Politica de confidențialitate
Ne pasă de datele tale și de ale copilului tău, așa că îți explicăm pe scurt și fără complicații ce colectăm, de ce, cui le transmitem și ce poți face în legătură cu ele. Dacă rămâne ceva neclar, scrie-ne — răspundem.
1. Cine suntem
Operatorul datelor tale personale este:
- MINIVERS BABY SRL, care operează sub marca Sandivers
- CUI 55164353 · Reg. Com. J2026043540000
- Strada Luminii, Valea Lupului, județul Iași, România
- Email: receptie@sandivers.ro
Nu avem obligația legală de a numi un responsabil cu protecția datelor (DPO), pentru că nu prelucrăm date la scară largă. Pentru orice întrebare despre date personale, adresa de email de mai sus ajunge direct la noi.
2. Ce date colectăm și de ce
Colectăm doar ce ne trebuie ca să funcționăm. Mai jos este lista completă, pe categorii.
Înscriere la lista de deschidere
- Ce anume
- Adresa de email. Reținem și textul acordului pe care l-ai bifat și momentul înscrierii. Adresa IP NU este salvată ca atare — păstrăm doar un cod derivat din ea, care nu poate fi transformat înapoi în IP-ul tău, ca să ne putem apăra de înscrieri automate.
- Pentru ce
- Ca să te anunțăm o singură dată, când deschidem.
- Baza legală
- Consimțământul tău (art. 6 alin. 1 lit. a GDPR).
- Cât păstrăm
- Până la deschidere și maximum 12 luni după, sau până când ne ceri ștergerea.
Contul de părinte
- Ce anume
- Nume, adresă de email, parolă (păstrată doar sub formă criptografică, ireversibilă — nu o cunoaștem și nu o putem citi) și, opțional, număr de telefon. Reținem momentul acceptării politicii și data ultimei autentificări.
- Pentru ce
- Ca să îți poți crea și folosi contul, pe site și în aplicație.
- Baza legală
- Executarea contractului cu tine (art. 6 alin. 1 lit. b GDPR).
- Cât păstrăm
- Cât timp ai contul activ. Vezi secțiunea 7.
Profilul copilului
- Ce anume
- Doar prenumele și grupa de vârstă (de exemplu 3–4 ani). Nu cerem numele de familie, nu cerem data exactă a nașterii, nu încărcăm fotografii.
- Pentru ce
- Ca recepția să știe cine intră la joacă și în ce zonă se potrivește copilul.
- Baza legală
- Executarea contractului (art. 6 alin. 1 lit. b GDPR). Profilul este creat de tine, ca părinte sau reprezentant legal.
- Cât păstrăm
- Cât timp ai contul activ, sau până când ștergi profilul.
Alergii și restricții alimentare
- Ce anume
- Text liber, completat de tine, doar dacă vrei. Vezi secțiunea 4 — aceste informații au un regim special.
- Pentru ce
- Siguranța copilului la bar și la petreceri.
- Baza legală
- Consimțământul tău explicit, separat (art. 9 alin. 2 lit. a GDPR). Fără bifa respectivă, sistemul refuză să salveze informația.
- Cât păstrăm
- Până când o ștergi sau retragi acordul.
Autentificare cu Google, Apple sau Facebook
- Ce anume
- Dacă alegi această variantă: identificatorul pe care ni-l transmite furnizorul, adresa de email și numele afișat. Nu primim și nu putem afla parola ta de la acești furnizori.
- Pentru ce
- Ca să te poți autentifica fără o parolă separată.
- Baza legală
- Executarea contractului (art. 6 alin. 1 lit. b GDPR), la cererea ta.
- Cât păstrăm
- Cât timp păstrezi legătura cu contul respectiv.
Sesiuni și dispozitive
- Ce anume
- Un cod de sesiune (păstrat tot sub formă criptografică), tipul de client — site, iOS sau Android — și momentul ultimei utilizări.
- Pentru ce
- Ca să rămâi autentificat și ca să te poți deconecta de pe toate dispozitivele.
- Baza legală
- Executarea contractului și interesul nostru legitim de a menține conturile în siguranță (art. 6 alin. 1 lit. b și f GDPR).
- Cât păstrăm
- Până la expirare sau deconectare (30 de zile pe site, 180 în aplicație).
Vizite, abonamente și puncte
- Ce anume
- Ce abonament ai, câte intrări ți-au rămas, când ați venit, care copil a intrat și punctele acumulate sau folosite.
- Pentru ce
- Ca să funcționeze abonamentul și programul de puncte, și ca să îți poți vedea istoricul.
- Baza legală
- Executarea contractului (art. 6 alin. 1 lit. b GDPR).
