1. Cine este operatorul
Operatorul datelor este NOVOGROUP SYSTEMS S.R.L., operatorul serviciului Verifi. Pentru orice solicitare GDPR, inclusiv pentru proprietari ale căror date apar într-un raport, scrie la [email protected].
2. Date colectate de la clienți și vizitatori
Putem colecta următoarele date:
- email pentru livrare, autentificare în cont și comunicări tranzacționale;
- nume, prenume și adresă de facturare;
- date de firmă dacă soliciți factură pe firmă;
- telefon și date tehnice necesare pentru securitate și antifraudă, unde sunt cerute în fluxul de plată;
- număr cadastral, adresă, parcelă, coordonate sau alte detalii despre imobilul verificat;
- CUI-ul și motivul selectat pentru verificarea unei firme;
- solicitări de suport, retur, garanție sau drepturi GDPR;
- la accesarea site-ului, Cloudflare, ca furnizor de DNS, CDN/reverse proxy și securitate, prelucrează automat metadate tehnice ale cererii, care pot include adresa IP, data și ora, gazda și calea solicitată, metoda și codul de răspuns, informații despre dispozitiv sau browser și date de rutare.
Nu cerem CNP-ul ca input separat. Dacă un document oficial ANCPI conține un CNP, pipeline-ul îl poate procesa tranzitoriu pentru extragerea datelor, după care îl maschează; CNP-ul integral nu este afișat în raport. Nu colectăm date de card; acestea sunt procesate de procesatorul de plată.
3. Date despre proprietari și persoane asociate firmelor
Pentru unele servicii, putem prelucra date despre proprietarul imobilului: nume, tip proprietar, CUI firmă, mențiuni ANAF, ONRC, BPI, Portal Just, ICCJ și date din cartea funciară. Aceste date nu sunt colectate de la proprietar, ci din surse publice sau oficiale.
Temeiul este art. 6 alin. (1) lit. f GDPR, interes legitim: verificarea riscurilor unei proprietăți înainte de o tranzacție, finanțare, evaluare sau consiliere. Informarea completă pentru proprietari este la verifi.ro/proprietari.
Proprietarii pot trimite o cerere de opoziție la [email protected], cu o referință la proprietate. Această informare răspunde art. 14 GDPR pentru date obținute din alte surse decât persoana vizată.
Pentru raportul de firmă putem prelucra numele, rolul, participația publicată și legăturile profesionale ale administratorilor, asociaților, beneficiarilor reali sau altor persoane asociate societății, din registre și surse comerciale consultate punctual. Nu folosim aceste persoane pentru marketing și nu publicăm profiluri liber accesibile. Informarea art. 14 este la verifi.ro/persoane-firme.
4. Scopuri și temeiuri
| Scop | Date | Temei |
|---|---|---|
| Identificare imobil | adresă, cadastral, coordonate | art. 6(1)(b) sau art. 6(1)(f) GDPR |
| Identificare și analiză firmă | CUI, date publice despre firmă, contextul verificării | art. 6(1)(b) sau art. 6(1)(f) GDPR |
| Comandă și livrare raport | email, nume, identificator comandă, raport | art. 6(1)(b) GDPR |
| Plată și antifraudă | date de facturare, confirmare plată, date tehnice de securitate | art. 6(1)(b), art. 6(1)(f), obligații fiscale |
| Facturare | date fiscale | art. 6(1)(c) GDPR, Legea contabilității nr. 82/1991 |
| Analiză proprietar | date proprietar din registre publice | art. 6(1)(f) GDPR |
| Securitate | date tehnice, loguri de securitate, evenimente tehnice | art. 6(1)(f), art. 32 GDPR |
| Măsurare HTTP agregată la nivelul rețelei | totaluri de cereri, transfer, vizite estimate și intervale orare | art. 6 alin. (1) lit. f) GDPR — interes legitim pentru utilizare, performanță și disponibilitate; date minimizate, fără profil comportamental |
| Recuperare checkout nefinalizat | email, nume, coș, stare, interacțiunea cu mementoul și statutul de suprimare | pentru trimitere: soft opt-in conform art. 12 alin. (2) din Legea nr. 506/2004, interpretat în lumina art. 13 alin. (2) din Directiva 2002/58/CE și a CJUE C-654/23; pentru stocarea temporară, administrarea draftului și registrul de suprimare: art. 6 alin. (1) lit. f) GDPR, interes legitim; cel mult un singur memento, fără cupon sau reducere |
| Feedback după livrare | email client, comandă | art. 6(1)(f) GDPR |
| Listă de așteptare Casa Verde | consimțământ, art. 6(1)(a) GDPR | |
| Preferințe cookies | preferințe și identificatori tehnici | consimțământ unde este cazul și Legea nr. 506/2004 |
Pentru această măsurare, Verifi folosește Cloudflare HTTP Traffic Analytics pe traficul care trece deja prin Cloudflare pentru livrare și securitate. Cloudflare poate prelucra în logurile de rețea metadate ale cererii, inclusiv adresa IP, gazda, calea și informații despre browser. Integrarea Verifi nu solicită loguri brute, adrese IP, căi URL, parametri de interogare, identificatori de browser, User-Agent, refereri sau amprente digitale; solicită numai totaluri și grupări pe interval orar. Indicatorul „vizite” este o estimare Cloudflare și nu este prezentat drept număr de persoane sau utilizatori unici.
