Legal

Politica de confidențialitate

Ultima actualizare: septembrie 2026 · valabilă pentru dianaserb.ro

Această politică explică ce date cu caracter personal prelucrăm atunci când folosești dianaserb.ro, în ce scopuri și pe ce temei legal, cât timp le păstrăm și ce drepturi ai, conform Regulamentului (UE) 2016/679 (Regulamentul general privind protecția datelor — „GDPR”).

1. Operatorul de date

Operatorul datelor tale cu caracter personal este:

Nu am desemnat un responsabil cu protecția datelor (DPO), deoarece activitatea noastră nu se încadrează în situațiile în care acesta este obligatoriu potrivit art. 37 GDPR. Pentru orice întrebare sau solicitare privind datele tale ne poți scrie direct la adresa de email de mai sus.

2. Ce date prelucrăm

  • Formularul de contact: nume, adresă de email, subiect și mesajul trimis.
  • Programări online: serviciul ales, data și ora, numele, telefonul, adresa de email (opțională, dar recomandată), mesajul opțional, starea programării (în așteptare, confirmată sau anulată) și, dacă este cazul, solicitarea ta expresă de începere a serviciului înainte de expirarea termenului de retragere.
  • Înscrieri la cursuri și lista de așteptare: cursul și grupa aleasă, numele, telefonul, adresa de email, mesajul opțional, starea înscrierii (de exemplu, loc confirmat sau pe lista de așteptare) și, dacă este cazul, solicitarea ta expresă de începere a cursului înainte de expirarea termenului de retragere.
  • Contul de client (doar dacă îți creezi cont): nume, adresă de email, telefon (opțional), parola — stocată exclusiv sub formă de hash ireversibil, pe care nici noi nu o putem citi —, data creării și a activării contului, data acceptării termenilor, istoricul cererilor și al programărilor.
  • Date tehnice și de securitate: adresa IP, folosită temporar (cel mult o oră, doar în memoria serverului) pentru limitarea încercărilor repetate de autentificare și a trimiterilor abuzive de formulare; jurnalele serverului (de regulă adresa IP, data și ora cererii, pagina accesată și tipul de browser), păstrate de furnizorul de găzduire conform propriilor setări.
  • Date de plată și facturare: dacă plătești un serviciu sau un curs (la studio sau prin transfer bancar), datele necesare documentelor contabile. Pe site nu se fac plăți și nu colectăm date de card.
  • Recenzii: textul recenziei, prenumele și inițiala numelui, doar cu acordul tău.

Statistici de vizitare fără cookie-uri. Numărul de vizite este calculat exclusiv pe server, fără JavaScript, fără cookie-uri, fără stocare în browser și fără identificatori: numărăm doar vizualizările fiecărei pagini pe zi și domeniul de proveniență (de exemplu, google.com). Adresa IP nu este stocată, cererile care transmit semnalele „Do Not Track” sau „Global Privacy Control” nu sunt numărate, iar paginile de cont și de administrare nu sunt incluse. Aceste cifre agregate nu permit identificarea ta și nu sunt date cu caracter personal.

Date despre sănătate. Te rugăm să nu ne transmiți prin formulare informații despre sănătatea ta (de exemplu, alergii sau afecțiuni ale unghiilor ori ale pielii), decât dacă sunt cu adevărat necesare pentru siguranța serviciului. Dacă alegi să ni le transmiți, le folosim doar în acest scop, pe baza consimțământului tău explicit (art. 9 alin. (2) lit. a) GDPR), pe care îl poți retrage oricând printr-un email, fără a afecta legalitatea prelucrării anterioare.

