Sandivers EN Contul meu

Politica de confidențialitate

Ultima actualizare: 18 august 2026 Versiunea 1.3

Ne pasă de datele tale și de ale copilului tău, așa că îți explicăm pe scurt și fără complicații ce colectăm, de ce, cui le transmitem și ce poți face în legătură cu ele. Dacă rămâne ceva neclar, scrie-ne — răspundem.

1. Cine suntem

Operatorul datelor tale personale este:

  • MINIVERS BABY SRL, care operează sub marca Sandivers
  • CUI 55164353 · Reg. Com. J2026043540000
  • Strada Luminii, Valea Lupului, județul Iași, România
  • Email: receptie@sandivers.ro

Nu avem obligația legală de a numi un responsabil cu protecția datelor (DPO), pentru că nu prelucrăm date la scară largă. Pentru orice întrebare despre date personale, adresa de email de mai sus ajunge direct la noi.

2. Ce date colectăm și de ce

Colectăm doar ce ne trebuie ca să funcționăm. Mai jos este lista completă, pe categorii.

Înscriere la lista de deschidere

Ce anume
Adresa de email. Reținem și textul acordului pe care l-ai bifat și momentul înscrierii. Adresa IP NU este salvată ca atare — păstrăm doar un cod derivat din ea, care nu poate fi transformat înapoi în IP-ul tău, ca să ne putem apăra de înscrieri automate.
Pentru ce
Ca să te anunțăm o singură dată, când deschidem.
Baza legală
Consimțământul tău (art. 6 alin. 1 lit. a GDPR).
Cât păstrăm
Până la deschidere și maximum 12 luni după, sau până când ne ceri ștergerea.

Contul de părinte

Ce anume
Nume, adresă de email, parolă (păstrată doar sub formă criptografică, ireversibilă — nu o cunoaștem și nu o putem citi) și, opțional, număr de telefon. Reținem momentul acceptării politicii și data ultimei autentificări.
Pentru ce
Ca să îți poți crea și folosi contul, pe site și în aplicație.
Baza legală
Executarea contractului cu tine (art. 6 alin. 1 lit. b GDPR).
Cât păstrăm
Cât timp ai contul activ. Vezi secțiunea 7.

Profilul copilului

Ce anume
Doar prenumele și grupa de vârstă (de exemplu 3–4 ani). Nu cerem numele de familie, nu cerem data exactă a nașterii, nu încărcăm fotografii.
Pentru ce
Ca recepția să știe cine intră la joacă și în ce zonă se potrivește copilul.
Baza legală
Executarea contractului (art. 6 alin. 1 lit. b GDPR). Profilul este creat de tine, ca părinte sau reprezentant legal.
Cât păstrăm
Cât timp ai contul activ, sau până când ștergi profilul.

Alergii și restricții alimentare

Ce anume
Text liber, completat de tine, doar dacă vrei. Vezi secțiunea 4 — aceste informații au un regim special.
Pentru ce
Siguranța copilului la bar și la petreceri.
Baza legală
Consimțământul tău explicit, separat (art. 9 alin. 2 lit. a GDPR). Fără bifa respectivă, sistemul refuză să salveze informația.
Cât păstrăm
Până când o ștergi sau retragi acordul.

Autentificare cu Google, Apple sau Facebook

Ce anume
Dacă alegi această variantă: identificatorul pe care ni-l transmite furnizorul, adresa de email și numele afișat. Nu primim și nu putem afla parola ta de la acești furnizori.
Pentru ce
Ca să te poți autentifica fără o parolă separată.
Baza legală
Executarea contractului (art. 6 alin. 1 lit. b GDPR), la cererea ta.
Cât păstrăm
Cât timp păstrezi legătura cu contul respectiv.

Sesiuni și dispozitive

Ce anume
Un cod de sesiune (păstrat tot sub formă criptografică), tipul de client — site, iOS sau Android — și momentul ultimei utilizări.
Pentru ce
Ca să rămâi autentificat și ca să te poți deconecta de pe toate dispozitivele.
Baza legală
Executarea contractului și interesul nostru legitim de a menține conturile în siguranță (art. 6 alin. 1 lit. b și f GDPR).
Cât păstrăm
Până la expirare sau deconectare (30 de zile pe site, 180 în aplicație).

