Cine este operatorul datelor?
Operatorul datelor personale prelucrate prin depoziteconstructii.ro este:
- Empato Limited, societate înregistrată în Regatul Unit, nr. 13184138, Registrul Companiilor din Regatul Unit (Companies House), Anglia și Țara Galilor
- sediu: Suite G04, 1 Quality Court, Chancery Lane, Londra WC2A 1HR, Anglia, Regatul Unit
- e-mail pentru protecția datelor: contact@empato.co.uk
- reprezentant în Uniunea Europeană (art. 27 GDPR): Adrian Pandelica, contact@empato.co.uk, [adresa din statul membru UE în care este stabilit reprezentantul] [de verificat de avocat: reprezentantul trebuie să fie stabilit în UE (art. 27 alin. (3) GDPR), iar conform Ghidului EDPB 3/2018 funcția de reprezentant nu este compatibilă cu cea de responsabil cu protecția datelor (DPO)]
- responsabil cu protecția datelor (DPO): Adrian Pandelica, contact: contact@empato.co.uk
Prelucrăm datele conform Regulamentului (UE) 2016/679 (GDPR), Legii nr. 190/2018 privind măsuri de punere în aplicare a GDPR și Legii nr. 506/2004 privind comunicațiile electronice (pentru cookie-uri). Deoarece operatorul este stabilit în Regatul Unit, se aplică și legislația britanică de protecție a datelor (UK GDPR și Data Protection Act 2018).
Despre cine prelucrăm date?
- Vizitatori ai Site-ului;
- reprezentanți ai firmelor listate (administratori, angajați sau colaboratori ale căror date de contact de serviciu apar în listări);
- persoane numite în listări, inclusiv titulari de PFA, întreprinderi individuale sau familiale, a căror denumire conține numele lor;
- persoane care ne trimit informații: propuneri de listare, revendicări, corecturi, semnalări, mesaje de contact sau cereri GDPR;
- administratori și moderatori ai Site-ului.
Sunt datele de contact ale firmelor date personale?
Datele unei persoane juridice (de exemplu, denumirea unei SRL, un telefon sau o adresă de e-mail generală) nu sunt, în sine, date personale. Devin însă date personale atunci când privesc o persoană fizică identificabilă: numele unui PFA sau al unei întreprinderi individuale, numele unei persoane de contact, un telefon mobil sau o adresă de e-mail nominală (de tipul prenume.nume@firma.ro). Pe acestea le tratăm ca date personale.
Publicăm implicit doar canale generale de contact ale firmelor. Datele de contact ale unei persoane numite rămân nepublice, cu excepția cazului în care persoana (sau firma, pentru datele de serviciu ale angajaților săi) ne cere să le afișăm.
Ce date prelucrăm, de ce și pe ce temei?
Tabelul descrie exact ce stocăm pentru fiecare activitate. Nu folosim datele pentru decizii automate și nu le vindem. Temeiurile sunt cele din art. 6 alin. (1) GDPR.
| Scop | Date | Temei legal |
|---|---|---|
| Publicarea directorului de firme | Denumire (inclusiv numele titularului PFA/II), CUI, nr. Registrul Comerțului, adrese de lucru, telefoane, e-mailuri și site-uri de serviciu, program, categorii, sursa fiecărei informații și istoricul verificărilor | Interes legitim, lit. (f) — vezi echilibrarea de mai jos |
| Propunerea unei listări („Adaugă o firmă”) | Numele, e-mailul și rolul tău față de firmă; datele propuse pentru listare; versiunea și momentul acceptării informării; IP transformat ireversibil | Lit. (b) când listezi propria activitate (ex. PFA); lit. (f) — interesul de a verifica și de a-ți răspunde — în celelalte cazuri [de confirmat de avocat] |
| Revendicarea unei listări | Numele, e-mailul, telefonul și rolul tău, mesajul tău, dacă domeniul e-mailului coincide cu site-ul firmei, confirmarea e-mailului (prin link cu valabilitate limitată), IP transformat ireversibil; după aprobare, e-mailul de administrare al listării | Lit. (b) — gestionarea listării la cererea ta; lit. (f) — prevenirea revendicărilor frauduloase |
| Scrisori poștale de invitație la revendicare | Denumirea firmei și adresa sediului social din Registrul Comerțului (date ale persoanei juridice); un cod de revendicare de unică folosință, stocat doar ca amprentă criptografică; data trimiterii și eventuala opțiune de a nu mai primi scrisori. Nu trimitem scrisori către PFA/II și nu folosim nume de persoane | Lit. (f) — interesul de a permite firmelor să-și administreze gratuit listarea. Poți opri scrisorile oricând, la contact@empato.co.uk |
| Corecturi și semnalări | Câmpul vizat, valoarea propusă, motivul și detaliile, e-mailul tău (opțional), IP transformat ireversibil | Lit. (f) — date corecte în director; lit. (c) — tratarea notificărilor conform DSA, dacă se aplică |
| Mesaje de contact | Subiectul, numele, e-mailul și mesajul tău, IP transformat ireversibil | Lit. (f) — să îți răspundem; lit. (b) dacă mesajul privește o ofertă pentru un serviciu |
| Cereri privind drepturile GDPR | Tipul cererii, numele, e-mailul, detaliile, firma vizată, termenul de răspuns, soluția, IP transformat ireversibil | Lit. (c) — obligația legală din art. 12–22 GDPR |
| Securitate și prevenirea abuzurilor | IP transformat ireversibil (hash cu cheie secretă — nu stocăm adresa IP în clar), contoare de limitare a trimiterilor, jurnal de audit al acțiunilor de moderare | Lit. (f) — protejarea Site-ului și a persoanelor listate împotriva spamului și fraudei |
| E-mailuri de serviciu (confirmări, răspunsuri) | Adresa destinatarului, subiectul și conținutul mesajului | Lit. (b) sau (f), după solicitarea la care se referă |
| Conturi de administrare | Nume, e-mail, rol, parolă stocată doar sub formă de hash, încercări eșuate de autentificare, data ultimei autentificări, sesiuni | Lit. (b) sau (f) — relația de muncă / colaborare și securitatea accesului [de confirmat] |
| Statistici de trafic și hărți externe | Date tehnice de navigare, transmise furnizorilor doar după acordul tău | Consimțământ, lit. (a), și art. 4 alin. (5) din Legea nr. 506/2004 |
Lista salvată cu firme favorite („Salvate”) rămâne doar în browserul tău (localStorage) și nu ne este transmisă. Detalii în Politica de cookie-uri.
