Politica de confidențialitate
Această politică explică ce date personale colectăm prin acest site, cu ce scop le folosim, cui le transmitem și ce drepturi ai conform Regulamentului General privind Protecția Datelor (UE) 2016/679 — GDPR.
Versiune: v1.2 · Ultima actualizare: 03.09.2026
1. Operatorul de date (data controller)
Operatorul care determină scopurile și mijloacele prelucrării datelor tale prin acest site este persoana fizică autorizată identificată mai jos, care administrează proprietatea Cabana de Sub Deal. Nu este desemnat un responsabil cu protecția datelor (DPO): activitatea nu întrunește condițiile din art. 37 GDPR. Cererile privind datele tale personale se adresează direct, la datele de contact de mai jos.
CÎNDEA CORNEL „AGRO” PERSOANĂ FIZICĂ AUTORIZATĂ
- CUI
- 27526490
- Sediu social
- Sat Avrămești, comuna Arieșeni, județul Alba, România
- Telefon
- +40 750 448 891
2. Ce date colectăm
Date de rezervare
Nume complet, e-mail, telefon, date check-in / check-out, număr de persoane, tip cazare, opțiuni suplimentare (ex. ciubăr), limbă preferată, note libere trimise voluntar, referință internă de rezervare.
Date din formularul de contact
Nume, e-mail, telefon (opțional), subiect, conținutul mesajului, limbă preferată.
Metadata de plată
Nu stocăm numere de card. Când plata online este activată, Stripe procesează cardul și ne returnează doar: PaymentIntent ID, status, sumă, monedă, timestamp. Aceste date sunt salvate la rezervarea corespunzătoare pentru reconciliere.
Date tehnice automate (log-uri)
Adresa IP, user-agent al browserului, URL-ul accesat, timestamp, cod de răspuns HTTP. Folosite pentru securitate (rate limiting, detectare brute-force), debugging aplicație și protecție anti-abuz. NU sunt tratate ca date de analiză.
Date de analiză (cookies)
Prin Google Analytics 4 — doar cu consimțământul tău pentru categoria „Analiză”. IP anonimizat prin Consent Mode v2. Vezi Politica de cookies pentru lista exactă.
Evenimente de tracking
Evenimente de conversie (vizualizare rezervare, selecție date, quote generat, trimitere cerere) transmise către Google Analytics 4, Meta Pixel / CAPI și TikTok Pixel / EAPI — doar cu consimțământul respectiv pentru „Analiză” și/sau „Marketing”. Includem identificatori anonimi (_ga client_id, _fbp, _fbc, _ttp) când consimți.
Date de autentificare admin
Relevante doar pentru administratorii proprietății (e-mail, hash parolă bcrypt, sesiuni JWT, istoric încercări login, log reset parolă). Nu se aplică vizitatorilor publici.
3. Scopurile prelucrării și temei legal
Procesarea rezervărilor
Să primim cererea ta, să te contactăm pentru confirmare, să emitem documentele fiscale legale, să îți trimitem informații despre sejur. Temei: art. 6(1)(b) GDPR — executarea contractului / măsuri precontractuale.
Procesarea plăților online
Colectarea avansului sau plății integrale prin Stripe. Temei: art. 6(1)(b) GDPR.
Răspuns la mesaje de contact
Să-ți răspundem la întrebări. Temei: art. 6(1)(f) — interes legitim de comunicare comercială inițiată de tine.
Analiză de audiență
Să înțelegem cum este folosit site-ul și să îl îmbunătățim. Temei: art. 6(1)(a) — consimțământ explicit dat prin bannerul de cookies.
Marketing și remarketing
Să afișăm reclame relevante pe Meta și TikTok și să măsurăm performanța campaniilor. Temei: art. 6(1)(a) — consimțământ explicit.
Customer support
Să răspundem la cereri post-booking și să rezolvăm incidente. Temei: art. 6(1)(b) sau (f), după caz.
Prevenirea fraudei și securitate
reCAPTCHA Enterprise, rate limiting, detectare brute-force la login admin, CSRF, sanitizare HTML. Temei: art. 6(1)(f) — interes legitim de a menține serviciul sigur.
Obligații legale
Păstrarea datelor fiscale conform legislației române. Temei: art. 6(1)(c).
Comunicări operaționale
Pentru rezervările existente îți trimitem automat confirmarea, reminder de check-in cu 1 zi înainte și o invitație de review la 1 zi după checkout. Canalele folosite sunt e-mail (Resend) și, dacă ai furnizat un număr de telefon valid, WhatsApp (Meta Cloud API) prin template-uri pre-aprobate de Meta. Aceste mesaje sunt strict operaționale (tranzacționale), NU marketing. Temei: art. 6(1)(b) — executarea contractului.