Vizite, abonamente și puncte

Ce anume
Ce abonament ai, câte intrări ți-au rămas, când ați venit, care copil a intrat și punctele acumulate sau folosite.
Pentru ce
Ca să funcționeze abonamentul și programul de puncte, și ca să îți poți vedea istoricul.
Baza legală
Executarea contractului (art. 6 alin. 1 lit. b GDPR).
Cât păstrăm
Cât timp ai contul activ; înregistrările legate de plăți se păstrează conform legii (secțiunea 7).

Plăți și facturi

Ce anume
Suma, moneda, metoda, statusul și numărul facturii. Nu stocăm date de card pe serverele noastre.
Pentru ce
Ca să îți putem vinde un abonament, să emitem factura și să ținem contabilitatea.
Baza legală
Executarea contractului și obligațiile noastre legale, fiscale și contabile (art. 6 alin. 1 lit. b și c GDPR).
Cât păstrăm
Perioada impusă de legislația fiscală și contabilă (secțiunea 7).

Cereri de petrecere

Ce anume
Nume, contact și detaliile pe care ni le dai despre eveniment. Poți cere o ofertă fără să îți faci cont.
Pentru ce
Ca să îți răspundem și să pregătim petrecerea.
Baza legală
Executarea contractului sau pașii premergători, la cererea ta (art. 6 alin. 1 lit. b GDPR).
Cât păstrăm
12 luni după eveniment sau după ce cererea se închide, dacă nu devine o rezervare.

Mesaje prin formularul de contact

Ce anume
Numele, adresa de email, opțional telefonul, subiectul ales și mesajul scris de tine. Reținem și un cod derivat din adresa IP, ca să ne apărăm de trimiteri automate.
Pentru ce
Ca să îți răspundem și ca să putem verifica dacă cineva chiar a primit un răspuns.
Baza legală
Consimțământul tău, bifat în formular (art. 6 alin. 1 lit. a GDPR), respectiv pașii premergători unui contract dacă ne întrebi despre o rezervare (lit. b).
Cât păstrăm
12 luni după ce discuția se închide. Se șterg imediat dacă îți ștergi contul de pe aceeași adresă.

Jurnal de securitate (autentificare)

Ce anume
Pentru fiecare acțiune de cont — creare, autentificare reușită, autentificare eșuată, cerere de resetare a parolei, confirmare email — reținem momentul, tipul acțiunii, adresa IP de la care a venit cererea și tipul de browser. Aici păstrăm adresa IP ca atare, nu sub formă de cod: dacă cineva încearcă să spargă conturi, un cod nu ne spune nimic despre ce altceva a mai făcut acea adresă. Nu reținem niciodată parola introdusă, nici corectă, nici greșită.
Pentru ce
Ca să putem opri încercările automate de creare de conturi și de ghicire a parolelor, ca să blocăm temporar un cont atacat, și ca să putem reconstitui ce s-a întâmplat dacă totuși se întâmplă ceva.
Baza legală
Interesul nostru legitim de a menține serviciul sigur (art. 6 alin. 1 lit. f GDPR). Este și în interesul tău: fără asta nu ți-am putea apăra contul.
Cât păstrăm
12 luni, apoi se șterg automat. Evidența încercărilor eșuate folosită pentru blocarea temporară se șterge după 24 de ore.

Cereri de ștergere a contului

Ce anume
Adresa de email pentru care s-a cerut ștergerea, momentul cererii și momentul executării. Linkul de confirmare este păstrat doar ca amprentă criptografică și este șters imediat după folosire.
Pentru ce
Ca să putem verifica cererea și ca să putem dovedi că am dus-o la capăt.
Baza legală
Obligația legală de a răspunde cererilor privind drepturile tale (art. 6 alin. 1 lit. c GDPR).
Cât păstrăm
3 ani, ca dovadă că cererea a fost soluționată. Rămâne doar adresa și cele două date, nimic altceva.

Cereri de retragere (formularul de 14 zile)

Ce anume
Numele, adresa de email, opțional telefonul, numărul comenzii dacă îl completezi, ce abonament și — dacă vrei să scrii unul — motivul. Reținem și momentul trimiterii, limba paginii și un cod derivat din adresa IP, ca să ne apărăm de trimiteri automate. Motivul este opțional: legea nu îți cere să explici de ce te retragi.
Pentru ce
Ca să putem procesa retragerea și restituirea, și ca să putem dovedi când ne-ai anunțat — de la acea dată curge termenul de 14 zile în care îți datorăm banii.
Baza legală
Executarea contractului și obligația legală care decurge din OUG 34/2014 (art. 6 alin. 1 lit. b și lit. c GDPR).
Cât păstrăm
3 ani de la soluționare, împreună cu factura de storno, ca dovadă că am restituit. Dacă îți ștergi contul mai devreme, ștergem numele, telefonul și motivul și păstrăm doar rândul cu datele și sumele — vezi secțiunea despre ștergerea contului.

