Legal · GDPR

Politica de confidențialitate

Această politică explică ce date personale colectăm prin acest site, cu ce scop le folosim, cui le transmitem și ce drepturi ai conform Regulamentului General privind Protecția Datelor (UE) 2016/679 — GDPR.

Versiune: v1.2 · Ultima actualizare: 03.09.2026

1. Operatorul de date (data controller)

Operatorul care determină scopurile și mijloacele prelucrării datelor tale prin acest site este persoana fizică autorizată identificată mai jos, care administrează proprietatea Cabana de Sub Deal. Nu este desemnat un responsabil cu protecția datelor (DPO): activitatea nu întrunește condițiile din art. 37 GDPR. Cererile privind datele tale personale se adresează direct, la datele de contact de mai jos.

CÎNDEA CORNEL „AGRO” PERSOANĂ FIZICĂ AUTORIZATĂ

CUI
27526490
Sediu social
Sat Avrămești, comuna Arieșeni, județul Alba, România

2. Ce date colectăm

  • Date de rezervare

    Nume complet, e-mail, telefon, date check-in / check-out, număr de persoane, tip cazare, opțiuni suplimentare (ex. ciubăr), limbă preferată, note libere trimise voluntar, referință internă de rezervare.

  • Date din formularul de contact

    Nume, e-mail, telefon (opțional), subiect, conținutul mesajului, limbă preferată.

  • Metadata de plată

    Nu stocăm numere de card. Când plata online este activată, Stripe procesează cardul și ne returnează doar: PaymentIntent ID, status, sumă, monedă, timestamp. Aceste date sunt salvate la rezervarea corespunzătoare pentru reconciliere.

  • Date tehnice automate (log-uri)

    Adresa IP, user-agent al browserului, URL-ul accesat, timestamp, cod de răspuns HTTP. Folosite pentru securitate (rate limiting, detectare brute-force), debugging aplicație și protecție anti-abuz. NU sunt tratate ca date de analiză.

  • Date de analiză (cookies)

    Prin Google Analytics 4 — doar cu consimțământul tău pentru categoria „Analiză”. IP anonimizat prin Consent Mode v2. Vezi Politica de cookies pentru lista exactă.

  • Evenimente de tracking

    Evenimente de conversie (vizualizare rezervare, selecție date, quote generat, trimitere cerere) transmise către Google Analytics 4, Meta Pixel / CAPI și TikTok Pixel / EAPI — doar cu consimțământul respectiv pentru „Analiză” și/sau „Marketing”. Includem identificatori anonimi (_ga client_id, _fbp, _fbc, _ttp) când consimți.

  • Date de autentificare admin

    Relevante doar pentru administratorii proprietății (e-mail, hash parolă bcrypt, sesiuni JWT, istoric încercări login, log reset parolă). Nu se aplică vizitatorilor publici.

3. Scopurile prelucrării și temei legal

  • Procesarea rezervărilor

    Să primim cererea ta, să te contactăm pentru confirmare, să emitem documentele fiscale legale, să îți trimitem informații despre sejur. Temei: art. 6(1)(b) GDPR — executarea contractului / măsuri precontractuale.

  • Procesarea plăților online

    Colectarea avansului sau plății integrale prin Stripe. Temei: art. 6(1)(b) GDPR.

  • Răspuns la mesaje de contact

    Să-ți răspundem la întrebări. Temei: art. 6(1)(f) — interes legitim de comunicare comercială inițiată de tine.

  • Analiză de audiență

    Să înțelegem cum este folosit site-ul și să îl îmbunătățim. Temei: art. 6(1)(a) — consimțământ explicit dat prin bannerul de cookies.

  • Marketing și remarketing

    Să afișăm reclame relevante pe Meta și TikTok și să măsurăm performanța campaniilor. Temei: art. 6(1)(a) — consimțământ explicit.

  • Customer support

    Să răspundem la cereri post-booking și să rezolvăm incidente. Temei: art. 6(1)(b) sau (f), după caz.

  • Prevenirea fraudei și securitate

    reCAPTCHA Enterprise, rate limiting, detectare brute-force la login admin, CSRF, sanitizare HTML. Temei: art. 6(1)(f) — interes legitim de a menține serviciul sigur.

  • Obligații legale

    Păstrarea datelor fiscale conform legislației române. Temei: art. 6(1)(c).

  • Comunicări operaționale

    Pentru rezervările existente îți trimitem automat confirmarea, reminder de check-in cu 1 zi înainte și o invitație de review la 1 zi după checkout. Canalele folosite sunt e-mail (Resend) și, dacă ai furnizat un număr de telefon valid, WhatsApp (Meta Cloud API) prin template-uri pre-aprobate de Meta. Aceste mesaje sunt strict operaționale (tranzacționale), NU marketing. Temei: art. 6(1)(b) — executarea contractului.

4. Cui transmitem datele (sub-procesatori)

Folosim sub-procesatori conform art. 28 GDPR. Fiecare are propriul DPA cu noi și garanții adecvate pentru transferurile în afara SEE (Clauze Contractuale Standard — SCCs). Nu vindem datele tale.

