Versiune: v0.2 Ultima actualizare: 2026-05-24 Adresă platformă: https://mkt.outletmag.ro
Prezentul document descrie modul în care EOUTLETMAG S.R.L. (denumită în continuare „Operatorul" sau „noi") colectează, utilizează și protejează datele cu caracter personal ale utilizatorilor platformei OutletMAG Marketplace, în conformitate cu Regulamentul UE 2016/679 (GDPR), Legea 190/2018, Directiva ePrivacy 2002/58/CE, Legea 506/2004 și legislația națională complementară.
1. Identitatea Operatorului
Operator de date cu caracter personal:
- EOUTLETMAG S.R.L.
- CIF: RO43098329
- Nr. Reg. Com.: [a se completa din certificatul ONRC al EOUTLETMAG S.R.L. — REVIEW JURIDIC]
- Sediu social: [adresă conform certificatului de înregistrare ONRC — REVIEW JURIDIC]
- Email contact general: contact@outletmag.ro
- Email contact privacy / DPO: dpo@outletmag.ro
- Adresă poștală corespondență GDPR: [adresa sediului social al EOUTLETMAG S.R.L. — REVIEW JURIDIC]
Persoană responsabilă cu protecția datelor (DPO): adresa dpo@outletmag.ro este monitorizată de echipa Operatorului responsabilă cu protecția datelor. Conform analizei interne (sub 250 angajați + fără prelucrări sistematice de date sensibile), desemnarea formală a unui DPO nu este obligatorie în acest moment, dar este recomandată în cazul depășirii pragului de 2 milioane de înregistrări de date personale prelucrate (REVIEW JURIDIC recomandat la creșterea volumului).
Operatori asociați: Vânzătorii terți de pe Platformă acționează în calitate de operatori asociați (joint controllers — Art. 26 GDPR) pentru datele transmise lor în scopul executării unei comenzi (livrare, facturare, garanție). Lista Vânzătorilor activi este vizibilă în interfața fiecărui produs.
2. Ce date colectăm
Mai jos sunt enumerate toate cele 10 categorii de date personale prelucrate de Platformă, conform Registrului de evidență GDPR Art. 30. Pentru fiecare categorie indicăm câmpurile concrete, sursa de colectare și modul în care intră în sistem.
2.1. Date de contact cumpărător (utilizator înregistrat)
- Câmpuri: nume, prenume, email, telefon, consimțământ GDPR, data ultimei autentificări.
- Sursă: direct — formular de înregistrare cont (
/cont/inregistrare), formular de checkout (/checkout). - Cum colectăm: introducere manuală de către utilizator.
2.2. Date de livrare comandă
- Câmpuri: nume destinatar, telefon livrare, adresă (stradă, oraș, județ, cod poștal, țară), instrucțiuni curier.
- Sursă: direct — formular checkout sau adrese salvate în
/cont/adrese. - Cum colectăm: introducere manuală sau selectare adresă salvată; opțional locker (Easybox/Ship&Go) prin selector pickup-point integrat.
2.3. Date de facturare PJ (persoană juridică)
- Câmpuri: denumire societate, CUI/CIF, număr Registrul Comerțului, sediu social fiscal.
- Sursă: direct — secțiunea „Date facturare PJ" la checkout sau în
/cont/date-fiscale. - Cum colectăm: introducere manuală, validată în timp real prin ANAF Lookup TVA v9 (verificare CUI valid + plătitor TVA).
2.4. Date de facturare PF (persoană fizică)
- Câmpuri: nume, prenume, CNP (opțional, doar dacă cumpărătorul solicită factură nominală cu CNP), adresă facturare.
- Sursă: direct — formular checkout.
- Cum colectăm: introducere manuală.
2.5. Date cont (autentificare)
- Câmpuri: email, hash parolă (bcrypt cost 10, niciodată în clar), secret 2FA TOTP (RFC 4648 base32), coduri recuperare 2FA, contor încercări login eșuate, timestamp blocare cont.
- Sursă: direct — formular înregistrare + activare 2FA voluntară în
/cont/2fa. - Cum colectăm: introducere manuală + generare automată secret TOTP la activare.
2.6. Date plată (tokenized — niciodată stocate ca PAN/CVV)
- Câmpuri: provider plată (Netopia/TBI/Klarna/Paypo/COD/Transfer), referință tranzacție de la procesator, sumă, status, timestamp.
- Sursă: indirect — webhook/callback de la procesator după autorizare 3DS.
