Politica de Confidențialitate
Ultima actualizare: 30 iunie 2026
1. Cine suntem
Scisso este un sistem de coordonare a programărilor și notificări SMS dezvoltat de KodeKind S.R.L. (CIF: RO54603957, Reg. Com.: J2026028952000), cu sediul social în Str. Mihail Kogalniceanu, Camera 1, Bl.C8, Et.4, Ap.16, Timisoara, Timis, Romania. Această politică de confidențialitate explică modul în care colectăm, utilizăm și protejăm datele cu caracter personal atunci când utilizați Scisso.
Această politică se aplică tuturor utilizatorilor sistemului: proprietari de firme, angajați (inclusiv recepționeri), clienți ai acestor firme și vizitatori care interacționează cu Scisso (de exemplu, prin înscrierea pe lista de așteptare sau trimiterea unei cereri privind datele).
Pentru întrebări despre această politică sau datele dumneavoastră cu caracter personal, contactați-ne la: [email protected]
KodeKind nu este obligată să numească un Responsabil cu Protecția Datelor conform Articolului 37 din GDPR (prelucrarea noastră nu implică monitorizare pe scară largă sau categorii speciale de date). Pentru orice solicitări privind protecția datelor, ne puteți contacta la adresa de e-mail de mai sus.
2. Operator de date și Persoană împuternicită de operator
Conform GDPR, proprietarul firmei care operează Scisso este Operatorul de date pentru toate datele cu caracter personal ale clienților prelucrate prin sistem. Proprietarul firmei stabilește scopurile și mijloacele de prelucrare a datelor clienților săi.
KodeKind (dezvoltatorul) acționează ca Persoană împuternicită de operator în numele proprietarului firmei, prelucrând datele doar conform instrucțiunilor proprietarului și Acordului nostru de prelucrare a datelor (DPA). DPA este acceptat atunci când proprietarul firmei acceptă Termenii și Condițiile.
Pentru înscrierile pe lista de așteptare, cererile privind datele cu caracter personal trimise direct prin Scisso, menținerea evidențelor de dezabonare SMS (pentru a respecta preferințele de comunicare conform cerințelor legale) și trimiterea de SMS-uri operaționale ale platformei către proprietarii de firme (cum ar fi un mesaj de bun venit la înregistrare), KodeKind acționează ca Operator de date independent pentru acele scopuri limitate.
3. Ce date colectăm și de ce
Colectăm și prelucrăm următoarele categorii de date cu caracter personal:
Datele clienților (colectate și stocate de firmă)
- Prenume și nume - pentru identificarea clientului și personalizarea mesajelor SMS
- Număr de telefon - pentru trimiterea notificărilor SMS privind programările (criptat în repaus)
- Adresă de e-mail (opțional) - pentru asocierea evenimentelor Google Calendar cu înregistrările clienților (criptată în repaus)
- Data de naștere (opțional, criptată în repaus) - pentru trimiterea felicitărilor de ziua de naștere prin SMS, dacă funcția este activată de firmă
- Note de profil (opțional) - preferințe de servicii sau alte observații, înregistrate de personal pe fișa clientului sau trimise de client prin intermediul unei cereri de programare online
- Preferința de limbă - pentru formatarea datelor și orelor în mesajele SMS conform limbii clientului
- Data ultimei programări - pentru identificarea înregistrărilor inactive în vederea revizuirii păstrării datelor
- Istoricul programărilor - date, ore, servicii și stadiul programărilor trecute și viitoare
- Istoricul notificărilor SMS - tip, stadiu, furnizorul de livrare utilizat (releu Android sau furnizor SMS terț) și marcajul temporal al fiecărui SMS trimis (conținutul mesajului și numărul de telefon sunt șterse imediat după trimitere)
- Comentarii pe programări (opțional) - comentarii interne ale personalului pe programări individuale, care pot conține date cu caracter personal. Criptate în repaus utilizând AES-256-GCM. Incluse în exporturile de date și șterse permanent la ștergerea înregistrării clientului
Datele angajaților
- Prenume, nume și pseudonim (opțional) - pentru identificare și personalizarea mesajelor SMS trimise în numele lor
- Adresă de e-mail - pentru gestionarea contului, autentificare și primirea invitațiilor și notificărilor
- Data de naștere - colectată o singură dată la crearea contului pentru verificarea vârstei (18+); nu poate fi modificată ulterior; anulată la anonimizarea contului
- Parolă - stocată ca hash unidirecțional (bcrypt); parola originală nu este niciodată stocată
- Token de reîmprospătare Google OAuth - pentru sincronizarea calendarelor de programări (criptat în repaus utilizând AES-256-GCM)
- ID Google Calendar și adresa de e-mail a contului Google - pentru identificarea și sincronizarea calendarului angajatului
- Titlul postului și biografia (opțional) - afișate public pe pagina de programare pentru a ajuta clienții să aleagă un furnizor de servicii. Vă puteți opune acestei afișări conform Articolului 21 din GDPR.
