1. Operator de date
HostLife Digital S.R.L. este operatorul de date cu caracter personal pentru contul tău și pentru serviciile pe care ți le furnizăm. Date complete de identificare: S.C. HostLife Digital S.R.L., CUI 52638053, J2025075925001, capital social 500 RON, sediu social: Strada Vidin nr. 37, Municipiul Tecuci, Județul Galați, România. Pentru orice întrebare legată de confidențialitate sau de prelucrarea datelor tale, ne poți contacta la [email protected] sau la numărul de telefon 0774 244 912.
Nu suntem obligați conform Art. 37 GDPR să desemnăm un responsabil cu protecția datelor (DPO) formal — nu suntem o autoritate publică, nu monitorizăm sistematic persoane vizate la scară largă și nu prelucrăm categorii speciale de date ca activitate principală. Cu toate acestea, tratăm protecția datelor cu toată seriozitatea și poți contacta echipa noastră direct pentru orice solicitare de privacy.
2. Ce date colectămActualizat
Colectăm doar datele necesare pentru a-ți furniza serviciile și pentru a respecta obligațiile legale:
| Categorie | Date concrete | Sursă | Obligatoriu? |
|---|---|---|---|
| Identificare PF | Nume, prenume, CNP (opțional, doar pentru facturi nominale) | Cont | Da |
| Identificare PJ | Denumire, CUI, RegCom, reprezentant legal, CAEN | Cont | Da pentru companii |
| Contact | Email, telefon, număr de WhatsApp | Cont | Da |
| Adresă | Stradă, oraș, județ, cod poștal, țară | Cont | Da pentru facturare |
| Acces | Email + parolă (hash bcrypt/argon2) | Cont | Da |
| Financiar | IBAN, metodă de plată implicită | Cont | Opțional |
| Date plată card | NU stocăm — procesate de Stripe | Stripe | N/A |
| Tehnice | IP, user-agent, log-uri server, activity_log | Automat | Automat |
| Comunicare | Email-uri (inclusiv confirmarea deschiderii), tichete suport, mesaje WhatsApp | Inițiat de tine | La cerere |
| Verificare telefon / 2FA | Codul de unică folosință (stocat ca hash), canalul și momentul verificării | Automat, la activare | Opțional |
| Marketing | Email pentru newsletter | Opt-in | Opțional |
3. Temei legal GDPRActualizat
Pentru fiecare scop de prelucrare folosim un temei legal specific din art. 6(1) GDPR:
| Scop | Date | Temei GDPR | Retenție |
|---|---|---|---|
| Execuție contract | Cont, comenzi, facturare | Art. 6(1)(b) | Durată contract + 3 ani |
| Obligație fiscală | Facturi, plăți | Art. 6(1)(c) + Legea 227/2015 | 10 ani |
| Interes legitim — securitate | IP, jurnale tehnice | Art. 6(1)(f) | 90 zile |
| Interes legitim — audit | Jurnale de activitate și acțiuni administrative | Art. 6(1)(f) | 365 zile |
| Suport client | Tichete, comunicare | Art. 6(1)(b) | Durată contract + 1 an |
| Notificări de serviciu pe email și WhatsApp | Adresă email, număr de telefon, conținutul mesajului, factura atașată | Art. 6(1)(b) | Registru mesaje 24 de luni |
| Confirmarea deschiderii emailurilor | Momentul primei deschideri, numărul de deschideri | Art. 6(1)(f) | 365 zile |
| Marketing | Email, număr de telefon | Art. 6(1)(a) — consimțământ | Până la retragere |
| Cookies analytics | _ga, _ga_<ID> | Art. 6(1)(a) + Art. 5(3) ePrivacy | 24h-2 ani (cookies) |
| Publicitate și atribuire | gclid, utm_*, email și telefon hash-uite (SHA-256) | Art. 6(1)(a) + Art. 5(3) ePrivacy | 90 zile |
| Dovada consimțământului | Alegerea, versiunea politicii, IP mascat, user-agent | Art. 7(1) GDPR | 3 ani |
4. Scopuri ale prelucrării
Prelucrăm datele tale pentru următoarele scopuri: (a) furnizarea serviciilor contractate — crearea și administrarea contului, provisioning de servicii, suport tehnic — temei legal: execuție contract Art. 6(1)(b); (b) facturare și contabilitate conform legislației române — emiterea facturilor fiscale, evidența plăților, raportări — temei: obligație legală Art. 6(1)(c) coroborat cu Legea 227/2015 (Codul Fiscal); (c) securitatea platformei — log-uri de acces, detectare anomalii, prevenire fraudă, audit trail — temei: interes legitim Art. 6(1)(f); (d) comunicare de suport — răspuns la tichete, notificări de serviciu (expirare, reînnoire, incident) — temei: execuție contract.
Prelucrăm datele tale pentru marketing (newsletter, anunțuri produse noi, oferte promoționale) DOAR cu consimțământul tău explicit, obținut prin bifarea opțiunii de opt-in. Consimțământul poate fi retras oricând, fără nicio consecință asupra serviciilor contractate, prin link-ul de dezabonare din fiecare email sau prin setările contului tău.
5. Destinatari / Sub-procesatoriActualizat
Pentru a-ți furniza serviciile lucrăm cu următorii procesatori, fiecare cu rol specific:
| Procesator | Scop | Locație | Garanție transfer |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Procesare plăți card | Irlanda + SUA | DPF + SCC |
| Intelligent IT SRL (SmartBill) | Facturare fiscală RO | România | DPA (art. 28) |
| ANAF (e-Factura) | Primirea facturilor fiscale prin SmartBill — obligație legală | România | N/A (autoritate publică) |
| Supabase (self-hosted la HostLife) | DB, auth, storage | România (infra proprie) | N/A (infra proprie) |
| Coolify (self-hosted) | Provisioning containere | România (infra proprie) | N/A (infra proprie) |
| server21.ro (infrastructura proprie HostLife) | cPanel/WHM + atribuire subdomenii DNS | România (infra proprie) | N/A (infra proprie) |
| DreamServer | Găzduire infrastructură fizică (servere pentru Supabase/Coolify/n8n/Chatwoot/email) | România | DPA (art. 28) |
| WAHA (self-hosted la HostLife) | Serverul prin care pleacă mesajele WhatsApp | România (infra proprie) | N/A (infra proprie) |
| WhatsApp / Meta Platforms Ireland Ltd. | Livrarea mesajelor WhatsApp — număr de telefon și metadate de livrare | Irlanda + SUA | DPF + SCC |
| Twilio Inc. (SMS — canal implementat, momentan dezactivat) | Coduri de verificare telefon și autentificare în doi pași prin SMS | SUA | DPF + SCC |
| Google Ireland Ltd. | Google Analytics + reCAPTCHA | UE + SUA | DPF + SCC, IP anonimizat |
| Google Ads (Customer Match / conversii) | Remarketing — email/telefon hash-uit (SHA-256), doar cu consimțământ marketing | SUA | DPF + SCC |
| Cloudflare, Inc. | Proxy/CDN/WAF — procesează tot traficul + adresa IP | SUA | DPF + SCC |
| Chatwoot (self-hosted la HostLife) | Chat suport (IP/UA + conținut mesaje) | România (infra proprie) | N/A (infra proprie) |
| GitHub Inc. (Microsoft) | OAuth integrări opt-in | SUA | DPF |
| Email self-hosted (infra proprie) | Email tranzacțional + inbound (ticketing) | România (infra proprie) | N/A (infra proprie) |
6. Comunicări: email, WhatsApp și SMSActualizat
Îți trimitem notificări legate de serviciile tale — proforme și facturi, confirmări de plată, activări, expirări și suspendări, răspunsuri la tichete, alerte de securitate — și, separat și doar cu acordul tău explicit, mesaje comerciale. Canalele sunt email, WhatsApp și, atunci când îl vom activa, SMS.
WhatsApp. Dacă ne furnizezi un număr de WhatsApp, îți putem trimite pe acest canal aceleași notificări. Prin mesaj pot circula: prenumele tău, seria și numărul facturii, suma și moneda, data scadenței, denumirea serviciului, domeniul și adresa IP a serverului, linkuri către portal și către pagina de plată, coduri de verificare de unică folosință și, ca atașament, PDF-ul facturii. Serverul care trimite mesajele rulează pe infrastructura proprie HostLife, în România — nu folosim un intermediar comercial. Mesajele ajung însă la tine prin rețeaua WhatsApp, ceea ce înseamnă că numărul tău de telefon și metadatele de livrare sunt prelucrate de Meta, în condițiile serviciului WhatsApp. Temei legal: art. 6(1)(b) pentru notificările legate de serviciile tale, art. 6(1)(a) pentru mesajele comerciale. Poți renunța oricând la acest canal ștergându-ți numărul de WhatsApp din contul tău.
SMS. Avem implementată trimiterea de SMS prin Twilio Inc. (SUA), pentru codurile de verificare a numărului de telefon și pentru autentificarea în doi pași. Canalul este dezactivat în acest moment. Îl menționăm aici pentru că, atunci când îl vom activa, prin el vor circula numărul tău de telefon și conținutul mesajului, inclusiv codul de verificare; transferul către SUA este acoperit de Data Privacy Framework și de clauze contractuale standard.
Confirmarea deschiderii emailurilor. Emailurile pe care ți le trimitem conțin o imagine invizibilă, de un pixel. Când programul tău de email o descarcă, înregistrăm că mesajul a fost deschis, momentul primei deschideri și de câte ori a fost deschis. Nu păstrăm adresa IP și nu păstrăm user-agentul în acest scop, iar linkurile din email nu trec printr-un redirector de urmărire — duc direct unde scrie că duc. Folosim aceste date ca să știm dacă o notificare importantă, cum e o factură sau un avertisment de suspendare, a ajuns efectiv la tine. Mecanismul este activ și pe emailurile tranzacționale, nu doar pe cele comerciale; temei legal: interes legitim, art. 6(1)(f). Poți împiedica înregistrarea setându-ți programul de email să nu descarce automat imaginile; nu avem un mecanism separat de dezactivare per destinatar.
Conținutul mesajelor trimise se păstrează în arhiva noastră 90 de zile, după care rămâne doar antetul (destinatar, subiect, stare, momentul deschiderii) încă până la un an. Registrul mesajelor pe email și WhatsApp — cui, pe ce canal, cu ce rezultat — se păstrează 24 de luni. Codurile de verificare de unică folosință se șterg la 24 de ore de la expirare, iar mesajul WhatsApp care le conține este șters din conversație.
7. Facturare fiscală și raportare către ANAFActualizat
Facturile fiscale se emit prin SmartBill (Intelligent IT S.R.L., România), pe baza datelor tale de facturare: nume sau denumire, CUI ori CNP acolo unde e cazul, adresă, denumirea serviciilor, sumele și moneda. SmartBill transmite mai departe documentele fiscale în sistemul e-Factura al ANAF, conform legislației fiscale române. ANAF este destinatar al acestor date în temeiul unei obligații legale — art. 6(1)(c) GDPR coroborat cu Legea 227/2015 — nu în temeiul consimțământului tău, iar transmiterea nu poate fi oprită la cerere.
Consecința practică, pe care preferăm să ți-o spunem direct: o factură fiscală transmisă nu poate fi ștearsă și nu poate fi modificată. Singura corecție posibilă este emiterea unui document de stornare, care este la rândul lui un document fiscal definitiv. Din acest motiv, facturile, plățile și datele de identificare fiscală cuprinse în ele sunt excluse din orice operațiune de ștergere și se păstrează 10 ani. O cerere de ștergere întemeiată pe art. 17 GDPR nu se poate extinde asupra lor; restul datelor tale rămân, desigur, acoperite de acest drept.
8. HostLife ca procesator pentru clienții săi
Atunci când folosești serviciile HostLife pentru a găzdui propriile aplicații, site-uri sau date ale utilizatorilor tăi (web hosting, VPS, VDS, n8n, Supabase hosting etc.), HostLife acționează ca procesator, nu ca operator, pentru acele date. Tu ești operatorul de date față de utilizatorii tăi finali și ești responsabil pentru conformitatea GDPR în relația cu aceștia.
Relația de procesare este guvernată de clauzele DPA (Data Processing Agreement) incluse în Termenii și Condițiile HostLife, §14 — Anexa A. Prin acceptarea Termenilor, ai acceptat și aceste clauze DPA. Dacă ai nevoie de un DPA separat semnat (de ex. pentru audit intern sau cerință client), contactează-ne la [email protected].
9. Transferuri internaționale
Câțiva dintre procesatorii noștri operează parțial din afara UE (Stripe, Google, GitHub — SUA). Aceste transferuri sunt protejate prin Data Privacy Framework (DPF) — un mecanism aprobat de Comisia Europeană prin Decizia de adecvare (2023/1795) — și prin Clauze Contractuale Standard (SCC) acolo unde este aplicabil. Lista completă a furnizorilor certificați DPF este publică la dataprivacyframework.gov. Restul procesatorilor noștri operează exclusiv în UE/România.
Nu transferăm datele tale în țări fără un nivel adecvat de protecție fără garanții corespunzătoare. Dacă dorești detalii despre garanțiile specifice pentru un anumit procesator, contactează-ne la [email protected].
10. Date colectate automat (server logs)Actualizat
Serverele noastre colectează automat date tehnice la fiecare cerere HTTP: adresa IP, user-agent (browser și sistem de operare), timestamp, URL accesat, cod de status HTTP și referer. Aceste date sunt generate automat și nu necesită nicio acțiune din partea ta.
Scopul colectării este securitatea platformei: detectarea tentativelor de acces neautorizat, prevenirea abuzurilor, diagnosticarea erorilor tehnice și audit de securitate. Temeiul legal este interesul nostru legitim conform Art. 6(1)(f) GDPR. Nu folosim aceste date pentru profiling sau marketing.
Termenele diferă în funcție de tipul de jurnal, iar mai jos sunt cele aplicate efectiv de rutina noastră automată de curățare: jurnalele tehnice — cererile către API-urile externe, erorile aplicației, coada de notificări, execuțiile automate — se păstrează 90 de zile; jurnalele de audit și de activitate — cine ce a modificat, autentificări, acțiuni administrative — se păstrează 365 de zile, pentru că servesc la reconstituirea unui incident mult după ce s-a produs; jurnalul acțiunilor asupra domeniilor 365 de zile; click-urile pe linkuri de recomandare 180 de zile.
Separat, atunci când îți exprimi o alegere în bannerul de cookie-uri, înregistrăm ca dovadă a consimțământului: alegerea în sine, versiunea politicii, pagina pe care te aflai, adresa IP mascată (fără ultima parte, deci neatribuibilă unui dispozitiv anume) și user-agentul complet. Această înregistrare se păstrează 3 ani, cât ne este necesar ca să putem demonstra consimțământul conform art. 7(1) GDPR.
11. Durata de păstrareActualizat
Datele se păstrează pentru perioade specifice scopului fiecărei prelucrări: datele de cont activ pe durata contractului plus 3 ani (termenul general de prescripție pentru acțiuni civile); facturile, plățile și documentele fiscale 10 ani conform Legii 227/2015, excluse din orice ștergere; jurnalele tehnice 90 de zile; jurnalele de audit și de activitate 365 de zile; conținutul emailurilor trimise 90 de zile, iar antetul lor 365 de zile; registrul mesajelor pe email și WhatsApp 24 de luni; dovada consimțământului pentru cookie-uri 3 ani; click-urile pe linkuri de recomandare 180 de zile; datele pregătite pentru Google Ads 90 de zile; codurile de verificare de unică folosință 24 de ore de la expirare; backup-urile rolling 30 de zile; preferințele de marketing până la retragerea consimțământului.
Aceste termene nu sunt doar declarative: sunt aplicate zilnic, automat, de o rutină de curățare care șterge rândurile expirate. La închiderea contractului ștergem, în maxim 30 de zile, datele care nu sunt obligate prin lege. Vezi tabelul detaliat din secțiunea 3.
12. Drepturile tale GDPR
Ai toate drepturile prevăzute de GDPR:
12.1 Acces (Art. 15)
Poți cere o copie a datelor pe care le avem despre tine.
12.2 Rectificare (Art. 16)
Poți cere corectarea datelor inexacte.
12.3 Ștergere (Art. 17)
Poți cere ștergerea datelor — cu excepții (facturile rămân conform Legea 227/2015 — 10 ani).
12.4 Restricționare (Art. 18)
Poți cere limitarea prelucrării într-un anumit interval.
12.5 Portabilitate (Art. 20)
Poți primi datele tale într-un format structurat (JSON sau CSV).
12.6 Opoziție (Art. 21)
Te poți opune prelucrărilor bazate pe interes legitim (ex: log-uri tehnice).
12.7 Retragerea consimțământului (Art. 7)
Poți retrage consimțământul oricând (pentru marketing, cookies analytics).
12.8 Plângere ANSPDCP
Poți depune plângere la autoritatea de supraveghere — vezi secțiunea 19.
13. Cum exerciți drepturile
Pentru a-ți exercita oricare dintre drepturile GDPR enumerate în secțiunea 10, trimite un email la [email protected] de pe adresa de email asociată contului tău (necesară pentru identificarea ta). Răspundem în maxim 30 de zile calendaristice conform Art. 12 GDPR. Pentru cereri complexe putem extinde acest termen cu încă 60 de zile, dar te vom anunța în primele 30 de zile cu motivarea prelungirii.
Solicitarea ta este gratuită. Taxăm doar cererile vădit nefondate sau excesive (de exemplu, cereri identice repetate la intervale scurte), conform Art. 12(5) GDPR, caz în care te vom informa în prealabil.
14. Decizii automate / profiling
NU folosim decizii automate cu efect juridic sau cu impact semnificativ asupra clienților, în sensul Art. 22 GDPR. Cu consimțământul tău de marketing, putem crea segmente de remarketing (ex. coș abandonat, clienți premium) și partaja în formă hash-uită (SHA-256) adresa de email/telefon cu Google Ads pentru publicitate; îți poți retrage consimțământul oricând din setările de cookie-uri sau din contul tău.
15. Notificarea incidentelor
În cazul unui incident de securitate care afectează datele tale personale, te notificăm și notificăm ANSPDCP în maxim 72 de ore de la constatarea incidentului, conform Art. 33-34 GDPR. Notificarea ta va include natura incidentului, categoriile de date afectate, măsurile luate și datele de contact ale echipei noastre.
16. Securitate — măsuri concreteActualizat
Aplicăm următoarele măsuri tehnice și organizatorice:
16.1 TLS 1.3
Toate conexiunile sunt criptate (HSTS, certificat valid).
16.2 Hash parole
Parolele sunt hash-uite cu algoritmi standard industrial (bcrypt sau argon2).
16.3 MFA opt-in
Autentificare cu doi factori disponibilă în setările contului.
16.4 Acces administrativ separat, pe roluri
Panoul de administrare rulează într-o zonă separată, cu sesiune proprie și distinctă de cea a clienților. Accesul este permis exclusiv conturilor de personal, iar fiecare cerere este verificată contra rolului și a permisiunilor asociate acestuia.
16.5 Audit log
Toate acțiunile sensibile (login, modificare parolă, modificare date) sunt înregistrate în activity_log.
16.6 Backup criptat
Backup-uri zilnice criptate, rolling 30 zile.
16.7 Update-uri securitate
Aplicăm patch-uri de securitate la SO și aplicații conform calendarului furnizorilor.
17. Date despre minori
Serviciile HostLife sunt destinate persoanelor adulte (18+) sau persoanelor juridice. Nu colectăm conștient date despre minori. Dacă afli că un minor ne-a furnizat date, contactează-ne la [email protected] și vom șterge acele date cât mai curând posibil.
19. Plângeri & ANSPDCP
Dacă consideri că prelucrarea datelor tale încalcă GDPR, poți depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP): B-dul G-ral Gheorghe Magheru 28-30, sector 1, București — anspdcp.ro.
20. Modificări ale politicii
Putem actualiza această politică de confidențialitate periodic, pentru a reflecta modificări legislative (ex: noi decizii ANSPDCP, modificări GDPR) sau modificări operaționale (procesatori noi, scopuri noi). Modificările majore vor fi comunicate prin email cu minimum 30 de zile preaviz. Modificările minore (clarificări, corectări) intră în vigoare la publicare. Versiunea curentă și data ultimei actualizări sunt afișate în antetul acestei pagini.
21. Date de contact
Pentru întrebări despre confidențialitate: [email protected] sau 0774 244 912.
Contact privacy
Întrebări despre datele tale: [email protected]