arrow_backÎnapoi la pagina principală

Politică de Confidențialitate

Actualizat la: 2026-08-15

Conform Regulamentului UE 2016/679 (GDPR) și Legii nr. 190/2018, IOSIF DANIEL-IONEL PERSOANĂ FIZICĂ AUTORIZATĂ administrează în condiții de siguranță datele cu caracter personal pe care ni le furnizați.

I. Informații generale

Operatorul site-ului whimsy.cards și operatorul datelor cu caracter personal este IOSIF DANIEL-IONEL PERSOANĂ FIZICĂ AUTORIZATĂ, cu sediul profesional în Municipiul Târgu Mureș, Calea Sighișoarei nr. 17, ap. 4, județul Mureș, CUI 55238922, nr. de ordine în Registrul Comerțului F2026035949000.

Prelucrăm datele conform:

  • Regulamentului UE 2016/679 (GDPR)
  • Legii nr. 190/2018

II. Categoriile de date cu caracter personal prelucrate

A. Identificare și contact: nume, email și telefon opțional.

B. Facturare și tranzacții: date necesare documentelor fiscale, valoare, monedă, starea plății și identificatori Stripe; nu stocăm numărul complet al cardului.

C. Cont: email, data creării, preferințe și parola păstrată de furnizorul de autentificare numai sub formă de hash.

D. Personalizare: texte, imagini, setări, informații despre eveniment și locație.

E. Invitații și RSVP: numele invitatului, email opțional, participare, număr de adulți/copii, mesaj și răspunsuri la câmpurile stabilite de organizator.

F. Date tehnice și de utilizare: IP sau hash IP, browser, dispozitiv, sistem de operare, rută, sursă de trafic, identificator de sesiune, evenimente de securitate și erori.

Facebook/Google Login: dacă alegeți această metodă, primim identificatorul și datele de profil autorizate de dumneavoastră; nu primim parola contului extern.

III. Scopurile și temeiurile prelucrării

A. Executarea contractului (Art. 6 alin. (1) lit. b GDPR): crearea și administrarea contului, procesarea comenzilor și plăților, generarea și furnizarea invitațiilor, notificări tranzacționale și suport.

B. Obligații legale (Art. 6 alin. (1) lit. c GDPR): emiterea și păstrarea documentelor financiar-contabile și răspunsul la solicitările autorităților. Documentele justificative și registrele contabile se păstrează, de regulă, 5 ani calculați de la 1 iulie a anului următor încheierii exercițiului financiar, dacă o normă specială nu impune alt termen.

C. Consimțământ (Art. 6 alin. (1) lit. a GDPR): newsletter, comunicări comerciale și analiza opțională a audienței. Consimțământul poate fi retras prin linkul de dezabonare, Setări cookie sau contactarea noastră, fără a afecta prelucrarea anterioară.

D. Interes legitim (Art. 6 alin. (1) lit. f GDPR): securitate, prevenirea fraudei și abuzului, diagnosticarea erorilor și telemetrie operațională minimă. Puteți formula opoziție; vom analiza raportul dintre interese și drepturile persoanei vizate.

IV. Cui transmitem datele

Folosim furnizori numai în măsura necesară prestării și securizării Serviciului: Stripe (plăți și prevenirea fraudei), Resend (email), Supabase (bază de date, autentificare și stocare), Vercel (găzduire), Sentry (monitorizarea erorilor și redări de sesiune mascate), Upstash (limitarea abuzului), Cloudflare Turnstile (verificare anti-bot), Cloudinary (livrare media), Railway (rularea sarcinilor programate), Google și Meta/Facebook (autentificare, dacă alegeți aceste opțiuni), Google Maps (hărți în invitații) și Google Fonts (fonturi).

Furnizorii pot primi date tehnice precum IP, identificatori, URL, tipul dispozitivului și datele strict necesare serviciului lor. Stripe acționează și ca operator independent pentru unele obligații de plată, fraudă și conformitate. Putem divulga date autorităților atunci când legea o impune. Nu vindem și nu închiriem date pentru publicitate.

V. Perioada de păstrare a datelor

Cont și profil: cât timp contul este activ; la ștergerea contului sunt eliminate din sistemele active, cu excepțiile legale de mai jos.

Povești, invitații digitale și fișiere media: până când utilizatorul le șterge; după mutarea în coș, ștergere definitivă în maximum 48 de ore.

Răspunsuri RSVP: maximum 12 luni de la trimitere sau mai devreme dacă invitația digitală ori contul este șters. Ștergerea răspunsurilor RSVP nu șterge invitația digitală și nu dezactivează formularul pentru răspunsuri noi cât timp acesta este activ și termenul RSVP nu a trecut.

Date opționale de analiză: 90 de zile. Identificatorii din sessionStorage dispar la închiderea sesiunii browserului.

Emailuri tranzacționale: destinatarii și conținutul sunt redactate după 30 de zile pentru mesajele finalizate; evenimentele de livrare sunt șterse după 30 de zile.

Jurnale de securitate/audit: maximum 12 luni. Jurnalele de eroare rezolvate sau ignorate sunt șterse după 30 de zile, iar celelalte nu sunt păstrate peste 12 luni.

Preferințe de marketing: până la retragerea consimțământului.

Documente financiar-contabile: termenul legal aplicabil, de regulă 5 ani calculați de la 1 iulie a anului următor încheierii exercițiului financiar. Date necesare constatării, exercitării sau apărării unui drept pot fi păstrate pe durata termenului legal de prescripție aplicabil.

