Politica de confidențialitate

Actualizat la 24 septembrie 2026 · Proiect în curs de revizuire

Documente legale
Cuprins
Document în pregătire

Proiect pentru testare. Documentul nu este încă activ; datele societății și informațiile operaționale se completează înainte de activare.

Politica de confidențialitate

1. Despre această informare

Această politică explică datele utilizate prin website și aplicația Vulkio, persoanele care decid utilizarea lor, scopurile, destinatarii și opțiunile disponibile. Se adresează vizitatorilor, trainerilor profesioniști și clienților adulți din România și UE. Citirea sau confirmarea primirii informării nu este consimțământ pentru toate prelucrările descrise.

Documentul este un proiect neactivat. Datele de identificare, contactele, termenele și garanțiile marcate „—” trebuie completate înainte de folosirea sa ca informare activă.

2. Cine este operatorul și cum poate fi contactat

Entitate propusă: Vulkio SRL — societate în curs de înființare. CUI/înregistrare: —. Sediu: —. Contact pentru protecția datelor: —. Responsabil cu protecția datelor, dacă desemnarea este aplicabilă: —; acest câmp nu afirmă existența unui responsabil desemnat.

Trainerul identificat în relația de coaching este operator pentru evidența clienților, coaching și publicările proprii. El trebuie să ofere identitatea, contactul și informarea sa. Vulkio prelucrează aceste date pentru trainer, ca împuternicit, în limitele instrucțiunilor documentate. Pentru administrarea propriilor conturi de trainer, facturarea proprie, securitatea platformei și redistribuirile proprii, Vulkio stabilește scopurile și are obligațiile corespunzătoare de operator. Rolurile depind de operațiunea efectivă, nu doar de denumirea din contract.

3. Ce date furnizați direct

Date de cont și contact: nume, adresă de e-mail, informații de profil, data nașterii atunci când este solicitată pentru vârstă și avatarul ales. Date de coaching: programări, participări, obiective, planuri, răspunsuri la formulare, mesaje și informații introduse despre progres.

Date sensibile: greutate, grăsime corporală, masă musculară, talie și alte măsurători, limitări, leziuni și informații despre sănătate incluse în conținutul trimis. Fotografiile de progres pot dezvălui sănătatea. Avatarul obișnuit este separat de fotografiile de progres și nu este folosit pentru identificare biometrică în funcțiile descrise aici.

4. Date primite de la trainer și alți furnizori

Trainerul poate introduce datele clientului, programări, observații, planuri, măsurători și evidențe comerciale. Magazinele de aplicații și RevenueCat furnizează informații despre achiziții și drepturi de acces. Stripe furnizează informații necesare urmăririi stării plăților către trainer. Furnizorii de comunicare pot furniza starea livrării mesajelor sau notificărilor.

Datele astfel primite nu provin neapărat de la client. Operatorul responsabil oferă informarea pentru colectarea indirectă în termenele aplicabile; invitația și fluxul de aprobare nu justifică utilizarea anterioară a datelor sensibile fără temei.

5. Date tehnice și permisiunile dispozitivului

Operarea website-ului și API-urilor poate implica adresa IP, momentul solicitării, caracteristici ale browserului sau dispozitivului, identificatori de sesiune și înregistrări de erori ori securitate. Notificările pot implica tokenuri ale dispozitivului. Camera, biblioteca foto și notificările sunt accesate prin permisiunile sistemului, pentru funcțiile solicitate.

Acordarea accesului la camera foto în sistemul de operare nu reprezintă acord pentru publicarea imaginilor. Permisiunile pot fi modificate în setările dispozitivului; funcțiile care depind de ele pot deveni indisponibile.

6. Scopuri și temeiuri pentru operațiunile Vulkio

Administrarea contului profesional, accesul la funcțiile contractate și asistența necesară se bazează pe executarea contractului sau pe demersuri precontractuale, în condițiile art. 6 alin. (1) lit. b GDPR. Evidențele fiscale și alte păstrări impuse de lege se bazează pe obligația legală aplicabilă, art. 6 alin. (1) lit. c; actele și termenele concrete trebuie completate în registrul de păstrare.

Prevenirea accesului neautorizat, investigarea incidentelor și apărarea drepturilor pot avea ca temei interesul legitim, art. 6 alin. (1) lit. f, după evaluarea necesității și a drepturilor persoanelor. Acest temei nu autorizează automat utilizarea datelor de sănătate. Redistribuirile Vulkio descrise în acordul dedicat au la bază alegerea opțională pentru scopul și destinațiile prezentate.

