Politica de Confidențialitate
Ultima actualizare: 3 septembrie 2026
1. Operatorul de Date
Operatorul de date cu caracter personal este:
- Denumire: GALIAN SOFTWARE DEVELOPMENT SRL
- CUI: RO45988048
- Nr. Reg. Com.: J12/2051/2022
- Sediu social: Str. Tulcea 6, Cod 400594, Cluj-Napoca, jud. Cluj, România
- Email general: contact@cursuri-ai.ro
1.1 Punct de Contact pentru Protecția Datelor
Pentru orice solicitări, întrebări sau sesizări legate de prelucrarea datelor cu caracter personal sau pentru exercitarea drepturilor prevăzute de GDPR (acces, rectificare, ștergere, portabilitate, opoziție, restricționare), Utilizatorii pot contacta punctul nostru de contact dedicat protecției datelor:
- Email contact GDPR: contact@cursuri-ai.ro (subiect: „GDPR")
- Adresă poștală: GALIAN SOFTWARE DEVELOPMENT SRL — Str. Tulcea 6, Cod 400594, Cluj-Napoca, jud. Cluj, România (cu mențiunea „În atenția: Responsabil Protecția Datelor")
- Termen de răspuns: maxim 30 de zile calendaristice de la primirea cererii (Art. 12 alin. 3 GDPR)
Notă: Conform Art. 37 GDPR, GALIAN SOFTWARE DEVELOPMENT SRL nu este obligată să desemneze un Responsabil cu Protecția Datelor (DPO) — nu suntem autoritate publică, nu prelucrăm date cu caracter personal la scară largă ca activitate principală și nu prelucrăm categorii speciale de date sau date privind condamnări penale. Cu toate acestea, am stabilit voluntar un punct de contact dedicat pentru a asigura răspunsuri prompte și specializate la solicitările GDPR.
1.2 Autoritatea de Supraveghere
Dacă nu ați primit un răspuns satisfăcător la solicitarea dumneavoastră, aveți dreptul de a depune o plângere la autoritatea de supraveghere:
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, Cod 010336, București
- Telefon: +40.318.059.211 / +40.318.059.212
- Email: anspdcp@dataprotection.ro
- Web: www.dataprotection.ro
Prelucrarea datelor cu caracter personal se realizează în conformitate cu Regulamentul (UE) 2016/679 (Regulamentul General privind Protecția Datelor — GDPR) și Legea nr. 190/2018 privind măsurile de punere în aplicare a GDPR în România.
2. Categorii de Date Personale Colectate
2.1. Date furnizate direct de Utilizator
- Date de identificare: prenume, nume, adresa de email.
- Date de autentificare: parola (stocată exclusiv în formă criptată/hash).
- Date de facturare: informații necesare emiterii facturilor (procesate prin Stripe).
- Feedback voluntar: răspunsurile la sondajele de satisfacție afișate în Platformă (scor de recomandare NPS, scor de satisfacție CSAT și comentariile opționale asociate). Completarea acestor sondaje este întotdeauna voluntară și poate fi refuzată fără nicio consecință.
- Întrebări și sugestii pe blog: atunci când trimiți voluntar o întrebare sau o sugestie pe un articol de blog, colectăm numele afișat, adresa de email și conținutul mesajului, împreună cu confirmarea acordului tău pentru publicare și data acestuia. Trimiterea este întotdeauna voluntară. După aprobarea de către un moderator, se publică public pe pagina articolului doar numele afișat și conținutul mesajului; adresa de email nu este niciodată publicată și este folosită exclusiv pentru contact în legătură cu mesajul și pentru prevenirea abuzurilor.
2.2. Date colectate automat
- Date tehnice: adresa IP, tipul browserului, sistemul de operare, rezoluția ecranului.
- Date de utilizare: paginile vizitate, cursurile accesate, progresul în cursuri, rezultatele la quizuri și la evaluările de competențe, timpul petrecut pe platformă.
- Evenimente de produs (analytics first-party): interacțiuni în interiorul Platformei (de exemplu: începerea sau finalizarea unei lecții, finalizarea unui curs, finalizarea ghidului de bun venit, utilizarea căutării, începerea unei evaluări de competențe). Aceste evenimente sunt colectate și stocate exclusiv pe serverele noastre, fără instrumente de analiză ale unor terți, și nu conțin date de identificare directă (nume, email) în conținutul evenimentului.
