Politica de confidențialitate
Ultima actualizare: 26 iulie 2026
Drafted Lab SRL respectă dreptul la confidențialitate al utilizatorilor săi și se angajează să protejeze datele cu caracter personal în conformitate cu Regulamentul (UE) 2016/679 (GDPR) și legislația națională aplicabilă.
1. Operatorul de date
Drafted Lab SRL
CUI: 55189641 · Nr. Reg. Com.: J2026043976003
Strada Drumul Gura Gârliței, Sector 3, București, România
E-mail: office@drafted-lab.com
2. Ce date colectăm
Date furnizate direct de dumneavoastră:
- La înregistrarea contului: nume, adresă de e-mail, parolă (stocată criptat)
- La plasarea unei comenzi: adresă de livrare (stradă, localitate/sector, județ, țară, cod poștal) sau easyboxul ales, telefon și, dacă diferă, adresă de facturare (nume sau denumirea firmei, plus CUI pentru facturile B2B)
- La comanda ca vizitator (fără cont): prelucrăm e-mailul, numele, telefonul și adresele de livrare/facturare strict pentru onorarea comenzii. Dacă vă creați ulterior un cont cu același e-mail, comenzile se asociază automat
- La abonarea la newsletter: adresa de e-mail și, ca dovadă a consimțământului, momentul (data și ora), adresa IP, user agentul, sursa (footer/checkout) și versiunea politicii - păstrate într-un registru de consimțământ, conform Art. 7(1) GDPR
- La o cerere de retur: motivul returului și, în majoritatea cazurilor, fotografii ale produsului pe care le încărcați dumneavoastră. Acestea pot conține locuința sau alte persoane, așa că sunt stocate într-un depozit privat și pot fi văzute doar prin panoul nostru de administrare autentificat, niciodată public
- La o recenzie: nota, textul și, opțional, fotografii. Recenzia și pozele ei sunt publice pe pagina produsului
- La contactarea noastră sau la formularul de comandă personalizată: mesajul și informațiile de contact furnizate
Date colectate automat:
- Adresa IP - folosită în momentul cererii pentru securitate: limitarea numărului de încercări de autentificare și verificarea anti-robot. Se stochează durabil în doar două locuri: în dovada consimțământului la newsletter și în jurnalul de audit al acțiunilor administratorilor. Nu se stochează în statisticile de trafic.
- Măsurarea traficului, pe serverul nostru, fără cookie-uri: pentru fiecare pagină afișată reținem calea (fără ce urmează după semnul întrebării), codul de țară de două litere de la Cloudflare, doar domeniul de proveniență, o categorie grosieră de browser și de dispozitiv și eticheta de campanie din link. Vizitatorul este pseudonimizat cu SHA-256 peste o cheie secretă care se schimbă la 24 de ore, deci codurile de ieri nu pot fi legate de cele de azi. Pseudonimul se șterge după 48 de ore, rândurile brute după 7 zile, iar mai departe rămân doar totaluri zilnice, fără niciun identificator. Nu se încarcă niciun script de analiză în browserul dumneavoastră. Vezi Politica de cookie-uri.
- Verificarea anti-robot (Cloudflare Turnstile) - la autentificare, înregistrare, abonarea la newsletter, formularul de comandă personalizată, cumpărarea unui card cadou și finalizarea comenzii. Cloudflare primește adresa dumneavoastră IP și semnale despre browser, ca să decidă dacă cererea vine de la un om. Nu primim înapoi niciun identificator despre dumneavoastră.
- Deschiderile și clicurile din newsletter - e-mailurile de campanie conțin o imagine invizibilă de 1x1 pixel și linkuri care trec printr-un redirect al nostru. Așa vedem, per destinatar, dacă mesajul a fost deschis și pe ce link s-a dat clic. Se aplică doar e-mailurilor de marketing, nu și celor legate de comandă sau de cont. Puteți opri complet această prelucrare dezabonându-vă, printr-un singur clic din orice e-mail primit.
- Jurnalul de audit al administratorilor - ce a modificat fiecare membru al echipei în panoul de administrare (comandă, produs, retur), împreună cu adresa IP de la care a acționat. Nu înregistrează navigarea vizitatorilor pe site.
