Document legal
Politica de confidențialitate
Ultima actualizare: 22 iulie 2026
1. Cine prelucrează datele tale (operatorul)
Operatorul datelor cu caracter personal colectate prin platforma Un Milion de Fapte Bune este:
TRANQUILITY SRL CUI: 45797188 Reg. Com.: J1/295/2022 Sediu: Str. Samuel Micu, Nr. 8, Bl. 21, Ap. 15, Alba Iulia, Jud. Alba, România
Reprezentant legal: Voda Sergiu, Administrator
Adresă de contact: contact@1miliondefaptebune.ro
Societatea este operator în sensul Regulamentului (UE) 2016/679 (GDPR) pentru toate prelucrările descrise în prezenta politică. Pentru activitatea curentă a platformei nu există un operator asociat în sensul art. 26 GDPR.
Societatea a desemnat un responsabil cu protecția datelor (DPO), care poate fi contactat la adresa dpo@1miliondefaptebune.ro pentru orice aspect legat de prelucrarea datelor tale și de exercitarea drepturilor tale.
2. Ce acoperă această politică
Politica se aplică prelucrărilor efectuate prin:
- site-ul https://1miliondefaptebune.ro;
- conturile de utilizator create pe platformă;
- donațiile cu recompensă (obținerea voucherelor), donațiile către cauze și modulele opționale (licitații caritabile, oferte condiționate de un prag minim de participanți), atunci când sunt active;
- spațiile dedicate partenerilor / sponsorilor și organizațiilor neguvernamentale (ONG);
- comunicările tranzacționale transmise de platformă (de exemplu, confirmarea donației sau livrarea voucherului).
Unele funcționalități ale platformei sunt opționale și pot fi activate, dezactivate sau introduse în timp. Prezenta politică descrie și aceste module, astfel încât prelucrările aferente să fie acoperite din momentul în care devin disponibile, fără a fi necesară o nouă versiune a documentului.
Politica nu acoperă site-urile terțe accesate prin linkuri externe, inclusiv pagina de donație găzduită de Stripe pe domeniul stripe.com. Pentru acele site-uri se aplică politicile proprii ale operatorilor respectivi.
3. Definiții utile
Date cu caracter personal — orice informație referitoare la o persoană fizică identificată sau identificabilă.
Prelucrare — orice operațiune efectuată asupra datelor (colectare, stocare, consultare, transmitere, ștergere etc.).
Operator — entitatea care stabilește scopurile și mijloacele prelucrării (în cazul de față, Societatea / Operatorul).
Persoană împuternicită — terțul care prelucrează date în numele și pe seama operatorului, în baza unui contract conform art. 28 GDPR.
Persoană vizată — persoana fizică ale cărei date sunt prelucrate (utilizator, reprezentant al unui partener sau ONG, beneficiar al unei cauze, operator de predare produs etc.).
4. Categoriile de date prelucrate
### 4.1 Date pe care ni le furnizezi direct
| Context | Date prelucrate |
|---|---|
| Cont de utilizator | adresă de email; parolă (stocată exclusiv sub formă de hash de către furnizorul de autentificare, nu în text clar) |
| Donație / voucher | nume (la finalizarea donației), email, cantitate, destinația afișată a contribuției (ONG, terapeut sau cauză) |
| Suport | subiectul și conținutul mesajului; opțional, codul voucherului sau identificatorul donației |
| Aplicație de partener | date de contact, adresă, CUI, informații despre firmă (inclusiv din verificări în surse publice), descrieri, documente încărcate |
| Profil de partener | denumire, date juridice, date de contact, descrieri și imagini ale ofertelor |
| Organizație / ONG beneficiar | date despre organizație și reprezentantul ei, documente de verificare, date bancare necesare efectuării plăților (prelucrate restricționat, nepublicate în catalog) |
| Cauze | date despre beneficiarul persoană fizică, relația cu acesta, descrierea situației, documente justificative, date de contact |
| Predare produs fizic (flux public) | numele operatorului de predare, telefon, locație și, opțional, coordonate GPS la momentul validării unui voucher fizic |
| Licitații caritabile (modul opțional, atunci când este activ) | aliasul și datele de contact ale câștigătorului |
### 4.2 Date generate automat prin utilizarea platformei
| Categorie | Date prelucrate |
|---|---|
| Donații și plăți | identificatori de donație, statusul plății, referințe Stripe, coduri voucher, sume |
| Vouchere | cod unic, status (inclusiv „în așteptare confirmare grup”), valabilitate, istoricul validărilor |
| Date tehnice | evenimente de utilizare (telemetrie de analiză, doar cu consimțământ), adresă IP (pentru securitate și limitarea abuzului), user-agent |
| Cookies | preferințe stocate local în browser (detalii în Politica de cookies) |
### 4.3 Date pe care nu le solicităm
În fluxurile standard nu solicităm cod numeric personal (CNP), seria și numărul actului de identitate sau date biometrice. Datele cardului bancar se introduc exclusiv pe pagina securizată Stripe. Societatea nu stochează numărul complet al cardului și nu are acces la codul CVV.