3. Scopurile și temeiurile legale

ScopTemei legal
Gestionarea programărilor online: înregistrarea cererii, rezervarea provizorie a orei alese, confirmarea sau anularea programării, emailurile automate („cerere primită”, „confirmată”, „anulată”), memento-ul trimis cu o zi înainte și linkul de anulare.Art. 6 alin. (1) lit. b) GDPR — încheierea și executarea contractului, inclusiv demersurile făcute la cererea ta înainte de încheierea lui.
Înscrierea la cursuri, confirmarea locului (emailul „loc confirmat”) și gestionarea listei de așteptare, inclusiv anunțarea ta atunci când se eliberează un loc.Art. 6 alin. (1) lit. b) GDPR — încheierea și executarea contractului.
Crearea și administrarea contului de client: activarea prin email, autentificarea, istoricul cererilor și al programărilor, modificarea profilului, schimbarea și resetarea parolei, exportul și ștergerea datelor.Art. 6 alin. (1) lit. b) GDPR — executarea contractului de utilizare a contului, conform Termenilor și condițiilor.
Răspunsul la mesajele trimise prin formularul de contact, inclusiv emailul automat de confirmare a primirii.Art. 6 alin. (1) lit. f) GDPR — interesul nostru legitim de a răspunde celor care ne contactează. Dacă mesajul privește un serviciu sau un curs pe care dorești să îl contractezi, temeiul este art. 6 alin. (1) lit. b).
Securitatea site-ului și prevenirea abuzurilor: limitarea încercărilor repetate de autentificare și a trimiterilor de formulare, limita de cel mult 2 programări viitoare active per client, jurnalele serverului, blocarea conturilor folosite abuziv.Art. 6 alin. (1) lit. f) GDPR, coroborat cu art. 32 GDPR — interesul nostru legitim de a proteja site-ul, datele clienților și programul studioului împotriva accesului neautorizat, a spamului și a rezervărilor false sau abuzive.
Evidența contabilă și fiscală (documente de plată și de facturare).Art. 6 alin. (1) lit. c) GDPR — obligațiile legale prevăzute de legislația contabilă și fiscală.
Soluționarea cererilor prin care îți exerciți drepturile privind datele personale și păstrarea dovezii soluționării lor.Art. 6 alin. (1) lit. c) GDPR — obligațiile prevăzute de art. 12–22 GDPR.
Publicarea pe site a recenziei tale, împreună cu prenumele și inițiala numelui.Art. 6 alin. (1) lit. a) GDPR — consimțământul tău, pe care îl poți retrage oricând, fără a afecta legalitatea publicării anterioare.

Emailurile automate legate de cererile tale (confirmarea primirii, confirmarea sau anularea programării, memento-ul, confirmarea locului la curs, înscrierea pe lista de așteptare) sunt mesaje strict legate de serviciul solicitat, nu comunicări comerciale. Nu trimitem newslettere și nu folosim datele tale în scopuri de marketing.

4. Date obligatorii și decizii automate

Datele marcate ca obligatorii în fiecare formular sunt necesare pentru a încheia contractul (programare, înscriere la curs, cont) sau pentru a-ți putea răspunde; fără ele nu putem procesa cererea. Adresa de email este opțională la programare, dar fără ea nu îți putem trimite confirmările, memento-ul și linkul de anulare.

Nu luăm decizii bazate exclusiv pe prelucrarea automată a datelor și nu creăm profiluri (art. 22 GDPR). Verificările automate ale site-ului — de exemplu, disponibilitatea orelor sau limita de programări active — sunt simple reguli de funcționare, iar confirmarea programărilor și a înscrierilor este făcută de o persoană din studio.

5. Cui transmitem datele

Nu vindem și nu închiriem datele tale. Le pot primi, strict în măsura necesară:

  • furnizorul de găzduire a site-ului și furnizorul serviciului de email prin care trimitem mesajele automate — ca persoane împuternicite (art. 28 GDPR), care prelucrează datele doar la instrucțiunile noastre și pe baza unui contract care le obligă să le protejeze;
  • contabilul sau firma de contabilitate care ține evidența contabilă, doar pentru datele necesare facturării;
  • autoritățile și instituțiile publice, atunci când legea ne obligă;
  • OpenStreetMap Foundation, care primește adresa ta IP atunci când se încarcă harta de pe pagina de contact (necesară pentru afișarea hărții);
  • WhatsApp (Meta), doar dacă alegi tu să ne scrii pe WhatsApp; la fel, rețelele sociale (Instagram, Facebook, TikTok) primesc date doar dacă accesezi linkurile către ele, conform propriilor politici.

6. Transferuri în afara Spațiului Economic European

Folosim doar furnizori care stochează datele în Spațiul Economic European (SEE). Nu transferăm date în afara SEE, cu următoarele excepții, care depind de alegerile tale:

  • OpenStreetMap Foundation are sediul în Regatul Unit, țară care beneficiază de o decizie de adecvare a Comisiei Europene (art. 45 GDPR);
  • WhatsApp (Meta) poate transfera date în Statele Unite, în baza Cadrului UE–SUA privind confidențialitatea datelor (EU–US Data Privacy Framework) — doar dacă alegi să ne contactezi pe WhatsApp.

7. Cât timp păstrăm datele

Păstrăm datele doar cât este necesar. Termenele de mai jos sunt aplicate automat: un proces zilnic șterge datele ajunse la termen.