- Cât păstrăm
- Cât timp ai contul activ; înregistrările legate de plăți se păstrează conform legii (secțiunea 7).
Plăți și facturi
- Ce anume
- Suma, moneda, metoda, statusul și numărul facturii. Nu stocăm date de card pe serverele noastre.
- Pentru ce
- Ca să îți putem vinde un abonament, să emitem factura și să ținem contabilitatea.
- Baza legală
- Executarea contractului și obligațiile noastre legale, fiscale și contabile (art. 6 alin. 1 lit. b și c GDPR).
- Cât păstrăm
- Perioada impusă de legislația fiscală și contabilă (secțiunea 7).
Cereri de petrecere
- Ce anume
- Nume, contact și detaliile pe care ni le dai despre eveniment. Poți cere o ofertă fără să îți faci cont.
- Pentru ce
- Ca să îți răspundem și să pregătim petrecerea.
- Baza legală
- Executarea contractului sau pașii premergători, la cererea ta (art. 6 alin. 1 lit. b GDPR).
- Cât păstrăm
- 12 luni după eveniment sau după ce cererea se închide, dacă nu devine o rezervare.
Mesaje prin formularul de contact
- Ce anume
- Numele, adresa de email, opțional telefonul, subiectul ales și mesajul scris de tine. Reținem și un cod derivat din adresa IP, ca să ne apărăm de trimiteri automate.
- Pentru ce
- Ca să îți răspundem și ca să putem verifica dacă cineva chiar a primit un răspuns.
- Baza legală
- Consimțământul tău, bifat în formular (art. 6 alin. 1 lit. a GDPR), respectiv pașii premergători unui contract dacă ne întrebi despre o rezervare (lit. b).
- Cât păstrăm
- 12 luni după ce discuția se închide. Se șterg imediat dacă îți ștergi contul de pe aceeași adresă.
Jurnal de securitate (autentificare)
- Ce anume
- Pentru fiecare acțiune de cont — creare, autentificare reușită, autentificare eșuată, cerere de resetare a parolei, confirmare email — reținem momentul, tipul acțiunii, adresa IP de la care a venit cererea și tipul de browser. Aici păstrăm adresa IP ca atare, nu sub formă de cod: dacă cineva încearcă să spargă conturi, un cod nu ne spune nimic despre ce altceva a mai făcut acea adresă. Nu reținem niciodată parola introdusă, nici corectă, nici greșită.
- Pentru ce
- Ca să putem opri încercările automate de creare de conturi și de ghicire a parolelor, ca să blocăm temporar un cont atacat, și ca să putem reconstitui ce s-a întâmplat dacă totuși se întâmplă ceva.
- Baza legală
- Interesul nostru legitim de a menține serviciul sigur (art. 6 alin. 1 lit. f GDPR). Este și în interesul tău: fără asta nu ți-am putea apăra contul.
- Cât păstrăm
- 12 luni, apoi se șterg automat. Evidența încercărilor eșuate folosită pentru blocarea temporară se șterge după 24 de ore.
Cereri de ștergere a contului
- Ce anume
- Adresa de email pentru care s-a cerut ștergerea, momentul cererii și momentul executării. Linkul de confirmare este păstrat doar ca amprentă criptografică și este șters imediat după folosire.
- Pentru ce
- Ca să putem verifica cererea și ca să putem dovedi că am dus-o la capăt.
- Baza legală
- Obligația legală de a răspunde cererilor privind drepturile tale (art. 6 alin. 1 lit. c GDPR).
- Cât păstrăm
- 3 ani, ca dovadă că cererea a fost soluționată. Rămâne doar adresa și cele două date, nimic altceva.
Cereri de retragere (formularul de 14 zile)
- Ce anume
- Numele, adresa de email, opțional telefonul, numărul comenzii dacă îl completezi, ce abonament și — dacă vrei să scrii unul — motivul. Reținem și momentul trimiterii, limba paginii și un cod derivat din adresa IP, ca să ne apărăm de trimiteri automate. Motivul este opțional: legea nu îți cere să explici de ce te retragi.
- Pentru ce
- Ca să putem procesa retragerea și restituirea, și ca să putem dovedi când ne-ai anunțat — de la acea dată curge termenul de 14 zile în care îți datorăm banii.
- Baza legală
- Executarea contractului și obligația legală care decurge din OUG 34/2014 (art. 6 alin. 1 lit. b și lit. c GDPR).
- Cât păstrăm
- 3 ani de la soluționare, împreună cu factura de storno, ca dovadă că am restituit. Dacă îți ștergi contul mai devreme, ștergem numele, telefonul și motivul și păstrăm doar rândul cu datele și sumele — vezi secțiunea despre ștergerea contului.