- Evenimente de pâlnie (vizitatori fără cont): pentru a înțelege unde renunță vizitatorii înainte de a-și face cont, înregistrăm evenimente agregate despre paginile comerciale (catalog, pagină de curs, previzualizare, prețuri) și despre momentul în care cineva apasă butonul care duce la plată, împreună cu cât s-a derulat din pagină și cât timp a stat pe ea. Aceste evenimente nu conțin adresa IP, niciun identificator de dispozitiv, niciun cookie de urmărire și niciun text introdus de dumneavoastră, și nu sunt transmise unor terți. Dacă nu sunteți autentificat, ele nu sunt legate de nicio identitate. Dacă sunteți autentificat, sunt asociate contului dumneavoastră, la fel ca celelalte evenimente de produs de mai sus. Temeiul este interesul legitim (art. 6 alin. (1) lit. f) GDPR) de a îmbunătăți funcționarea Platformei.
- Cookie-uri și tehnologii similare: conform Politicii de Cookie-uri.
3. Scopurile și Temeiurile Legale ale Prelucrării
| Scop | Temei legal (Art. 6 GDPR) |
|---|---|
| Crearea și gestionarea contului | Executarea contractului (Art. 6 alin. 1 lit. b) |
| Furnizarea accesului la cursuri și materiale | Executarea contractului (Art. 6 alin. 1 lit. b) |
| Procesarea plăților și facturare | Executarea contractului și obligație legală (Art. 6 alin. 1 lit. b și c) |
| Monitorizarea progresului în cursuri | Executarea contractului (Art. 6 alin. 1 lit. b) |
| Comunicări tranzacționale (confirmări, notificări cont) | Executarea contractului (Art. 6 alin. 1 lit. b) |
| Îmbunătățirea Platformei și analiza utilizării (inclusiv evenimente de produs first-party) | Interes legitim (Art. 6 alin. 1 lit. f) |
| Colectarea și analiza feedbackului voluntar (sondaje NPS/CSAT) | Interes legitim (Art. 6 alin. 1 lit. f); participarea este voluntară |
| Publicarea întrebărilor și sugestiilor trimise pe articolele de blog (după moderare) | Consimțământ (Art. 6 alin. 1 lit. a), acordat explicit la trimitere și retractabil oricând |
| Moderarea mesajelor de pe blog și prevenirea abuzurilor/spamului | Interes legitim (Art. 6 alin. 1 lit. f) |
| Securitatea Platformei și prevenirea fraudelor | Interes legitim (Art. 6 alin. 1 lit. f) |
| Respectarea obligațiilor legale (fiscale, contabile) | Obligație legală (Art. 6 alin. 1 lit. c) |
4. Durata de Stocare a Datelor
- Date de cont: pe durata existenței contului. După cererea de ștergere, contul este dezactivat imediat și datele sunt anonimizate ireversibil în termen de 30 de zile (perioadă de grație pentru anularea cererii); datele de facturare se păstrează conform punctului următor.
- Date de facturare: 5 ani de la data de 1 iulie a anului următor celui în care au fost întocmite, conform art. 25 din Legea contabilității nr. 82/1991, astfel cum a fost modificată prin Legea nr. 36/2023, sau un termen mai lung dacă legislația fiscală o impune.
- Date de utilizare și progres: pe durata existenței contului; anonimizate la ștergerea contului.
- Evenimente de produs (analytics first-party): pe durata existenței contului; la ștergerea contului, legătura cu utilizatorul este eliminată definitiv, iar datele rămân exclusiv în formă anonimă, agregată.
- Feedback voluntar (NPS/CSAT): pe durata existenței contului; șters definitiv odată cu ștergerea contului.
- Întrebări și sugestii pe blog: mesajele aprobate rămân publicate cât timp articolul este disponibil sau până la retragerea consimțământului ori solicitarea de ștergere; mesajele respinse sau neaprobate sunt șterse în cel mult 12 luni. Îți poți retrage oricând acordul sau poți cere eliminarea mesajului scriind la adresa de contact din Secțiunea 1.1.
- Date despre certificatele de finalizare: registrul de autenticitate (număr, hash de verificare, curs, dată, status valid/revocat) este păstrat indefinit pentru ca terții care primesc certificatul să poată verifica autenticitatea oricând. La ștergerea contului, numele complet al titularului inscripționat în registru se anonimizează („Titular anonimizat"), iar afișarea publică a numelui este dezactivată automat. PDF-urile descărcate anterior rămân în posesia titularului și a destinatarilor lor — anonimizarea nu se aplică retroactiv copiilor distribuite.