5. Scopurile prelucrării și temeiurile juridice
Fiecare prelucrare are un temei juridic propriu, ales conform naturii activității. Nu folosim consimțământul ca temei generic.
| Scop | Temei juridic (art. 6 GDPR) |
|---|---|
| Crearea contului și autentificarea | executarea contractului sau măsuri precontractuale (art. 6 alin. 1 lit. b) |
| Procesarea donației și emiterea voucherului | executarea contractului (art. 6 alin. 1 lit. b) |
| Procesarea plăților online | executarea contractului (art. 6 alin. 1 lit. b) și obligații legale (art. 6 alin. 1 lit. c) |
| Direcționarea contribuției afișate la checkout către destinatarul indicat | executarea contractului (art. 6 alin. 1 lit. b) |
| Validarea predării produselor fizice | executarea contractului (art. 6 alin. 1 lit. b) |
| Înregistrarea opțională a coordonatelor GPS la predare | consimțământ (art. 6 alin. 1 lit. a), exprimat la momentul validării |
| Moderarea ofertelor și verificarea partenerilor / ONG-urilor | interes legitim (art. 6 alin. 1 lit. f): securitatea și încrederea în platformă |
| Suport pentru utilizatori | executarea contractului sau interes legitim (art. 6 alin. 1 lit. b sau f) |
| Securitate, prevenirea fraudei, jurnale tehnice | interes legitim (art. 6 alin. 1 lit. f) |
| Păstrarea donațiilor și a documentelor financiar-contabile | obligație legală (art. 6 alin. 1 lit. c, inclusiv Legea contabilității nr. 82/1991) |
| Transmiterea emailurilor tranzacționale (confirmări, voucher) | executarea contractului (art. 6 alin. 1 lit. b) |
| Analiza utilizării platformei (analytics) | consimțământ (art. 6 alin. 1 lit. a), exprimat prin bannerul de cookies |
| Marketing direct sau newsletter, dacă și atunci când este oferit | consimțământ explicit (art. 6 alin. 1 lit. a) |
Acolo unde ne întemeiem pe interesul legitim, am evaluat că acesta nu este depășit de drepturile și libertățile tale. Poți obține detalii despre această evaluare scriindu-ne la adresa dedicată protecției datelor.
6. Categorii speciale de date (cauze și beneficiari vulnerabili)
Modulul de cauze poate implica, în funcție de situația prezentată, date care intră sub incidența art. 9 GDPR (de exemplu informații despre starea de sănătate, situația socială sau alte aspecte sensibile ale unui beneficiar persoană fizică).
Atunci când o astfel de prelucrare are loc, ea se desfășoară pe baza consimțământului explicit al persoanei vizate sau, după caz, al reprezentantului ei legal (art. 9 alin. 2 lit. a GDPR), obținut anterior publicării printr-un formular dedicat disponibil pe site și documentat corespunzător. Aplicăm strict principiul minimizării: publicăm doar informațiile necesare prezentării cauzei, iar documentele justificative cu caracter sensibil rămân accesibile exclusiv personalului autorizat și nu sunt afișate public.
Dacă nu există un temei valabil conform art. 9 pentru o anumită informație sensibilă, aceasta nu este prelucrată sau este anonimizată înainte de orice publicare.
7. Sursele datelor
Majoritatea datelor provin direct de la tine. În plus:
- la verificarea unui partener putem consulta surse publice oficiale pentru validarea datelor de firmă (de exemplu informații asociate CUI-ului);
- datele tehnice (IP, user-agent, evenimente de utilizare) sunt generate automat în interacțiunea cu platforma;
- în cadrul cauzelor, anumite date pot fi furnizate de persoana care propune cauza, cu privire la beneficiar, în condițiile descrise la capitolul 6.