- Cum colectăm: redirect către pagina procesatorului (datele de card NU trec niciodată prin serverele noastre — PCI-DSS scope = 0).
2.7. Date comportament browsing
- Câmpuri: ID sesiune (cookie
ab_session), tip eveniment (view, add-to-cart, search, click), URL pagină, ID obiect (produs/categorie), valoare numerică, ID utilizator (dacă autentificat). - Sursă: automat — server-side analytics intern + cookies funcționale.
- Cum colectăm: middleware Next.js scrie în
AnalyticsEvent/AnalyticsSession/AnalyticsDaily. Pe paginile/vanzator/{slug}, dacă vânzătorul a configurat ID GA4/Meta Pixel, se încarcă și script-urile terțe doar după consimțământ explicit prin banner cookies.
2.8. Date marketing (newsletter + drip + push)
- Câmpuri: email înscris, opt-in marketing per-comandă, înscrieri în workflow-uri drip (Welcome, Abandoned Cart, Post-Purchase, Loyalty Tier-Up, Review Request, Win-Back), abonament push Web Push (endpoint, chei p256dh/auth), liste unsubscribe globale și per-campanie.
- Sursă: direct (formular newsletter, bifare opt-in checkout) + automat (înscriere drip pe baza trigger-elor de comportament).
- Cum colectăm: bifă neselectată default; permission API browser pentru push.
2.9. Date suport (tichete + mesaje)
- Câmpuri: corp mesaj, atașamente (imagini produs reclamat), categorie tichet, status.
- Sursă: direct — formular
/contul-meu/suportsau email cătresupport@outletmag.ro. - Cum colectăm: introducere manuală + import automat din inbox SMTP.
2.10. Date KYC vânzător (revânzător înregistrat)
- Câmpuri: denumire societate, CUI, ONRC, IBAN, adresă fiscală, documente verificare (PDF certificat ONRC, copie CI administrator), IP semnătură contract, versiune contract acceptată, timestamp acceptare.
- Sursă: direct — wizard onboarding 5-pași
/devino-vanzator/aplica. - Cum colectăm: upload documente prin formular criptat + lookup automat ANAF + ONRC.
2.11. Date loyalty + referral + affiliate
- Câmpuri: balanță puncte, total câștigat, tier (Bronze/Silver/Gold/Platinum), istoric tranzacții puncte, cod referral, click-uri afiliat (cookie
omg-affiliate), comisioane afiliat, IBAN partener afiliat pentru payout. - Sursă: automat — generat la fiecare comandă/recomandare reușită.
2.12. Categorii speciale de date
NU colectăm date sensibile (origine rasială/etnică, opinii politice, religie, sănătate, viață sexuală, date biometrice, condamnări penale) — Art. 9-10 GDPR nu se aplică.
3. De ce prelucrăm aceste date (scopuri și temeiuri legale)
| Scop | Temei legal (GDPR Art. 6) | Durată stocare |
|---|---|---|
| Crearea și administrarea contului | Executarea contractului — Art. 6(1)(b) | Pe durata contului + 3 ani inactivitate (anonimizare auto via data-deletion.ts) |
| Procesarea comenzilor, livrarea, facturarea | Executarea contractului — Art. 6(1)(b) | 10 ani (obligație fiscală conexă) |
| Emiterea facturilor și raportare ANAF eFactura | Obligație legală — Art. 6(1)(c) — Codul Fiscal RO, Legea 296/2023 | 10 ani (neeligibil pentru ștergere) |
| Gestionare retururi (14 zile) și garanții | Executarea contractului + obligație legală (OUG 34/2014, Legea 449/2003, OUG 140/2021) | 2 ani după expirarea garanției |
| Comunicări tranzacționale (confirmare comandă, status livrare, parolă uitată) | Executarea contractului — Art. 6(1)(b) | Pe durata relației |
| Marketing direct prin email/push (newsletter, drip, anunțuri) | Consimțământ explicit — Art. 6(1)(a) — opt-in cu bifare neselectată default | Până la retragere + 1 an audit trail |
| Recomandări personalizate produse | Interes legitim — Art. 6(1)(f) | 24 luni evenimente granulare; agregat permanent anonim |
| Prevenire fraudă și securitate platformă (anti-bot, WAF, audit log) | Interes legitim — Art. 6(1)(f) | 24 luni |
| Statistici și analize agregate | Interes legitim — Art. 6(1)(f) | Date agregate anonim — nelimitat |
| Antispam (CAN-SPAM, ePrivacy) | Obligație legală — Art. 6(1)(c) | Listă unsubscribe permanent |
| Verificare KYC vânzător (AML) | Obligație legală — Art. 6(1)(c) — Legea 656/2002 (prevenire spălare bani) | 5 ani după încetare contract |
| Răspuns la solicitări autorități (ANAF, instanțe, ANPC, ANSPDCP) | Obligație legală — Art. 6(1)(c) | Conform cerinței |
| Loyalty + referral + affiliate | Executarea contractului (T&C acceptate la enrollment) | Cât timp contul activ + 12 luni inactivitate |
4. Cui transmitem datele (Sub-procesatori)
Operatorul nu vinde datele dumneavoastră personale către terți. Le transmitem doar către sub-procesatori contractați cu DPA (Data Processing Agreement) conform Art. 28 GDPR. Lista completă, actualizată, este publicată la /legal/sub-procesatori.