De ce putem publica datele de contact ale firmelor?
Pentru publicarea directorului ne bazăm pe interesul legitim (art. 6 alin. (1) lit. (f) GDPR). Pe scurt, echilibrarea arată așa:
- Interesul: să ajutăm clienții să găsească furnizori și executanți de lucrări, iar firmele să fie găsite. Este un interes comercial și public legitim.
- Necesitatea: publicăm doar date de identificare și contact de serviciu, legate de activitatea economică, nu date private.
- Așteptările rezonabile: firmele și profesioniștii care își oferă public serviciile se așteaptă ca datele lor de contact de afaceri să apară în directoare. Multe provin din registre publice.
- Garanții: nu publicăm date de contact nominale fără cerere, păstrăm sursa fiecărei informații, oferim corectare și eliminare simplă, iar dreptul de opoziție (art. 21 GDPR) poate fi exercitat oricând.
Documentul complet de evaluare a interesului legitim este disponibil la cerere: disponibil la cerere la contact@empato.co.uk.
De unde avem datele, dacă nu ni le-ai dat tu?
Informații conform art. 14 GDPR. Datele din listări pot proveni din următoarele categorii de surse, iar sursa fiecărei informații este păstrată pentru fiecare listare:
- Set de date licențiat
- Registru public
- Flux de date autorizat
- Transmis de firmă prin formular
- Actualizat de proprietarul listării
- Verificare editorială
Seturi de date licențiate și fluxuri autorizate folosite în prezent: Nomenclatorul SIRUTA al Institutului Național de Statistică (licență CC BY 4.0), pentru lista localităților. În prezent nu folosim seturi de date licențiate sau registre publice pentru firme: listările provin din propunerile trimise prin formular și de la proprietarii firmelor. Nu colectăm date prin extragere automată nediscriminatorie de pe alte site-uri. Detalii în Metodologie.
Dacă ești o persoană numită într-o listare, te informăm în cel mult o lună de la obținerea datelor, cel târziu la primul contact, cu excepția cazurilor prevăzute de art. 14 alin. (5) GDPR (de exemplu, când informarea individuală ar necesita un efort disproporționat, caz în care publicăm această politică). [de confirmat de avocat: modalitatea de informare conform art. 14]
Cui transmitem datele?
Datele publicate în director sunt vizibile oricui. Celelalte date sunt accesibile doar echipei noastre și următorilor împuterniciți, cu contract conform art. 28 GDPR:
- găzduire și infrastructură: Cloudflare, Inc. (Statele Unite); baza de date este stocată în Uniunea Europeană;
- trimiterea e-mailurilor: Cloudflare, Inc. (Cloudflare Email Service);
- protecție anti-bot (CAPTCHA): Cloudflare Turnstile (Cloudflare, Inc.), pe formularele publice;
- hărți: OpenStreetMap Foundation (operator independent), doar după acordul tău pentru conținut extern;
- statistici de trafic: în prezent nu folosim un serviciu de statistici. Dacă vom activa Cloudflare Web Analytics (fără cookie-uri), acesta se va încărca doar după acordul tău.
Putem transmite date autorităților doar când legea ne obligă (de exemplu, la cererea motivată a unei instanțe sau a ANSPDCP).
Transferăm date în afara UE?
Baza de date a site-ului este găzduită de Cloudflare în Uniunea Europeană. Operatorul, Empato Limited, este stabilit în Regatul Unit, deci datele sunt accesate și administrate din Regatul Unit.