Copiile de siguranță sunt eliminate conform ciclului tehnic de rotație și nu sunt utilizate în scopuri curente.

VI. Drepturile dumneavoastră (GDPR Cap. III)

Aveți, în condițiile GDPR, dreptul la informare și acces, rectificare, ștergere, restricționare, portabilitate, opoziție și retragerea consimțământului, precum și dreptul de a depune plângere la o autoritate de supraveghere. Nu utilizăm decizii exclusiv automatizate care produc efecte juridice sau vă afectează în mod similar semnificativ.

Dreptul la ștergere nu este absolut: putem păstra documente financiar-contabile, date necesare respectării unei obligații legale ori constatării, exercitării sau apărării unui drept.

VII. Cum vă exercitați drepturile

Scrieți la contact@etherealstories.com, cu subiectul "Solicitare GDPR". Răspundem fără întârzieri nejustificate și, de regulă, în cel mult o lună; pentru cereri complexe termenul poate fi prelungit cu încă două luni, cu informare în prima lună.

Putem solicita numai informațiile suplimentare rezonabil necesare verificării identității, mai ales dacă cererea vine de la altă adresă decât cea asociată contului. Exercitarea drepturilor este gratuită; pentru cereri vădit nefondate sau excesive se pot aplica măsurile permise de GDPR.

Puteți depune plângere la ANSPDCP: www.dataprotection.ro | anspdcp@dataprotection.ro | +40 21 252 5599.

VIII. Securitatea datelor

Aplicăm măsuri tehnice și organizatorice adecvate riscului, inclusiv comunicații TLS, controlul accesului, parole stocate sub formă de hash de furnizorul de autentificare, limitarea cererilor, monitorizare și proceduri de răspuns la incidente. Nicio metodă de transmitere sau stocare nu poate garanta securitate absolută.

În cazul unei încălcări a securității, notificăm ANSPDCP fără întârzieri nejustificate și, atunci când este fezabil, în cel mult 72 de ore de la constatare dacă există un risc pentru drepturile și libertățile persoanelor. Informăm persoanele afectate atunci când riscul este ridicat, conform legii.

IX. Minori

Serviciul nu este destinat creării de conturi de către persoane sub 16 ani. O invitație poate conține însă fotografii ori numele minorilor încărcate de organizator. Organizatorul trebuie să aibă un temei legal și permisiunile necesare. Părintele sau reprezentantul legal ne poate contacta pentru analizarea și, când este cazul, ștergerea datelor.

X. Cookie-uri

Folosim cookie-uri pentru funcționarea site-ului și analiză. Pentru detalii complete consultați Politica de Cookie-uri la /cookies.

XI. Modificări ale politicii

Putem actualiza această politică pentru a reflecta schimbări ale Serviciului sau ale legii. Versiunea în vigoare și data actualizării sunt afișate pe această pagină. Pentru modificări importante vom furniza o informare adecvată; dacă o prelucrare nouă necesită consimțământ, îl vom solicita separat.

XII. Contact

Pentru orice întrebări despre această politică sau prelucrarea datelor:

Email: contact@etherealstories.com

XIII. Dacă sunteți invitat al unui client

Organizatorul distribuie invitația digitală printr-un link general. Dacă răspundeți la formularul RSVP, putem prelucra numele, emailul opțional, participarea, numărul de adulți/copii, mesajul și răspunsurile la câmpurile stabilite de organizator. Aceste date sunt vizibile organizatorului și furnizorilor noștri tehnici în măsura necesară operării serviciului; nu sunt afișate celorlalți invitați și nu sunt folosite pentru marketingul nostru.

Pentru conținutul și scopul formularului RSVP, organizatorul este în mod obișnuit operator, iar noi acționăm la instrucțiunile lui ca persoană împuternicită. Pentru securitatea platformei, prevenirea abuzului și respectarea obligațiilor noastre legale putem acționa ca operator independent. Organizatorul nu trebuie să solicite prin câmpuri personalizate date privind sănătatea, religia sau alte categorii speciale fără un temei legal corespunzător.

Ca invitat, adresați cererea mai întâi organizatorului. Dacă nu îl puteți contacta, scrieți la contact@etherealstories.com și indicați linkul invitației; putem solicita informații pentru verificarea identității și vom sprijini soluționarea cererii.

XIV. Transferuri internaționale de date

Furnizorii enumerați pot prelucra date în UE/SEE și, în funcție de configurația și infrastructura lor, în state terțe, inclusiv SUA. Pentru transferurile în afara UE/SEE ne bazăm, după caz, pe o decizie de adecvare aplicabilă (inclusiv EU-US Data Privacy Framework pentru participanții eligibili) sau pe garanții precum Clauzele Contractuale Standard, împreună cu măsuri suplimentare când sunt necesare. Puteți solicita informații despre mecanismul aplicabil la contact@etherealstories.com.

XV. Procesatori de date (subprocesatori)

Furnizorii principali folosiți sunt: Supabase — bază de date, autentificare și stocare; Vercel — găzduire și funcții; Stripe — plăți și prevenirea fraudei; Resend — email; Sentry — monitorizarea erorilor; Upstash — limitarea abuzului; Cloudflare Turnstile — verificare anti-bot; Cloudinary — livrare media; Railway — sarcini programate; Google și Meta/Facebook — autentificare opțională; Google Maps și Google Fonts — hărți și fonturi. Lista sau funcțiile furnizorilor se pot schimba; politica va fi actualizată când schimbarea afectează semnificativ prelucrarea. Furnizorii sunt obligați contractual în măsura cerută de rolul și legislația aplicabilă.