Jurnale tehnice și de securitate

Ce anume
Înregistrări despre acțiuni importante în cont (de exemplu o cerere de ștergere) și jurnalele serverului.
Pentru ce
Ca să putem investiga probleme și abuzuri.
Baza legală
Interesul legitim de a menține serviciul sigur și funcțional (art. 6 alin. 1 lit. f GDPR).
Cât păstrăm
Maximum 12 luni.

Măsurarea traficului pe site

Ce anume
Pentru fiecare pagină deschisă: adresa paginii, ora, limba, dacă browserul este de telefon sau de calculator, site-ul de pe care ai venit, dacă există unul, și zona aproximativă — țara, județul și orientativ orașul. Reținem și apăsarea butoanelor principale ale paginii. Adresa IP nu este salvată — folosim un cod derivat din ea, care se schimbă în fiecare noapte, deci nu te putem urmări de la o zi la alta. Localizarea se caută pe serverul nostru, nu la un serviciu extern. Fără cookie-uri și fără niciun instrument extern. Vezi secțiunea 8.
Pentru ce
Ca să știm dacă oamenii găsesc site-ul și ce îi interesează, înainte de deschidere.
Baza legală
Interesul nostru legitim de a înțelege dacă site-ul este util (art. 6 alin. 1 lit. f GDPR). Poți obiecta oricând.
Cât păstrăm
90 de zile. Rămân doar totalurile pe zi, anonime.

Nu îți cerem CNP-ul, nu îți cerem date de card, nu folosim urmărire publicitară și nu cumpărăm date despre tine din alte surse.

3. Datele copiilor

Datele copiilor le tratăm cu mai multă grijă decât ale adulților, și cel mai bun mod de a le proteja este să colectăm cât mai puțin.

  • Profilul unui copil îl creezi tu, din contul tău de părinte sau reprezentant legal. Copiii nu își fac cont la noi.
  • Cerem doar prenumele și grupa de vârstă. Nu numele de familie, nu data nașterii, nu adresa, nu fotografii.
  • Datele copilului sunt vizibile doar pentru tine și pentru colegii noștri care au nevoie de ele ca să facă treaba lor la recepție.
  • Nu trimitem niciodată comunicări comerciale către copii și nu construim profiluri de marketing pe baza datelor lor.
  • Poți șterge oricând profilul unui copil din contul tău, iar ștergerea este imediată.

4. Informații despre alergii

Alergiile și restricțiile alimentare sunt, în termeni legali, date privind sănătatea — o categorie specială, mai strict protejată. De aceea:

  • Completarea lor este complet opțională. Contul funcționează la fel și fără.
  • Le salvăm doar dacă bifezi acordul separat pentru asta. Dacă scrii ceva în câmp și nu bifezi, sistemul refuză salvarea și îți explică de ce.
  • Reținem și momentul în care ai dat acordul.
  • Le folosim strict pentru siguranța copilului tău — la bar și la petreceri. Pentru nimic altceva.
  • Poți șterge informația sau retrage acordul oricând, direct din cont.

Informația ajunge la colegii care pregătesc mâncarea și băutura. Dacă alergia copilului tău este severă, te rugăm să ne spui și direct, la fața locului — un câmp într-o aplicație nu înlocuiește o conversație.

5. Cui transmitem datele

Nu vindem datele nimănui. Le transmitem doar furnizorilor de care avem nevoie ca să funcționăm, iar aceștia le pot folosi exclusiv pentru noi:

  • Hetzner Online GmbH (Germania) — găzduiește serverul nostru, într-un centru de date din Finlanda. Datele stau în Uniunea Europeană.
  • Google Ireland Limited — Google Workspace, pentru email. Emailurile pe care ți le trimitem, și răspunsurile tale către receptie@sandivers.ro, trec prin serviciile Google.
  • Cloudflare — găzduiește doar zona DNS a domeniului sandivers.ro, adică traduce numele site-ului în adresa serverului. Traficul tău cu site-ul nostru nu trece prin Cloudflare.
  • Google, Apple sau Meta — numai dacă tu alegi să te autentifici cu unul dintre aceste conturi. Verificarea se face între serverul nostru și furnizorul respectiv.
  • Autoritățile publice — doar când legea ne obligă, de exemplu raportarea facturilor către ANAF.
  • Contabilul nostru — pentru documentele financiare, în limita obligațiilor legale.