8. Cui transmitem datele
### 8.1 Persoane împuternicite (procesatori)
Lucrăm cu furnizori selectați care prelucrează date în numele nostru, în baza unor contracte de prelucrare conforme art. 28 GDPR, încheiate cu fiecare dintre aceștia:
| Furnizor | Rol | Localizare / observații |
|---|---|---|
| Supabase Inc. | autentificare, bază de date, stocare fișiere, funcții serverless | regiune UE (Frankfurt) |
| Stripe Inc. | procesarea plăților cu cardul | posibil transfer în afara SEE, cu garanții contractuale (a se vedea cap. 9) |
| Resend | transmiterea emailurilor tranzacționale | conform politicii furnizorului |
| Cloudflare, Inc. | găzduirea site-ului (Cloudflare Pages), CDN și livrare conținut static | conform politicii furnizorului; infrastructură globală cu garanții contractuale adecvate |
| Cloudflare Turnstile | protecție anti-bot pe formulare selectate (ex. raportări) | conform politicii Cloudflare |
| Sentry | monitorizare erori tehnice (telemetrie esențială / diagnostic) | conform politicii furnizorului; fără profiling marketing |
| Google LLC (Google Analytics 4) | analiză de utilizare (doar după consimțământul categoriei Analiză din bannerul de cookie-uri) | posibil transfer în afara SEE, cu garanții contractuale; fără GA înainte de accept |
| Servicii de verificare CUI | validarea datelor de firmă din surse oficiale | România / UE |
| Furnizori de generare coduri QR (atunci când sunt utilizați) | generarea imaginilor de cod QR aferente voucherelor | conform politicii furnizorului |
Lista poate evolua. Modificările relevante sunt reflectate prin actualizarea prezentei politici.
Google Analytics 4 și telemetria opțională de analiză rulează doar după ce utilizatorul acceptă categoria „Analiză” în bannerul / setările de cookie-uri. Retragerea consimțământului oprește încărcarea scripturilor de analiză.
### 8.2 Parteneri și ONG-uri
Partenerul care onorează un voucher are acces la datele necesare validării (de exemplu codul voucherului și informațiile afișate pe ofertă). Pentru Recompensele fizice/experiențe, Partenerii (sponsorii) scanează exclusiv valabilitatea Codului QR. Platforma nu transferă automat datele dumneavoastră personale (nume, e-mail) către Partener, excepție făcând cazurile în care este necesară o programare/rezervare nominală la locația partenerului. ONG-urile și beneficiarii desemnați pot accesa, în panoul dedicat, date agregate și informații legate de donațiile care îi vizează direct. Acești destinatari acționează ca operatori independenți pentru prelucrările proprii ulterioare.
### 8.3 Autorități publice
Putem divulga date autorităților competente atunci când legea ne obligă sau pentru exercitarea ori apărarea unui drept în justiție.
Nu vindem datele tale și nu le punem la dispoziția terților pentru marketingul lor.
9. Transferuri internaționale de date
O parte dintre furnizori (de exemplu Stripe) pot prelucra date în afara Spațiului Economic European. În aceste cazuri ne bazăm pe clauzele contractuale standard aprobate de Comisia Europeană. Poți solicita informații suplimentare despre garanțiile aplicate scriindu-ne la adresa dedicată protecției datelor.
10. Cât timp păstrăm datele
Păstrăm datele doar pe durata necesară scopului, după care le ștergem sau le anonimizăm.
| Categorie | Durată de păstrare |
|---|---|
| Cont activ | pe durata existenței contului |
| Date asociate contului, după ștergere | ștergere sau anonimizare într-un termen rezonabil, cu excepția datelor pe care legea ne obligă să le păstrăm |
| Donații, vouchere și documente financiar-contabile | 5 ani de la încheierea exercițiului financiar relevant (obligație contabilă) |
| Jurnale tehnice operaționale | până la 90 de zile, dacă nu este necesară o păstrare mai îndelungată pentru investigarea unui incident |
| Consimțământul pentru cookies de analiză | până la retragere sau până la ștergerea stocării locale din browser |
| Aplicații de partener respinse | 12 luni de la respingere, conform politicii interne de arhivare |
| Date sensibile aferente unei cauze | pe durata desfășurării cauzei și ulterior numai în limita obligațiilor legale, apoi ștergere sau anonimizare |
11. Drepturile tale și cum le exerciți
În calitate de persoană vizată, ai următoarele drepturi:
- Dreptul de acces: poți afla dacă prelucrăm date despre tine și poți obține o copie a acestora, împreună cu informații despre scopuri, destinatari și durata de păstrare.
- Dreptul la rectificare: poți cere corectarea datelor inexacte sau completarea celor incomplete.
- Dreptul la ștergere: poți cere ștergerea datelor atunci când nu mai sunt necesare, ți-ai retras consimțământul sau te-ai opus prelucrării, în limitele permise de lege. Anumite date pot fi totuși păstrate dacă o obligație legală ne impune acest lucru (de exemplu documentele contabile).
- Dreptul la restricționare: poți cere suspendarea temporară a prelucrării, de exemplu cât timp verificăm exactitatea datelor sau temeinicia unei opoziții.
- Dreptul la portabilitate: acolo unde prelucrarea se bazează pe contract sau consimțământ și este automatizată, poți primi datele într-un format structurat, utilizat în mod curent și care poate fi citit automat, sau poți cere transmiterea lor către alt operator, când este tehnic posibil.