3. Scopurile și temeiul legal al prelucrării
Executarea contractului (procesarea și livrarea comenzilor)Art. 6(1)(b) GDPR - necesitatea contractului
Facturare și obligații contabileArt. 6(1)(c) GDPR - obligație legală
Autentificare și securitatea contuluiArt. 6(1)(f) GDPR - interes legitim
Protecție anti-robot și anti-fraudă (Cloudflare Turnstile, limitarea cererilor)Art. 6(1)(f) GDPR - interes legitim
Măsurarea traficului pe serverul propriu (agregat, pseudonimizat, fără cookie-uri și fără profilare)Art. 6(1)(f) GDPR - interes legitim
Jurnalul de audit al acțiunilor administratorilorArt. 6(1)(f) GDPR - interes legitim
Notificări de stoc (dacă v-ați abonat)Art. 6(1)(a) GDPR - consimțământ
Newsletter și comunicări de marketing (dacă v-ați abonat)Art. 6(1)(a) GDPR - consimțământ
Măsurarea deschiderilor și a clicurilor din newsletter, per destinatarArt. 6(1)(a) GDPR - consimțământ (același cu abonarea, retras prin dezabonare)
Atribuirea campaniei prin cookie-ul dl_attrArt. 6(1)(a) GDPR - consimțământ
Gestionarea recenziilorArt. 6(1)(f) GDPR - interes legitim
4. Durata stocării datelor
- Comenzile, facturile și documentele contabile: 10 ani (obligație legală fiscală)
- Datele contului: cât timp există contul. La o cerere de ștergere se șterg sau se anonimizează imediat, nu după o perioadă de așteptare (vezi secțiunea 6)
- Coșul salvat pe server: 60 de zile de la ultima modificare
- Jurnalul de trimitere automată a e-mailurilor: 365 de zile
- Notificările interne din panoul de administrare: 90 de zile după citire, 180 de zile în orice caz
- Cererile de anunțare a revenirii în stoc: 180 de zile
- Jurnalul de audit al administratorilor: se păstrează ca urmă a cine ce a modificat, dar adresa IP din el se șterge după 365 de zile
- Telemetria de trafic: pseudonimul se șterge după 48 de ore, rândurile brute după 7 zile; rămân doar totaluri zilnice fără identificatori
- Dovada consimțământului la newsletter: cât timp sunteți abonat și după, ca probă a consimțământului (Art. 7(1) GDPR); se șterge la o cerere de ștergere a datelor
- Statisticile per destinatar ale campaniilor (trimis, deschis, clic, dezabonat): cât timp păstrăm campania; se șterg la o cerere de ștergere a datelor
- Abonamentele newsletter: până la dezabonare
5. Cui transmitem datele
Nu vindem și nu închiriem datele dumneavoastră. Le transmitem doar partenerilor necesari pentru furnizarea serviciilor:
- Supabase - baza de date și autentificarea. Proiectul nostru rulează în regiunea
eu-central-1 (Frankfurt, Germania), deci datele sunt găzduite în Uniunea Europeană. Furnizorul este o companie din SUA, așa că un acces de asistență din afara SEE rămâne posibil și este acoperit de Clauzele Contractuale Standard. - Stripe - procesarea plăților cu cardul. Datele cardului nu ajung niciodată pe serverele noastre: sunt introduse direct într-un formular găzduit de Stripe. Grupul are entități în UE și în SUA, iar transferurile în afara SEE se fac în baza Clauzelor Contractuale Standard.
- Sameday Courier (România) - livrarea comenzilor. Primește numele, telefonul și adresa de livrare sau easyboxul ales, plus adresa de e-mail (acolo pleacă codul de ridicare de la easybox).
- Microsoft (Microsoft 365 / Graph) - trimiterea e-mailurilor tranzacționale și a newsletterului.
- Oblio (România) - emiterea și arhivarea facturilor fiscale.
- Cloudflare - CDN, securitate, verificarea anti-robot Turnstile și Cloudflare R2, unde stocăm imaginile: pozele produselor, pozele din recenzii (publice) și pozele pe care le încărcați la o cerere de retur (într-un depozit privat, fără acces public).
- Furnizorul de găzduire (VPS, UE) - infrastructura serverului.
6. Drepturile dumneavoastră (GDPR)
Conform GDPR, aveți următoarele drepturi:
- Dreptul de acces - să solicitați o copie a datelor pe care le deținem
- Dreptul la rectificare - să corectați datele inexacte
- Dreptul la ștergere - să solicitați ștergerea datelor (sub rezerva obligațiilor legale)
- Dreptul la portabilitate - să primiți datele într-un format structurat
- Dreptul la opoziție - să vă opuneți prelucrării bazate pe interes legitim
- Dreptul de a retrage consimțământul - în orice moment, fără a afecta legalitatea prelucrării anterioare
Utilizatorii cu cont își pot descărca datele și șterge contul direct din secțiunea Cont → Profil. Dacă ați comandat ca vizitator, trimiteți cererea la office@drafted-lab.com. Răspundem la orice cerere în cel mult 30 de zile (Art. 12(3) GDPR). Vă puteți dezabona de la newsletter oricând, printr-un singur clic din orice e-mail primit.
Ce se întâmplă efectiv la o cerere de ștergere. Ștergerea se execută imediat, nu după o perioadă de așteptare. Se șterg definitiv adresele salvate, favoritele, coșul, alertele de stoc, recenziile, istoricul de puncte, abonarea la newsletter cu tot cu dovada de consimțământ, cererile de comandă personalizată și rândurile de destinatar din campanii. Contul de autentificare este șters, iar fișa de client este anonimizată. Comenzile și facturile rămân, pentru că legislația fiscală ne obligă să le păstrăm 10 ani, dar li se scot adresa de livrare, notele și adresa de contact.
Aveți și dreptul de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP): www.dataprotection.ro
7. Securitatea datelor
Implementăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor: criptare TLS în tranzit, criptare la stocare, acces restricționat, autentificare în doi pași obligatorie pentru echipa noastră, jurnalizare audit și revizuiri periodice de securitate. Documentele sensibile (etichete de curierat, poze de retur) sunt ținute într-un depozit separat, fără acces public, și sunt servite doar printr-un endpoint autentificat.
8. Transferuri internaționale
Datele se află în principal în Uniunea Europeană: baza de date este găzduită la Frankfurt, serverul de aplicație în UE, iar facturarea și curieratul sunt furnizori din România. Unii furnizori sunt însă companii din Statele Unite (Cloudflare, Supabase, Stripe), așa că un acces din afara Spațiului Economic European nu poate fi exclus. Aceste transferuri se efectuează în baza Clauzelor Contractuale Standard aprobate de Comisia Europeană sau a altor mecanisme de transfer adecvate.
9. Cookie-uri
Pentru detalii despre cookie-urile utilizate și despre măsurarea traficului fără cookie-uri, consultați Politica de cookie-uri.
10. Modificări ale politicii
Vom notifica utilizatorii cu privire la modificările semnificative prin e-mail sau prin afișarea unui anunț pe site cu cel puțin 30 de zile înainte de intrarea în vigoare.