Acasă › Politica de confidențialitate (GDPR)
Legal

Politica de confidențialitate (GDPR)

Ultima actualizare: 6 octombrie 2026

1. Cine suntem și în ce calitate prelucrăm date

MEDIGROUPPLUS SRL (CUI 38103518, J07/617/2017, cod CAEN 7311; sediul social: Str. Prieteniei nr. 4, sat Boscoteni, comuna Frumușica, județul Botoșani) operează platforma Alexandrit („Platforma”) și site-ul alexandrit.ro și este operator de date pentru datele proprii ale vizitatorilor site-ului, ale clienților noștri și ale utilizatorilor Platformei (cont, abonament, facturare, comunicare, consiliere).

Alexandrit nu preia date cu caracter personal de la parteneri. Datele donatorilor, sponsorilor, voluntarilor, beneficiarilor sau angajaților unei organizații partenere nu devin datele noastre: rămân sub controlul exclusiv al organizației, în spațiul ei izolat din Platformă, noi nu le folosim în scopuri proprii, nu le comunicăm altora și nu le combinăm cu alte date. Furnizăm doar infrastructura tehnică prin care organizația își gestionează propriile date, în calitate de persoană împuternicită (vezi punctul 9).

Contact pentru orice aspect legat de datele personale: vlad.placinta@alexandrit.ro, telefon 0757 401 042.

Definiții

  • Date cu caracter personal — orice informație privind o persoană fizică identificată sau identificabilă;
  • Operator — cel care stabilește scopurile și mijloacele prelucrării; Persoană împuternicită — cel care prelucrează date în numele operatorului;
  • Client / Organizație — ONG-ul sau alt partener care își creează un cont în Platformă;
  • Utilizator — persoana care accesează Platforma prin contul unui Client; Vizitator — persoana care accesează site-ul fără cont;
  • Site — alexandrit.ro; GDPR — Regulamentul (UE) 2016/679.

2. Ce date prelucrăm în calitate de operator

Pe site și în Platformă, pentru propriile noastre scopuri, prelucrăm date doar în următoarele situații:

  • Formularele de contact și programările: nume, email, telefon, mesaj, intervalul ales — pentru a-ți răspunde și a organiza consilierea;
  • Crearea contului și achiziționarea serviciilor: nume, email, rolul în organizație, parola (stocată criptat, prin furnizorul de autentificare), data și versiunea Termenilor și a Politicii de confidențialitate acceptate la înscriere, date de facturare (denumire, CUI, adresă), istoricul facturilor și al abonamentelor; datele cardului sunt prelucrate exclusiv de procesatorul de plăți și nu ajung la noi;
  • Reînnoirea automată a abonamentului: dacă plătești abonamentul cu cardul, procesatorul de plăți ne poate transmite un token reutilizabil și data expirării cardului (nu numărul cardului). Tokenul îl stocăm criptat, ca să putem încasa automat abonamentul lunar; reînnoirea automată se poate opri oricând din Setări, iar tokenul se șterge după trei încercări de încasare eșuate;
  • Newsletter și comunicări comerciale: adresa de email și preferințele, doar dacă ți-ai dat consimțământul;
  • Cookie-uri: cookie-uri necesare funcționării (sesiune) și, doar cu acordul tău, cookie-uri de analiză — vezi Politica de cookies;
  • Vizitatorii site-ului: date tehnice minime (adresă IP, tip de browser, jurnale de securitate și erori).

3. Scopurile și temeiurile legale

Prelucrăm datele pentru următoarele scopuri, pe temeiurile de mai jos:

  • furnizarea Platformei, a contului, a abonamentului (inclusiv reînnoirea lui automată, dacă ai ales plata cu cardul) și a suportului — executarea contractului (art. 6(1)(b) GDPR);
  • păstrarea dovezii acceptării Termenilor și a Politicii de confidențialitate (data și versiunea) — interes legitim, ca să putem dovedi încheierea contractului (art. 6(1)(f));
  • facturare, contabilitate și obligații fiscale — obligație legală (art. 6(1)(c));
  • securitatea Platformei, prevenirea abuzurilor și îmbunătățirea serviciului — interes legitim (art. 6(1)(f));
  • comunicări comerciale opționale și cookie-uri de analiză — consimțământ (art. 6(1)(a)), pe care îl poți retrage oricând;
  • răspunsul la solicitări și programarea consilierilor — măsuri precontractuale la cererea ta sau interes legitim.