- Dreptul la opoziție: te poți opune prelucrărilor întemeiate pe interesul nostru legitim, din motive legate de situația ta particulară. Vom înceta prelucrarea, cu excepția cazului în care demonstrăm motive legitime imperioase sau nevoia de a constata, exercita ori apăra un drept în justiție.
- Dreptul de a-ți retrage consimțământul: acolo unde prelucrarea se bazează pe consimțământ (de exemplu analytics, coordonate GPS sau marketing), îl poți retrage oricând, fără a afecta legalitatea prelucrării efectuate anterior retragerii.
- Dreptul de a nu fi supus unor decizii automate cu efect semnificativ (a se vedea capitolul 14).
Cum ne contactezi: trimite un email la dpo@1miliondefaptebune.ro, cu subiectul „Cerere GDPR” și o descriere a solicitării. Putem cere informații suplimentare pentru a-ți confirma identitatea, în scopul protejării datelor tale.
Termen de răspuns: răspundem în cel mult 30 de zile. În cazuri complexe sau cu cereri numeroase, termenul poate fi prelungit cu până la 60 de zile, cu informarea ta în prealabil.
Ștergerea contului: o poți solicita la aceeași adresă. Unele date pot fi reținute în temeiul obligațiilor legale.
12. Cookies și tehnologii similare
Folosim cookies și tehnologii similare pentru funcționarea platformei și, cu consimțământul tău, pentru analiză. Cookie-urile strict necesare nu necesită consimțământ. Cele de analiză se activează doar după acceptarea în bannerul de cookies și pot fi gestionate ulterior din setările browserului sau din panoul de preferințe. Detaliile complete, inclusiv lista cookie-urilor și a furnizorilor de analiză, se află în Politica de cookies.
13. Securitatea prelucrării
Aplicăm măsuri tehnice și organizatorice proporționale riscului, printre care:
- conexiuni criptate HTTPS / TLS pentru transmiterea datelor;
- control al accesului bazat pe roluri și principiul privilegiului minim;
- autentificare a utilizatorilor și stocarea parolelor sub formă de hash de către furnizorul de autentificare;
- jurnalizarea acțiunilor administrative;
- limitarea ratei de acces la API-urile publice, pentru reducerea abuzului;
- proceduri de backup și restaurare la nivelul furnizorilor de infrastructură;
- procesarea plăților exclusiv printr-un furnizor specializat (Stripe), fără stocarea datelor complete ale cardului de către noi;
- selecția atentă a furnizorilor și încheierea de contracte de prelucrare conform art. 28 GDPR;
- revizuirea periodică a accesurilor;
- un proces de răspuns la incidente, inclusiv notificarea autorității de supraveghere în termen de 72 de ore de la luarea la cunoștință, atunci când un incident de securitate o impune (art. 33 GDPR);
- minimizarea datelor colectate.
Nicio măsură de securitate nu poate elimina complet riscurile asociate transmiterii datelor pe internet. Lucrăm pentru a reduce aceste riscuri la un nivel rezonabil.
14. Procese decizionale automate și profilare
Nu luăm decizii bazate exclusiv pe prelucrarea automată care să producă efecte juridice asupra ta sau să te afecteze în mod similar semnificativ. Moderarea ofertelor și verificarea partenerilor implică o revizuire umană.
15. Minori
Platforma se adresează persoanelor cu vârsta de cel puțin 18 ani. Nu colectăm în mod intenționat date de la minori. Dacă afli că un minor ne-a furnizat date, te rugăm să ne contactezi pentru ștergere.
În modulul de cauze pot apărea date despre persoane vulnerabile, inclusiv minori beneficiari. Accesul la aceste date este restricționat personalului autorizat, se bazează pe un temei valabil conform capitolului 6 și respectă principiul minimizării.
16. Modificări ale politicii
Putem actualiza această politică pentru a reflecta schimbări legale, tehnice sau operaționale. Data „Ultima actualizare” din partea de sus indică versiunea curentă. Pentru modificări importante putem afișa o notificare pe site sau putem informa prin email utilizatorii înregistrați.
17. Dreptul de a depune o plângere
Dacă apreciezi că prelucrarea datelor tale încalcă GDPR, te poți adresa autorității de supraveghere:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) Web: https://www.dataprotection.ro
Te încurajăm să ne contactezi mai întâi la dpo@1miliondefaptebune.ro, pentru o rezolvare directă și rapidă.
18. Contact
Pentru orice întrebare legată de această politică sau de datele tale personale:
TRANQUILITY SRL Întrebări generale: contact@1miliondefaptebune.ro Protecția datelor și DPO: dpo@1miliondefaptebune.ro
Documente conexe: Politica de cookies, Termeni și condiții.

