Politica de confidențialitate
Această politică explică ce date cu caracter personal prelucrăm despre tine, de ce le prelucrăm, cât timp le păstrăm și ce drepturi ai. Este scrisă cât se poate de clar și descrie strict ceea ce face aplicația în acest moment.
1. Cine suntem
Operatorul datelor este [DENUMIREA SOCIETĂȚII — de completat], CUI [CUI — de completat], Nr. Reg. Com. [Nr. Reg. Com. — de completat], cu sediul în [Adresa sediului — de completat] („Tacos King”, „noi”), care operează restaurantele Tacos King, site-ul tacosking.app, aplicația web app.tacosking.app și aplicațiile mobile Tacos King (împreună, „Aplicația”).
Pentru orice întrebare legată de datele tale personale, inclusiv pentru exercitarea drepturilor descrise mai jos, ne poți scrie la office@waveit.ro sau ne poți suna la +40 731 187 910. Adresa office@waveit.ro aparține agenției WaveIT, care dezvoltă și administrează tehnic Aplicația pentru Tacos King; o folosim până când va exista o adresă dedicată pe un domeniu Tacos King, pe care o vom publica aici.
2. Ce date colectăm
2.1. Datele contului
- Numărul de telefon mobil (număr românesc) — obligatoriu. Este identitatea contului tău și metoda de autentificare: îți trimitem prin SMS un cod de unică folosință pe care îl introduci în Aplicație. Nu folosim parole.
- Numele și restaurantul preferat — obligatorii ca să poți plasa comenzi: restaurantul știe pe ce nume pregătește comanda, iar restaurantul preferat este locația de ridicare propusă implicit (împreună cu orașul lui).
- Adresa de e-mail — opțională. Dacă o adaugi, profilul este complet și primești bonusul de profil completat.
- Data nașterii — opțională. O folosim ca să îți oferim un cadou de ziua ta și pentru verificarea vârstei minime (18 ani). Se poate seta o singură dată din Aplicație; pentru corecturi ne scrii.
- Confirmarea vârstei și acceptarea documentelor: faptul că ai confirmat că ai cel puțin 18 ani și ce versiune a Termenilor și a acestei Politici ai acceptat, cu data, adresa IP și dispozitivul de la care ai făcut-o — ca dovadă a acordului.
- Acordurile de marketing — dacă vrei oferte pe e-mail și/sau prin SMS. Sunt dezactivate implicit, se dau separat și le poți retrage oricând (vezi secțiunea 5).
- Opțiunea de clasament — dacă alegi să apari în clasamentul membrilor (implicit nu apari).
2.2. Date tehnice
- Sesiunile de autentificare: adresa IP, informațiile despre browser/dispozitiv (user-agent), tipul dispozitivului și versiunea aplicației, momentele de conectare și de ultimă activitate. Le păstrăm pentru securitatea contului și ți le arătăm chiar ție în Aplicație, la Cont → Securitate și date, de unde poți deconecta oricare dispozitiv pe care nu îl recunoști.
- Jurnalele serverului (loguri): înregistrări tehnice ale cererilor — adresa IP, adresa accesată, momentul și rezultatul cererii, identificatorul browserului sau al aplicației (user-agent) și un identificator de cerere (request ID) —, necesare pentru diagnosticare și pentru securitate.
- Cererile de cod SMS: momentul cererii, adresa IP de la care a venit și starea livrării (dacă mesajul a fost trimis sau nu), pentru a limita abuzurile și a rezolva problemele de autentificare. Codul în sine este stocat doar sub formă de hash.
- Jurnalul tehnic de erori al Aplicației — detalii în secțiunea 3.
2.3. Datele de utilizare legate de contul tău
- Istoricul comenzilor: produsele comandate, opțiunile alese, observațiile scrise de tine, totalurile, locația de ridicare, statusul comenzii și metoda de plată aleasă (numerar sau card, la ridicare). Nu stocăm și nu procesăm date de card — plata se face la ridicare, în restaurant.
- Punctele de loialitate, istoricul lor (fiecare mișcare de puncte, cu motivul ei) și nivelul la care ai ajuns.