Plățile online și facturarea automată nu sunt încă active. Când le activăm, actualizăm această politică înainte de a începe să procesăm plăți, iar furnizorii respectivi vor apărea în lista de mai sus.

6. Transferuri în afara Uniunii Europene

Serverul și baza de date sunt în Uniunea Europeană. Unii dintre furnizorii de mai sus — Google, Cloudflare, Apple, Meta — fac parte din grupuri cu prezență în Statele Unite, iar unele operațiuni tehnice se pot desfășura acolo.

În aceste cazuri transferul se face pe baza mecanismelor prevăzute de GDPR: decizia de adecvare a Comisiei Europene pentru cadrul UE–SUA de protecție a datelor, ori clauzele contractuale standard aprobate de Comisie, completate cu măsuri tehnice suplimentare.

7. Cât timp păstrăm datele

  • Datele contului — cât timp contul este activ.
  • După ce ceri ștergerea contului — îl închidem imediat, îți anulăm sesiunile și abonamentele active, iar datele care nu trebuie păstrate prin lege sunt eliminate. Documentele financiare rămân, pentru că legea ne obligă să le păstrăm.
  • Documente financiare și fiscale — perioada impusă de legislația contabilă și fiscală din România, în general între 5 și 10 ani, în funcție de tipul documentului.
  • Lista de înscriere pentru deschidere — până la deschidere și maximum 12 luni după.
  • Sesiuni, linkuri de resetare și de confirmare — expiră singure: linkul de resetare în 60 de minute, cel de confirmare în 48 de ore.
  • Jurnale tehnice — maximum 12 luni.
  • Măsurarea traficului — înregistrările individuale se șterg automat după 90 de zile. Rămân doar totalurile pe zi (câte pagini, câți vizitatori), în care nu există nimic despre nicio persoană.

8. Cookie-uri și măsurarea traficului

Folosim un singur tip de cookie: cel care te ține autentificat după ce intri în cont. Se numește sv_session (sau sv_staff pentru colegii noștri), nu poate fi citit de scripturi din pagină și dispare când te deconectezi.

Vrem totuși să știm dacă cineva ne găsește site-ul, așa că numărăm vizitele — dar o facem noi, pe serverul nostru, cât mai discret cu putință. Concret, pentru fiecare pagină deschisă reținem: adresa paginii, ora, dacă browserul este de telefon sau de calculator, limba paginii și site-ul de pe care ai ajuns la noi, dacă există unul — de exemplu „google.com” sau „facebook.com”. Reținem și dacă s-a apăsat unul dintre butoanele importante ale paginii, cum ar fi „Anunță-mă când deschideți”.

Nu folosim Google Analytics și niciun alt instrument extern. Nu avem pixeli de publicitate, nu avem cookie-uri de la terți și nu te urmărim pe alte site-uri. Fonturile sunt găzduite pe serverul nostru, așa că simpla vizitare a paginii nu trimite adresa ta IP către Google. Datele acestea nu pleacă nicăieri: sunt văzute doar de noi, în pagina de administrare.

Adresa ta IP nu este salvată. Ca să nu numărăm aceeași persoană de zece ori într-o după-amiază, calculăm un cod din adresa IP și din tipul de browser. Codul nu poate fi transformat înapoi în adresa ta și se schimbă în fiecare noapte, așa că nici măcar noi nu putem lega vizita ta de azi de cea de săptămâna viitoare. Este o statistică, nu un dosar. Din același motiv, cifra „vizitatori unici” pe care o vedem noi este exactă doar pe o singură zi.

Localizarea aproximativă. Din adresa IP deducem și zona din care ne vizitezi — țara, județul și, orientativ, orașul. Ne interesează dacă oamenii care se uită la noi sunt din zona Iași sau din altă parte. Căutarea se face pe serverul nostru, într-o listă publică de intervale de adrese pe care o ținem local: adresa ta nu este trimisă nimănui și, ca mai sus, nu este salvată. Păstrăm doar numele locului. Precizia este limitată — la nivel de oraș se greșește des, mai ales pentru telefoane — și nu ne spune strada, cartierul sau adresa ta.