7. Temeiuri pentru coaching și date sensibile

Trainerul stabilește temeiul pentru administrarea relației sale cu clientul și explică utilizările proprii. În funcțiile descrise, sănătatea pentru coaching și publicarea rezultatelor corporale necesită consimțământ explicit, distinct pentru fiecare scop, conform art. 6 alin. (1) lit. a și art. 9 alin. (2) lit. a GDPR. Acordul foto acoperă utilizarea privată și se cumulează cu acordul de sănătate când imaginile dezvăluie aceste date.

Vulkio nu înlocuiește informarea trainerului și nu îi oferă un temei general de utilizare a tuturor datelor. Contractul cu trainerul nu constituie singur o derogare pentru datele de sănătate.

8. Publicarea numelui, avatarului și rezultatelor

O singură alegere pentru clasamente acoperă numele, avatarul, poziția, ședințele și seriile de participare descrise. O alegere distinctă acoperă numele și avatarul lângă recenzie. Rezultatele corporale publice și redistribuirile Vulkio au alegeri separate. Fotografiile de progres nu sunt incluse în acordul obișnuit pentru avatar.

Destinațiile concrete — website-ul trainerului și conturile indicate pe X, Facebook, Instagram sau TikTok, respectiv conturile Vulkio — sunt prezentate înainte de acord și înregistrate cu dovada acestuia. O destinație nouă necesită o nouă alegere. Un clasament destinat distribuirii exclude clienții neeligibili; datele private nu devin publice prin simpla prezență în clasamentul intern.

9. Website, stocare locală și analiză de trafic

Funcțiile de autentificare și de păstrare a setărilor pot utiliza mecanisme de sesiune și stocare pe dispozitiv. Website-ul integrează Vercel Analytics; în implementarea verificată, componenta este exclusă din rutele de aprobare /privacy/, dar nu este condiționată de un selector de analiză pentru restul website-ului. Nu afirmăm existența unui buton de refuz care nu este implementat.

Inventarul exact al mecanismelor de stocare, datele trimise, duratele și temeiul pentru analiza de trafic sunt —, de verificat înainte de activarea acestei politici. Tehnologiile neesențiale care necesită acord nu trebuie activate fără mecanismul corespunzător. Restricțiile browserului pot afecta unele funcții tehnice și nu înlocuiesc obligațiile operatorului.

10. Cui pot fi comunicate datele

Destinatarii includ trainerul autorizat, personalul care are nevoie de acces pentru atribuțiile sale și furnizorii necesari funcțiilor folosite. Supabase asigură funcții de bază de date, autentificare și stocare; Vercel găzduire și analiză; Resend e-mail tranzacțional; Stripe plăți către trainer; RevenueCat sincronizarea abonamentelor; Apple și Google magazine și servicii asociate. Configurația efectivă a Expo Push Service, APNs și FCM trebuie confirmată pentru notificări.

Autoritățile, consilierii sau alte persoane pot primi date când există o obligație ori un temei aplicabil, cu limitarea datelor la necesar. Materialele publicate autorizat sunt accesibile publicului și platformelor externe alese. Furnizorii de plăți și magazinele pot acționa ca operatori pentru propriile obligații, nu exclusiv ca împuterniciți ai Vulkio. Detaliile sunt în informarea despre furnizori și păstrare.

11. Unde sunt prelucrate datele

Regiunea confirmată pentru proiectul Supabase este Irlanda. Aceasta nu înseamnă că toate prelucrările, suportul sau serviciile celorlalți furnizori au loc exclusiv în Irlanda ori în SEE.

Pentru fiecare transfer în afara SEE trebuie identificate destinatarul, țara și mecanismul aplicabil — decizie de adecvare, clauze contractuale standard ori alt mecanism permis, împreună cu evaluările necesare. Situația verificată și modalitatea de obținere a garanțiilor: —. Nu presupunem automat că un furnizor este acoperit de un anumit mecanism doar prin utilizarea serviciului său.

12. Cât timp păstrăm datele

Păstrarea depinde de scop, relația contractuală, cererile utilizatorului și obligațiile aplicabile. Informarea despre păstrare separă datele de cont, coaching, fotografiile, plățile, dovezile acordurilor, logurile și copiile de siguranță; perioadele încă neverificate sunt marcate pentru completare.

La retragerea acordului de sănătate sau foto, clientul poate alege explicit conservarea privată pentru 30 de zile, fără acces pentru coaching. Aceasta nu este opțiunea implicită. La expirare, fluxul de ștergere procesează datele și reîncearcă operațiunile eșuate. Nu promitem ștergerea instantanee din toate copiile de siguranță.