Jurnale tehnice și de securitate
- Ce anume
- Înregistrări despre acțiuni importante în cont (de exemplu o cerere de ștergere) și jurnalele serverului.
- Pentru ce
- Ca să putem investiga probleme și abuzuri.
- Baza legală
- Interesul legitim de a menține serviciul sigur și funcțional (art. 6 alin. 1 lit. f GDPR).
- Cât păstrăm
- Maximum 12 luni.
Măsurarea traficului pe site
- Ce anume
- Pentru fiecare pagină deschisă: adresa paginii, ora, limba, dacă browserul este de telefon sau de calculator, site-ul de pe care ai venit, dacă există unul, și zona aproximativă — țara, județul și orientativ orașul. Reținem și apăsarea butoanelor principale ale paginii. Adresa IP nu este salvată — folosim un cod derivat din ea, care se schimbă în fiecare noapte, deci nu te putem urmări de la o zi la alta. Localizarea se caută pe serverul nostru, nu la un serviciu extern. Fără cookie-uri și fără niciun instrument extern. Vezi secțiunea 8.
- Pentru ce
- Ca să știm dacă oamenii găsesc site-ul și ce îi interesează, înainte de deschidere.
- Baza legală
- Interesul nostru legitim de a înțelege dacă site-ul este util (art. 6 alin. 1 lit. f GDPR). Poți obiecta oricând.
- Cât păstrăm
- 90 de zile. Rămân doar totalurile pe zi, anonime.
Nu îți cerem CNP-ul, nu îți cerem date de card, nu folosim urmărire publicitară și nu cumpărăm date despre tine din alte surse.
3. Datele copiilor
Datele copiilor le tratăm cu mai multă grijă decât ale adulților, și cel mai bun mod de a le proteja este să colectăm cât mai puțin.
- Profilul unui copil îl creezi tu, din contul tău de părinte sau reprezentant legal. Copiii nu își fac cont la noi.
- Cerem doar prenumele și grupa de vârstă. Nu numele de familie, nu data nașterii, nu adresa, nu fotografii.
- Datele copilului sunt vizibile doar pentru tine și pentru colegii noștri care au nevoie de ele ca să facă treaba lor la recepție.
- Nu trimitem niciodată comunicări comerciale către copii și nu construim profiluri de marketing pe baza datelor lor.
- Poți șterge oricând profilul unui copil din contul tău, iar ștergerea este imediată.
4. Informații despre alergii
Alergiile și restricțiile alimentare sunt, în termeni legali, date privind sănătatea — o categorie specială, mai strict protejată. De aceea:
- Completarea lor este complet opțională. Contul funcționează la fel și fără.
- Le salvăm doar dacă bifezi acordul separat pentru asta. Dacă scrii ceva în câmp și nu bifezi, sistemul refuză salvarea și îți explică de ce.
- Reținem și momentul în care ai dat acordul.
- Le folosim strict pentru siguranța copilului tău — la bar și la petreceri. Pentru nimic altceva.
- Poți șterge informația sau retrage acordul oricând, direct din cont.
Informația ajunge la colegii care pregătesc mâncarea și băutura. Dacă alergia copilului tău este severă, te rugăm să ne spui și direct, la fața locului — un câmp într-o aplicație nu înlocuiește o conversație.
5. Cui transmitem datele
Nu vindem datele nimănui. Le transmitem doar furnizorilor de care avem nevoie ca să funcționăm, iar aceștia le pot folosi exclusiv pentru noi:
- Hetzner Online GmbH (Germania) — găzduiește serverul nostru, într-un centru de date din Finlanda. Datele stau în Uniunea Europeană.
- Google Ireland Limited — Google Workspace, pentru email. Emailurile pe care ți le trimitem, și răspunsurile tale către receptie@sandivers.ro, trec prin serviciile Google.
- Cloudflare — găzduiește doar zona DNS a domeniului sandivers.ro, adică traduce numele site-ului în adresa serverului. Traficul tău cu site-ul nostru nu trece prin Cloudflare.
- Google, Apple sau Meta — numai dacă tu alegi să te autentifici cu unul dintre aceste conturi. Verificarea se face între serverul nostru și furnizorul respectiv.
- Autoritățile publice — doar când legea ne obligă, de exemplu raportarea facturilor către ANAF.
- Contabilul nostru — pentru documentele financiare, în limita obligațiilor legale.
Plățile online și facturarea automată nu sunt încă active. Când le activăm, actualizăm această politică înainte de a începe să procesăm plăți, iar furnizorii respectivi vor apărea în lista de mai sus.