4. Cui transmitem datele (sub-procesatori și furnizori)

Folosim furnizori tehnici care prelucrează date în numele nostru sau pentru serviciile pe care le folosești, pe baza unor contracte de prelucrare:

  • Vercel — găzduirea aplicației și a site-ului;
  • Supabase — baza de date și autentificarea (regiune UE);
  • Stripe — plata donațiilor pe paginile de campanie, direct în contul Stripe propriu al fiecărei organizații (platforma nu deține un cont Stripe și nu vede datele cardului);
  • Netopia Payments — plata abonamentului platformei (numele și emailul persoanei care plătește abonamentul, pe pagina de plată găzduită de Netopia; datele cardului rămân la Netopia, iar noi păstrăm doar tokenul reutilizabil, pentru reînnoirea automată);
  • Oblio — emiterea și trimiterea facturilor fiscale;
  • serviciul de email al domeniului alexandrit.ro, găzduit la furnizorul de web hosting al platformei (romania-webhosting.com) — emailuri de cont, factură, mulțumire și reamintire;
  • Google — autentificarea cu contul Google, dacă alegi această metodă;
  • Twilio — apeluri și mesaje, unde funcția este activată;
  • Calendly — programarea consilierilor 1 la 1;
  • Google Analytics — statistici de utilizare, doar cu consimțământul tău;
  • Sentry — monitorizarea erorilor tehnice ale aplicației (mesaje de eroare și informații despre dispozitiv/browser; adresele paginilor sunt curățate de parametri și tokenuri, iar emailurile și datele din formulare nu se trimit);
  • Google Fonts și Cloudflare (cdnjs) — fonturi și biblioteci încărcate de unele instrumente din zona autentificată a platformei (primesc adresa IP a utilizatorului la încărcare);
  • Anthropic (Claude) — generare de conținut asistată de AI în modulul de strângere de fonduri (comunicate de presă, postări pentru rețele sociale, mesaje de mulțumire pentru sponsori), pe baza titlului campaniei, a poveștii, a sumelor și, pentru mesajele de mulțumire, a numelui sponsorului; funcție opțională, folosită doar când organizația apasă „Generează cu AI”. La fel, în modulul de rapoarte pentru companii, documentele financiare încărcate de organizație (Balanță, Bilanț) și datele sponsorizărilor sunt trimise către Anthropic pentru extragerea cifrelor și redactarea raportului;
  • servicii de integrare activate la cerere de client (de exemplu Make.com, BoldSign, Newsman, Brevo, Mailchimp, Canva) — doar pentru clientul care le solicită.

Nu vindem date personale. Le putem transmite autorităților doar când legea ne obligă. Lista actualizată a sub-procesatorilor ne poate fi cerută oricând la datele de contact de mai sus.

5. Transferuri în afara Spațiului Economic European

Unii furnizori (de exemplu Stripe, Google, Twilio, Vercel, Calendly, Anthropic) pot prelucra date și în afara SEE, în special în SUA. În aceste cazuri ne bazăm pe garanții prevăzute de GDPR: decizia de adecvare privind Cadrul UE–SUA de confidențialitate a datelor pentru furnizorii certificați sau clauzele contractuale standard, împreună cu măsuri suplimentare atunci când este necesar. Datele din baza de date a Platformei sunt găzduite în UE.

6. Cât timp păstrăm datele

  • date de cont și de organizație: pe durata contractului. Dacă accesul expiră (probă sau abonament) și contul nu este reactivat, le ștergem definitiv la 90 de zile de la expirare. Înainte de ștergere trimitem două avertizări prin email (la 60 și la 83 de zile), iar datele pot fi exportate oricând, inclusiv cu accesul expirat, de către owner;
  • documente fiscale și contabile (facturi, contracte): conform legislației contabile din România, de regulă 10 ani;
  • tokenul cardului pentru reînnoirea automată: până îl elimini din Setări, până la încetarea abonamentului sau până la a treia încercare de încasare eșuată, când se șterge automat;
  • dovada acceptării Termenilor și a Politicii (data și versiunea): pe durata contului și, după încetare, cât timp pot apărea pretenții legate de contract;
  • jurnale tehnice și de securitate: pe perioade scurte, strict necesare;
  • date de contact din solicitări: cât timp este necesar pentru a răspunde și, după aceea, cel mult perioada în care pot apărea pretenții legate de solicitare;
  • datele introduse în CRM de către organizațiile client: conform instrucțiunilor și politicilor de retenție ale organizației (operatorul acestor date).

7. Drepturile tale

Conform GDPR ai dreptul de acces, rectificare, ștergere, restricționare a prelucrării, portabilitate, opoziție și dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată. Îți poți retrage oricând consimțământul, fără a afecta legalitatea prelucrării de până atunci.