4. Cui transmitem datele (sub-procesatori)
Folosim sub-procesatori conform art. 28 GDPR. Fiecare are propriul DPA cu noi și garanții adecvate pentru transferurile în afara SEE (Clauze Contractuale Standard — SCCs). Nu vindem datele tale.
| Procesator | Rol | Regiune | Politica |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Procesator plăți online (Stripe Checkout, webhook-uri). | EU / US (SCCs) | Vezi politica → |
| Google LLC — Analytics 4 | Măsurare de audiență (web + Measurement Protocol server-side). IP anonimizat. | EU / US (SCCs) | Vezi politica → |
| Google LLC — reCAPTCHA Enterprise | Protecție anti-bot pe formularele publice (rezervare, contact). | EU / US (SCCs) | Vezi politica → |
| Meta Platforms Ireland Ltd. | Meta Pixel (browser) + Conversions API (server) — remarketing și măsurare campanii. | EU / US (SCCs) | Vezi politica → |
| TikTok Technology Limited (Ireland) | TikTok Pixel (browser) + Events API (server) — măsurare și remarketing TikTok. | EEA / US (SCCs) | Vezi politica → |
| MongoDB, Inc. — Atlas | Bază de date principală (rezervări, utilizatori admin, log-uri aplicație). | EU (SCCs pt. orice transfer extra) | Vezi politica → |
| Resend (Resend, Inc.) | Trimitere emailuri tranzacționale (confirmări rezervare, notificări admin, resetare parolă). | US (SCCs) | Vezi politica → |
| Cloudflare, Inc. | CDN, protecție DDoS / WAF, terminare TLS. | Global / SCCs | Vezi politica → |
| Vercel Inc. | Hosting frontend (SPA React). | EU / US (SCCs) | Vezi politica → |
| Render Services, Inc. | Hosting backend (API FastAPI). | EU / US (SCCs) | Vezi politica → |
5. Cât timp păstrăm datele
Date de rezervare (fiscal)
5 ani de la închiderea exercițiului financiar în care au fost întocmite, conform art. 25 din Legea contabilității nr. 82/1991.
Metadata de plată
Stocate împreună cu rezervarea pentru aceeași durată ca mai sus (reconciliere contabilă).
Mesaje contact
12 luni de la închiderea firului de discuție.
Log-uri tehnice
90 de zile.
Cookies de analiză (_ga, _ga_*)
Până la 24 luni (valoare setată de Google Analytics 4).
Cookies de marketing (_fbp, _fbc)
Până la 90 zile (valoare setată de Meta).
Cookies de marketing (_ttp)
Până la 13 luni (valoare setată de TikTok).
Date admin revocate
Hash parolă și sesiunile JWT sunt invalidate imediat la logout / resetare. JTI-urile revocate se păstrează până la expirarea tokenului original.
6. Drepturile tale (Art. 15-22 GDPR)
Dreptul de acces
Să primești o copie a datelor tale personale prelucrate de noi.
Dreptul la rectificare
Să corectezi datele inexacte sau incomplete.
Dreptul la ștergere („dreptul de a fi uitat”)
Să soliciți ștergerea datelor, cu excepția cazurilor unde avem obligație legală de păstrare (ex. documente fiscale).
Dreptul la restricționare
Să limitezi prelucrarea în anumite situații.
Dreptul la portabilitate
Să primești datele într-un format structurat, comun și lizibil mecanic.
Dreptul de opoziție
Să te opui prelucrării bazate pe interes legitim sau marketing direct.
Retragerea consimțământului
Pentru cookies oricând prin „Setări cookie-uri” din footer. Pentru alte prelucrări bazate pe consimțământ, prin e-mailul de contact afișat în secțiunea 1.
Plângere la autoritate
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — anspdcp.ro, anspdcp@dataprotection.ro, +40 318 059 211.
7. Securitate
Conexiunile sunt criptate TLS 1.2+. Parolele admin sunt hash-uite cu bcrypt (cost ≥ 12). Sesiunile admin folosesc JWT cu cookies httpOnly Secure SameSite=None și revocare server-side la logout. Protecție CSRF stateless HMAC-signed. Rate limiting prin slowapi. reCAPTCHA Enterprise pe formularele publice. Toate scripturile de tracking sunt încărcate lazy doar după consimțământ explicit.
8. Decizii automatizate / profilare
Nu folosim decizii automatizate sau profilare care să producă efecte juridice asupra ta. reCAPTCHA Enterprise calculează un scor de risc pentru a bloca roboții, dar rezultatul este evaluat doar pentru acceptarea / respingerea formularului, nu pentru profilarea utilizatorului.
9. Transferuri internaționale
Unii sub-procesatori operează servere în afara SEE (în principal SUA). Transferurile se fac pe baza Clauzelor Contractuale Standard (SCCs) aprobate de Comisia Europeană, iar vendorii enumerați la secțiunea 4 au certificări DPF (Data Privacy Framework) sau echivalent.
10. Modificări ale politicii
Putem actualiza această politică. Versiunea actuală este afișată mereu pe această pagină împreună cu data ultimei actualizări. La modificări semnificative te vom notifica prin banner sau e-mail.
11. Contact
Pentru exercitarea drepturilor sau orice întrebare legată de datele personale, scrie-ne la contact@cabanadesubdeal.ro sau sună la +40 750 448 891. Răspundem în cel mult o lună de la primirea cererii, conform art. 12 alin. (3) GDPR. Ai dreptul să depui plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), Bd. Gen. Gheorghe Magheru 28-30, București.
CÎNDEA CORNEL „AGRO” PERSOANĂ FIZICĂ AUTORIZATĂ
- CUI
- 27526490
- Sediu social
- Sat Avrămești, comuna Arieșeni, județul Alba, România
- Telefon
- +40 750 448 891