13. Protejarea datelor

Măsurile implementate includ autentificare, verificarea relației trainer–client, controlul accesului la funcții și media, verificarea acordurilor și evidența deciziilor. Accesul intern trebuie limitat la atribuții și confidențialitate. Măsurile și procedurile se evaluează proporțional cu riscul.

Niciun serviciu nu poate garanta securitate absolută. Incidentele sunt tratate potrivit responsabilității operatorului și împuternicitului, inclusiv notificările prevăzute de lege. Lista operațională a măsurilor și procedura de contact pentru incidente trebuie finalizate înainte de activare.

14. Drepturile și modalitatea de exercitare

În condițiile GDPR puteți solicita acces și copie, rectificare, ștergere, restricționare, portabilitate și vă puteți opune prelucrărilor bazate pe interes legitim. Opoziția la marketing direct nu necesită justificare. Aceste drepturi nu sunt identice în toate situațiile; un refuz trebuie explicat și însoțit de informațiile privind contestarea.

Folosiți funcțiile disponibile în Setări → Confidențialitate sau contactați operatorul responsabil. Pentru coaching, cererea se adresează trainerului; Vulkio îl asistă. Pentru scopurile proprii Vulkio, contactul este —. Verificarea identității este proporțională. Răspunsul se oferă de regulă într-o lună; o prelungire justificată, de cel mult două luni suplimentare, se comunică în prima lună. Cererile sunt în principiu gratuite, sub rezerva excepțiilor legale.

15. Retragerea acordului și datele necesare

Acordurile se pot retrage din confidențialitate. Retragerea nu afectează legalitatea prelucrării anterioare. Refuzul publicității nu elimină coachingul autorizat; retragerea sănătății sau fotografiilor oprește funcțiile care depind de ele. Datele necesare administrării contului pot fi indispensabile serviciului solicitat, iar consecințele necompletării sunt prezentate în fluxul respectiv.

Retragerea publicării oprește exporturile viitoare și afișările relevante controlate de Vulkio. Copiile descărcate ori repostate extern nu sunt șterse automat. Operatorul responsabil tratează solicitările către destinatari în condițiile legii. Alegerea opțională a conservării nu este o reautorizare a coachingului.

16. Minori și decizii automate

Serviciul descris este destinat persoanelor de minimum 18 ani. Dacă sunt identificate date ale unui minor introduse contrar acestei reguli, operatorul investighează și limitează sau șterge datele potrivit situației și obligațiilor aplicabile.

Clasamentele și graficele calculează statistici din datele disponibile; în funcțiile verificate nu decid exclusiv automat accesul la un drept sau un efect juridic ori similar semnificativ. Orice viitoare utilizare în astfel de decizii necesită informare și evaluare înainte de activare.

17. Reclamații

Puteți depune o plângere la ANSPDCP, prin informațiile de contact de pe https://www.dataprotection.ro, sau la autoritatea competentă din statul UE al reședinței obișnuite, al locului de muncă ori al presupusei încălcări. Nu este obligatoriu să renunțați la o plângere ori la o acțiune în instanță pentru a folosi serviciul.

18. Actualizări și legătura cu celelalte documente

Modificările relevante sunt comunicate prin canalele adecvate, iar scopurile noi care necesită acord sunt prezentate înaintea alegerii. Publicarea unei noi politici nu acordă automat permisiuni opționale. Termenii, DPA, acordurile de sănătate și fotografii, informarea de publicare și registrul furnizorilor sunt accesibile în secțiunea Documente legale a website-ului.

Păstrare și furnizori

1. Obiect și responsabilități

Această informare completează politica de confidențialitate și DPA. Vulkio SRL — societate în curs de înființare (identificare, sediu și contact: —) păstrează date pentru scopurile proprii și, separat, în numele trainerului. Trainerul stabilește instrucțiunile pentru datele de coaching, cu respectarea drepturilor clienților. Lista este un inventar de servicii, nu dovada încheierii unor contracte sau autorizării transferurilor.

2. Conturi și evidențe de coaching

Datele necesare contului sunt păstrate pentru administrarea relației și apoi numai pentru scopuri justificate ori obligații aplicabile. Evidențele de coaching și fotografiile urmează acordurile și instrucțiunile autorizate. Perioada după încetarea contului, regulile pentru conturi inactive și fereastra tehnică de finalizare a ștergerii: —. Acestea trebuie stabilite înainte de activare și nu înseamnă păstrare nelimitată.

3. Conservarea privată de 30 de zile

La retragerea acordului pentru sănătate sau fotografii, clientul poate alege expres conservarea privată pentru 30 de zile. Nu se aplică implicit. Datele conservate nu sunt disponibile pentru coaching, publicare sau exportul trainerului. Retragerea este efectivă chiar dacă ștergerea fizică urmează ulterior.

