1. Cine este operatorul
Operatorul datelor este NOVOGROUP SYSTEMS S.R.L., operatorul serviciului Verifi. Pentru orice solicitare GDPR, inclusiv pentru proprietari ale căror date apar într-un raport, scrie la [email protected].
2. Date colectate de la clienți și vizitatori
Putem colecta următoarele date:
- email pentru livrare, autentificare în cont și comunicări tranzacționale;
- nume, prenume și adresă de facturare;
- date de firmă dacă soliciți factură pe firmă;
- telefon și date tehnice necesare pentru securitate și antifraudă, unde sunt cerute în fluxul de plată;
- număr cadastral, adresă, parcelă, coordonate sau alte detalii despre imobilul verificat;
- CUI-ul și motivul selectat pentru verificarea unei firme;
- solicitări de suport, retur, garanție sau drepturi GDPR;
- la accesarea site-ului, Cloudflare, ca furnizor de DNS, CDN/reverse proxy și securitate, prelucrează automat metadate tehnice ale cererii, care pot include adresa IP, data și ora, gazda și calea solicitată, metoda și codul de răspuns, informații despre dispozitiv sau browser și date de rutare.
Nu cerem CNP-ul ca input separat. Dacă un document oficial ANCPI conține un CNP, pipeline-ul îl poate procesa tranzitoriu pentru extragerea datelor, după care îl maschează; CNP-ul integral nu este afișat în raport. Nu colectăm date de card; acestea sunt procesate de procesatorul de plată.
În formularul protejat al cererii de contact din Verifi AI colectăm nume, email, telefon opțional, rezumatul cererii și metadate operaționale necesare, inclusiv o referință opacă, categoria și momentul trimiterii.
Dacă ceri să fii anunțat când identificarea parcelelor prin ANCPI funcționează din nou, adresa ta este folosită pentru un singur email de recuperare; nu este o înscriere la marketing general și poate fi oprită prin opțiunea globală de dezabonare. Adresa nu este plasată în transcriptul Verifi AI.
3. Date despre proprietari și persoane asociate firmelor
Pentru unele servicii, putem prelucra date despre proprietarul imobilului: nume, tip proprietar, CUI firmă, mențiuni ANAF, ONRC, BPI, Portal Just, ICCJ și date din cartea funciară. Aceste date nu sunt colectate de la proprietar, ci din surse publice sau oficiale.
Temeiul este art. 6 alin. (1) lit. f GDPR, interes legitim: verificarea riscurilor unei proprietăți înainte de o tranzacție, finanțare, evaluare sau consiliere. Informarea completă pentru proprietari este la verifi.ro/proprietari.
Proprietarii pot trimite o cerere de opoziție la [email protected], cu o referință la proprietate. Această informare răspunde art. 14 GDPR pentru date obținute din alte surse decât persoana vizată.
Pentru raportul de firmă putem prelucra numele, rolul, participația publicată și legăturile profesionale ale administratorilor, asociaților, beneficiarilor reali sau altor persoane asociate societății, din registre și surse comerciale consultate punctual. Nu folosim aceste persoane pentru marketing și nu publicăm profiluri liber accesibile. Informarea art. 14 este la verifi.ro/persoane-firme.