ProcesatorRolRegiunePolitica
Stripe Payments Europe Ltd.Procesator plăți online (Stripe Checkout, webhook-uri).EU / US (SCCs)Vezi politica →
Google LLC — Analytics 4Măsurare de audiență (web + Measurement Protocol server-side). IP anonimizat.EU / US (SCCs)Vezi politica →
Google LLC — reCAPTCHA EnterpriseProtecție anti-bot pe formularele publice (rezervare, contact).EU / US (SCCs)Vezi politica →
Meta Platforms Ireland Ltd.Meta Pixel (browser) + Conversions API (server) — remarketing și măsurare campanii.EU / US (SCCs)Vezi politica →
TikTok Technology Limited (Ireland)TikTok Pixel (browser) + Events API (server) — măsurare și remarketing TikTok.EEA / US (SCCs)Vezi politica →
MongoDB, Inc. — AtlasBază de date principală (rezervări, utilizatori admin, log-uri aplicație).EU (SCCs pt. orice transfer extra)Vezi politica →
Resend (Resend, Inc.)Trimitere emailuri tranzacționale (confirmări rezervare, notificări admin, resetare parolă).US (SCCs)Vezi politica →
Cloudflare, Inc.CDN, protecție DDoS / WAF, terminare TLS.Global / SCCsVezi politica →
Vercel Inc.Hosting frontend (SPA React).EU / US (SCCs)Vezi politica →
Render Services, Inc.Hosting backend (API FastAPI).EU / US (SCCs)Vezi politica →

5. Cât timp păstrăm datele

  • Date de rezervare (fiscal)

    5 ani de la închiderea exercițiului financiar în care au fost întocmite, conform art. 25 din Legea contabilității nr. 82/1991.

  • Metadata de plată

    Stocate împreună cu rezervarea pentru aceeași durată ca mai sus (reconciliere contabilă).

  • Mesaje contact

    12 luni de la închiderea firului de discuție.

  • Log-uri tehnice

    90 de zile.

  • Cookies de analiză (_ga, _ga_*)

    Până la 24 luni (valoare setată de Google Analytics 4).

  • Cookies de marketing (_fbp, _fbc)

    Până la 90 zile (valoare setată de Meta).

  • Cookies de marketing (_ttp)

    Până la 13 luni (valoare setată de TikTok).

  • Date admin revocate

    Hash parolă și sesiunile JWT sunt invalidate imediat la logout / resetare. JTI-urile revocate se păstrează până la expirarea tokenului original.

6. Drepturile tale (Art. 15-22 GDPR)

  • Dreptul de acces

    Să primești o copie a datelor tale personale prelucrate de noi.

  • Dreptul la rectificare

    Să corectezi datele inexacte sau incomplete.

  • Dreptul la ștergere („dreptul de a fi uitat”)

    Să soliciți ștergerea datelor, cu excepția cazurilor unde avem obligație legală de păstrare (ex. documente fiscale).

  • Dreptul la restricționare

    Să limitezi prelucrarea în anumite situații.

  • Dreptul la portabilitate

    Să primești datele într-un format structurat, comun și lizibil mecanic.

  • Dreptul de opoziție

    Să te opui prelucrării bazate pe interes legitim sau marketing direct.

  • Retragerea consimțământului

    Pentru cookies oricând prin „Setări cookie-uri” din footer. Pentru alte prelucrări bazate pe consimțământ, prin e-mailul de contact afișat în secțiunea 1.

  • Plângere la autoritate

    Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — anspdcp.ro, anspdcp@dataprotection.ro, +40 318 059 211.

7. Securitate

Conexiunile sunt criptate TLS 1.2+. Parolele admin sunt hash-uite cu bcrypt (cost ≥ 12). Sesiunile admin folosesc JWT cu cookies httpOnly Secure SameSite=None și revocare server-side la logout. Protecție CSRF stateless HMAC-signed. Rate limiting prin slowapi. reCAPTCHA Enterprise pe formularele publice. Toate scripturile de tracking sunt încărcate lazy doar după consimțământ explicit.

8. Decizii automatizate / profilare

Nu folosim decizii automatizate sau profilare care să producă efecte juridice asupra ta. reCAPTCHA Enterprise calculează un scor de risc pentru a bloca roboții, dar rezultatul este evaluat doar pentru acceptarea / respingerea formularului, nu pentru profilarea utilizatorului.

9. Transferuri internaționale

Unii sub-procesatori operează servere în afara SEE (în principal SUA). Transferurile se fac pe baza Clauzelor Contractuale Standard (SCCs) aprobate de Comisia Europeană, iar vendorii enumerați la secțiunea 4 au certificări DPF (Data Privacy Framework) sau echivalent.

10. Modificări ale politicii

Putem actualiza această politică. Versiunea actuală este afișată mereu pe această pagină împreună cu data ultimei actualizări. La modificări semnificative te vom notifica prin banner sau e-mail.

11. Contact

Pentru exercitarea drepturilor sau orice întrebare legată de datele personale, scrie-ne la contact@cabanadesubdeal.ro sau sună la +40 750 448 891. Răspundem în cel mult o lună de la primirea cererii, conform art. 12 alin. (3) GDPR. Ai dreptul să depui plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), Bd. Gen. Gheorghe Magheru 28-30, București.

CÎNDEA CORNEL „AGRO” PERSOANĂ FIZICĂ AUTORIZATĂ

CUI
27526490
Sediu social
Sat Avrămești, comuna Arieșeni, județul Alba, România