- Jurnalul emailurilor trimise: metadatele (destinatar, tip de email, subiect, data trimiterii, evenimentele de livrare) — 24 de luni de la trimitere; conținutul HTML al emailului — 90 de zile, apoi este șters automat. La ștergerea contului, subiectul, conținutul și codurile promoționale din jurnal se anonimizează (rămân doar cifrele agregate). Detalii în secțiunea 7.1.
- Lead-uri fără cont (adrese lăsate în formularele „trimite-mi programa / ghidul / articole noi”): dacă adresa nu este confirmată prin linkul din emailul de verificare (double opt-in), se șterge în 30 de zile; după dezabonare, se șterge în 12 luni. Cererile de ofertă pentru companii se păstrează pe durata demersurilor precontractuale și, dacă nu se încheie un contract, cel mult 12 luni de la ultimul schimb de mesaje.
- Date tehnice (loguri): de regulă 30 de zile, maximum 12 luni.
- Cookie-uri: conform duratelor specificate în Politica de Cookie-uri.
| Categorie de date | Durată de păstrare | Ce se întâmplă la expirare / la ștergerea contului |
|---|---|---|
| Jurnal emailuri — metadate (tip, subiect, data, livrat / deschis / click / bounce) | 24 de luni de la trimitere | Ștergere automată; la ștergerea contului, anonimizare (rămân cifre agregate) |
| Jurnal emailuri — conținutul HTML al mesajului | 90 de zile de la trimitere | Ștergere automată |
| Adresă suprimată (bounce definitiv, reclamație de spam) | Cât timp există contul | Anonimizare odată cu contul |
| Dovada consimțământului de marketing (sursă, versiunea textului, dată) și a dezabonării | Cât timp există contul + 3 ani (termenul general de prescripție) | Ștergere după expirarea termenului |
| Lead fără cont, neconfirmat (double opt-in) | 30 de zile | Ștergere automată |
| Lead fără cont, dezabonat | 12 luni de la dezabonare | Ștergere automată |
| Mesaje trimise prin formularul de contact și confirmarea automată | 12 luni de la ultimul schimb de mesaje | Ștergere |
4.bis Datele despre Certificatele de Finalizare
La cererea ta, putem emite atestări private de finalizare a cursurilor (denumite „Certificat de Finalizare"). Prelucrarea datelor pentru aceste documente are caracteristici distincte, descrise mai jos.
4.bis.1 Date prelucrate
- Numele complet (nume + prenume), inscripționat pe certificat la momentul emiterii;
- Adresa de email (pentru livrarea certificatului);
- Numărul certificatului (format:
CAI-AAAA-NNNNNN) și hash-ul de verificare (URL public); - Titlul și versiunea cursului, scorul mediu la quiz-uri, procentul de lecții finalizate, timpul de studiu;
- Textul exact al consimțământului acordat la emitere (câmp
consent_snapshot); - Preferința privind afișarea publică a numelui pe pagina de verificare (câmp
public_visibility); - Asocierea cu un abonament B2B (companie) dacă este cazul, pentru raportarea către angajator.
4.bis.2 Scopurile și temeiurile legale
- Emiterea și gestionarea certificatului (conținutul intern al documentului și pagina de verificare nepublică) — art. 6 alin. (1) lit. b) GDPR (executarea contractului dintre titular și Operator);
- Afișarea numelui pe pagina publică de verificare (oricine cu hash-ul vede numele) — art. 6 alin. (1) lit. a) GDPR (consimțământul expres acordat la emitere, retragibil oricând din contul tău);
- Trimiterea emailului de notificare cu certificatul — art. 6 alin. (1) lit. b) GDPR (executarea contractului), email tranzacțional, nu se supune opt-out-ului de marketing;
- Păstrarea registrului de autenticitate după ștergerea contului — art. 17 alin. (3) lit. e) GDPR (necesar pentru constatarea, exercitarea sau apărarea unui drept în instanță — terți care dețin certificatul au interesul legitim să-i verifice autenticitatea);
- Comunicarea către angajator (B2B), exclusiv prin integrarea tehnică de notificare (webhook) activată la cererea companiei, a metadatelor certificatelor emise angajaților înscriși sub abonament B2B (număr, curs, date, status, metrici de parcurgere — nu PDF-ul; numele doar dacă afișarea publică este activă) — art. 6 alin. (1) lit. f) GDPR (interesul legitim al angajatorului-plătitor de a urmări rezultatele formării pentru care plătește), cu informare explicită la emitere prin textul de consimțământ.