4. Scopuri și temeiuri
| Scop | Date | Temei |
|---|---|---|
| Identificare imobil | adresă, cadastral, coordonate | art. 6(1)(b) sau art. 6(1)(f) GDPR |
| Identificare și analiză firmă | CUI, date publice despre firmă, contextul verificării | art. 6(1)(b) sau art. 6(1)(f) GDPR |
| Comandă și livrare raport | email, nume, identificator comandă, raport | art. 6(1)(b) GDPR |
| Plată și antifraudă | date de facturare, confirmare plată, date tehnice de securitate | art. 6(1)(b), art. 6(1)(f), obligații fiscale |
| Facturare | date fiscale | art. 6(1)(c) GDPR, Legea contabilității nr. 82/1991 |
| Analiză proprietar | date proprietar din registre publice | art. 6(1)(f) GDPR |
| Securitate | date tehnice, loguri de securitate, evenimente tehnice | art. 6(1)(f), art. 32 GDPR |
| Măsurare HTTP agregată la nivelul rețelei | totaluri de cereri, transfer, vizite estimate și intervale orare | art. 6 alin. (1) lit. f) GDPR — interes legitim pentru utilizare, performanță și disponibilitate; date minimizate, fără profil comportamental |
| Recuperare checkout nefinalizat | email, nume, coș, stare, interacțiunea cu mementoul și statutul de suprimare | pentru trimitere: soft opt-in conform art. 12 alin. (2) din Legea nr. 506/2004, interpretat în lumina art. 13 alin. (2) din Directiva 2002/58/CE și a CJUE C-654/23; pentru stocarea temporară, administrarea draftului și registrul de suprimare: art. 6 alin. (1) lit. f) GDPR, interes legitim; cel mult două e-mailuri pentru a continua comanda, cu posibilitate de renunțare |
| Feedback după livrare | email client, comandă | art. 6(1)(f) GDPR |
| Listă de așteptare Casa Verde | consimțământ, art. 6(1)(a) GDPR | |
| Preferințe cookies | preferințe și identificatori tehnici | consimțământ unde este cazul și Legea nr. 506/2004 |
Pentru această măsurare, Verifi folosește Cloudflare HTTP Traffic Analytics pe traficul care trece deja prin Cloudflare pentru livrare și securitate. Cloudflare poate prelucra în logurile de rețea metadate ale cererii, inclusiv adresa IP, gazda, calea și informații despre browser. Integrarea Verifi nu solicită loguri brute, adrese IP, căi URL, parametri de interogare, identificatori de browser, User-Agent, refereri sau amprente digitale; solicită numai totaluri și grupări pe interval orar. Indicatorul „vizite” este o estimare Cloudflare și nu este prezentat drept număr de persoane sau utilizatori unici.
Conversațiile cu Verifi AI și artefactele afișate sunt folosite pentru furnizarea serviciului, suport, siguranță, calitate și analiza produsului și comercială. Verifi AI poate explica și recomanda produse Verifi în funcție de întrebarea utilizatorului. Google Cloud Vertex AI prelucrează solicitările pentru generarea răspunsurilor. În F1, conversațiile nu sunt folosite de Verifi pentru antrenarea modelelor.
Datele din formularul de contact Verifi AI sunt folosite numai pentru a răspunde solicitării de suport sau contact cerute de utilizator și nu sunt folosite pentru marketing. Câmpurile formularului și rezumatul nu intră în Gemini, nu sunt copiate în transcriptul asistentului și nu intră în evenimentele de analytics anonime. Notificarea către operator este deliberat fără datele din formular și fără rezumat: conține numai referința opacă, categoria, momentul și un link către admin. Furnizorul de email și inboxul echipei nu primesc niciunul dintre câmpurile formularului sau rezumatul; numai personalul autorizat vede detaliile în admin.
5. Destinatari și împuterniciți
Folosim următoarele categorii de furnizori:
- Netopia, opțiunea principală afișată în checkout pentru plata cu cardul, și Revolut, opțiunea alternativă; disponibilitatea efectivă este cea afișată la plată;
- Resend pentru emailuri tranzacționale;
- Hetzner pentru hosting;
- Cloudflare pentru DNS, CDN/reverse proxy, securitate și HTTP Traffic Analytics; Cloudflare acționează ca persoană împuternicită pentru Customer Logs puse la dispoziția Verifi, iar pentru anumite Network Data generate și folosite pentru funcționarea propriei rețele declară un rol distinct în politica sa de confidențialitate;
- Google Cloud Vertex AI pentru prelucrarea solicitărilor necesară generării răspunsurilor Verifi AI;
- servicii tehnice pentru administrarea aplicației;
- firma de contabilitate selectată de operator;
- furnizori de geocodare și hartă pentru căutări de adresă, cu minimizare;
- furnizori de date comerciale despre firme, folosiți punctual pentru raportul comandat.
ANCPI, ANAF, ONRC, BPI, Portal Just, ICCJ și alte registre sunt surse publice sau operatori separați, nu împuterniciți Verifi în sensul art. 28 GDPR.
6. Transferuri internaționale
Încercăm să păstrăm prelucrarea datelor în Spațiul Economic European. Dacă un furnizor implică acces sau stocare în afara SEE, folosim contracte de prelucrare, clauze contractuale standard și/sau alte mecanisme prevăzute de art. 44-49 GDPR.
Cloudflare este o companie globală cu sediul în Statele Unite și declară că stochează informații în principal în Statele Unite și în Spațiul Economic European. Pentru transferurile supuse GDPR se aplică acordul de prelucrare Cloudflare, clauzele contractuale standard și celelalte garanții contractuale aplicabile; opțiunile suplimentare de localizare depind de planul contractat.