La expirare se execută fluxul de ștergere, cu reîncercarea operațiunilor eșuate. O nouă autorizare valabilă înaintea ștergerii poate restabili funcțiile; conservarea nu constituie acord de reluare. Avatarul obișnuit nu intră automat în ștergerea fotografiilor de progres.

4. Tranzacții, acorduri și litigii

Evidențele fiscale se păstrează potrivit obligațiilor aplicabile entității și categoriei de document. Duratele și actele normative concrete: —, de confirmat. Identificatorii tranzacțiilor nu justifică păstrarea întregului dosar de coaching.

Dovezile acceptărilor, retragerilor și publicărilor se păstrează pentru demonstrarea operațiunilor și tratarea cererilor ori litigiilor. Durata, începutul calculului și accesul autorizat: —. O suspendare a ștergerii pentru o obligație sau un litigiu trebuie documentată și limitată la datele necesare, fără reutilizare pentru coaching sau publicitate.

5. Loguri, mesaje tehnice și copii de siguranță

Logurile de securitate, livrare, erori și cozile de procesare au scopuri operaționale limitate. Duratele, rotația, accesul și ștergerea copiilor de siguranță sunt —. Restaurarea trebuie să reaplice retragerile și ștergerile relevante; o copie de siguranță nu trebuie să reactiveze un acord retras.

Când un furnizor deține propriile evidențe ca operator, păstrarea sa poate fi distinctă și trebuie explicată în informarea sa. Vulkio nu promite ștergerea automată a copiilor externe sau din toate sistemele simultan.

6. Supabase și Vercel

Supabase: bază de date, autentificare și stocare pentru conturi, relații trainer–client, conținut și materiale. Regiunea proiectului confirmată: Irlanda. Entitatea contractuală, accesul de suport, alte locații, subîmputerniciții și durata copiilor: —.

Vercel: găzduirea website-ului și API-urilor; date tehnice ale solicitărilor și conținut necesar servirii funcțiilor. Vercel Analytics este integrat în website, cu excluderea rutelor de aprobare /privacy/. Configurația, datele efectiv colectate, temeiul, locațiile și termenele: —, de verificat. Nu există în implementarea verificată un selector general pentru analiza de trafic.

7. Stripe, RevenueCat, Apple și Google

Stripe: procesarea plăților pentru serviciile trainerului, cu date de tranzacție, client și comerciant necesare. Rolurile diferă pentru executarea instrucțiunilor și obligațiile proprii de plată, verificare ori antifraudă. Contractul, entitatea, locațiile și duratele: —.

RevenueCat: verificarea/sincronizarea achizițiilor și drepturilor la abonamentul software, folosind identificatori și informații despre achiziție. Apple App Store și Google Play: distribuția aplicației și cumpărările din magazin, cu propriile roluri și condiții. Nu sunt destinatari ai fotografiilor de progres doar pentru că gestionează abonamentul. Entitățile, țările, categoriile exacte și termenele: —.

8. E-mail și notificări

Resend: e-mailuri tranzacționale, inclusiv adresa destinatarului, conținutul necesar comunicării și informații de livrare. Configurația mesajelor, locațiile și durata logurilor: —.

Expo Push Service, APNs și FCM: infrastructura de livrare a notificărilor, în funcție de configurația efectivă. Pot fi necesare tokenuri de dispozitiv și conținutul notificării. Utilizarea efectivă, entitățile, datele trimise, locațiile și termenele: —, de confirmat. Permisiunea sistemului pentru notificări nu acordă publicitate sau publicarea datelor.

9. Platforme publice și destinatari independenți

Website-ul trainerului și conturile sociale indicate sunt destinații numai pentru publicările autorizate. X, Facebook, Instagram și TikTok pot prelucra conținutul și datele vizitatorilor potrivit politicilor lor. Ele nu sunt tratate automat ca subîmputerniciți ai Vulkio. Conturile exacte acceptate sunt consemnate în dovada acordului; nu se acordă implicit permisiune pentru toate platformele.

10. Transferuri, actualizări și informații de completat

Pentru fiecare serviciu trebuie confirmate entitatea juridică, rolul, țările de găzduire și acces, mecanismul de transfer în afara SEE și garanțiile disponibile, plus termenul pe categorie de date. Faptul că proiectul Supabase este în Irlanda nu rezolvă această verificare pentru toate operațiunile.

Modificările subîmputerniciților urmează informarea și autorizarea din DPA. Modificările scopurilor sau destinațiilor de publicare necesită alegerile corespunzătoare ale clientului. Acest draft nu se activează înainte de completarea câmpurilor operaționale și a contactelor, verificarea contractelor și concordanței cu configurația efectivă.