Politica GDPR

1. Scopul acestui document

Politica de confidențialitate vă spune ce date prelucrăm și de ce. Prezenta Politică GDPR completează acele informații și descrie cum protejăm efectiv datele: ce principii respectăm, ce măsuri aplicăm, cum tratăm datele sensibile ale copiilor, cum răspundem cererilor dumneavoastră și cum acționăm în cazul unui incident de securitate.

Documentul se aplică tuturor prelucrărilor efectuate de SC TINEXT SRL prin intermediul site-ului tinex.ro, al formularelor acestuia, al corespondenței electronice și telefonice, precum și în cadrul serviciilor de consiliere nutrițională și al vânzării de cărți.

Operator: SC TINEXT SRL, CUI 49576759, J26/252/2024, str. Scurtă nr. 11, Sâncraiu de Mureș, jud. Mureș.
Reprezentanți legali: Martin Ștefan Adrian, Martin-Hadmaș Roxana Maria.
Contact pentru protecția datelor: contact@tinex.ro (subiect: „GDPR”).


2. Principiile pe care le respectăm

Conform art. 5 GDPR, prelucrăm datele:

  • legal, echitabil și transparent – fiecare prelucrare are un temei juridic identificat, iar dumneavoastră sunteți informat înainte de colectare;
  • pentru scopuri determinate – nu folosim datele colectate pentru o programare în alte scopuri, precum marketingul, fără acordul dumneavoastră;
  • minimizat – cerem doar datele necesare. Nu solicităm CNP, serie și număr de act de identitate sau alte date suplimentare pentru comenzile de cărți ori pentru programări;
  • exact și actualizat – corectăm datele la simpla dumneavoastră sesizare;
  • limitat în timp – ștergem datele la expirarea termenelor din Politica de confidențialitate;
  • în siguranță – aplicăm măsurile descrise la secțiunea 5;
  • responsabil – putem demonstra respectarea acestor principii.

3. Temeiuri juridice și categorii speciale de date

3.1. Sinteza temeiurilor

ActivitateTemei principal
Programare și desfășurarea consilierii nutriționaleart. 6 alin. (1) lit. b) GDPR – contract
Datele privind sănătatea copilului sau ale gravideiart. 9 alin. (2) lit. a) – consimțământ explicit, coroborat cu art. 9 alin. (2) lit. h) – furnizarea de servicii de sănătate
Comandă de cărți, livrare, returart. 6 alin. (1) lit. b) și lit. c) GDPR
Facturare, contabilitate, raportări fiscaleart. 6 alin. (1) lit. c) GDPR – obligație legală
Formularul „Lingurița cu Speranță”art. 6 alin. (1) lit. a) și art. 9 alin. (2) lit. a) GDPR – consimțământ
Newsletter, comunicări comercialeart. 6 alin. (1) lit. a) GDPR – consimțământ
Securitatea site-ului, prevenirea abuzurilor, apărarea în litigiiart. 6 alin. (1) lit. f) GDPR – interes legitim

3.2. Regimul special al datelor privind sănătatea

Datele privind starea de sănătate, alimentația, dezvoltarea copilului, alergiile, intoleranțele, diagnosticele, analizele și scrisorile medicale sunt categorii speciale de date, protejate suplimentar prin art. 9 GDPR. Pentru acestea:

  1. colectarea se face numai după obținerea unui consimțământ explicit, distinct de acceptarea Termenilor și condițiilor;
  2. accesul este limitat la specialistul care realizează consultația;
  3. documentele medicale primite pe e-mail sunt stocate separat de evidențele comerciale, în locații cu acces restricționat;
  4. nu sunt transmise firmei de curierat, băncii, platformelor de socializare sau altor terți fără un temei legal explicit;
  5. persoanele care au acces la ele sunt ținute de obligația de confidențialitate profesională, care se menține și după încetarea colaborării;
  6. nu sunt folosite în scopuri de cercetare, publicare, promovare sau studii de caz decât cu acordul separat, scris, al persoanei vizate, iar în astfel de situații numai în formă anonimizată.

3.3. Datele minorilor

Serviciile noastre se adresează în principal copiilor, prin intermediul părinților.

  • Datele copiilor ne sunt furnizate exclusiv de părinte sau de reprezentantul legal, care își asumă dreptul de a le comunica.
  • Consimțământul pentru prelucrarea datelor privind sănătatea copilului este dat de părinte/reprezentantul legal.
  • Conform Legii nr. 190/2018, în cazul serviciilor societății informaționale oferite direct copiilor, vârsta minimă pentru un consimțământ valabil este de 16 ani; sub această vârstă este necesar acordul titularului răspunderii părintești. Formularele noastre nu sunt destinate completării de către minori.
  • Nu realizăm marketing direct către minori și nu construim profiluri ale acestora.

4. Evidența activităților de prelucrare

Menținem, conform art. 30 alin. (5) GDPR, o evidență scrisă a activităților de prelucrare, justificată de faptul că prelucrăm în mod regulat categorii speciale de date. Evidența cuprinde, pentru fiecare activitate: scopul, categoriile de persoane vizate, categoriile de date, destinatarii, termenele de ștergere și măsurile de securitate aplicate. Evidența este revizuită cel puțin anual și ori de câte ori apare un nou flux de date (un formular nou, un furnizor nou, un serviciu nou).