- Voucherele primite și utilizate.
- Rotirile la Roata norocului și premiile obținute.
- Progresul misiunilor și recompensele revendicate.
- Recompensele din catalog revendicate cu puncte și codurile lor de ridicare.
- Recomandările: codul tău de invitație, ce cont a invitat ce cont și starea invitației.
- Recenziile pe care le lași pentru comenzile ridicate (nota și textul).
- Bonurile fiscale trimise pentru programul de puncte: date introduse manual (totalul, numărul bonului, data și restaurantul). Nu încărcăm fotografii ale bonurilor. Bonurile sunt verificate manual de echipa noastră, pentru a preveni duplicatele și abuzurile.
- Mesajele din aplicație (inbox) pe care ți le-am trimis și dacă le-ai citit.
3. Ce nu colectăm
- Nu urmărim locația. Aplicația nu colectează coordonate GPS și nu îți urmărește deplasările. Restaurantul preferat este ales de tine, manual.
- Nu cerem acces la cameră, fotografii, contacte sau microfon.
- Nu folosim identificatori publicitari și nu afișăm reclame în Aplicație.
- Nu procesăm plăți și nu avem acces la datele cardului tău.
- Nu vindem datele tale și nu le punem la dispoziția terților în scopuri de marketing.
- Site-ul folosește doar fonturi găzduite pe serverele noastre, iar aplicațiile pentru iOS și Android includ fonturile de care au nevoie. Excepție: în versiunea web a Aplicației, emoji-urile și unele simboluri rare pot fi încărcate de pe serverele Google Fonts, care văd astfel adresa IP a browserului tău. Nu folosim instrumente de analiză sau publicitate.
Jurnal tehnic de erori
Când ceva nu funcționează în Aplicație (de exemplu, o comandă nu poate fi trimisă), Aplicația ne transmite o înregistrare tehnică a erorii: codul erorii, contextul tehnic (tipul erorii, codul de răspuns), platforma (iOS, Android sau web) și versiunea aplicației; serverul o notează împreună cu identificatorul browserului sau al aplicației (user-agent), ca orice cerere. Înregistrarea nu conține numele, numărul de telefon, adresa de e-mail sau conținutul comenzii tale. O păstrăm în jurnalele serverului cel mult 30 de zile, în temeiul interesului nostru legitim de a menține serviciul funcțional. Separat, sesiunile de autentificare păstrează tipul dispozitivului și versiunea aplicației, ca să îți poți recunoaște dispozitivele în Cont → Securitate și date.
4. Cookie-uri și stocare locală
Folosim exclusiv stocare funcțională, păstrată local în browser sau pe dispozitiv: token-urile care țin sesiunea de autentificare deschisă, o copie a datelor contului tău (profil, mesaje, misiuni), ca Aplicația să pornească repede și când conexiunea e slabă, setările Aplicației și comenzile care așteaptă să fie trimise când revine conexiunea. Fără ele nu te-ai putea autentifica și ai fi deconectat la fiecare reîncărcare a paginii.
Nu folosim cookie-uri de analiză, de profilare sau de publicitate. Site-ul tacosking.app nu setează cookie-uri. Dacă ștergi datele site-ului din browser, efectul este simplu: ești deconectat din cont.
5. Scopuri și temeiuri legale
Prelucrăm datele descrise mai sus în temeiul Regulamentului (UE) 2016/679 (GDPR), astfel:
- Executarea contractului (art. 6 alin. 1 lit. b): crearea și administrarea contului, autentificarea, preluarea și onorarea comenzilor pentru ridicare, funcționarea programului de loialitate (puncte, niveluri, vouchere, Roata norocului, misiuni, recompense, recomandări, cadoul de ziua ta).
- Mesajele din aplicație (inbox): stare comenzi, roata norocului, vouchere, zile de naștere și oferte Tacos King. Le vezi doar în aplicație; nu trimitem notificări push încă. Le trimitem în temeiul contractului (programul de loialitate) și al interesului nostru legitim de a-ți prezenta ofertele Tacos King în Aplicație.