4.bis.3 Destinatari
- Brevo (Sendinblue SAS, Franța) — sub-procesor pentru livrarea emailului tranzacțional de emitere a certificatului (conținut: nume complet, număr certificat, link pagina de verificare); aceeași entitate este listată în tabelul de la secțiunea 5;
- Orice terț care primește de la titular hash-ul certificatului (URL public) — vede câmpurile detaliate la secțiunea „4.bis.1" exclusiv conform preferinței
public_visibility(cu nume / fără nume); - Angajatorul (în cazul abonamentelor B2B) — certificatele nu apar în panoul B2B; numai dacă compania a solicitat integrarea de notificare (webhook), aceasta primește numărul, cursul, datele, statusul și metricile certificatului angajatului (nu PDF-ul), iar numele doar dacă afișarea publică este activă;
- Stripe — niciodată; certificatele nu se transmit către Stripe.
4.bis.4 Drepturile specifice
- Poți activa sau dezactiva oricând afișarea publică a numelui din contul tău (secțiunea „Certificate"). Dezactivarea retrage consimțământul GDPR art. 7 alin. (3) și se propagă imediat pe pagina publică;
- Poți solicita revocarea unui certificat propriu prin email la contact@cursuri-ai.ro. Revocarea înseamnă că pagina publică afișează statusul „Revocat"; documentul nu este șters din registru;
- La ștergerea contului (art. 17 GDPR) numele complet din registrul certificatelor se anonimizează în „Titular anonimizat" iar afișarea publică a numelui se forțează pe
false. Verificarea autenticității rămâne operațională pentru cei care au PDF-ul (esențial pentru protecția terților care i-au acordat încredere); - Pentru detalii complete, vezi Politica de Certificare.
5. Destinatarii Datelor
Datele cu caracter personal pot fi transmise următoarelor categorii de destinatari:
| Destinatar | Scop | Locație |
|---|---|---|
| Stripe, Inc. | Procesarea plăților cu cardul | SUA (clauze contractuale standard, Art. 46 GDPR) |
| SmartBill (Intelligent IT SRL) | Emiterea facturilor fiscale și transmiterea către SPV ANAF (RO e-Factura) pentru toate tranzacțiile (B2B și B2C) | România |
| Furnizori de hosting (AWS, regiunea eu-central-1 / Frankfurt) | Găzduirea Platformei și stocarea datelor | UE/SEE |
| Brevo (Sendinblue SAS) | Persoană împuternicită (art. 28 GDPR) pentru toate emailurile trimise de Platformă: de serviciu (confirmări de comandă, plăți, certificate de finalizare, confirmarea automată a mesajelor de contact, notificări legale) și de marketing (secvențe automate, campanii). Brevo ne returnează evenimentele de livrare, deschidere și click (secțiunea 7.1). | UE (Franța) |
| Anthropic, PBC | Generarea răspunsurilor AI text (Profesor Virtual AI) | SUA (clauze contractuale standard, Art. 46 GDPR) |
| OpenAI, L.L.C. | Generare voce sintetică (TTS) și transcriere audio (Whisper) | SUA (clauze contractuale standard, Art. 46 GDPR) |
| Google Firebase Cloud Messaging | Notificări push pe dispozitive mobile (doar la opt-in din browser/aplicație) | SUA (clauze contractuale standard, Art. 46 GDPR) |
| Autorități publice | Conform obligațiilor legale (ANAF prin SPV, instanțe) | România |
Nu vindem, închiriem sau schimbăm datele personale ale Utilizatorilor cu terțe părți în scopuri de marketing.
6. Transferuri Internaționale de Date
În cazul transferurilor de date în afara Spațiului Economic European (SEE), ne asigurăm că sunt implementate garanții adecvate, inclusiv:
- Clauze contractuale standard aprobate de Comisia Europeană (Art. 46 alin. 2 lit. c GDPR).
- Decizii de adecvare ale Comisiei Europene, acolo unde există.