  • Mesajele trimise prin formularul de contact: 12 luni de la primire.
  • Programările și cererile de programare: 3 ani de la data programării.
  • Înscrierile la cursuri: 3 ani de la data înscrierii.
  • Înscrierile pe lista de așteptare: până la începerea grupei sau până ne ceri ștergerea, dar cel mult 12 luni.
  • Contul de client: până îl ștergi tu sau până ne ceri ștergerea lui; conturile neactivate prin email se șterg automat după 7 zile.
  • Sesiunea de autentificare: până la deconectare, dar cel mult 7 zile.
  • Linkurile de activare a contului și de resetare a parolei: 24 de ore (activarea contului), respectiv o oră (resetarea parolei).
  • Adresa IP folosită pentru limitarea încercărilor repetate: cel mult o oră, doar în memoria serverului (nu este salvată în baza de date).
  • Jurnalele serverului: conform setărilor furnizorului de găzduire.
  • Documentele contabile: 5 sau 10 ani, în funcție de tipul documentului, conform legislației contabile și fiscale.
  • Recenziile publicate: până la retragerea consimțământului.
  • Statisticile agregate de vizitare (care nu sunt date personale): 25 de luni.

Dacă îți ștergi contul, cererile și programările trimise anterior se păstrează pe termenele de mai sus, cu excepția cazului în care ne ceri și ștergerea lor.

8. Drepturile tale

Conform GDPR, ai următoarele drepturi:

  • dreptul de acces la datele tale (art. 15);
  • dreptul la rectificarea datelor inexacte sau incomplete (art. 16);
  • dreptul la ștergerea datelor — „dreptul de a fi uitat” (art. 17);
  • dreptul la restricționarea prelucrării (art. 18);
  • dreptul la portabilitatea datelor (art. 20);
  • dreptul de opoziție (art. 21);
  • dreptul de a-ți retrage oricând consimțământul, fără a afecta legalitatea prelucrării anterioare (art. 7 alin. (3));
  • dreptul de a depune o plângere la autoritatea de supraveghere (art. 77).
Dreptul de opoziție. Te poți opune oricând, din motive legate de situația ta particulară, prelucrării datelor tale pe baza interesului nostru legitim (art. 6 alin. (1) lit. f) GDPR). În acest caz nu le mai prelucrăm, cu excepția situației în care demonstrăm motive legitime și imperioase care prevalează asupra intereselor, drepturilor și libertăților tale sau dacă datele sunt necesare pentru constatarea, exercitarea ori apărarea unui drept în instanță.

Cum îți exerciți drepturile. Scrie-ne la contact@dianaserb.ro. Îți răspundem gratuit, fără întârzieri nejustificate și în cel mult o lună de la primirea cererii; pentru cereri complexe sau numeroase, termenul poate fi prelungit cu încă două luni, caz în care te anunțăm în prima lună. Pentru a-ți proteja datele, putem cere informații suplimentare care să ne confirme identitatea (de exemplu, să ne scrii de pe adresa de email folosită la programare sau în cont).

Dacă ai cont, poți face singur(ă) o parte dintre aceste lucruri din Contul meu: îți poți corecta datele de profil, poți descărca toate datele contului prin butonul „Descarcă datele mele” (fișier JSON, pentru acces și portabilitate) și îți poți șterge contul.

Dacă apreciezi că drepturile tale au fost încălcate, te poți adresa Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP):

9. Securitatea datelor

Aplicăm măsuri tehnice și organizatorice adecvate (art. 32 GDPR): conexiunea la site este criptată (HTTPS); parolele sunt stocate doar sub formă de hash, nu în format text; conturile de client se activează doar prin confirmarea adresei de email; încercările repetate de autentificare și trimiterile repetate de formulare sunt limitate automat; panoul de administrare este accesibil doar persoanelor autorizate, după autentificare, iar conturile de administrare sunt protejate prin autentificare în doi pași (TOTP). Dacă, totuși, s-ar produce o încălcare a securității datelor care prezintă un risc pentru tine, vom notifica ANSPDCP și, după caz, pe tine, conform art. 33–34 GDPR.

10. Minori

Contul de client poate fi creat doar de persoane care au împlinit 16 ani. Programările și înscrierile la cursuri pentru persoane sub 18 ani se fac de către părinte sau reprezentantul legal ori cu acordul acestuia.

11. Cookie-uri

Site-ul folosește doar cookie-ul strict necesar pentru sesiunea de autentificare. Detalii găsești în Politica de cookie-uri.

12. Modificări

Putem actualiza această politică atunci când se schimbă funcționalitățile site-ului sau legislația; data ultimei actualizări este afișată la începutul documentului. Versiunea aplicabilă este cea publicată pe site la data vizitei tale. Condițiile de folosire a site-ului sunt descrise în Termeni și condiții.