- Consimțământul (art. 6 alin. 1 lit. a): ofertele de marketing pe e-mail sau prin SMS, numai dacă ți-ai dat acordul explicit pentru canalul respectiv. Îți retragi acordul oricând din Cont → Notificări și acorduri sau printr-un e-mail la office@waveit.ro; retragerea nu afectează legalitatea prelucrărilor de dinaintea ei. În prezent nu trimitem oferte pe e-mail sau prin SMS; dacă vom începe, le vom trimite doar celor care au acceptat. Tot pe consimțământ se bazează și afișarea ta în clasament (vezi secțiunea 6).
- Interesul legitim (art. 6 alin. 1 lit. f): prevenirea fraudei (de exemplu, bonuri fiscale duplicate, conturi multiple sau bonusuri de bun venit cerute din nou după ștergerea contului — vezi secțiunea 7), limitarea numărului de cereri (rate limiting), securitatea conturilor și a infrastructurii și jurnalul tehnic de erori.
- Obligația legală (art. 6 alin. 1 lit. c): evidențele fiscale și contabile impuse de legislația din România.
6. Cui divulgăm datele
Nu vindem și nu închiriem date. Le divulgăm doar furnizorilor care ne ajută să operăm serviciul, în calitate de persoane împuternicite, pe bază de contract și strict pentru scopurile de mai sus:
- Amazon Web Services (AWS) — găzduirea aplicației, a bazei de date și a copiilor de siguranță, în regiunea Uniunii Europene (Frankfurt, Germania).
- Web2SMS.ro (furnizor românesc de SMS) — livrarea SMS-urilor cu coduri de unică folosință. Primește numărul tău de telefon și textul mesajului; pentru ca mesajul să ajungă la tine, el este predat operatorului tău de telefonie mobilă.
- WaveIT — agenția care dezvoltă și administrează tehnic Aplicația; are acces la date doar pentru operarea, întreținerea și asistența tehnică a serviciului.
- Autorități publice, atunci când legea ne obligă să răspundem unei solicitări legitime.
Alți utilizatori văd despre tine doar atât:
- Clasament: apari doar dacă activezi opțiunea în aplicație, cu prenumele și inițiala numelui („Andrei P.”), nivelul și punctele acumulate. Poți dezactiva opțiunea oricând.
- Recomandări: dacă te-ai înscris cu codul unui prieten, acesta vede în aplicație prenumele și inițiala ta și starea invitației.
Apple și Google distribuie aplicațiile mobile prin TestFlight, App Store și Google Play, dar nu sunt persoane împuternicite pentru datele programului de loialitate (cont, comenzi, puncte) și nu primesc aceste date de la noi. Pentru descărcarea și instalarea aplicației se aplică politicile lor de confidențialitate.
Datele sunt găzduite și prelucrate în Uniunea Europeană. Dacă va fi necesar vreodată un transfer în afara Spațiului Economic European, îl vom face numai cu garanțiile prevăzute de GDPR și vom actualiza această politică.
7. Cât timp păstrăm datele
- Datele contului: pe toată durata existenței contului.
- La ștergerea contului: datele tale personale sunt șterse imediat, iar istoricul comenzilor este anonimizat — rămâne ca înregistrare de vânzare, fără legătură cu tine, timp de 10 ani, pentru evidențele fiscale și contabile. Mai păstrăm evidența acordurilor date pentru documente (versiune și dată, fără IP sau dispozitiv) și înregistrări anonimizate ale activității (rotiri, misiuni, mișcări de puncte, vouchere, bonuri), păstrate pentru statistică, fără legătură cu tine. Detalii pe pagina Ștergerea contului.
- Amprenta numărului de telefon după ștergerea contului: păstrăm o amprentă criptografică a numărului (un hash calculat cu o cheie secretă păstrată doar pe server, din care numărul nu poate fi refăcut), timp de 12 luni de la ștergere, ca bonusurile de bun venit să nu fie acordate din nou dacă același număr se reînscrie în acest interval. După 12 luni, amprenta este ștearsă automat. Temeiul este interesul nostru legitim de a preveni frauda (secțiunea 5).