4.1. Sub-procesatori activi
| # | Furnizor | Rol | Categorii date | Jurisdicție | DPA |
|---|---|---|---|---|---|
| 1 | Hostinger International Ltd. | Hosting VPS, SMTP outbound, găzduire DB | Toate datele platform | Cipru (UE) | hostinger.com/dpa |
| 2 | Cloudflare, Inc. | DNS authoritative, WAF (opțional) | DNS queries, IP-uri edge | US (EU-US DPF certificat) | cloudflare.com/customer-dpa |
| 3 | Netopia Financial Services S.A. | Procesare carduri 3DS | Nume, email, telefon, valoare comandă | RO (București) | netopia-payments.com |
| 4 | TBI Bank EAD — sucursala București | BNPL — credit consumator în rate | Nume, CI/CNP, adresă, valoare credit | RO/BG | tbibank.ro/protectia-datelor |
| 5 | Klarna Bank AB (publ.) | BNPL — plată amânată | Nume, email, telefon, adresă, items | SE (Stockholm, UE) | klarna.com/dpa |
| 6 | Paypo S.A. | BNPL românesc 30 zile | Nume, email, telefon, adresă, valoare | RO | paypo.ro/politica-de-confidentialitate |
| 7 | FAN Courier Express S.A. | Curierat plicuri/colete | Nume destinatar, telefon, adresă, ramburs | RO | fancourier.ro/protectia-datelor |
| 8 | Urgent Cargus S.A. | Curierat colete (heavy) | Nume, telefon, adresă, dimensiuni | RO | urgentcargus.ro/protectia-datelor |
| 9 | Delivery Solutions S.R.L. (Sameday) | Curierat + lockere Easybox | Nume, telefon, adresă, token easybox | RO | sameday.ro/politica-de-confidentialitate |
| 10 | PTT Express S.R.L. | Curierat | Nume, telefon, adresă | RO | DPA solicitat la activare |
| 11 | Intelligent IT S.R.L. (SmartBill) | Facturare cloud | Factură (CUI/nume, linii, valori) | RO (Cluj-Napoca) | smartbill.ro/termeni |
| 12 | Nexus Media S.R.L. (Nexus ERP) | ERP contabilitate | Idem factură + extras bancar | RO | DPA prin contract direct |
| 13 | Let's Encrypt (ISRG) | Emitere certificate TLS | Fără PII (CSR-only) | US | Subscriber Agreement |
4.2. Operatori legali independenți (NU sub-procesatori — Art. 6(1)(c))
| Nume | Rol | Bază transfer |
|---|---|---|
| ANAF (Agenția Națională de Administrare Fiscală) | eFactura SPV, lookup TVA v9, eTransport, SAF-T D406 | Obligație legală — Codul Fiscal, Legea 296/2023 |
| ANPC (Autoritatea Națională Protecție Consumatori) | Soluționare reclamații, platforma SOL | Obligație legală — OUG 34/2014, Legea 363/2007 |
| ANSPDCP | Plângeri GDPR | Obligație legală — Legea 190/2018 |
| ONRC | Verificare publică regCom revânzător | Sursă publică (interes legitim) |
4.3. Tooluri explicit excluse
Pentru transparență confirmăm ce NU este activat:
- Google Analytics 4 site-wide (folosit DOAR opt-in per-vânzător pe
/vanzator/{slug}) - Meta Pixel site-wide (idem)
- Hotjar / FullStory / Mouseflow (niciun session replay — risc GDPR)
- Sentry / Bugsnag (erorile rămân în baza noastră de date locală)
- OpenAI / Anthropic / orice AI generativ pe conținut public
- OneSignal (push prin VAPID self-hosted RFC 8030)
- Twilio / SMSAPI (SMS neimplementat)
5. Transferuri internaționale de date
Datele sunt stocate pe servere localizate în Uniunea Europeană (datacenter Hostinger).
