulterior rezonabil).
11.3. Mesaje și jurnal: pe durata necesară scopului sportiv și a Conturilor implicate; la ștergere, conform procedurilor tehnice.
11.4. Fotografii: cât timp sunt asociate subiectului; istoricul poate păstra versiuni până la curățare.
11.5. Copii marcați pentru ștergere: pot rămâne în „coș” aproximativ 30 de zile, apoi eliminare definitivă din baza activă, sub rezerva backup-urilor cu ciclu limitat.
11.6. Loguri tehnice și audit: perioade limitate, proporționale cu scopul de securitate.
11.7. Date de program sportiv public: pot fi păstrate pentru istoric sportiv / arhivă a pilotului, cu minimizare unde este posibil.
12. ROLURI: OPERATOR / ÎMPUTERNICIT / UTILIZATOR
12.1. Pentru datele de Cont și infrastructură, Cartonaș acționează ca Operator.
12.2. Pentru conținutul pe care un club îl decide independent (ex.: liste exportate în afara Platformei), clubul poate fi Operator separat — Platforma nu controlează acele prelucrări offline.
12.3. Antrenorii și administratorii sunt obligați contractual (Acord) să nu folosească datele în scopuri incompatibile.
13. SECURITATEA PRELUCRĂRII (ART. 32)
13.1. Parole stocate ca hash (algoritmi moderni ai platformei).
13.2. Câmpuri sensibile stocate criptat (email, telefon, nume, mesaje etc., conform implementării crypto a aplicației).
13.3. Separarea stocării media de document root public, unde este aplicat.
13.4. HTTPS, cookie-uri de sesiune cu atribute de securitate, CSRF pe formulare.
13.5. Control al accesului pe Roluri; jurnal de audit pentru modificări administrative.
13.6. Nicio măsură nu este infailibilă; în caz de încălcare de securitate cu risc, vom urma procedura GDPR de notificare acolo unde este obligatoriu.
14. DREPTURILE PERSOANEI VIZATE
14.1. Drept de acces — art. 15.
14.2. Drept de rectificare — art. 16.
14.3. Drept de ștergere („dreptul de a fi uitat”) — art. 17, cu excepțiile legale.
14.4. Drept de restricționare — art. 18.
14.5. Drept la portabilitate — art. 20, unde este aplicabil.
14.6. Drept de opoziție — art. 21, pentru interes legitim.
14.7. Retragerea consimțământului — art. 7, fără a afecta legalitatea prelucrării anterioare (ex.: dezactivarea profilului public).
14.8. Dreptul de a nu fi supus unor decizii bazate exclusiv pe prelucrare automată care produc efecte juridice — art. 22 (Platforma nu ia astfel de decizii automate cu efecte juridice asupra ta în faza de pilot).
14.9. Plângere la ANSPDCP — www.dataprotection.ro.
14.10. Pentru datele Copilului, drepturile sunt exercitate de către părinte/tutore sau de către copil atunci când legea îi recunoaște această capacitate.
15. CUM ÎȚI EXERCIȚI DREPTURILE
15.1. Din Cont: actualizezi o parte din date direct (profil, setări copil, poze).
15.2. Prin mesaj către administrare / canalele de contact, descriind cererea și Contul.
15.3. Putem cere informații rezonabile pentru a verifica identitatea, tocmai pentru a nu divulua date unor impostori — esențial când sunt implicați minori.
15.4. Răspundem în termenele GDPR (de regulă o lună, cu posibilă prelungire în cazuri complexe).
16. DECIZII AUTOMATE ȘI PROFILARE
16.1. Nu creăm profiluri de marketing comportamental.
16.2. Filtrele de program și sugestiile din interfață nu constituie profilare cu efecte juridice.
17. COOKIE-URI ȘI TEHNOLOGII SIMILARE
17.1. Detalii în Politica de cookie-uri. Cookie-urile esențiale de sesiune sunt necesare Contului.
18. MODIFICĂRI ALE POLITICII
18.1. Publicăm revizii pe /legal/protectia-datelor/ cu istoric.
18.2. Pentru schimbări majore, putem cere re-acceptarea versiunii curente.
19. CONTACT ȘI DPO
19.1. Contact persoane vizate: canalele din Cont / site.
19.2. Dacă va fi desemnat un Responsabil cu protecția datelor (DPO), datele sale de contact vor apărea aici.
19.3. ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal.