Cuprins
- Operator de date
- Ce date colectăm
- Scopul procesării și temeiul legal
- Date despre minori (acord parental)
- Procesatori subcontractanți
- Cookie-uri
- Cât timp păstrăm datele
- Drepturile tale GDPR
- Măsuri de securitate
- Transferuri internaționale
- Plângeri la autoritatea de supraveghere
- Modificări ale acestei politici
- Date de contact
1. Operator de date
Operatorul datelor cu caracter personal procesate prin Platformă este operatorul platformei educaționale GradeWise. Datele juridice și fiscale aplicabile unei achiziții sunt prezentate în informațiile precontractuale și pe factura emisă.
E-mail pentru solicitări privind datele personale: contact@gradewise.ro.
Operatorul nu are desemnat un Responsabil cu Protecția Datelor (DPO), deoarece volumul și natura datelor procesate nu impun această obligație legală conform art. 37 GDPR. Pentru orice întrebări sau cereri privind datele personale, persoana de contact este administratorul Platformei, la adresa de e-mail de mai sus.
2. Ce date colectăm
2.1 Date despre Părinte (utilizatorul cu cont)
- Date de identificare: nume complet, adresă de e-mail, parolă (stocată criptat — bcrypt), opțional: număr de telefon și școala copilului.
- Date de autentificare: token-uri JWT (în browser-ul tău), date de sesiune (în baza de date), adresă IP, user-agent al browserului.
- Date despre achiziții: pachetele de credite cumpărate, sumele plătite, data tranzacției, metoda de plată. Datele cardului bancar nu sunt stocate pe serverele noastre — sunt procesate exclusiv de furnizorul de plăți (vezi secțiunea 5).
- Facturile fiscale: nume, adresă, CUI/CNP (dacă e factură pe persoana juridică), valoarea facturii, lista produselor.
- Audit log: înregistrări ale acțiunilor importante (autentificare, plăți, modificări de cont) cu IP-ul de origine, în scopuri de securitate.
2.2 Date despre Elev (minor înrolat de Părinte)
- Date de identificare: nume complet, clasă, școală (dacă completată).
- Conținut educațional: lucrările (PDF) încărcate în Platformă, comentariile primite de la profesori, notele, istoricul cursurilor urmate, rezultatele la grile.
- Date tehnice: IP-ul și user-agent-ul folosit la autentificare.
Elevii nu au cont independent — accesează Platforma prin credențiale create și gestionate de Părinte. Toate datele Elevilor sunt vizibile Părintelui în orice moment.
2.3 Date despre Profesor (colaborator)
- Nume, e-mail, disciplinele predate, istoric corectări/cursuri, IP de autentificare.
2.4 Date despre administrator
- Identice cu Părintele/Profesorul, plus: lista IP-urilor autorizate (trusted devices) pentru autentificarea cu cod de verificare prin e-mail.
3. Scopul procesării și temeiul legal
Conform art. 6 din GDPR, fiecare procesare a datelor are un temei legal explicit:
| Scop | Date folosite | Temei legal (art. 6 GDPR) |
|---|---|---|
| Crearea și administrarea contului | Nume, e-mail, parolă, școală | art. 6(1)(b) — executarea contractului |
| Furnizarea serviciilor educaționale (corectare lucrări, cursuri, grile) | Date Elev, lucrări, note, comentarii | art. 6(1)(b) — executarea contractului |
| Procesare plăți și emitere facturi | Date facturare, date tranzacții | art. 6(1)(b) + art. 6(1)(c) — obligație legală fiscală |
| Păstrare facturi 10 ani | Facturi emise | art. 6(1)(c) — Cod Fiscal RO, Legea Contabilității |
| Securitate platformă (audit log, blocare atacuri) | IP, user-agent, log-uri acțiuni | art. 6(1)(f) — interes legitim (securitate) |
| Verificare dispozitiv admin (cod 6 cifre prin e-mail) | IP, e-mail admin | art. 6(1)(f) — interes legitim (securitate sporită) |
| Notificări tranzacționale (confirmare cont, reset parolă, cleanup anual) | E-mail, nume | art. 6(1)(b) — executarea contractului |
| Cookie-uri esențiale (sesiune, CSRF, preferințe afișare) | Token sesiune, theme | art. 6(1)(f) — interes legitim (funcționare site) |
Operatorul nu folosește datele pentru: marketing direct nesolicitat, profiling în scop publicitar, partajare cu terți în scop comercial sau antrenarea modelelor de inteligență artificială.
4. Date despre minori (acord parental)
Vârsta minimă a unui Elev pentru a fi înrolat în Platformă este de 10 ani împliniți. Pentru elevii cu vârsta sub 16 ani:
- Datele se procesează exclusiv în baza acordului dat de Părinte (titularul răspunderii părintești) la confirmarea contului.