5. Destinatari și împuterniciți
Folosim următoarele categorii de furnizori:
- Netopia, opțiunea principală afișată în checkout pentru plata cu cardul, și Revolut, opțiunea alternativă; disponibilitatea efectivă este cea afișată la plată;
- Resend pentru emailuri tranzacționale;
- Hetzner pentru hosting;
- Cloudflare pentru DNS, CDN/reverse proxy, securitate și HTTP Traffic Analytics; Cloudflare acționează ca persoană împuternicită pentru Customer Logs puse la dispoziția Verifi, iar pentru anumite Network Data generate și folosite pentru funcționarea propriei rețele declară un rol distinct în politica sa de confidențialitate;
- servicii tehnice pentru administrarea aplicației;
- firma de contabilitate selectată de operator;
- furnizori de geocodare și hartă pentru căutări de adresă, cu minimizare;
- furnizori de date comerciale despre firme, folosiți punctual pentru raportul comandat.
ANCPI, ANAF, ONRC, BPI, Portal Just, ICCJ și alte registre sunt surse publice sau operatori separați, nu împuterniciți Verifi în sensul art. 28 GDPR.
6. Transferuri internaționale
Încercăm să păstrăm prelucrarea datelor în Spațiul Economic European. Dacă un furnizor implică acces sau stocare în afara SEE, folosim contracte de prelucrare, clauze contractuale standard și/sau alte mecanisme prevăzute de art. 44-49 GDPR.
Cloudflare este o companie globală cu sediul în Statele Unite și declară că stochează informații în principal în Statele Unite și în Spațiul Economic European. Pentru transferurile supuse GDPR se aplică acordul de prelucrare Cloudflare, clauzele contractuale standard și celelalte garanții contractuale aplicabile; opțiunile suplimentare de localizare depind de planul contractat.
7. Retenție
Perioadele principale de păstrare sunt:
- preview lite: 7 zile;
- snapshot de checkout nefinalizat, inclusiv email, nume și coș: maximum 30 de zile;
- rapoarte plătite: 12 luni acces online plus 3 ani arhivă contractuală;
- comenzi: 5 ani;
- facturi și documente contabile: 10 ani;
- linkuri de autentificare: 20 minute;
- sesiuni cont: până la 30 zile;
- linkuri de acces raport: 7 zile;
- date tehnice de securitate: 90 zile, cu excepția incidentelor;
- solicitări GDPR, suport, retur sau garanție: 3 ani;
- cereri de opoziție ale proprietarilor: cât este necesar pentru respectarea cererii, cu revizuire periodică.
Când un client introduce direct adresa de email pentru a continua o comandă Verifi, îi arătăm la colectare că poate urma un singur memento despre comanda începută și îi oferim posibilitatea să se opună înainte de salvare. Această utilizare limitată se bazează pe excepția de tip soft opt-in din art. 12 alin. (2) din Legea nr. 506/2004: privește numai servicii proprii similare și cere o posibilitate clară, simplă și gratuită de opoziție atât la obținerea adresei, cât și în mesaj.
Încadrarea ține cont de hotărârea CJUE C-654/23, Inteligo Media, care a clarificat noțiunea de relație existentă cu clientul și faptul că art. 13 alin. (2) din Directiva 2002/58/CE poate acoperi și un serviciu furnizat fără o plată separată. Singurul memento Verifi se limitează la comanda începută; nu înscrie clientul la newsletter sau la campanii generale.
Clientul poate opri simplu și gratuit mementoul la colectarea adresei sau prin linkul de dezabonare din mesaj. Linkul deschide un flux scanner-safe și nu schimbă preferința la simpla accesare automată; clientul confirmă explicit acțiunea în pagină. La procesarea unicului memento, adresa este înscrisă automat în registrul intern de suprimare înaintea încercării de trimitere. Acesta blochează la acea adresă toate emailurile lifecycle, de recuperare, solicitările de review sau feedback și alte mesaje de marketing, indiferent de draft; mementoul nu include cupon, reducere ori altă ofertă promoțională. Mesajele tranzacționale necesare după finalizarea unei comenzi — de exemplu confirmarea plății, procesarea și livrarea — sunt distincte, nu sunt blocate de această suprimare și sunt trimise separat. Snapshotul este șters fizic cel târziu la 30 de zile de la ultima activitate.
Integrarea Verifi pentru Cloudflare HTTP Traffic Analytics nu activează Logpush și nu copiază logurile HTTP brute ori agregatele într-o bază proprie. Tabloul intern interoghează la cerere numai ultimele 30 de minute și ultimele 24 de ore, iar rezultatul nu este persistat după afișare. Datele-sursă procesate de Cloudflare rămân supuse perioadelor și criteriilor de retenție din acordul de prelucrare, planul și configurația contului Cloudflare.
8. Drepturile tale
Ai drepturile prevăzute de art. 15-21 GDPR: acces, rectificare, ștergere, restricționare, portabilitate, opoziție și retragerea consimțământului unde prelucrarea se bazează pe consimțământ.
Răspundem în maximum o lună, conform art. 12 alin. (3) GDPR, cu posibilitate de prelungire legală în cazuri complexe. Pentru clienți, verificarea identității se face proporțional, de regulă prin emailul comenzii. Pentru proprietari, cerem referință la proprietate, nu copie CI în mod implicit.
10. Securitate
Aplicăm măsuri potrivit art. 32 GDPR: conexiuni securizate, control al accesului, limitarea accesului intern, jurnalizare și monitorizare pentru securitate, tokenuri securizate și măsuri de protecție împotriva abuzului.
11. ANSPDCP
Poți depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal: B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, București, dataprotection.ro, [email protected].