Politica de confidențialitate
Ultima actualizare: 12 septembrie 2026
Drafted Lab SRL respectă dreptul la confidențialitate al utilizatorilor săi și se angajează să protejeze datele cu caracter personal în conformitate cu Regulamentul (UE) 2016/679 (GDPR) și legislația națională aplicabilă.
1. Operatorul de date
Drafted Lab SRL
CUI: 55189641 · Nr. Reg. Com.: J2026043976003
Strada Drumul Gura Gârliței nr. 26, sc. C, et. 4, ap. 406, Sector 3, București, România
E-mail: office@drafted-lab.com
2. Ce date colectăm
Date furnizate direct de dumneavoastră:
- La înregistrarea contului: nume, adresă de e-mail, parolă (protejată prin hash de furnizorul de autentificare)
- La plasarea unei comenzi: adresă de livrare (stradă, localitate/sector, județ, țară, cod poștal) sau easyboxul ales, telefon și, dacă diferă, adresă de facturare (nume sau denumirea firmei, plus CUI pentru facturile B2B)
- La comanda ca vizitator (fără cont): prelucrăm e-mailul, numele, telefonul și adresele de livrare/facturare strict pentru onorarea comenzii. Dacă vă creați ulterior un cont cu același e-mail, comenzile se asociază automat
- La abonarea la newsletter: adresa de e-mail și, ca dovadă a consimțământului, momentul (data și ora), adresa IP, user agentul, sursa (footer/checkout) și versiunea politicii - păstrate într-un registru de consimțământ, conform Art. 7(1) GDPR
- La o cerere de retur: datele necesare identificării comenzii și soluționării cererii; pentru retragere nu solicităm justificare. Pentru defecte putem solicita fotografii ale produsului pe care le încărcați dumneavoastră. Acestea pot conține locuința sau alte persoane, așa că sunt stocate într-un depozit privat și sunt accesibile numai persoanelor autorizate și titularului cererii prin acces autentificat, nu public
- La o recenzie: nota, textul și, opțional, fotografii. Recenzia și pozele ei sunt publice pe pagina produsului
- La contactarea noastră sau la formularul de comandă personalizată: mesajul și informațiile de contact furnizate
Date colectate automat:
- Adresa IP - folosită în momentul cererii pentru securitate: limitarea numărului de încercări de autentificare și verificarea anti-robot. În aplicația noastră este păstrată, între altele, în dovada consimțământului la newsletter și în jurnalul de audit al acțiunilor administratorilor. Nu se stochează în statisticile de trafic.
- Măsurarea traficului, pe serverul nostru, fără cookie-uri: pentru fiecare pagină afișată reținem calea (fără ce urmează după semnul întrebării), codul de țară de două litere de la Cloudflare, doar domeniul de proveniență, o categorie grosieră de browser și de dispozitiv și eticheta de campanie din link. Vizitatorul este pseudonimizat cu SHA-256 peste o cheie secretă care se schimbă la 24 de ore, deci codurile de ieri nu pot fi legate de cele de azi. Pseudonimul se șterge după 48 de ore, rândurile brute de regulă după 7 zile (cel mult 21 de zile dacă agregarea este întârziată), iar mai departe rămân doar totaluri zilnice, fără niciun identificator. Această statistică internă este separată de instrumentele Google și de pixelii publicitari care pornesc după acord. Vezi Politica de cookie-uri.
- Verificarea anti-robot (Cloudflare Turnstile) - la autentificare, înregistrare, abonarea la newsletter, formularul de comandă personalizată, cumpărarea unui card cadou și finalizarea comenzii. Cloudflare primește adresa dumneavoastră IP și semnale despre browser, ca să decidă dacă cererea vine de la un om. Nu primim înapoi niciun identificator despre dumneavoastră.
- Deschiderile și clicurile din newsletter - e-mailurile de campanie conțin o imagine invizibilă de 1x1 pixel și linkuri care trec printr-un redirect al nostru. Așa vedem, per destinatar, dacă mesajul a fost deschis și pe ce link s-a dat clic. Se aplică doar e-mailurilor de marketing, nu și celor legate de comandă sau de cont. Puteți opri complet această prelucrare dezabonându-vă, printr-un singur clic din orice e-mail primit.
- Jurnalul de audit al administratorilor - ce a modificat fiecare membru al echipei în panoul de administrare (comandă, produs, retur), împreună cu adresa IP de la care a acționat. Nu înregistrează navigarea vizitatorilor pe site.
OpenAI Ads: doar după acordul pentru marketing, pixelul OpenAI măsoară vizitele, produsele vizualizate, adăugările în coș, începutul checkout-ului și comenzile finalizate (valoare în RON și identificator pentru evitarea dublării). Poate păstra identificatori de atribuire în cookie-uri first-party, inclusiv __oppref. OpenAI poate potrivi evenimentele folosind date de contact transformate în hash în browser. Trimitem evenimentele cu opțiunea de excludere din personalizarea viitoare la nivel de utilizator. Retragerea acordului oprește pixelul. Politica OpenAI.
3. Scopurile și temeiul legal al prelucrării
Executarea contractului (procesarea și livrarea comenzilor)Art. 6(1)(b) GDPR - necesitatea contractului
Facturare și obligații contabileArt. 6(1)(c) GDPR - obligație legală
Autentificare și securitatea contuluiArt. 6(1)(f) GDPR - interes legitim
Protecție anti-robot și anti-fraudă (Cloudflare Turnstile, limitarea cererilor)Art. 6(1)(f) GDPR - interes legitim
Măsurarea traficului pe serverul propriu (agregat, pseudonimizat, fără cookie-uri și fără profilare)Art. 6(1)(f) GDPR - interes legitim
Jurnalul de audit al acțiunilor administratorilorArt. 6(1)(f) GDPR - interes legitim
Notificări de stoc (dacă v-ați abonat)Art. 6(1)(a) GDPR - consimțământ
Newsletter și comunicări de marketing (dacă v-ați abonat)Art. 6(1)(a) GDPR - consimțământ
Măsurarea deschiderilor și a clicurilor din newsletter, per destinatarArt. 6(1)(a) GDPR - consimțământ (același cu abonarea, retras prin dezabonare)
Atribuirea campaniei prin cookie-ul dl_attrArt. 6(1)(a) GDPR - consimțământ
Google Analytics și instrumentele publicitare Google Ads, Meta, TikTok și OpenAI (statistici și măsurarea reclamelor)Art. 6(1)(a) GDPR - consimțământ, retras oricând din "Setări cookie-uri"
Gestionarea recenziilorArt. 6(1)(f) GDPR - interes legitim
4. Durata stocării datelor
- Documentele contabile și justificative: termenul general este de 5 ani calculați de la 1 iulie a anului următor exercițiului financiar în care au fost întocmite (art. 25 Legea 82/1991). Pentru datele comenzilor care nu sunt necesare contabilității aplicăm necesitatea executării contractului, garanțiilor și apărării drepturilor; păstrarea suplimentară se justifică numai printr-o obligație specifică ori un litigiu în curs
- Datele contului: cât timp există contul. La o cerere de ștergere se șterg sau se anonimizează imediat, nu după o perioadă de așteptare (vezi secțiunea 6)
- Coșul salvat pe server: 60 de zile de la ultima modificare
- Jurnalul de trimitere automată a e-mailurilor: 365 de zile
- Notificările interne din panoul de administrare: 90 de zile după citire, 180 de zile în orice caz
- Cererile de anunțare a revenirii în stoc: 180 de zile
- Jurnalul de audit al administratorilor: se păstrează ca urmă a cine ce a modificat, dar adresa IP din el se șterge după 365 de zile
- Telemetria de trafic: pseudonimul se șterge după 48 de ore, rândurile brute de regulă după 7 zile (cel mult 21 de zile dacă agregarea este întârziată); rămân doar totaluri zilnice fără identificatori
- Dovada consimțământului la newsletter: cât timp sunteți abonat și după, ca probă a consimțământului (Art. 7(1) GDPR); se șterge la o cerere de ștergere a datelor
- Statisticile per destinatar ale campaniilor (trimis, deschis, clic, dezabonat): cât timp păstrăm campania; se șterg la o cerere de ștergere a datelor
- Abonamentele newsletter: până la dezabonare
5. Cui transmitem datele
Nu vindem și nu închiriem datele dumneavoastră. Le transmitem doar partenerilor necesari pentru furnizarea serviciilor:
- Supabase - baza de date și autentificarea. Proiectul nostru rulează în regiunea
eu-central-1 (Frankfurt, Germania), deci datele sunt găzduite în Uniunea Europeană. Furnizorul este o companie din SUA, așa că un acces de asistență din afara SEE rămâne posibil și este acoperit de Clauzele Contractuale Standard. - Stripe - procesarea plăților cu cardul. Datele cardului nu ajung niciodată pe serverele noastre: sunt introduse direct într-un formular găzduit de Stripe. Grupul are entități în UE și în SUA, iar transferurile în afara SEE se fac în baza Clauzelor Contractuale Standard.
- Sameday Courier (România) - livrarea comenzilor. Primește numele, telefonul și adresa de livrare sau easyboxul ales, plus adresa de e-mail (acolo pleacă codul de ridicare de la easybox).
- Microsoft (Microsoft 365 / Graph) - trimiterea e-mailurilor tranzacționale și a newsletterului.
- Oblio (România) - emiterea și arhivarea facturilor fiscale.
- Cloudflare - CDN, securitate, verificarea anti-robot Turnstile și Cloudflare R2, unde stocăm imaginile: pozele produselor, pozele din recenzii (publice) și pozele pe care le încărcați la o cerere de retur (într-un depozit privat, fără acces public).
- Furnizorul de găzduire (VPS, UE) - infrastructura serverului.
- Meta Platforms Ireland Ltd și TikTok Technology Limited (Irlanda) - doar dacă ați apăsat "Acceptă toate" în bannerul de cookie-uri. Pixelii lor de măsurare a reclamelor primesc: evenimente standard de magazin (pagină văzută, produs văzut, adăugare în coș, comandă plasată cu valoarea ei) împreună cu identificatorii proprii de cookie; conținutul paginilor vizitate și interacțiunile cu ele (click-uri, timp petrecut, performanța paginii), pentru măsurarea calității reclamelor; și, sub formă de hash (date pseudonimizate, nu anonime), datele de contact introduse în formularele site-ului - e-mail, telefon, nume, adresă - pentru potrivirea comenzilor cu contul dumneavoastră de pe platforma respectivă ("Advanced Matching"). Platformele nu primesc aceste date în clar. Temeiul este consimțământul dumneavoastră, Art. 6(1)(a) GDPR, care poate fi retras oricând din "Setări cookie-uri" (subsolul oricărei pagini). Pentru colectarea și transmiterea datelor prin pixelul Meta suntem operatori asociați cu Meta, conform jurisprudenței Fashion ID; pentru prelucrările ulterioare fiecare platformă este operator independent, conform politicii proprii. Ambele companii pot transfera date în afara SEE (inclusiv în SUA), în baza Cadrului de Confidențialitate a Datelor UE-SUA (Data Privacy Framework) sau a Clauzelor Contractuale Standard.
Google și OpenAI: Google Ireland Limited (Analytics și Ads; politica Google) și OpenAI Ireland Limited pentru serviciile oferite în SEE (politica OpenAI) primesc datele de măsurare descrise mai sus numai după acordul pentru instrumentele opționale. Furnizorii pot prelucra identificatori, semnale tehnice, paginile vizitate și evenimentele de cumpărare conform serviciului și setărilor aplicabile. Hash-ul unui e-mail rămâne o dată cu caracter personal. Acceptarea comenzii nu este acceptare pentru publicitate.
Alți destinatari și garanții: datele strict necesare pot ajunge la contabil, consultanți juridici, autorități sau instanțe, pentru obligații legale și apărarea drepturilor. Pentru furnizorii care accesează date în afara SEE folosim mecanismul aplicabil serviciului: decizie de adecvare, inclusiv DPF numai pentru entități certificate și transferuri acoperite, ori clauze contractuale standard și garanții suplimentare, după caz. Puteți cere informații și o copie a garanțiilor relevante la adresa noastră de contact, cu protejarea informațiilor confidențiale.
Necesitatea datelor și verificarea cererilor: datele obligatorii din checkout sunt necesare contractului ori facturării; fără ele nu putem procesa comanda. Marketingul este opțional. Putem solicita numai dovezile proporționale necesare pentru a verifica identitatea unui solicitant. Aveți dreptul la opoziție necondiționată față de marketingul direct. Pentru o restricție automată de securitate sau de eligibilitate a plății puteți solicita verificare umană la adresa de contact.
6. Drepturile dumneavoastră (GDPR)
Conform GDPR, aveți următoarele drepturi:
- Dreptul de acces - să solicitați o copie a datelor pe care le deținem
- Dreptul la rectificare - să corectați datele inexacte
- Dreptul la ștergere - să solicitați ștergerea datelor (sub rezerva obligațiilor legale)
- Dreptul la restricționarea prelucrării — în condițiile art. 18 GDPR
- Dreptul la portabilitate - să primiți datele într-un format structurat
- Dreptul la opoziție - să vă opuneți prelucrării bazate pe interes legitim
- Dreptul de a retrage consimțământul - în orice moment, fără a afecta legalitatea prelucrării anterioare
Utilizatorii cu cont își pot descărca datele și șterge contul direct din secțiunea Cont → Profil. Dacă ați comandat ca vizitator, trimiteți cererea la office@drafted-lab.com. Răspundem la orice cerere în o lună de la primire; în cazuri complexe putem prelungi cu încă două luni, informându-vă în prima lună despre motive (art. 12(3) GDPR). Vă puteți dezabona de la newsletter oricând, printr-un singur clic din orice e-mail primit.
Ștergerea contului și excepțiile legale. Funcția de ștergere elimină ori anonimizează datele operaționale asociate contului. Nu ștergem documentele pe care suntem obligați să le păstrăm sau datele strict necesare pentru constatarea, exercitarea ori apărarea unui drept. Acestea au acces restricționat și nu sunt reutilizate pentru marketing. O cerere de ștergere nu anulează contractele, garanțiile ori obligațiile contabile. Copiile de siguranță se elimină prin ciclul lor de retenție; ștergerea din toate copiile nu este instantanee.
Aveți și dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP): www.dataprotection.ro
7. Securitatea datelor
Implementăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor: criptare TLS în tranzit, criptare la stocare, acces restricționat, autentificare în doi pași obligatorie pentru echipa noastră, jurnalizare audit și revizuiri periodice de securitate. Documentele sensibile (etichete de curierat, poze de retur) sunt ținute într-un depozit separat, fără acces public, și sunt servite doar printr-un endpoint autentificat.
8. Transferuri internaționale
Datele se află în principal în Uniunea Europeană: baza de date este găzduită la Frankfurt, serverul de aplicație în UE, iar facturarea și curieratul sunt furnizori din România. Unii furnizori sunt însă companii din Statele Unite (Cloudflare, Supabase, Stripe), așa că un acces din afara Spațiului Economic European nu poate fi exclus. Aceste transferuri se efectuează în baza Clauzelor Contractuale Standard aprobate de Comisia Europeană sau a altor mecanisme de transfer adecvate.
9. Cookie-uri
Pentru detalii despre cookie-urile utilizate și despre măsurarea traficului fără cookie-uri, consultați Politica de cookie-uri.
10. Modificări ale politicii
Publicăm modificările cu data actualizării și semnalăm schimbările importante pe site sau printr-un canal adecvat înaintea noii prelucrări. Corecțiile și actualizările impuse de lege pot avea aplicare imediată. Nu extindem retroactiv un consimțământ: pentru scopuri noi care necesită acord, îl solicităm separat.