Pentru a-ți exercita drepturile, scrie-ne la vlad.placinta@alexandrit.ro; îți răspundem în cel mult o lună. Dacă datele tale se află în CRM-ul unei organizații (de exemplu ești donator), cererea trebuie adresată acelei organizații; noi o vom ajuta să răspundă. Dacă ai cont în platformă, îl poți șterge singur, oricând, din pagina „Contul meu” (alexandrit.ro/cont).

Ai dreptul să depui o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), www.dataprotection.ro.

8. Securitatea datelor

Aplicăm măsuri tehnice și organizatorii adecvate: conexiuni criptate (HTTPS), izolarea strictă a datelor între organizații la nivel de bază de date, control al accesului pe roluri, jurnale de securitate, copii de siguranță și acces limitat al echipei noastre la datele clienților, doar atunci când este necesar pentru suport și cu respectarea confidențialității.

În caz de încălcare a securității datelor cu risc pentru persoanele vizate, notificăm organizațiile client afectate fără întârzieri nejustificate, astfel încât acestea să își poată îndeplini obligațiile de notificare, și autoritățile, când este cazul.

9. Datele partenerilor: Alexandrit nu le preia (persoană împuternicită)

Organizația care folosește Platforma este operator pentru datele persoanelor din CRM-ul său (donatori, sponsori, voluntari, beneficiari, angajați, contacte) și decide singură scopurile și temeiul prelucrării, informarea persoanelor și perioada de păstrare. Alexandrit nu preia aceste date, nu le achiziționează și nu le folosește pentru scopuri proprii, de marketing sau de altă natură.

Rolul nostru este strict tehnic: găzduim aplicația în care organizația își introduce și gestionează datele, izolat de alte organizații, ca persoană împuternicită. Nu accesăm datele unei organizații decât la cererea ei, pentru suport tehnic, sau când legea ne obligă; nu le comunicăm terților (în afara sub-procesatorilor tehnici de la punctul 4) și nu le combinăm cu alte date.

Prin acordul de prelucrare (DPA, disponibil la alexandrit.ro/dpa și acceptat de organizație la crearea contului sau din Setări) ne angajăm, printre altele, să: păstrăm confidențialitatea; aplicăm măsuri de securitate adecvate; folosim sub-procesatori doar cu informarea organizației; asistăm organizația în exercitarea drepturilor persoanelor vizate; o notificăm fără întârzieri nejustificate despre incidente; și, la încetarea contractului, ștergem sau returnăm datele, în afara celor pe care legea ne obligă să le păstrăm.

Organizația se asigură că are temei legal pentru datele introduse (consimțământ, contract, interes legitim), că își informează persoanele vizate și respectă regulile privind comunicările comerciale, inclusiv dezabonarea.

10. Date sensibile: cazuri medicale și minori

Unele organizații pot introduce în Platformă date despre sănătate sau despre minori (de exemplu în campanii pentru cazuri medicale). Acestea sunt categorii speciale de date (art. 9 GDPR) sau date care necesită protecție sporită. Organizația răspunde de obținerea consimțământului explicit al persoanei sau al reprezentantului legal, separat pentru date medicale, imagine și poveste, de limitarea datelor la ce este strict necesar și de respectarea dreptului de retragere a consimțământului.

Recomandăm organizațiilor să nu introducă în câmpuri libere mai multe detalii medicale decât este necesar și să analizeze, împreună cu un specialist, necesitatea unei evaluări de impact asupra protecției datelor (DPIA) pentru aceste prelucrări.

Dacă organizația folosește funcția de generare de conținut cu AI (punctul 4), povestea campaniei este transmisă către Anthropic, ca sub-procesator — un motiv în plus să limitezi detaliile medicale din poveste la strictul necesar.

11. Cookie-uri

Folosim cookie-uri strict necesare funcționării (de exemplu sesiunea de autentificare) și, doar cu acordul tău, cookie-uri de analiză. Detalii și opțiuni de gestionare găsești în Politica de cookies.

12. Modificări ale acestei politici

Putem actualiza această politică; versiunea în vigoare este cea publicată aici, cu data ultimei actualizări. Pentru modificări importante te anunțăm prin email sau în Platformă.

13. Domeniul de aplicare

Această politică se aplică site-ului alexandrit.ro și Platformei Alexandrit. Nu răspundem pentru politicile de confidențialitate ale altor site-uri către care pot trimite linkuri (ale organizațiilor partenere sau ale terților); te rugăm să le citești separat.