Transferul către Regatul Unit se bazează pe decizia de adecvare a Comisiei Europene pentru Regatul Unit (Decizia de punere în aplicare (UE) 2021/1772, reînnoită prin Decizia (UE) 2025/2574, valabilă până la 27 decembrie 2031). Cloudflare, Inc. (Statele Unite) prelucrează date ca împuternicit pentru livrarea și protecția Site-ului, pe baza acordului său de prelucrare a datelor, care include garanții pentru transferuri internaționale. Poți cere o copie a garanțiilor la contact@empato.co.uk.
Cât timp păstrăm datele?
Păstrăm datele doar cât este necesar. După expirarea termenelor de mai jos, datele personale din înregistrări (nume, e-mail, telefon, mesaje, IP transformat) sunt șterse automat, iar restul înregistrării rămâne doar ca statistică anonimă.
| Date | Durată | Calculată |
|---|---|---|
| Mesaje trimise prin formularul de contact | 365 de zile | de la primirea mesajului |
| Datele expeditorului unei propuneri de listare | 365 de zile | de la ultima actualizare a propunerii închise (aprobare sau respingere) |
| Datele solicitantului unei revendicări | 730 de zile | de la închiderea revendicării |
| Datele din semnalări („Raportează”) | 365 de zile | de la închiderea semnalării |
| Datele din propuneri de corectură | 365 de zile | de la închiderea propunerii |
| Cereri privind drepturile GDPR și răspunsurile noastre | 1095 de zile | de la soluționarea cererii (ca dovadă a conformării) |
| Contoare anti-abuz (IP transformat ireversibil) | 2 zile | de la înregistrare |
| Sesiuni de administrare | 30 de zile | de la autentificare (sau până la deconectare) |
| Jurnalul de audit al acțiunilor de moderare și administrare | 1825 de zile | de la înregistrare |
| Datele din listările publicate | Cât timp listarea este activă | Șterse sau anonimizate la eliminarea listării, cu excepția evidențelor din jurnalul de audit |
| E-mailul de administrare al unei listări revendicate | Cât timp revendicarea este activă | Șters la retragerea revendicării sau la eliminarea listării |
| E-mailuri de serviciu trimise | 90 de zile | de la trimitere |
| Alegerea privind cookie-urile | 6 luni | stocată doar în browserul tău |
Putem păstra date mai mult doar dacă legea ne obligă sau pentru apărarea unui drept în instanță, și numai cât este necesar.
Ce drepturi ai?
Ai dreptul:
- să afli ce date avem despre tine și să primești o copie (art. 15);
- să ceri corectarea datelor inexacte (art. 16);
- să ceri ștergerea datelor (art. 17);
- să ceri restricționarea prelucrării (art. 18);
- să primești datele pe care ni le-ai furnizat într-un format structurat (art. 20);
- să te opui prelucrării bazate pe interes legitim, inclusiv publicării în director (art. 21);
- să îți retragi oricând consimțământul, fără a afecta prelucrarea anterioară (art. 7 alin. (3)).
Îți poți exercita drepturile gratuit, din pagina Drepturile tale GDPR sau la contact@empato.co.uk. Răspundem în cel mult o lună (termen care poate fi prelungit cu două luni pentru cereri complexe, cu informarea ta).
Plângere la autoritate
Poți depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru 28-30, sector 1, București, www.dataprotection.ro, sau te poți adresa instanței. Deoarece operatorul este stabilit în Regatul Unit, poți sesiza și Information Commissioner's Office (ICO), ico.org.uk. Te rugăm să ne scrii întâi nouă — de cele mai multe ori putem rezolva rapid.
Luăm decizii automate despre tine?
Nu. Nu folosim decizii bazate exclusiv pe prelucrare automată și nici profilare cu efecte juridice sau similare (art. 22 GDPR). Ordinea rezultatelor este calculată automat după criterii legate de firme (relevanță, completitudinea datelor, verificare), nu despre vizitatori. Filtrele anti-spam pot bloca temporar o trimitere; poți oricând să ne scrii direct.
Cum protejăm datele?
- conexiune criptată (HTTPS) pe întregul Site;
- adresele IP nu sunt stocate în clar, ci doar transformate ireversibil, cu cheie secretă;
- parolele administratorilor sunt stocate doar ca hash, cu blocare după încercări eșuate;
- linkurile de confirmare sunt de unică folosință și expiră; stocăm doar amprenta lor criptografică;
- acces la date doar pentru persoanele care au nevoie, cu roluri separate și jurnal de audit;
- ștergere automată a datelor personale la expirarea termenelor de păstrare;
- copii de siguranță: funcția Time Travel a bazei de date Cloudflare D1 permite restaurarea la orice moment din ultimele 30 de zile; copiile sunt păstrate în Uniunea Europeană și expiră automat.
Copiii pot folosi Site-ul?
Site-ul se adresează firmelor și adulților care caută materiale sau servicii de construcții. Nu colectăm cu bună știință date despre persoane sub 16 ani. Dacă afli că un copil ne-a trimis date, scrie-ne și le ștergem.
Cum aflăm despre modificări?
Actualizăm această politică atunci când schimbăm modul în care prelucrăm datele. Data și versiunea apar în partea de sus a paginii. Pentru schimbări importante afișăm un anunț pe Site și, unde avem o adresă de contact, te anunțăm prin e-mail.