1. Cine prelucrează datele
Operatorul datelor trebuie să fie entitatea juridică identificată în pagina Date legale. Un câmp marcat incomplet arată că informarea despre operator nu este completă și nu trebuie citit drept identitate juridică. Folosește adresa de mai jos pentru o cerere privind datele; completarea datelor legale rămâne o condiție de lansare, nu o informație furnizată de acest text.
2. Ce date colectăm
Colectăm doar ce este necesar pentru funcția pe care o folosești. Nu toate categoriile de mai jos se aplică înainte de lansare: datele de încărcare, plată și facturare apar numai dacă serviciul corespunzător este activat și folosit.
- Date de identificare și contact — nume, adresă de email, număr de telefon, localitate, iar pentru clienții persoane juridice denumirea și datele fiscale.
- Date de cont — parola stocată sub formă de hash, limba preferată, preferințele de comunicare și istoricul autentificărilor.
- Date despre sesiuni — stația și locația folosite, ora de început și de sfârșit, energia livrată și costul.
- Date de plată — tipul cardului, ultimele patru cifre și identificatorul tranzacției de la procesatorul de plăți. Numărul complet al cardului nu ajunge la noi.
- Date de facturare — adresa de facturare, seria și numărul facturii, sumele și modalitatea de plată.
- Corespondența cu noi — mesajele trimise prin formular, tichetele și notele conversațiilor telefonice.
- Solicitări de parteneriat — datele de contact și organizație, informațiile despre locație, flotă sau rețea, obiectivele și istoricul calificării comerciale.
- Candidaturi — CV-ul și datele din formularul de cariere, plus notele din procesul de recrutare.
- Date tehnice — adresa IP, tipul de browser, paginile vizitate și identificatorii din cookie-uri.
- Date de protocol ale stației — identificatorii stației și conectorului, stări, marcaje temporale, valori ale contorului, evenimentele sesiunii și identificatorul tehnic pseudonim necesar autorizării OCPP.
- Date de securitate și audit — autentificări, adrese IP, acțiuni administrative, stări ale webhook-urilor, erori și identificatori tehnici redactați conform regulilor de retenție.
- Date fiscale — identitatea cumpărătorului, adresa și identificatorii fiscali furnizați, pozițiile facturii, corecțiile și referințele de transmitere către sistemele fiscale aplicabile.
3. Scopurile și temeiurile legale
Fiecare prelucrare are un scop și un temei legal din art. 6 alin. (1) din Regulamentul (UE) 2016/679 (RGPD). Nu folosim datele pentru altceva decât e scris mai jos.
| Scop | Temei legal | Durata de păstrare |
|---|---|---|
| Crearea și administrarea contului tău | Executarea contractului — art. 6 alin. (1) lit. b) RGPD | Pe durata contului, plus 3 ani de la închiderea lui, cât e termenul general de prescripție |
| Furnizarea serviciului de încărcare și gestionarea sesiunilor | Executarea contractului — art. 6 alin. (1) lit. b) RGPD | Pe durata contractului, plus 3 ani |
| Emiterea facturilor și evidența contabilă | Obligație legală — art. 6 alin. (1) lit. c) RGPD, Legea contabilității nr. 82/1991 și Codul fiscal | Termenul contabil legal, în general 5 ani calculați de la 1 iulie a anului următor exercițiului financiar relevant, sau mai mult dacă o altă normă o cere |
| Încasarea plăților, rambursări și prevenirea fraudei | Executarea contractului și interesul legitim — art. 6 alin. (1) lit. b) și f) RGPD | Pe durata contractului, plus 3 ani |
| Răspunsul la mesaje, tichete și reclamații | Executarea contractului, respectiv interesul legitim de a răspunde celor care ne scriu — art. 6 alin. (1) lit. b) și f) RGPD | 3 ani de la închiderea tichetului |
| Evaluarea și gestionarea unei solicitări de parteneriat sau a unui amplasament propus | Demersuri precontractuale la cererea ta — art. 6 alin. (1) lit. b) RGPD; interes legitim pentru organizarea și apărarea corespondenței comerciale — lit. f), după caz | Cât solicitarea este activă și pe durata relației contractuale; după respingere, retragere sau încheierea contractului, implicit 2 ani, configurabil numai în limita politicii aprobate. O conservare legală explicită suspendă redactarea până la ridicarea ei |