7. Drepturile Persoanelor Vizate
În conformitate cu GDPR, Utilizatorii au următoarele drepturi:
- Dreptul de acces (Art. 15) — dreptul de a obține confirmarea prelucrării și o copie a datelor.
- Dreptul la rectificare (Art. 16) — dreptul de a corecta datele inexacte sau incomplete.
- Dreptul la ștergere („dreptul de a fi uitat") (Art. 17) — dreptul de a solicita ștergerea datelor, cu anumite excepții legale.
- Dreptul la restricționarea prelucrării (Art. 18) — dreptul de a limita prelucrarea în anumite circumstanțe.
- Dreptul la portabilitatea datelor (Art. 20) — dreptul de a primi datele într-un format structurat, utilizat în mod curent și care poate fi citit automat.
- Dreptul de opoziție (Art. 21) — dreptul de a se opune prelucrării bazate pe interes legitim.
- Dreptul de a nu face obiectul unei decizii automate (Art. 22) — dreptul de a nu fi supus unei decizii bazate exclusiv pe prelucrare automată.
Pentru exercitarea acestor drepturi, Utilizatorul poate trimite o cerere la contact@cursuri-ai.ro. Vom răspunde în termen de 30 de zile de la primirea cererii.
7.0 Prelucrarea prin Sisteme de Inteligență Artificială
Platforma utilizează sisteme de inteligență artificială („AI") pentru a oferi funcționalitatea de Profesor Virtual AI (chat text, voce sintetică, rezumate, quiz-uri adaptive). Aceste sisteme procesează:
- Conținutul cererilor tale (întrebări text sau audio transcris) — în scopul generării unui răspuns relevant la lecția accesată.
- Contextul lecției (titlu, conținut educațional) — pentru ca AI-ul să răspundă din conținutul exact al cursului.
- Identificatori interni (ID-ul utilizatorului, ID-ul lecției) — pentru contabilizarea utilizării și prevenirea abuzului (fair-use).
7.0.1 Stocarea Conversațiilor în Baza Noastră de Date
Pentru a-ți oferi accesul la istoricul conversațiilor cu Profesorul Virtual AI și pentru continuitatea experienței tale de învățare, stocăm conversațiile (întrebări + răspunsuri) în baza noastră de date pe serverele noastre din Uniunea Europeană. Conversațiile sunt asociate contului tău și lecției în care au fost inițiate.
- Ce stocăm: întrebările tale text, răspunsurile generate de AI, ID-ul lecției, momentul conversației, numărul de mesaje schimbate.
- Ce NU stocăm în baza noastră: înregistrări audio brute (sunt procesate în timp real și șterse imediat după transcriere), date biometrice vocale.
- Temei legal: executarea contractului (Art. 6 alin. 1 lit. b GDPR) — accesul la istoricul conversațiilor face parte din serviciul Profesor Virtual AI inclus în abonament.
- Durata stocării: conversațiile rămân stocate pe durata existenței contului tău. La ștergerea contului (secțiunea 7 — Dreptul la ștergere), conversațiile sunt eliminate definitiv din baza noastră de date în termen de maxim 30 de zile.
- Acces la conversațiile tale: doar tu (din contul tău) și personalul nostru tehnic strict necesar pentru depanare (sub clauză de confidențialitate). Nu sunt vizibile altor utilizatori.
- Ștergere selectivă: poți șterge oricând o conversație individuală din interfața Profesor Virtual AI, fără a-ți afecta contul.
Această stocare este distinctă de prelucrarea la furnizorii AI (Anthropic / OpenAI) descrisă mai jos. Prelucrarea la furnizori este efemeră (maxim 30 de zile la furnizor); stocarea la noi este pe durata contului, pentru a-ți oferi acces la istoric.
7.0.2 Furnizori AI și Transferuri Internaționale
Furnizori AI utilizați: modele de inteligență artificială oferite de Anthropic (SUA, modele text) și OpenAI (SUA, voce sintetică și transcriere). Transferurile de date în afara SEE sunt acoperite de clauze contractuale standard aprobate de Comisia Europeană (Art. 46 alin. 2 lit. c GDPR).
Conținutul tău NU este folosit pentru antrenarea modelelor. Avem acorduri DPA cu furnizorii care exclud utilizarea pentru training. Conținutul conversațional este șters automat la furnizor în maxim 30 de zile.