În cazul utilizării unor servicii ce implică transfer extra-UE:
- Cloudflare (US, anycast global): transfer în baza certificării EU-US Data Privacy Framework + Standard Contractual Clauses aprobate de Comisia Europeană;
- Google Analytics (US — doar dacă activat per-vânzător): idem EU-US DPF + SCC;
- Let's Encrypt (ISRG, US): fără PII transmis — exempt.
6. Cât timp păstrăm datele
| Tip date | Durată | Bază |
|---|---|---|
| Facturi fiscale (Order + Invoice) | 10 ani | Codul Fiscal RO, Legea contabilității 82/1991 |
| Date cont activ | Cât timp există contul | Executare contract |
| Date cont inactiv | 3 ani după ultima autentificare → anonimizare automată | Politică internă + minimizare GDPR Art. 5(1)(e) |
| Date plată (tranzacții) | 10 ani (corelate cu factura) | Cod Fiscal |
| Date KYC vânzător | 5 ani după încetare contract | Legea 656/2002 AML |
Date analytics granulare (AnalyticsEvent) | 24 luni | Politică internă |
Date analytics agregate (AnalyticsDaily) | Permanent — anonim | Interes legitim |
| Cookies analytics third-party (GA4) | Max 24 luni | Politică EDPB |
| Cookies marketing third-party (Meta Pixel) | Max 90 zile | Politică Meta |
| Logs server (HTTP, securitate) | 90 zile | Politică internă |
| Tichete suport | 3 ani după închidere | Acoperire reclamații ANPC |
| Audit log admin (acțiuni) | 5 ani | Politică internă |
| Liste unsubscribe marketing | Permanent (audit trail) | Antispam ePrivacy |
Cereri GDPR (GdprRequest.exportPayload) | 30 zile (re-livrare) | Politică internă |
7. Drepturile dumneavoastră (GDPR Art. 15-22)
Conform GDPR, aveți următoarele drepturi:
| Drept | Articol | Cum se exercită | Implementare tehnică |
|---|---|---|---|
| Acces | Art. 15 | Cerere prin /contul-meu/date-personale sau email dpo@outletmag.ro | src/lib/gdpr/data-export.ts — snapshot JSON valabil 30 zile |
| Rectificare | Art. 16 | Direct din contul dvs. (/cont/setari) sau prin email | Admin editează User + AddressBook |
| Ștergere („dreptul de a fi uitat") | Art. 17 | Cerere prin email | src/lib/gdpr/data-deletion.ts — anonimizare cascadată; datele aferente comenzilor finalizate rămân arhivate 10 ani conform legii fiscale, dar sunt anonimizate funcțional |
| Restricționare | Art. 18 | Cerere prin email | Status RESTRICTED în GdprRequest |
| Portabilitate | Art. 20 | Idem export | Export JSON structurat machine-readable |
| Opoziție | Art. 21 | Click în footer-ul fiecărui email marketing sau /cont/setari/marketing | Unsubscribe + marketingOptIn=false |
| Retragere consimțământ | Art. 7(3) | Oricând, fără a afecta legalitatea prelucrării anterioare | Banner cookies → re-deschidere; /cont/setari/marketing → toggle |
| Plângere la autoritate | Art. 77 | ANSPDCP — B-dul Gheorghe Magheru 28-30, sector 1, București — anspdcp.ro | n/a |
Cum exercitați drepturile:
- Formular dedicat:
/contul-meu/date-personale - Email:
dpo@outletmag.ro - Poștal: la adresa Operatorului indicată în Secțiunea 1
Termen de răspuns: maximum 30 de zile calendaristice (extensibil cu încă 60 de zile pentru cereri complexe, cu notificare în primele 30 de zile).