| Înregistrarea opțiunii tale de marketing și, numai dacă se activează canalul de comunicare, trimiterea mesajelor pe care ai acceptat să le primești | Consimțământ — art. 6 alin. (1) lit. a) RGPD | Până la retragerea consimțământului |
| Evaluarea candidaturilor primite prin pagina de cariere | Demersuri precontractuale la cererea ta — art. 6 alin. (1) lit. b) RGPD; pentru păstrarea CV-ului în vederea unor roluri viitoare, consimțământ — art. 6 alin. (1) lit. a) | 6 luni de la finalizarea procesului, sau 2 ani dacă ne-ai dat acordul pentru roluri viitoare |
| Securitatea platformei, jurnale tehnice, filtrarea mesajelor automate | Interes legitim — art. 6 alin. (1) lit. f) RGPD | 12 luni |
| Înregistrarea opțiunilor de cookies, măsurarea first-party a performanței după accept și orice integrare funcțională sau de marketing ulterioară numai după consimțământul relevant | Consimțământ — art. 6 alin. (1) lit. a) RGPD și art. 4 alin. (5) din Legea nr. 506/2004 | Vezi durata fiecărei categorii în politica de cookies |
| Comunicarea cu stația, autorizarea tehnică și reconcilierea evenimentelor de încărcare | Executarea contractului și interesul legitim privind integritatea rețelei — art. 6 alin. (1) lit. b) și f) RGPD | Jurnalele brute de protocol au în prezent, implicit, 30 de zile, respectiv 7 zile pentru conexiuni respinse; evidența comercială a sesiunii urmează termenul contractual aplicabil |
| Evidență contabilă, documente fiscale și transmiterea prin RO e-Factura atunci când este aplicabilă | Obligație legală — art. 6 alin. (1) lit. c) RGPD și legislația fiscal-contabilă aplicabilă | Termenul legal aplicabil documentului fiscal, inclusiv orice prelungire impusă de control sau litigiu |
| Prevenirea fraudei, verificarea incidentelor și protejarea plăților și infrastructurii | Interes legitim — art. 6 alin. (1) lit. f) RGPD; obligație legală când o normă concretă o cere | Conform tipului de jurnal și riscului; identificatorii tehnici de securitate sunt redactați în prezent după cel mult 365 de zile dacă nu există incident sau conservare legală |
| Executarea cererii de închidere, separarea datelor ce pot fi șterse de evidențele ce trebuie păstrate și prevenirea reactivării neautorizate | Executarea contractului, obligație legală și interes legitim — art. 6 alin. (1) lit. b), c) și f) RGPD, în funcție de evidență | Datele eligibile sunt șterse sau anonimizate; restul urmează termenul fiscal, de prescripție, securitate ori conservare legală aplicabil |
4. Cui transmitem datele
Nu vindem datele personale. În funcție de funcția folosită și de furnizorii configurați pentru această rețea, datele pot fi transmise numai când este necesar pentru scopurile de mai jos și în condițiile aplicabile de protecție a datelor.
- Procesatorul de plăți, pentru încasări, preautorizări și rambursări.
- Furnizorul de email tranzacțional, ca să îți ajungă confirmările și facturile.
- Furnizorul de găzduire și infrastructură, pe ale cărui servere rulează platforma.
- Contabilul și, după caz, auditorul, pentru facturi și raportări.
- Furnizorul extern al plăcilor de hartă primește date obișnuite ale cererii, precum adresa IP și antetele browserului, când deschizi harta stațiilor.
- Autoritățile publice, numai când legea ne obligă și doar în limitele cererii lor.
- Stripe, când este procesatorul de plăți configurat; pentru unele activități Stripe poate acționa ca operator distinct, potrivit propriei informări și serviciului folosit.
- ANAF și infrastructura RO e-Factura, atunci când emiterea sau transmiterea documentului intră sub obligația legală aplicabilă.
- Furnizori autorizați de mentenanță tehnică ori suport, numai cu accesul necesar intervenției și obligații adecvate de confidențialitate și protecție a datelor.