- Copiile de siguranță (backup): copii zilnice ale bazei de date, păstrate cel mult 90 de zile; cele trimise în afara serverului sunt stocate criptat. O ștergere se propagă complet în cel mult acest interval.
- Codurile SMS de unică folosință: expiră în câteva minute și sunt stocate doar sub formă de hash; înregistrările cererilor de cod sunt șterse după 30 de zile.
- Sesiunile închise sau expirate: șterse după 90 de zile.
- Jurnalul tehnic de erori și jurnalele serverului: cel mult 30 de zile.
8. Securitate
Traficul între Aplicație și serverele noastre este criptat (HTTPS), iar copiile de siguranță trimise în afara serverului sunt stocate criptat. Codurile de unică folosință sunt stocate doar ca hash-uri și au o durată de viață de câteva minute. Dispozitivele conectate la contul tău sunt vizibile în Cont → Securitate și date și le poți deconecta singur. Accesul intern la datele utilizatorilor este limitat la persoanele care au nevoie de el pentru operarea serviciului, pregătirea comenzilor și moderarea bonurilor și a recenziilor.
Niciun sistem nu este perfect sigur. Dacă observi ceva neobișnuit în contul tău, deconectează dispozitivele necunoscute și scrie-ne la office@waveit.ro.
9. Drepturile tale
Conform art. 15–21 din GDPR, ai următoarele drepturi:
- Acces și portabilitate (art. 15 și 20): îți descarci singur datele contului din Cont → Securitate și date → Descarcă datele mele (fișier JSON).
- Rectificare (art. 16): îți editezi direct profilul în Aplicație (nume, e-mail, restaurant preferat). Data nașterii se setează o singură dată; pentru corecturi ne scrii.
- Ștergere (art. 17): îți ștergi contul din Cont → Șterge contul sau ceri ștergerea fără aplicație, prin pagina Ștergerea contului. Ștergerea elimină datele personale și anonimizează istoricul comenzilor, cu excepția evidențelor impuse de lege (secțiunea 7).
- Retragerea consimțământului pentru ofertele pe e-mail sau SMS: oricând, din Cont → Notificări și acorduri sau printr-un e-mail. Clasamentul îl dezactivezi din ecranul clasamentului.
- Restricționarea prelucrării (art. 18), opoziția (art. 21) și orice altă solicitare: ne scrii la office@waveit.ro.
Răspundem solicitărilor în cel mult o lună de la primire. Dacă răspunsul nostru nu te mulțumește, ai dreptul să depui o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — www.dataprotection.ro.
10. Vârsta minimă
Serviciul se adresează persoanelor de 18 ani și peste; la crearea contului confirmi că ai cel puțin 18 ani. Nu colectăm cu bună știință date ale persoanelor sub 18 ani. Dacă aflăm că un cont aparține unui minor, îl ștergem. Dacă ești părinte sau tutore și crezi că avem astfel de date, scrie-ne la office@waveit.ro.
11. Modificări ale politicii
Putem actualiza această politică pe măsură ce Aplicația evoluează. Versiunea în vigoare este întotdeauna cea publicată pe această pagină, cu data ultimei actualizări afișată în partea de sus. Când schimbăm versiunea, Aplicația îți arată un ecran de informare și îți cere să accepți din nou documentele.
Ce s-a schimbat în versiunea 1.1:
- SMS-urile cu coduri sunt trimise prin Web2SMS.ro, furnizor românesc de SMS;
- clasamentul afișează doar prenumele și inițiala și doar dacă alegi să apari;
- îți poți șterge contul și descărca datele direct din Aplicație;
- Aplicația trimite un jurnal tehnic de erori, fără date personale;
- bonurile se trimit doar cu date introduse manual, fără fotografie;
- după ștergerea contului păstrăm 12 luni doar o amprentă criptografică a numărului de telefon, calculată cu o cheie secretă, ca bonusurile de bun venit să nu fie acordate de două ori;
- perioadele de păstrare (copii de siguranță, coduri SMS, sesiuni, jurnale) sunt descrise exact.
12. Contact
Pentru orice întrebare privind datele tale personale:
E-mail: office@waveit.ro
Telefon: +40 731 187 910