1. Domeniul acestei politici
Politica se aplică site-urilor și serviciilor administrate de Cart200, inclusiv www.cart200.ro, platformei de administrare, procesului de creare a magazinului, serviciilor de suport și infrastructurii prin care sunt găzduite magazinele și portalurile B2B ale clienților Cart200.
Aceasta acoperă datele reprezentanților comercianților, membrilor echipelor, persoanelor care ne contactează, vizitatorilor și, în limitele explicate mai jos, cumpărătorilor care utilizează un magazin găzduit pe Cart200.
Politica unui comerciant care folosește Cart200 poate conține informații suplimentare despre scopurile stabilite de acel comerciant, comunicările sale comerciale, păstrarea datelor și partenerii pe care i-a ales. Pentru o comandă sau un cont creat într-un anumit magazin, trebuie consultată și informarea comerciantului respectiv.
2. Cine răspunde de datele personale
Cart200 ca operator
Pentru datele folosite pentru administrarea relației directe cu utilizatorii Cart200 — creare de cont, abonament, facturare, suport, securitate, îmbunătățirea serviciului și administrarea site-ului de prezentare — operatorul este entitatea juridică ce furnizează serviciul Cart200 și care este identificată în oferta, contractul sau factura Clientului („Cart200”). Cart200 poate fi contactat la contact@cart200.ro și la 0373 800 808.
Comerciantul ca operator, Cart200 ca persoană împuternicită
Atunci când un comerciant folosește Cart200 pentru a gestiona cumpărători, persoane de contact, comenzi, livrări și facturi, comerciantul stabilește de ce și cum sunt folosite acele date. În această situație, comerciantul este operator, iar Cart200 prelucrează datele în numele său pentru a furniza și securiza platforma.
3. Ce categorii de date prelucrăm
| Context | Date care pot fi prelucrate |
|---|---|
| Vizitarea site-urilor | Adresă IP, data și ora, pagini și evenimente consultate, adresă de referință, tip de browser, dispozitiv, sistem de operare, identificatori tehnici și date de performanță. |
| Contact și solicitări comerciale | Nume, email, telefon, companie, conținutul mesajului, istoricul răspunsurilor și informațiile pe care alegi să ni le trimiți. |
| Crearea și administrarea contului | Nume, prenume, email, telefon, rol, organizație, apartenență la magazine, linkuri temporare de autentificare, token-uri de sesiune și activitate de acces. |
| Compania și abonamentul | Denumire, date de contact, adresă, cod fiscal, număr de înregistrare, plan, stare abonament, identificatori Stripe și informații despre perioadele de facturare. Datele complete ale cardului sunt procesate de Stripe, nu sunt stocate de Cart200. |
| Cumpărători și comenzi B2B | Nume, email, telefon, companie, CUI, număr de înregistrare, adresă, localitate, județ, țară, cod poștal, cont și bancă, limită de credit, termen de plată, consimțământ de marketing, coșuri, produse, prețuri, comenzi, adrese de livrare și facturare, status de plată, AWB și istoric. |
| Facturi și fișiere | Imagini și documente încărcate, adresele fișierelor, PDF-uri de factură și copii ale datelor cumpărătorului și vânzătorului existente la emiterea facturii. |
| Integrări | Configurări, identificatori, chei sau credențiale furnizate pentru aplicațiile activate și datele operaționale transmise între Cart200 și acele servicii. |
| Suport, securitate și diagnosticare | Mesaje de suport, jurnale tehnice, erori, trasee de performanță, antete de rețea, adresă IP și, în platforma web, înregistrări tehnice ale sesiunii sau feedback trimis prin instrumentul de diagnosticare. |
Nu solicităm în mod obișnuit categorii speciale de date, precum informații despre sănătate, origine, opinii politice sau date biometrice. Te rugăm să nu introduci asemenea informații în câmpuri libere, fișiere ori solicitări de suport dacă nu sunt strict necesare și nu există un temei legal adecvat.
4. Scopurile și temeiurile prelucrării
| Scop | Temei folosit de Cart200 ca operator |
|---|---|
| Crearea contului, autentificarea, furnizarea magazinului, suportul și administrarea abonamentului | Încheierea și executarea contractului ori efectuarea demersurilor solicitate înaintea contractului. |
| Facturarea, evidențele financiar-contabile, răspunsurile către autorități și păstrarea documentelor obligatorii | Îndeplinirea obligațiilor legale. |
| Securitatea conturilor, prevenirea abuzurilor, diagnosticarea erorilor, continuitatea și apărarea drepturilor | Interesul legitim de a opera un serviciu sigur, stabil și verificabil. |
| Statistici privind utilizarea, performanța și îmbunătățirea funcțiilor | Interes legitim pentru măsurători strict necesare și agregate; consimțământ atunci când tehnologia folosită îl impune. |
| Răspunsul la formulare, cereri de ofertă și mesaje | Demersuri precontractuale sau interes legitim de a răspunde solicitării, în funcție de context. |
| Comunicări comerciale opționale | Consimțământ, când acesta este necesar. Poate fi retras oricând, fără a afecta prelucrările anterioare. |
Atunci când Cart200 acționează ca persoană împuternicită pentru comerciant, temeiul și scopul sunt stabilite de comerciant. Cart200 folosește datele numai conform contractului, instrucțiunilor documentate și obligațiilor legale aplicabile.
Cart200 nu ia decizii exclusiv automatizate care să producă efecte juridice asupra persoanelor fizice. Platforma poate aplica automat reguli stabilite de comerciant sau limite ale planului, de exemplu prețuri alocate, stări de plată ori blocarea creării unei resurse după atingerea limitei abonamentului.
5. De unde provin datele
Datele pot proveni:
- direct de la tine, prin formulare, cont, profil, checkout, email sau solicitări de suport;
- de la compania sau comerciantul care îți creează un cont ori te invită în echipă;
- din comenzile și operațiunile efectuate în platformă;
- de la servicii activate de Client, precum procesatori de plăți, curieri, aplicații de facturare sau sisteme ERP;
- automat, de la browser, dispozitiv, servere și instrumentele de monitorizare, atunci când utilizezi serviciul.
Furnizarea datelor marcate ca obligatorii este necesară pentru crearea contului, autentificare, executarea comenzii ori furnizarea suportului solicitat. Dacă nu le furnizezi, este posibil să nu putem oferi funcția respectivă.
6. Cui putem transmite datele
Accesul este limitat la persoanele și furnizorii care au nevoie de date pentru scopurile descrise. În funcție de serviciile utilizate, categoriile de destinatari includ:
- Cloudflare și furnizori de hosting, rețea, baze de date, stocare și livrare de conținut, inclusiv pentru fișiere și facturi;
- Stripe, pentru clienții de facturare, checkoutul abonamentelor și administrarea plăților Cart200;
- Resend, pentru trimiterea linkurilor de autentificare, invitațiilor și mesajelor operaționale;
- Sentry, pentru raportarea erorilor, jurnale, performanță, feedback și diagnosticarea sesiunilor din aplicație;
- Umami, operat pentru statisticile de utilizare ale site-ului Cart200 și ale magazinelor găzduite;
- Submitly, pentru preluarea formularului de contact și a notificărilor generate la crearea unui cont;
- Google Fonts, atunci când browserul descarcă fonturile folosite de site-ul de prezentare;
- furnizorii aleși de comerciant pentru plăți, facturare și livrare, precum Netopia Payments, FGO, SmartBill, FAN Courier, Sameday, Packeta și Colete Online;
- consultanți juridici, contabili, auditori, asigurători sau furnizori de securitate, în limitele necesare;
- autorități și instanțe, atunci când divulgarea este impusă de lege ori necesară pentru protejarea drepturilor.
Activarea unei aplicații de către comerciant poate determina transmiterea datelor cumpărătorului, comenzii, facturii sau livrării către furnizorul ales. Comerciantul trebuie să informeze cumpărătorii despre partenerii pe care îi activează și să verifice propriile contracte cu aceștia.
Nu vindem date personale și nu le utilizăm pentru publicitate comportamentală bazată pe profiluri create de Cart200.
7. Transferuri în afara Spațiului Economic European
Unii furnizori tehnologici pot prelucra sau permite accesul la date din țări aflate în afara Spațiului Economic European. Când are loc un asemenea transfer, Cart200 utilizează mecanisme recunoscute de GDPR, după caz: o decizie de adecvare, clauze contractuale standard aprobate de Comisia Europeană și măsuri suplimentare tehnice sau contractuale.
Informații suplimentare despre garanțiile aplicabile unui anumit furnizor pot fi solicitate la adresa de contact. Atunci când comerciantul activează propria integrare, acesta trebuie să evalueze și transferurile realizate de furnizorul ales.
8. Cât timp păstrăm datele
Perioada este stabilită în funcție de scop, contract, instrucțiunile comerciantului și obligațiile legale:
- datele de cont și organizație sunt păstrate cât timp contul ori relația contractuală este activă și ulterior cât este necesar pentru obligații și litigii;
- datele de abonament, facturare și documentele contabile sunt păstrate pe perioadele prevăzute de legislația fiscală și contabilă;
- datele cumpărătorilor, comenzilor și facturilor sunt păstrate potrivit instrucțiunilor și obligațiilor comerciantului, precum și limitărilor tehnice și contractuale ale serviciului;
- linkurile temporare și token-urile de autentificare sunt păstrate până la expirare, folosire sau revocare; cookie-urile de sesiune Cart200 au în prezent o durată de până la 7 zile;
- formularele și conversațiile de suport sunt păstrate cât este necesar pentru soluționare, urmărire, securitate și apărarea drepturilor;
- jurnalele, evenimentele de analiză, datele de performanță și înregistrările de diagnostic sunt păstrate în perioade limitate, configurate în funcție de necesitatea operațională și setările furnizorului;
- copiile de siguranță pot conserva temporar date deja șterse până la suprascrierea lor în ciclul normal de backup.
La expirarea perioadei aplicabile, datele sunt șterse, anonimizate sau izolate de utilizarea curentă, dacă păstrarea lor nu mai este necesară.
10. Cum protejăm datele
Aplicăm măsuri tehnice și organizatorice proporționale cu natura serviciului și riscurile identificate. Acestea includ separarea datelor pe magazine, controlul accesului pe roluri, conexiuni criptate, cookie-uri de autentificare protejate, linkuri temporare, limitarea accesului personalului și monitorizarea erorilor și incidentelor.
Secretele configurate pentru aplicațiile instalate sunt criptate la stocare. Furnizorii sunt selectați în funcție de rolul lor și sunt supuși unor obligații contractuale relevante. Cu toate acestea, nicio metodă de transmitere sau stocare nu poate garanta risc zero.
Dacă observi un acces neautorizat, un link de autentificare suspect sau o posibilă expunere a datelor, contactează-ne imediat și evită transmiterea secretelor sau datelor complete ale cardului prin email ori formulare de suport.
11. Drepturile tale
În condițiile GDPR, poți solicita:
- confirmarea prelucrării și acces la datele tale;
- rectificarea datelor inexacte sau completarea lor;
- ștergerea datelor, când nu există un motiv legal pentru păstrare;
- restricționarea prelucrării în situațiile prevăzute de lege;
- portabilitatea datelor furnizate, când prelucrarea se bazează pe contract sau consimțământ și este automatizată;
- opoziția față de prelucrările bazate pe interes legitim și, în orice moment, față de marketing direct;
- retragerea consimțământului, fără a afecta legalitatea prelucrării anterioare;
- informații privind garanțiile folosite pentru transferurile internaționale;
- depunerea unei plângeri la o autoritate de supraveghere.
Pentru exercitarea drepturilor, scrie la contact@cart200.ro și descrie contextul contului sau magazinului. Putem solicita informații rezonabile pentru verificarea identității și prevenirea divulgării către o persoană neautorizată. Răspundem, de regulă, în cel mult o lună, termen care poate fi prelungit în cazurile complexe permise de GDPR.
Dacă datele provin dintr-un magazin operat de unul dintre clienții Cart200, cererea trebuie adresată comerciantului. Dacă ne contactezi direct, putem transmite cererea comerciantului competent sau te putem îndruma către acesta.
În România, autoritatea competentă este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), Bd. G-ral Gheorghe Magheru nr. 28–30, sector 1, București, email: anspdcp@dataprotection.ro.
12. Minori, actualizări și contact
Cart200 este un serviciu profesional B2B și nu este destinat persoanelor sub 18 ani. Comercianții trebuie să configureze și să utilizeze magazinele conform publicului căruia i se adresează.
Putem actualiza această politică pentru a reflecta schimbări ale serviciului, furnizorilor sau legislației. Publicăm versiunea actuală și data modificării pe această pagină; schimbările materiale pot fi comunicate și prin email sau în platformă.
Pentru întrebări, cereri GDPR sau informații despre furnizorii utilizați, scrie la contact@cart200.ro ori folosește pagina de contact.