Politica de confidențialitate
Pe scurt
Găzduim toate datele în Uniunea Europeană, nu vindem date nimănui, nu folosim cookie-uri de urmărire sau de marketing, iar statisticile de vizitare sunt agregate și anonime. Membrii își pot exporta datele oricând, iar votul electronic este anonim prin construcție. Restul acestei politici detaliază, în limbaj cât mai clar, ce prelucrăm, de ce, cât timp și care sunt drepturile dumneavoastră.
Cine suntem și rolurile noastre
Collegium este o platformă pentru asociații profesionale, operată din România. Datele de identificare ale operatorului sunt disponibile pe pagina de contact. Rolurile sub GDPR depind de context. Pentru contul dumneavoastră de utilizator al Platformei (email, nume, autentificare), Collegium este operator de date. Pentru datele membrilor pe care o asociație le administrează în spațiul ei (evidență, cotizații, înscrieri la evenimente), asociația este operatorul care decide scopurile, iar Collegium acționează ca persoană împuternicită, strict conform Acordului de prelucrare a datelor.
Ce date prelucrăm
Date de cont: nume, prenume, adresă de email, parola (stocată exclusiv criptat ireversibil) sau identitatea confirmată de furnizorul de autentificare ales (de exemplu Google, care ne transmite numele, emailul și, opțional, fotografia de profil), preferința de limbă și avatarul încărcat. Date de membru, introduse de asociații: nume, email, nivel de cotizație, status, date de aderare și expirare, funcții în asociație. Acestea aparțin evidenței asociației respective. Date de plată: procesate exclusiv de Stripe. Nu stocăm și nu vedem numere de card; păstrăm doar referințe tehnice ale tranzacțiilor și statusul lor, plus datele de facturare emise. Date generate de utilizare: înscrieri la evenimente și bilete, lucrări științifice trimise spre evaluare, mesaje în forumul intern, campanii primite, notificări, jurnalul de audit al acțiunilor administrative. Jurnale tehnice: minimul necesar securității și diagnosticării (erori, evenimente de autentificare), cu rotație automată.
Votul electronic și anonimitatea
Alegerile marcate ca anonime sunt anonime la nivel de arhitectură: sistemul reține separat cine a votat (pentru prezență și unicitatea votului) și ce s-a votat, fără nicio legătură între cele două. Nici administratorii asociației, nici operatorul Platformei nu pot afla opțiunea unui votant. La voturile deschise, membrii sunt informați explicit înainte de a vota că alegerea lor este vizibilă organizatorilor.
Scopurile și temeiurile legale
Prelucrăm date pentru: furnizarea serviciului contractat (executarea contractului, art. 6 alin. 1 lit. b GDPR); facturare și obligații contabile ori fiscale (obligație legală, lit. c); securitatea serviciului, prevenirea abuzului și jurnalizarea tehnică (interes legitim, lit. f); comunicări operaționale despre serviciu (executarea contractului); comunicări opționale și funcții neesențiale, acolo unde este cazul (consimțământ, lit. a, retractabil oricând). Nu folosim datele pentru decizii automate cu efecte juridice și nu construim profiluri publicitare.
Cookie-uri și stocare în browser
Folosim exclusiv cookie-uri strict necesare. Pe site-ul de prezentare: cookie-ul de limbă (NEXT_LOCALE, păstrează limba aleasă) și un cookie care reține că ați văzut nota despre cookie-uri. Pe panoul de administrare și pe site-urile asociațiilor: cookie-urile de sesiune ale autentificării (mențin conectarea în siguranță) și cookie-ul de limbă. Nu există cookie-uri de marketing, de urmărire sau ale unor rețele publicitare, nicăieri pe Platformă. Nu încărcăm scripturi de tracking ale terților. Deoarece toate cookie-urile folosite sunt strict necesare funcționării, ele nu necesită consimțământ prealabil; bannerul afișat pe site are rol de informare. Anumite funcții rețin date doar local, în browserul dumneavoastră (de exemplu preferințe de afișare); acestea nu ne sunt transmise.
Statistici fără cookie-uri
Statisticile de vizitare ale site-urilor asociațiilor sunt numărători agregate pe zi și pe pagină: fără cookie-uri, fără adrese IP stocate, fără identificatori individuali și fără profiluri. Din aceste date nu se poate reconstitui activitatea unei persoane.