8. Securitatea datelor
Implementăm măsuri tehnice și organizatorice rezonabile pentru protejarea datelor:
- Criptare la repaus (encryption-at-rest): bază de date PostgreSQL — toate volumele
- Criptare în tranzit (encryption-in-transit): HTTPS / TLS 1.3 pe toate paginile platformei (certificat Let's Encrypt)
- Hash parole: algoritm bcrypt cu cost 10 — niciodată în clar
- 2FA opțional: TOTP RFC 6238 (Google Authenticator / Authy / 1Password)
- Session rotation:
User.sessionVersionbump-uit la schimbare parolă → forțează re-login - Lockout brute-force: blocare temporară după N tentative eșuate (
failedLoginCount+lockedUntil) - WAF Cloudflare + rate-limiting per IP/userId/cheie API
- Audit log: toate acțiunile admin sensibile sunt înregistrate în
AuditLog(user, action, target, payload, IP) - Security log: login attempts, lockouts, evenimente 2FA în
SecurityLog - CSRF: dublă protecție — token NextAuth + cookie custom
omg-csrf(double-submit pattern) - CSP: Content Security Policy strict via
src/lib/api/with-security.ts - Acces restricționat: principiul „need-to-know" + RBAC granular (
Permission+RolePermission) - Backup: zilnic pe VPS — TODO: backup off-site (planificat, lecție învățată din audit tehnic)
- Patch management: servere actualizate săptămânal
- Notificare incidente: notificare ANSPDCP în maximum 72 de ore + persoanele vizate dacă riscul este ridicat (Art. 33-34 GDPR)
9. Automatizare și profilare
Platforma utilizează câteva sisteme de automatizare. Pentru toate, NU se efectuează decizii automatizate cu efecte juridice sau efecte semnificative similare asupra dvs. (Art. 22 GDPR nu se aplică).
- A/B testing (
ABTest+ sticky bucket): sesiune cookieab_session, complet anonim — nu identifică individual. - Recommendations engine v2 (hybrid: collaborative filtering + content-based + popularity): bazat pe comportament agregat și istoric vizualizare; nu generează scoring uman; opt-out prin contactarea DPO.
- Drip emails (Welcome, Abandoned Cart, Post-Purchase, Loyalty Tier-Up, Review Request, Win-Back): trigger pe eveniment +
marketingOptIn=true; unsubscribe în fiecare email. - Loyalty tier-up automat (Bronze→Silver→Gold→Platinum): bazat pe
lifetimeEarnedpuncte; pur tranzacțional. - Segmentare RFM: agregat — fără efect juridic asupra dvs.
Aveți dreptul oricând să opt-out din orice tip de automatizare prin email la dpo@outletmag.ro.
10. Minori
Platforma nu este destinată minorilor sub 16 ani. În România, consimțământul pentru serviciile societății informaționale poate fi acordat de la vârsta de 16 ani (Legea 190/2018 Art. 2). Nu colectăm conștient date despre persoane sub 16 ani. Dacă identificăm un cont aparținând unui minor, îl închidem și ștergem datele asociate în maximum 30 de zile.
11. Specificități fiscale și de logistică
11.1. eFactura ANAF
Facturile emise sunt transmise automat în sistemul RO eFactura al ANAF, conform OUG 120/2021 și Legii 296/2023. Datele de pe factură (denumire client, CUI/CNP, adresă) sunt accesibile ANAF prin SPV (Spațiul Privat Virtual).
11.2. Transmitere către curieri
Pentru livrare, transmitem curierului următoarele: nume, prenume, adresă livrare, telefon, email (opțional), valoare ramburs (dacă e cazul). Curierul devine operator independent pentru aceste date după preluarea coletului, conform Codului Civil și DPA-ului curierului.
11.3. Arhivare contabilă
Documentele fiscale și financiare se arhivează 10 ani de la data emiterii, conform Legii contabilității 82/1991 și OMFP 2634/2015.
12. Modificarea politicii
Putem actualiza această politică pentru a reflecta modificări legale, tehnice sau de afaceri. Versiunea actualizată se publică pe Platformă, cu indicarea datei. Modificările substanțiale:
- Notificare prin email către toți utilizatorii cu
gdprConsent=true, cu minimum 30 de zile înainte; - Banner persistent în footer la prima vizită după modificare;
- Versionare automată — fiecare versiune este arhivată cu changelog.