Nu punem nimic pe dispozitivul tău pentru asta — nici cookie, nici date salvate în browser — și nu îți luăm „amprenta” dispozitivului. Temeiul legal este interesul nostru legitim de a înțelege dacă site-ul este util (art. 6 alin. 1 lit. f GDPR). Poți obiecta oricând, scriindu-ne la adresa din secțiunea 1. Dacă browserul tău trimite semnalul „Global Privacy Control” sau „Do Not Track”, nu te numărăm deloc, fără să fie nevoie să ne ceri.

Pentru că nu salvăm nimic pe dispozitivul tău în afară de cookie-ul de autentificare, nu îți arătăm o casetă de acceptare a cookie-urilor — legea nu o cere în acest caz. Dacă adăugăm vreodată un instrument extern de analiză sau orice formă de publicitate, îți vom cere acordul înainte, nu după.

Lista de intervale de adrese pe care o folosim pentru localizare provine din baza de date IP to City Lite, oferită de DB-IP sub licența Creative Commons Attribution 4.0.

9. Cum protejăm datele

  • Tot traficul cu site-ul este criptat (HTTPS).
  • Parolele sunt trecute printr-o funcție criptografică modernă, gândită special pentru parole (argon2id). Nu păstrăm parola în clar și nu o putem recupera — de aceea o resetăm, nu ți-o trimitem.
  • Codurile de sesiune și linkurile de resetare sunt păstrate tot sub formă criptografică, nu ca text.
  • Accesul la server se face doar cu chei criptografice, cu firewall și protecție împotriva încercărilor repetate de autentificare.
  • Facem copii de siguranță zilnice ale bazei de date.
  • Colegii nu au acces la ce nu le trebuie: zona de administrare este separată de conturile clienților, cu roluri și permisiuni distincte.

Nicio măsură nu oferă garanție absolută. Dacă apare o breșă care îți pune drepturile în pericol, te anunțăm pe tine și autoritatea, în termenele prevăzute de GDPR.

10. Drepturile tale

Conform GDPR, ai dreptul:

  • de acces — să afli ce date avem despre tine și să primești o copie;
  • la rectificare — să corectezi ce e greșit sau incomplet;
  • la ștergere — să ceri eliminarea datelor, în măsura în care nu suntem obligați prin lege să le păstrăm;
  • la restricționare — să ceri să nu le mai folosim temporar;
  • la portabilitate — să primești datele într-un format pe care îl poți duce altundeva;
  • de opoziție — să te opui prelucrărilor bazate pe interesul nostru legitim;
  • de a-ți retrage consimțământul oricând, acolo unde prelucrarea se bazează pe el. Retragerea nu afectează ce s-a întâmplat legal înainte.

O parte le poți exercita singur, imediat, din contul tău: îți modifici datele, ștergi profilul unui copil, retragi acordul pentru emailurile de marketing, te deconectezi de pe toate dispozitivele sau ceri ștergerea contului.

Pentru restul, scrie-ne la receptie@sandivers.ro. Răspundem în cel mult o lună. Dacă cererea este complicată, te anunțăm și îți spunem de cât timp avem nevoie. Nu percepem taxe.

11. Dacă nu ești mulțumit

Scrie-ne primul — de obicei se rezolvă mai repede. Dar ai oricând dreptul să te adresezi autorității de supraveghere:

  • Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
  • B-dul General Gheorghe Magheru nr. 28–30, Sector 1, 010336 București
  • Web: www.dataprotection.ro

Te poți adresa și instanțelor de judecată.

12. Decizii automate

Nu luăm decizii automate cu efecte importante asupra ta și nu construim profiluri de comportament. Punctele bonus se calculează după o regulă simplă și publică, nu după un algoritm care te evaluează.

13. Modificări

Sandivers este un proiect nou și încă se construiește. Când adăugăm ceva ce schimbă modul în care folosim datele — plăți online, rezervări, o aplicație — actualizăm această politică înainte de lansarea funcției respective.

Data ultimei actualizări și versiunea sunt afișate în capul paginii. Dacă modificarea este importantă și ai cont la noi, te anunțăm prin email.

14. Contact

Pentru orice întrebare legată de datele personale: receptie@sandivers.ro, sau la adresa MINIVERS BABY SRL, Strada Luminii, Valea Lupului, județul Iași.