Destinatarii datelor și subîmputerniciții
Datele sunt accesibile personalului operatorului strict pe principiul nevoii de a ști și furnizorilor de infrastructură care le prelucrează în numele nostru: Supabase (bază de date, autentificare și stocare de fișiere, infrastructură AWS în regiunea UE, Irlanda), Vercel (găzduirea aplicației, regiune UE), Stripe (plăți), Resend (trimiterea emailurilor), Google (doar dacă alegeți autentificarea cu Google) și furnizorul de facturare electronică (doar pentru asociațiile care activează e-Factura). Autorităților publice le divulgăm date numai în baza unei obligații legale valabile. Nu vindem și nu închiriem date personale.
Transferuri internaționale
Bazele de date, fișierele încărcate și găzduirea aplicației se află în Uniunea Europeană. Unii furnizori (Stripe, Google, Resend) pot prelucra date și în afara UE; în aceste cazuri transferurile se întemeiază pe Clauzele Contractuale Standard ale Comisiei Europene și pe mecanismele de adecvare aplicabile (inclusiv EU-US Data Privacy Framework, unde este cazul).
Cât timp păstrăm datele
Datele contului: cât timp contul există; la ștergerea contului, datele se elimină din sistemele active fără întârzieri nejustificate. Evidența membrilor: cât timp asociația o păstrează în Platformă; la încetarea contractului asociației, datele se șterg definitiv după fereastra de export de 30 de zile. Documentele de facturare și înregistrările financiare: conform termenelor legale contabile și fiscale (în general 5 sau 10 ani, potrivit legii aplicabile). Jurnalele tehnice: perioade scurte, cu rotație automată. Copiile de siguranță: expiră automat prin rotație, la scurt timp după ștergerea datelor din sistemele active. Membrii anonimizați la cerere de către asociație rămân anonimizați ireversibil, inclusiv în numele afișat istoric.
Cum protejăm datele
Aplicăm măsuri tehnice și organizatorice adecvate: criptare în tranzit (TLS) și în repaus, politici de acces la nivel de rând (row-level security) pe fiecare tabel al bazei de date, izolarea completă a datelor între asociații, parole stocate exclusiv criptat ireversibil, chei de serviciu disponibile doar pe server, jurnal de audit pentru acțiunile administrative, limitare de rată pe operațiunile sensibile și principiul privilegiului minim pentru accesul intern. Nicio măsură nu garantează securitate absolută; raportați orice vulnerabilitate descoperită prin pagina de contact și o vom trata cu prioritate.
Drepturile dumneavoastră
Conform GDPR, aveți dreptul: de acces la datele dumneavoastră și la o copie a lor; la rectificarea datelor inexacte; la ștergere („dreptul de a fi uitat"), în limitele obligațiilor legale de păstrare; la restricționarea prelucrării; la portabilitate (primirea datelor într-un format structurat, prelucrabil automat); la opoziție față de prelucrările întemeiate pe interes legitim; și dreptul de a vă retrage oricând consimțământul, pentru prelucrările întemeiate pe el, fără a afecta legalitatea prelucrării anterioare. Platforma include instrumente directe: membrii își pot descărca datele din zona de cont (export în format JSON), își pot actualiza numele și parola, iar administratorii asociațiilor pot anonimiza ireversibil un membru la cererea acestuia.
Cum vă exercitați drepturile
Pentru cererile privind contul de Platformă, scrieți-ne prin pagina de contact; răspundem în cel mult o lună, cu posibilitatea prelungirii legale pentru cereri complexe, caz în care vă informăm. Vă putem cere informații rezonabile pentru confirmarea identității. Pentru datele administrate de o asociație (evidența de membru), adresați cererea asociației respective, care este operatorul acelor date; ca împuternicit, sprijinim asociația cu instrumentele necesare pentru a vă răspunde.
Plângeri
Dacă apreciați că prelucrarea încalcă legea, aveți dreptul să depuneți o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, București, www.dataprotection.ro, precum și dreptul la o cale de atac judiciară. Vă încurajăm să ne contactați mai întâi; majoritatea situațiilor se rezolvă direct.
Datele minorilor
Platforma se adresează organizațiilor profesionale și nu este destinată minorilor sub 16 ani. Nu colectăm cu bună știință date despre minori; dacă aflăm că un cont aparține unui minor fără acordul necesar, îl închidem.
Modificări ale politicii
Putem actualiza această politică pe măsură ce serviciul evoluează. Data ultimei actualizări este afișată în antet, iar modificările semnificative se anunță prin email sau în aplicație înainte de a intra în vigoare.
Contact
Pentru orice întrebare despre confidențialitate sau pentru exercitarea drepturilor, folosiți pagina de contact a site-ului.