13. Contact
- Email general: contact@outletmag.ro
- Email dedicat protecție date / DPO: dpo@outletmag.ro
- Poștă: [adresa sediului social EOUTLETMAG S.R.L. — REVIEW JURIDIC]
14. Subprocesatori activi (actualizat automat)
Lista actualizată automat: 2026-05-24
| Subprocesator | Rol | Locație | DPA |
|---|---|---|---|
| Hostinger International Ltd. | Găzduire infrastructură (VPS) și DNS | UE (Lituania) | link |
| Cloudflare, Inc. | CDN, protecție DDoS, DNS | SUA + UE (Standard Contractual Clauses) | link |
| NETOPIA Payments S.R.L. | Procesare plăți card | România | link |
| Sameday Courier S.R.L. | Livrare colete (curier) | România | link |
| Urgent Cargus S.R.L. | Livrare colete (curier) | România | link |
| FAN Courier Express S.R.L. | Livrare colete (curier) | România | link |
| Google Ireland Ltd. (Google Analytics 4) | Analytics web (opt-in) | UE / SUA (DPF + SCC) | link |
| Meta Platforms Ireland Ltd. (Facebook Pixel) | Retargeting publicitar (opt-in) | UE / SUA (DPF + SCC) | link |
Pentru a vă opune unui transfer specific către un subprocesator, contactați DPO la adresa publicată în secțiunea „Date de contact" a prezentei politici.
15. Module marketing folosite (actualizat automat)
Lista actualizată automat: 2026-05-24
Pentru a-ți oferi o experiență de cumpărare relevantă, OutletMAG Marketplace folosește următoarele module operaționale. Pentru fiecare modul indicăm scopul și categoriile de date prelucrate.
| Modul | Scop | Date prelucrate |
|---|---|---|
| Cupoane (PromoCode) | Reduceri condiționate pe coș | cod, suma comandă, user id |
| Reduceri de produs | Prețuri promoționale pe produs | produs id, preț bază/redus |
| Bundles / pachete | Recomandări produse complementare | istoric coș, produs id |
| Flash Sales | Promoții limitate în timp | produs id, vizitator (cookie sesiune) |
| Vouchere bulk | Coduri în masă (email blast) | email destinatar, cod |
| Gift Cards | Carduri cadou cu sold | sold, beneficiar, expirare |
| Cross-sell / Recomandări | Produse înrudite | istoric vizite, produs id |
| Sponsored / Promovate | Listări promovate plătite de selleri | produs id, seller id |
| Loyalty (program fidelitate) | Puncte și beneficii pentru cumpărători | user id, puncte, comenzi |
| A/B Testing | Optimizare experiență (pseudonimizat) | cookie A/B, evenimente UI |
| Drip email-uri | Workflows email automate | email, segment, evenimente |
| Recomandări personalizate | Produse sugerate pe baza navigării | evenimente catalog, user id (dacă autentificat) |
| Tracking analytics | Statistici trafic și conversie | cookie GA4 (opt-in), evenimente client |
| Notificări push | Mesaje produs / comandă | subscripție push (opt-in) |
| Abandoned cart | Recuperare coș abandonat (email) | email, conținut coș |
Lista completă a subprocesatorilor implicați (procesori de plăți, curieri, providere email) este publicată în secțiunea „Subprocesatori activi" a prezentei politici.
Changelog
- v0.2 — 2026-05-24: Acoperire 100% post-audit Agent 17. Adăugate 10 categorii de date detaliat enumerate (cu sursă + mod colectare), tabel complet 13 sub-procesatori cu jurisdicție și link DPA, tabel exclus-explicit (GA4 sitewide / Meta Pixel sitewide / Sentry / Hotjar), retenții detaliate per tip date, secțiune dedicată automatizării (A/B + recommendations + drip), referințe la implementarea tehnică a drepturilor GDPR (data-export.ts / data-deletion.ts / GdprRequest), referințe legi RO actualizate (Legea 296/2023, OUG 140/2021, Legea 656/2002 AML), specificat EU-US DPF + SCC pentru Cloudflare.
- v0.1 — 2026-05-23: Versiune inițială.
[REVIEW JURIDIC — Recomandăm validarea de către avocat / consultant GDPR înainte de utilizarea pe volum] — această politică a fost redactată în acord cu GDPR (Regulamentul UE 2016/679), Legea 190/2018 și legislația națională complementară. Recomandăm o validare suplimentară de către un specialist GDPR atunci când Operatorul:
- prelucrează date în mod sistematic și la scară largă (caz în care se evaluează obligativitatea desemnării unui DPO conform Art. 37 GDPR, prag indicativ 2M înregistrări);
- introduce funcționalități cu risc ridicat (recomandări personalizate cu profilare extinsă, scoring automat al utilizatorilor) — caz în care se va întocmi o evaluare de impact (DPIA) conform Art. 35 GDPR;
- finalizează acordul de operatori asociați (joint controllership) cu Vânzătorii terți, conform Art. 26 GDPR — clauzele esențiale sunt deja stabilite în Contractul de colaborare Vânzător, dar pot necesita ajustări specifice la volume mari.