- Acest acord se obține explicit, prin bifarea casuței "Confirm că sunt părinte sau tutore legal" și acceptarea Termenilor și Politicii de Confidențialitate.
- Părintele are acces la datele Elevului și poate solicita ștergerea lor la contact@gradewise.ro, sub rezerva obligațiilor legale de păstrare.
- Lucrările încărcate de Elev rămân proprietatea acestuia și a Părintelui (vezi T&C, secțiunea 8).
Operatorul nu adresează publicitate către minori, nu colectează date despre comportamentul lor în afara Platformei și nu le partajează cu terți non-procesatori.
5. Procesatori subcontractanți
Pentru a oferi serviciile platformei, Operatorul colaborează cu următoarele entități care procesează date personale în numele său:
| Procesator | Rol | Locație | Garanții |
|---|---|---|---|
| iFastNet | Hosting site + bază de date | UE | Acord de procesare date conform GDPR |
| Cloudflare Inc. | Servicii anti-bot (Turnstile CAPTCHA) și CDN | SUA | Standard Contractual Clauses (SCC) UE-SUA |
| Google LLC | Autentificare cu Google OAuth + trimitere e-mailuri (Gmail SMTP) | SUA | Standard Contractual Clauses (SCC) + EU-US Data Privacy Framework |
| Zoom Video Communications | Cursuri video online | SUA / UE | Standard Contractual Clauses (SCC) |
| Procesator de plăți (ex: Stripe, Netopia) | Procesare plăți cu cardul | UE / SUA | PCI-DSS Level 1, SCC, EU-US DPF (după caz) |
Cu fiecare dintre acești procesatori, Operatorul are (sau implementează) un acord de procesare date conform art. 28 GDPR. Procesatorii NU folosesc datele tale în scopuri proprii de marketing.
7. Cât timp păstrăm datele
Aplicăm principiul limitării stocării (art. 5(1)(e) GDPR) — păstrăm datele doar atât cât e necesar pentru scopul declarat.
| Tip de date | Durată de retenție | Motiv |
|---|---|---|
| Cont Părinte / Profesor (date de bază) | Cât timp contul e activ + 24 luni de inactivitate | Contul activ — execuție contract; inactivitate — buffer pentru reactivare |
| Cont Elev și istoric (note, comentarii) | Cât timp contul Părintelui e activ | Istoric educațional al Elevului |
| Lucrări încărcate (fișiere PDF) | Maxim 1 an școlar — șterse automat la cleanup-ul anual | Spațiu de stocare limitat; Părinții sunt notificați cu 60 zile înainte pentru a descărca arhive |
| Facturi fiscale | 10 ani de la emitere | Obligație legală — Codul Fiscal, Legea Contabilității 82/1991 |
| Audit log (acțiuni nesensibile: login, vizualizări) | Configurabil de admin (default 12 luni) | Securitate platformă |
| Audit log (acțiuni sensibile: plăți, refunduri, modificări fiscale) | 10 ani | Obligații fiscale și de evidență contabilă |
| Verificări dispozitiv admin (coduri 6 cifre) | 15 minute (ștergere automată după) | Limitarea expunerii |
| Sesiuni de autentificare | 30 zile sau până la deconectare | Funcționare login |
După expirarea perioadei de retenție, datele se șterg automat sau, în cazuri specifice (facturile), se anonimizează în măsura permisă de lege.
8. Drepturile tale GDPR
În calitate de persoană vizată, beneficiezi de toate drepturile prevăzute în GDPR (art. 15-22):
- Dreptul de acces (art. 15) — poți cere o copie a datelor tale personale pe care le procesăm.
- Dreptul la rectificare (art. 16) — poți cere corectarea datelor inexacte sau incomplete.
- Dreptul la ștergere ("dreptul de a fi uitat", art. 17) — poți cere ștergerea datelor tale, dacă nu există obligații legale care impun păstrarea (de exemplu, facturile rămân 10 ani).
- Dreptul la restricționarea procesării (art. 18) — poți cere ca datele să fie marcate pentru utilizare limitată.
- Dreptul la portabilitatea datelor (art. 20) — poți cere datele într-un format structurat (JSON sau similar) pentru a le transfera la alt operator.
- Dreptul la opoziție (art. 21) — poți obiecta la procesarea bazată pe interes legitim.
- Dreptul de a nu fi supus deciziilor automatizate (art. 22) — Platforma nu ia decizii automatizate cu efect juridic asupra ta (corectarea lucrărilor e făcută de profesori, nu de algoritmi).