- Furnizorul AI configurat, numai când un operator cere explicit un rezumat și o propunere de răspuns. Înainte de transmitere eliminăm câmpurile de identitate, datele evidente de contact și notele interne și limităm conversația la mesajele publice necesare.
5. Transferuri în afara Spațiului Economic European
Locul de găzduire configurat este indicat în pagina cu date legale după completarea lui. Un furnizor configurat poate prelucra date în afara Spațiului Economic European; când capitolul V RGPD cere un mecanism de transfer, folosim o decizie de adecvare aplicabilă sau garanții contractuale și oferim informații despre ele la cerere.
6. Securitatea datelor
Măsurile platformei includ TLS pentru traficul din producție, hash unidirecțional pentru parole, acces intern restricționat și criptare pentru câmpurile configurate drept sensibile. Nicio măsură nu elimină toate riscurile. Evaluăm orice încălcare a securității datelor și notificăm autoritatea în termenul aplicabil, inclusiv termenul RGPD de 72 de ore când este obligatoriu; persoanele afectate sunt informate dacă este atins pragul legal.
- Trafic protejat prin TLS în producție și cookie-uri de sesiune configurate secure și HTTP-only, cu criptare activată implicit la nivelul aplicației.
- Parole păstrate numai ca hash și câmpuri sensibile criptate acolo unde modelul de date le marchează astfel.
- Acces intern pe roluri, autorizare pentru acțiunile administrative și urme de audit pentru operațiunile sensibile.
- Tokenurile de acces temporar au expirare, iar valorile care pot fi verificate prin hash nu sunt păstrate în clar.
- Jurnalele au termene limitate, cu redactarea identificatorilor tehnici și conservare separată numai pentru incidente, obligații sau litigii.
- Copiile de siguranță, răspunsul la incidente și restaurarea sunt administrate prin măsuri operaționale; securitatea lor trebuie verificată periodic.
7. Drepturile tale
RGPD îți oferă drepturile de mai jos, în condițiile și cu excepțiile prevăzute de regulament. Cererile sunt, de regulă, gratuite.
- Dreptul de acces — să afli dacă prelucrăm date despre tine și să primești o copie a lor, împreună cu scopurile și destinatarii (art. 15).
- Dreptul la rectificare — să corectăm sau să completăm datele inexacte (art. 16).
- Dreptul la ștergere — să ștergem datele când nu mai avem un motiv legal să le păstrăm (art. 17).
- Dreptul la restricționarea prelucrării — să o oprim temporar cât timp verificăm o contestație (art. 18).
- Dreptul la portabilitate — să primești datele într-un format structurat, folosit în mod curent și citibil automat, sau să le transmitem altui operator (art. 20).
- Dreptul la opoziție — să te opui prelucrărilor bazate pe interesul nostru legitim și, oricând și fără motivare, marketingului direct (art. 21).
- Dreptul de a nu fi supus unei decizii bazate exclusiv pe prelucrare automată, inclusiv crearea de profiluri, care produce efecte juridice sau te afectează în mod similar (art. 22).
- Dreptul de a depune plângere la autoritatea de supraveghere și de a te adresa instanței (art. 77-79).
Când prelucrarea se face pe bază de consimțământ, îl poți retrage oricând, la fel de simplu cum l-ai dat. Retragerea nu afectează legalitatea prelucrării făcute înainte de ea, conform art. 7 alin. (3) RGPD.
8. Cum îți exerciți drepturile
Scrie la [email protected] sau folosește formularul de contact. Îți răspundem în cel mult o lună de la primirea cererii; dacă cererea e complexă, putem prelungi termenul cu două luni și îți spunem de ce. Nu percepem taxe, cu excepția cererilor vădit nefondate sau excesive. Ca să nu transmitem datele tale altcuiva, e posibil să îți cerem informații suplimentare de identificare.
9. Plângere la autoritatea de supraveghere
Dacă răspunsul nostru nu te mulțumește, ai dreptul să depui plângere la autoritatea română de supraveghere.
10. Decizii automate și profilare
Filtrele de securitate ale formularelor pot pune o trimitere în carantină pentru verificare, iar procesatorul de plăți configurat poate face verificări automate antifraudă care acceptă sau refuză o tranzacție. Aceste verificări operaționale nu sunt destinate unor decizii exclusiv automate cu efecte juridice sau similare importante asupra ta. Contactează-ne dacă crezi că un mesaj sau o tranzacție legitimă a fost blocată greșit, pentru a putea verifica situația.