7.0.3 Logging Operațiuni AI (Audit Trail)
Păstrăm un jurnal tehnic („audit log") al fiecărei operațiuni AI efectuate pe platformă, în linie cu principiile de transparență ale Regulamentului (UE) 2024/1689 (AI Act, Art. 50). Acesta conține doar metadate — NU conține textul întrebărilor sau al răspunsurilor:
- Tipul operațiunii (chat, rezumat, quiz, flashcards, voce, transcriere)
- Modelul AI folosit (ex. „claude-haiku-4-5"), furnizorul (Anthropic / OpenAI)
- Numărul de tokens consumați și costul estimativ
- Statusul (succes / eșec) și durata operațiunii
- ID intern utilizator și ID lecție (fără date personale directe)
Scopul: investigații tehnice, depanare, monitorizarea costurilor și a calității serviciului, prevenirea abuzurilor. Temei legal: interesul legitim al Operatorului (Art. 6 alin. 1 lit. f GDPR) — monitorizarea costurilor, calității și securității serviciului. Durata retenției: 24 de luni de la data operațiunii, după care jurnalele sunt șterse automat.
7.0.4 Transparență AI (Art. 50 AI Act)
Conform Art. 50 din Regulamentul (UE) 2024/1689 (AI Act), te informăm în mod explicit că interacționezi cu un sistem AI, că răspunsurile pot conține erori și că audio-ul redat este voce sintetică. Vezi Termenii și Condițiile, secțiunea 10.1, pentru detalii complete.
7.1 Comunicări prin Email, Marketing și Dreptul de Dezabonare
7.1.1 Emailuri de serviciu și emailuri de marketing
Platforma trimite două categorii de emailuri, cu temeiuri diferite:
- Emailuri de serviciu — necesare executării contractului (Art. 6 alin. 1 lit. b GDPR): confirmarea comenzii pe suport durabil, plăți reușite sau eșuate, anularea sau încetarea accesului, emiterea certificatului de finalizare, progresul în cursurile cumpărate, invitațiile și notificările din conturile de companie, confirmarea automată a mesajelor trimise prin formularul de contact și notificările legale (DSA, modificarea Termenilor). Acestea nu pot fi dezactivate cât timp contul este activ, pentru că fără ele nu putem executa contractul; nu conțin oferte și nu au linkuri de dezabonare.
- Emailuri de marketing — secvențe automate (bun venit, îndemnuri la primul curs, coș abandonat, re-implicare, win-back), campanii punctuale și oferte. Le poți opri oricând, cu un singur click (secțiunea 7.1.4).
7.1.2 Temeiul emailurilor de marketing
- Consimțământ (Art. 6 alin. 1 lit. a și Art. 7 GDPR; art. 12 alin. 1 din Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice) — exprimat prin bifa opțională, separată, de la înregistrare sau din setările contului. Fără această bifă nu trimitem comunicări comerciale. Consimțământul poate fi retras oricând, fără a afecta legalitatea prelucrării anterioare.
- Clienți existenți (art. 12 alin. 2 din Legea nr. 506/2004) — Utilizatorilor care au achiziționat un abonament le putem trimite, folosind adresa de email obținută la achiziție, comunicări despre produse sau servicii similare ale Cursuri AI, cu posibilitatea de a refuza, simplu și gratuit, atât la colectarea adresei, cât și la fiecare mesaj (link de dezabonare).
- Lead-uri fără cont — adresele lăsate în formularele „trimite-mi programa”, „trimite-mi ghidul” sau „vreau articolele noi” sunt folosite doar după confirmarea prin linkul din emailul de verificare (double opt-in), pe bază de consimțământ. Cererile de ofertă pentru companii sunt prelucrate ca demersuri precontractuale la solicitarea persoanei (Art. 6 alin. 1 lit. b GDPR) și nu se transformă în abonare la marketing fără o bifă separată.
Trimitem cel mult un email de marketing pe zi către aceeași adresă, doar în zilele lucrătoare și sâmbăta, între 09:00 și 19:00 (ora României).