Pentru răspunsurile Verifi AI de pe site folosim infrastructura globală Google Cloud, astfel că solicitările pot fi procesate și în centre de date Google din afara SEE. Se aplică acordul de prelucrare a datelor Google Cloud și clauzele contractuale standard. Conform termenilor Google Cloud, conținutul solicitărilor nu este folosit pentru antrenarea modelelor Google.
7. Retenție
Perioadele principale de păstrare sunt:
- preview lite: 7 zile;
- snapshot de checkout nefinalizat, inclusiv email, nume și coș: maximum 30 de zile;
- rapoarte plătite: 12 luni acces online plus 3 ani arhivă contractuală;
- comenzi: 5 ani;
- facturi și documente contabile: 10 ani;
- linkuri de autentificare: 20 minute;
- sesiuni cont: până la 30 zile;
- linkuri de acces raport: 7 zile;
- date tehnice de securitate: 90 zile, cu excepția incidentelor;
- conversațiile cu Verifi AI și artefactele afișate: 90 de zile;
- cererile de contact trimise prin Verifi AI, criptate separat: trei ani;
- solicitări GDPR, suport, retur sau garanție: 3 ani;
- cereri de opoziție ale proprietarilor: cât este necesar pentru respectarea cererii, cu revizuire periodică.
Când un client introduce direct adresa de email pentru a continua o comandă Verifi, îi arătăm la colectare că putem trimite cel mult două e-mailuri despre comanda începută și îi oferim posibilitatea să se opună înainte de salvare. Această utilizare limitată se bazează pe excepția de tip soft opt-in din art. 12 alin. (2) din Legea nr. 506/2004: privește numai servicii proprii similare și cere o posibilitate clară, simplă și gratuită de opoziție atât la obținerea adresei, cât și în fiecare mesaj.
Încadrarea ține cont de hotărârea CJUE C-654/23, Inteligo Media, care a clarificat noțiunea de relație existentă cu clientul și faptul că art. 13 alin. (2) din Directiva 2002/58/CE poate acoperi și un serviciu furnizat fără o plată separată. Cele cel mult două e-mailuri Verifi se limitează la comanda începută; nu înscriu clientul la newsletter sau la campanii generale.
Clientul poate opri simplu și gratuit mementourile la colectarea adresei sau prin linkul de dezabonare din fiecare mesaj. Linkul deschide un flux scanner-safe și nu schimbă preferința la simpla accesare automată; clientul confirmă explicit acțiunea în pagină. Oprirea marchează campania curentă și păstrează suprimările globale deja existente; nu reînscriem adresa pentru o altă campanie. Aceasta blochează la acea adresă emailurile de recuperare și mesajele de marketing, indiferent de draft. Mesajele tranzacționale necesare după finalizarea unei comenzi — de exemplu confirmarea plății, procesarea și livrarea — sunt distincte, nu sunt blocate de această suprimare și sunt trimise separat. Snapshotul este șters fizic cel târziu la 30 de zile de la ultima activitate.
Integrarea Verifi pentru Cloudflare HTTP Traffic Analytics nu activează Logpush și nu copiază logurile HTTP brute ori agregatele într-o bază proprie. Tabloul intern interoghează la cerere numai ultimele 30 de minute și ultimele 24 de ore, iar rezultatul nu este persistat după afișare. Datele-sursă procesate de Cloudflare rămân supuse perioadelor și criteriilor de retenție din acordul de prelucrare, planul și configurația contului Cloudflare.
Pentru acces și ștergere privind conversațiile Verifi AI, scrie la [email protected]. Perioada de 90 de zile poate fi prelungită când există o obligație legală de păstrare sau o măsură de conservare legală aplicabilă.
8. Drepturile tale
Ai drepturile prevăzute de art. 15-21 GDPR: acces, rectificare, ștergere, restricționare, portabilitate, opoziție și retragerea consimțământului unde prelucrarea se bazează pe consimțământ.
Răspundem în maximum o lună, conform art. 12 alin. (3) GDPR, cu posibilitate de prelungire legală în cazuri complexe. Pentru clienți, verificarea identității se face proporțional, de regulă prin emailul comenzii. Pentru proprietari, cerem referință la proprietate, nu copie CI în mod implicit.
10. Securitate
Aplicăm măsuri potrivit art. 32 GDPR: conexiuni securizate, control al accesului, limitarea accesului intern, jurnalizare și monitorizare pentru securitate, tokenuri securizate și măsuri de protecție împotriva abuzului.
11. ANSPDCP
Poți depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal: B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, dataprotection.ro, [email protected].