În funcție de serviciul folosit, Stripe poate stabili separat propriile reguli antifraudă ca operator distinct. Poți consulta informarea Stripe și ne poți cere verificarea elementelor aflate sub controlul nostru. Mesajele puse în carantină și solicitările contestate pot fi revizuite de o persoană autorizată; platforma nu prezintă o clasificare automată drept decizie umană. Un asistent AI poate pregăti pentru operator un rezumat, o clasificare și un proiect de răspuns, dar nu îl trimite, nu schimbă starea tichetului și nu ia decizii despre solicitare.
11. Minori
Conturile și viitoarele servicii plătite de încărcare sunt destinate persoanelor de peste 18 ani. Dacă crezi că un minor a trimis date personale, scrie-ne ca să le evaluăm și să le ștergem dacă nu există un motiv legal de păstrare.
12. Modificări ale acestui document
Când modificăm documentul, publicăm o nouă dată de intrare în vigoare. O modificare importantă este evidențiată pe site și comunicată direct dacă legea cere o notificare directă sau un consimțământ nou.
13. De unde provin datele
Cele mai multe date vin direct de la tine. Alte date apar numai când folosești o funcție, când un echipament transmite un eveniment sau când un furnizor returnează starea unei operațiuni.
- De la tine: cont, profil, facturare, consimțăminte, formulare, tichete și documente pe care alegi să le trimiți.
- De la dispozitiv și browser: cereri web, adresă IP, tip de browser și, numai după opțiunea relevantă, identificatorul first-party de performanță.
- De la stație prin OCPP: stări, evenimente, măsurători și identificatori tehnici legați de sesiune.
- De la Stripe și furnizorii de comunicare: starea plății, identificatori, confirmări de livrare și erori operaționale, nu conținut suplimentar fără un scop declarat.
- De la autorități, parteneri ai locației ori surse publice legitime numai când este necesar pentru o obligație, o investigație sau verificarea unei cereri concrete.
14. Datele stației și protocolul OCPP
Protocolul OCPP permite platformei și stației să coordoneze autorizarea, starea și măsurarea. Nu transformăm identificatorul tehnic într-un produs separat pentru client.
- Înregistrăm stația, conectorul, tranzacția, stările, marcajele temporale, valorile contorului și motivele tehnice necesare diagnosticării.
- Pentru autorizarea internă poate exista un idTag pseudonim și temporar. El nu este prezentat drept credențial fizic al clientului și nu trebuie folosit ca identificator public.
- Platforma nu primește prin acest flux localizarea GPS continuă a vehiculului; locația este cea a stației selectate.
- Jurnalele brute de protocol au implicit 30 de zile, iar conexiunile respinse 7 zile. Un incident, o obligație sau o conservare legală poate justifica izolarea unei copii pentru mai mult timp.
- Sumarul comercial al sesiunii se păstrează separat cât este necesar contractului, plății, documentului fiscal și pretențiilor aplicabile.
15. Plăți și Stripe
Când Stripe este configurat, formularul securizat de plată trimite datele cardului direct către Stripe. Aplicația nu primește și nu stochează numărul complet al cardului sau codul CVC.
- Păstrăm identificatorii Stripe, starea autorizării și încasării, suma, moneda, marca și ultimele patru cifre, precum și rambursările și contestațiile relevante.
- Stripe poate acționa ca persoană împuternicită pentru procesarea solicitată de operator și poate fi operator distinct pentru propriile obligații, securitate și prevenirea fraudei; rolul depinde de serviciul și activitatea concretă.
- Mesajele webhook sunt autentificate și folosite pentru reconciliere. Setarea operațională curentă redactează corpul unui webhook soluționat după 14 zile și elimină anvelopa după 45 de zile.
- Un webhook nerezolvat, un incident, o contestație ori o obligație de conservare poate impune păstrarea controlată pentru mai mult timp.
- Nu trimite niciodată prin suport numărul complet al cardului, CVC-ul sau parola de autentificare bancară.