7.1.3 Jurnalul emailurilor, evenimentele de livrare și suprimarea adreselor
Pentru fiecare email trimis păstrăm o înregistrare (destinatar, tip, subiect, data, conținutul HTML pentru 90 de zile) — temeiul este executarea contractului pentru emailurile de serviciu și interesul nostru legitim (Art. 6 alin. 1 lit. f GDPR) de a dovedi ce am transmis, de a depana livrarea și de a respecta obligația de evidență (Art. 5 alin. 2). Furnizorul nostru de email, Brevo (persoană împuternicită, art. 28 GDPR, pentru toate emailurile Platformei), ne returnează evenimente despre fiecare mesaj: livrat, respins (bounce), reclamat ca spam, dezabonat prin butonul clientului de email și, acolo unde clientul de email permite, deschis și click pe un link. Emailurile pot conține un pixel de urmărire a deschiderii și linkuri redirecționate prin Brevo pentru înregistrarea click-urilor; aceste evenimente ne ajută să măsurăm dacă mesajele sunt utile și să reducem frecvența lor. Temeiul este interesul legitim (Art. 6 alin. 1 lit. f GDPR); te poți opune oricând (Art. 21 GDPR), cel mai simplu prin dezabonarea de la marketing — după dezabonare nu mai primești emailuri de marketing, deci nici urmărirea lor. Datele de deschidere și click sunt agregate în statistici interne și nu sunt transmise altor terți.
Dacă un email este respins definitiv de serverul destinatarului (bounce), este blocat sau este marcat ca spam de destinatar, suprimăm adresa: nu-i mai trimitem emailuri de marketing, iar emailurile de serviciu se reiau doar după ce actualizezi adresa din cont. Suprimarea protejează atât destinatarul, cât și reputația domeniului nostru de expediere.
Păstrăm dovada consimțământului de marketing — sursa (înregistrare, setări cont, formular de lead), versiunea textului bifei și data — precum și data și sursa dezabonării, pentru a demonstra respectarea obligațiilor de evidență (Art. 5 alin. 2 și Art. 7 alin. 1 GDPR).
7.1.4 Dezabonarea
Ai dreptul de a te opune oricând prelucrării datelor în scop de marketing direct (Art. 21 alin. 2 GDPR). Procesăm imediat cererile de dezabonare prin următoarele canale:
- Un singur click pe linkul „Dezabonează-te” din subsolul fiecărui email de marketing sau pe butonul „Dezabonare” al clientului de email (Gmail, Yahoo, Apple Mail, Outlook) — implementat conform RFC 8058 (List-Unsubscribe / List-Unsubscribe-Post One-Click). Nu se cere autentificare și nu se cere confirmare suplimentară.
- Secțiunea „Notificări” din contul tău (la adresa /app/profile) — comută între primit / nu-primit emailuri de marketing.
- Email la contact@cursuri-ai.ro cu subiectul „Unsubscribe” — procesăm manual în maximum 24 de ore.
Dezabonarea de la marketing nu afectează emailurile de serviciu descrise la 7.1.1. Pentru a înceta complet primirea oricăror emailuri trebuie să ștergi contul (Art. 17 GDPR; vezi secțiunea 7 — Dreptul la ștergere).
8. Securitatea Datelor
Implementăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor personale, inclusiv:
- Criptarea datelor în tranzit (HTTPS/TLS).
- Stocarea parolelor exclusiv în formă hash (bcrypt).
- Controlul accesului bazat pe roluri.
- Aplicarea sesiunii unice (single session enforcement).
- Monitorizarea accesului și logarea activităților.
- Actualizări regulate de securitate ale componentelor software.
9. Datele Minorilor
Platforma nu este destinată persoanelor cu vârsta sub 16 ani. Nu colectăm cu bună știință date personale ale minorilor sub această vârstă. Dacă descoperim că am colectat astfel de date, le vom șterge imediat.
10. Modificarea Politicii de Confidențialitate
Ne rezervăm dreptul de a actualiza această politică. Utilizatorii vor fi notificați prin email și/sau printr-un anunț pe Platformă cu privire la modificările semnificative. Data ultimei actualizări este afișată în partea superioară a acestei pagini.
11. Plângeri
Dacă considerați că prelucrarea datelor dumneavoastră personale încalcă GDPR, aveți dreptul de a depune o plângere la:
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Adresă: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, cod poștal 010336, București, România
- Website: dataprotection.ro
- Email: anspdcp@dataprotection.ro
12. Contact
Pentru orice întrebări privind prelucrarea datelor personale:
- Email: contact@cursuri-ai.ro
- Adresă: GALIAN SOFTWARE DEVELOPMENT SRL, Str. Tulcea 6, Cod 400594, Cluj-Napoca, jud. Cluj, România