6. Transferuri în afara Uniunii Europene
Serverul și baza de date sunt în Uniunea Europeană. Unii dintre furnizorii de mai sus — Google, Cloudflare, Apple, Meta — fac parte din grupuri cu prezență în Statele Unite, iar unele operațiuni tehnice se pot desfășura acolo.
În aceste cazuri transferul se face pe baza mecanismelor prevăzute de GDPR: decizia de adecvare a Comisiei Europene pentru cadrul UE–SUA de protecție a datelor, ori clauzele contractuale standard aprobate de Comisie, completate cu măsuri tehnice suplimentare.
7. Cât timp păstrăm datele
- Datele contului — cât timp contul este activ.
- După ce ceri ștergerea contului — îl închidem imediat, îți anulăm sesiunile și abonamentele active, iar datele care nu trebuie păstrate prin lege sunt eliminate. Documentele financiare rămân, pentru că legea ne obligă să le păstrăm.
- Documente financiare și fiscale — perioada impusă de legislația contabilă și fiscală din România, în general între 5 și 10 ani, în funcție de tipul documentului.
- Lista de înscriere pentru deschidere — până la deschidere și maximum 12 luni după.
- Sesiuni, linkuri de resetare și de confirmare — expiră singure: linkul de resetare în 60 de minute, cel de confirmare în 48 de ore.
- Jurnale tehnice — maximum 12 luni.
- Măsurarea traficului — înregistrările individuale se șterg automat după 90 de zile. Rămân doar totalurile pe zi (câte pagini, câți vizitatori), în care nu există nimic despre nicio persoană.
9. Cum protejăm datele
- Tot traficul cu site-ul este criptat (HTTPS).
- Parolele sunt trecute printr-o funcție criptografică modernă, gândită special pentru parole (argon2id). Nu păstrăm parola în clar și nu o putem recupera — de aceea o resetăm, nu ți-o trimitem.
- Codurile de sesiune și linkurile de resetare sunt păstrate tot sub formă criptografică, nu ca text.
- Accesul la server se face doar cu chei criptografice, cu firewall și protecție împotriva încercărilor repetate de autentificare.
- Facem copii de siguranță zilnice ale bazei de date.
- Colegii nu au acces la ce nu le trebuie: zona de administrare este separată de conturile clienților, cu roluri și permisiuni distincte.
Nicio măsură nu oferă garanție absolută. Dacă apare o breșă care îți pune drepturile în pericol, te anunțăm pe tine și autoritatea, în termenele prevăzute de GDPR.
10. Drepturile tale
Conform GDPR, ai dreptul:
- de acces — să afli ce date avem despre tine și să primești o copie;
- la rectificare — să corectezi ce e greșit sau incomplet;
- la ștergere — să ceri eliminarea datelor, în măsura în care nu suntem obligați prin lege să le păstrăm;
- la restricționare — să ceri să nu le mai folosim temporar;
- la portabilitate — să primești datele într-un format pe care îl poți duce altundeva;
- de opoziție — să te opui prelucrărilor bazate pe interesul nostru legitim;
- de a-ți retrage consimțământul oricând, acolo unde prelucrarea se bazează pe el. Retragerea nu afectează ce s-a întâmplat legal înainte.
O parte le poți exercita singur, imediat, din contul tău: îți modifici datele, ștergi profilul unui copil, retragi acordul pentru emailurile de marketing, te deconectezi de pe toate dispozitivele sau ceri ștergerea contului.
Pentru restul, scrie-ne la receptie@sandivers.ro. Răspundem în cel mult o lună. Dacă cererea este complicată, te anunțăm și îți spunem de cât timp avem nevoie. Nu percepem taxe.
11. Dacă nu ești mulțumit
Scrie-ne primul — de obicei se rezolvă mai repede. Dar ai oricând dreptul să te adresezi autorității de supraveghere:
- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- B-dul General Gheorghe Magheru nr. 28–30, Sector 1, 010336 București
- Web: www.dataprotection.ro
Te poți adresa și instanțelor de judecată.
12. Decizii automate
Nu luăm decizii automate cu efecte importante asupra ta și nu construim profiluri de comportament. Punctele bonus se calculează după o regulă simplă și publică, nu după un algoritm care te evaluează.
13. Modificări
Sandivers este un proiect nou și încă se construiește. Când adăugăm ceva ce schimbă modul în care folosim datele — plăți online, rezervări, o aplicație — actualizăm această politică înainte de lansarea funcției respective.
Data ultimei actualizări și versiunea sunt afișate în capul paginii. Dacă modificarea este importantă și ai cont la noi, te anunțăm prin email.
14. Contact
Pentru orice întrebare legată de datele personale: receptie@sandivers.ro, sau la adresa MINIVERS BABY SRL, Strada Luminii, Valea Lupului, județul Iași.