16. Facturi, contabilitate și RO e-Factura
Datele fiscale sunt prelucrate separat de preferințele de marketing și de închiderea contului. Obligația concretă depinde de tipul clientului, document și normele în vigoare la emitere.
- Factura include datele cumpărătorului furnizate și validate pentru tranzacție, pozițiile, taxele, plata și legătura cu eventualele corecții.
- Documentele intră în evidența contabilă și sunt transmise prin RO e-Factura atunci când legea cere aceasta operatorului.
- Consumatorul persoană fizică nu este obligat doar din acest motiv să dețină cont în Spațiul Privat Virtual; livrarea facturii către client urmează canalul aplicabil.
- O cerere de ștergere sau închiderea contului nu înlătură documentele pe care legea fiscală ori contabilă ne obligă să le păstrăm.
- O corecție se face prin documentul fiscal corespunzător și păstrează legătura cu documentul inițial.
17. Măsurarea first-party și consimțământul
Analiza detaliată a parcursului este opțională. Alegerea din panoul de cookies controlează dacă platforma poate lega vizitele printr-un identificator first-party aleatoriu.
- Fără consimțământ de performanță nu setăm evo_vid și nu construim un parcurs individual; păstrăm numai un total zilnic agregat fără identificator de vizitator.
- Cu consimțământ putem înregistra identificatorul aleatoriu, pagina, referința, campania și informații tehnice grosiere necesare statisticii proprii.
- evo_vid poate dura până la 2 ani, cu prelungire la utilizare, iar înregistrările first-party detaliate sunt eliminate în prezent după 14 luni.
- Retragerea oprește legarea vizitelor noi și cere expirarea identificatorului la răspunsul următor. Nu face retroactiv nelegală prelucrarea anterioară.
- Poți cere acces sau ștergere pentru datele identificabile anterioare; trebuie să ne oferi informația rezonabil necesară pentru a găsi identificatorul potrivit.
18. Suport, acces intern și linkuri temporare
Tichetele pot reuni contextul contului, sesiunii și plății pentru ca problema să fie înțeleasă. Accesul trebuie limitat la persoanele și datele necesare soluționării.
- Păstrăm mesajul, atașamentele necesare, starea, responsabilul, istoricul și legăturile cu sesiunea ori plata relevantă.
- Termenul operațional curent pentru un tichet închis este de 3 ani; o reclamație, un litigiu sau o conservare legală poate impune un termen diferit.
- Linkurile temporare de acces folosesc tokenuri cu expirare, iar valoarea verificabilă este păstrată sub formă de hash, nu ca secret reutilizabil în clar.
- Rolurile limitează accesul personalului, iar acțiunile administrative sensibile pot fi auditate.
- Dacă operatorul solicită asistență AI, trimitem furnizorului configurat numai mesajele publice necesare, după redactarea datelor evidente de identificare și contact; notele interne sunt excluse. Proiectul rezultat este criptat în evidența internă, expiră când conversația se schimbă și poate ajunge în editor numai după o acțiune umană distinctă.
- Nu folosi tichetul pentru parole, CVC, numere complete de card ori date despre alte persoane care nu sunt necesare cazului.
19. Cum aplicăm termenele de păstrare
Termenele din tabel și din secțiunile speciale se aplică pe categorii, nu ca o singură dată de ștergere a întregului cont.
- Aplicăm termenul cel mai scurt compatibil cu scopul, cu excepția unei obligații legale, a prescripției, a unui incident ori a unei conservări legale documentate.
- La expirare, datele sunt șterse, anonimizate sau redactate astfel încât identificatorii personali să nu mai fie disponibili operațional.
- Închiderea contului pornește separarea datelor eligibile de documentele fiscale, plăți, incidente și tichete care au propriul termen.
- Copiile de siguranță urmează ciclul lor controlat și nu sunt folosite ca arhivă activă; datele șterse reapar numai dacă o restaurare impune reaplicarea operațiunii.
- Statisticile agregate care nu mai permit identificarea unei persoane pot fi păstrate în afara regulilor RGPD aplicabile datelor personale.
- Ne poți cere termenul și criteriul aplicabil unei evidențe concrete; răspunsul ține cont de tranzacție, document și eventualele obligații active.