- Dreptul de a-ți retrage consimțământul oricând (acolo unde procesarea se bazează pe consimțământ).
Cum îți exerciți drepturile
Trimite o cerere prin e-mail la contact@gradewise.ro, menționând:
- Numele complet și adresa de e-mail asociată contului
- Tipul de drept pe care vrei să-l exerciți
- Detalii (de ex.: "Vreau să-mi șterg contul" sau "Vreau o copie a tuturor datelor copilului meu")
Vom răspunde în maxim 30 de zile calendaristice (conform art. 12(3) GDPR). În cazuri complexe, perioada poate fi extinsă cu încă 60 de zile, cu informarea ta.
Exercitarea drepturilor este gratuită, cu excepția cererilor evident nefondate sau excesive (caz în care putem percepe o taxă rezonabilă sau refuza).
9. Măsuri de securitate
Implementăm măsuri tehnice și organizatorice pentru a proteja datele tale (art. 32 GDPR):
- Criptare în tranzit — toate comunicațiile cu Platforma sunt criptate prin HTTPS (TLS 1.2+).
- Parole stocate criptat — folosim algoritmul bcrypt cu cost 12 (industry standard); parolele nu pot fi recuperate în text clar nici de Operator.
- Token-uri JWT semnate — autentificarea folosește JSON Web Tokens semnate cu cheie secretă, cu expirare la 30 de zile.
- Verificare dispozitiv admin — accesul la contul de administrator de pe IP-uri necunoscute necesită un cod de verificare de 6 cifre primit prin e-mail.
- Rate limiting — limitări de încercări de autentificare, pentru prevenirea atacurilor brute-force.
- CAPTCHA — Cloudflare Turnstile pentru detectarea bot-urilor la înregistrare și login.
- Audit log — toate acțiunile sensibile sunt înregistrate cu IP, dată/oră, utilizator.
- Acces restrictionat — datele sunt accesibile doar utilizatorilor autorizați (Părintele vede doar datele copiilor săi, Profesorul vede doar lucrările alocate, etc.).
- Backup-uri — baza de date este salvată periodic.
Cu toate aceste măsuri, niciun sistem online nu este 100% sigur. În cazul unei breșe de securitate care îți afectează datele, te vom notifica în maxim 72 de ore (art. 33 GDPR) prin e-mail.
10. Transferuri internaționale de date
Datele sunt găzduite primar pe servere din UE (la iFastNet). Cu toate acestea, anumiți procesatori sunt din afara UE (în special SUA — Google, Cloudflare, eventual Zoom):
- Pentru transferurile către SUA, ne bazăm pe Standard Contractual Clauses (SCC) aprobate de Comisia Europeană, plus cadrul EU-US Data Privacy Framework (în vigoare din iulie 2023).
- Acești procesatori sunt obligați contractual să aplice măsuri de securitate echivalente cu cele europene.
Nu transferăm date personale către terți care să nu aibă garanții adecvate conform GDPR.
11. Plângeri la autoritatea de supraveghere
Dacă consideri că prelucrarea datelor tale încalcă GDPR sau alte reglementări aplicabile, ai dreptul să depui o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP):
ANSPDCP
B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, București, cod poștal 010336
Telefon: +40.318.059.211 / +40.318.059.212
E-mail: anspdcp@dataprotection.ro
Web: www.dataprotection.ro
Înainte de a face o plângere oficială, ne poți contacta direct la contact@gradewise.ro pentru a încerca soluționarea amiabilă.
12. Modificări ale acestei politici
Putem actualiza această Politică de Confidențialitate ocazional, pentru a reflecta:
- schimbări în serviciile noastre;
- schimbări în legislația aplicabilă (GDPR, legi naționale);
- noi procesatori subcontractanți;
- îmbunătățiri ale măsurilor de securitate.
Modificările substanțiale vor fi notificate prin e-mail cu cel puțin 30 de zile înainte de intrarea în vigoare. Modificările minore (ortografice, clarificări) intră în vigoare la publicarea pe site, cu actualizarea datei "Ultima actualizare" la începutul documentului.
Continuarea utilizării Platformei după publicarea modificărilor înseamnă acceptarea acestora.
13. Date de contact
Pentru orice întrebări sau cereri legate de datele tale personale:
Platformă: GradeWise
Arie de operare: România
Date juridice și fiscale: afișate în informațiile precontractuale și pe factura emisă
E-mail: contact@gradewise.ro
Răspundem cererilor în maxim 30 de zile calendaristice. Pentru cereri urgente (de ex., suspectarea unui acces neautorizat la cont), te rugăm să menționezi "URGENT" în subiectul e-mailului.