5. Măsuri tehnice și organizatorice

Măsuri tehnice

  • certificat SSL și acces exclusiv prin HTTPS;
  • conturi individuale, parole complexe și autentificare în doi pași acolo unde este disponibilă;
  • actualizarea periodică a platformei site-ului, a temei și a modulelor, în special a celor care gestionează formularele;
  • copii de siguranță periodice, stocate separat, cu testarea posibilității de restaurare;
  • protecție împotriva mesajelor automate și a atacurilor de tip brute-force;
  • limitarea trimiterii datelor sensibile prin canale nesecurizate; documentele medicale se transmit prin e-mail, iar acolo unde este posibil, arhivate cu parolă;
  • dispozitivele folosite pentru prelucrare sunt protejate prin parolă/blocare automată și soluții antivirus actualizate.

Măsuri organizatorice

  • accesul la date se acordă strict pe criteriul necesității;
  • angajamente de confidențialitate pentru orice persoană care prelucrează date în numele societății (colaboratori, contabil, asistență tehnică);
  • contracte de prelucrare conform art. 28 GDPR cu toate persoanele împuternicite;
  • instruirea persoanelor implicate cu privire la regulile de protecție a datelor;
  • ștergerea programată a datelor la expirarea termenelor de păstrare;
  • verificarea prealabilă a nivelului de protecție oferit de orice furnizor nou;
  • evaluarea impactului asupra protecției datelor (DPIA) înainte de introducerea oricărei prelucrări noi susceptibile să genereze un risc ridicat.

6. Persoanele împuternicite

Colaborăm cu furnizori care prelucrează date în numele nostru: furnizorii de servicii tehnice care asigură funcționarea site-ului și a comunicării prin e-mail, furnizorul de servicii de facturare, contabilul societății, firma de curierat rapid folosită pentru expedierea comenzilor și furnizorul de asistență tehnică pentru site.

Separat de aceștia, formularele site-ului sunt protejate prin serviciul Google reCAPTCHA, care prelucrează date tehnice de acces potrivit propriilor condiții. Detaliile sunt descrise în Politica de confidențialitate, secțiunea 7.2.

Firma de curierat poate diferi de la o comandă la alta. Indiferent de furnizorul ales, acesta primește numai datele strict necesare livrării — nume, telefon și adresă — niciodată informații privind sănătatea sau conținutul consultațiilor.

Cu fiecare dintre aceștia avem încheiat un contract sau o anexă de prelucrare a datelor prin care se obligă:

  • să prelucreze datele numai conform instrucțiunilor noastre documentate;
  • să asigure confidențialitatea persoanelor cu drept de acces;
  • să aplice măsuri de securitate adecvate;
  • să nu subcontracteze fără acordul nostru prealabil;
  • să ne asiste în soluționarea cererilor persoanelor vizate și în notificarea incidentelor;
  • să șteargă sau să restituie datele la încetarea contractului.

7. Exercitarea drepturilor – procedura aplicată

EtapăTermen
Înregistrarea cererii primite la contact@tinex.roîn ziua primirii
Verificarea identității solicitantuluimaximum 5 zile
Identificarea tuturor datelor deținute și formularea răspunsuluiîn cadrul termenului legal
Comunicarea răspunsului1 lună de la primirea cererii, cu posibilitatea prelungirii cu maximum 2 luni pentru cereri complexe, cu informarea prealabilă a solicitantului

Răspunsul se transmite gratuit, în același mod în care a fost primită cererea, dacă nu se solicită altfel. Refuzul de a da curs unei cereri este întotdeauna motivat, cu indicarea posibilității de a depune plângere la ANSPDCP sau de a te adresa instanței.

Drepturile care pot fi exercitate sunt detaliate în Politica de confidențialitate, secțiunea 9.


8. Încălcări ale securității datelor

În cazul unui incident care afectează datele personale (acces neautorizat, pierdere, divulgare, alterare):

  1. incidentul este documentat imediat într-un registru intern al încălcărilor, indiferent de gravitate;
  2. se iau de îndată măsuri de limitare a efectelor (schimbarea parolelor, izolarea sistemului afectat, restaurarea din copia de siguranță);
  3. se evaluează riscul pentru drepturile și libertățile persoanelor vizate;
  4. dacă există un risc, incidentul se notifică ANSPDCP în cel mult 72 de ore de la luarea la cunoștință;
  5. dacă riscul este ridicat, persoanele vizate sunt informate direct, fără întârzieri nejustificate, cu descrierea consecințelor probabile și a măsurilor recomandate;
  6. după soluționare, se analizează cauza și se actualizează măsurile de securitate.

Având în vedere natura datelor prelucrate (date privind sănătatea copiilor), orice incident care le implică este tratat, în mod prezumtiv, ca având risc ridicat.


9. Cerințele privind consimțământul

Acolo unde prelucrarea se bazează pe consimțământ, acesta trebuie să fie liber, specific, informat și lipsit de ambiguitate, exprimat printr-o acțiune clară. Prin urmare:

  • nu folosim căsuțe bifate în prealabil;
  • consimțământul pentru prelucrarea datelor privind sănătatea este cerut separat de acceptarea Termenilor și condițiilor și separat de acordul pentru newsletter;
  • nu condiționăm furnizarea serviciului de acceptarea unor prelucrări care nu sunt necesare pentru acel serviciu;
  • păstrăm dovada consimțământului (data, ora, conținutul formularului acceptat);
  • retragerea consimțământului este la fel de simplă ca acordarea lui și se poate face oricând printr-un e-mail la contact@tinex.ro.

10. Revizuirea politicii

Prezenta politică se revizuiește cel puțin o dată pe an, precum și ori de câte ori:

  • apare un formular nou sau un serviciu nou pe site;
  • se schimbă un furnizor care are acces la date;
  • intervin modificări legislative relevante;
  • se produce un incident de securitate.

SC TINEXT SRL
str. Scurtă nr. 11, Sâncraiu de Mureș, jud. Mureș | contact@tinex.ro | 0746-669.476 / 0751-173.234