- Slug de programare (opțional) - un identificator derivat din numele dumneavoastră, utilizat pentru URL-uri personalizate de programare. Accesibil public când programarea online este activată.
- Secrete TOTP și coduri de rezervă - criptate în repaus (AES-256-GCM) și utilizate pentru autentificarea cu doi factori. Șterse când MFA este dezactivat sau contul este anonimizat.
- Abonamente la notificări push - URL-uri de endpoint ale browserului și chei de criptare, sau un token push al dispozitivului mobil, stocate pentru a livra notificări în timp real către personal despre programări, facturare și starea sistemului. Livrarea folosește serviciul push al browserului dumneavoastră pentru notificările web și Google Firebase Cloud Messaging pentru aplicațiile mobile, care le transmite mai departe către Apple pe iOS. Conținutul notificărilor web este criptat cap la cap și nu poate fi citit de serviciul push; conținutul notificărilor mobile este vizibil pentru Google și Apple în tranzit. Șterse când vă dezabonați, vă deconectați, când dispozitivul nu mai acceptă notificări sau când contul este anonimizat. În prezent nu există o expirare bazată pe timp.
Datele organizației
- Numele firmei, numărul de telefon și adresa - afișate în mesajele SMS și utilizate pentru identificarea serviciului
- Programul de lucru - inclus în mesajele SMS pentru ca clienții să știe când este deschisă firma
- Imagini logo - afișate în interfața aplicației și în formularele de înregistrare destinate clienților
- Imagini cu lista de prețuri, încărcate pentru importul catalogului de servicii - trimise spre analiză AI pentru a genera o propunere de catalog, apoi eliminate. Acestea nu se stochează niciodată, iar metadatele aparatului foto sunt eliminate înainte de trimitere
Înregistrare și prevenirea abuzurilor (proprietari de afaceri)
- Adresa IP la înregistrare - reținută o singură dată, când se creează un cont de afacere. Servește ca dovadă a locului de stabilire pentru TVA în UE (One Stop Shop) și este folosită pentru a împiedica un cont suspendat să se înregistreze imediat din nou.
- Momentul verificării adresei de email - arată când ați dovedit ultima dată că dețineți adresa, introducând codul pe care vi l-am trimis. Păstrăm momentul, nu codul.
- Lista de prevenire a abuzurilor - dacă un cont este suspendat pentru abuz, putem reține adresa de email și adresa IP cu care a fost creat, pentru ca aceleași date să nu poată deschide un alt cont. Valorile sunt păstrate criptat și sub forma unui hash cu cheie, niciodată în formă lizibilă în căutarea folosită la verificare.
- Verificarea telefonului - dacă îți verifici numărul de telefon din cont ca să primești credite SMS gratuite, păstrăm data la care ai făcut-o și un hash cu cheie, ireversibil, al numărului. Hash-ul arată că acest număr a primit deja creditele gratuite, ca să nu poată fi cerute din nou prin alt cont. Numărul în sine nu este păstrat în acea înregistrare.
Datele listei de așteptare
- Nume, adresă de e-mail și numele firmei (opțional) - colectate când vă înscrieți pe lista de așteptare înainte ca serviciul să fie disponibil în regiunea dumneavoastră. Utilizate exclusiv pentru a vă notifica când Scisso devine disponibil.
Datele cererilor privind datele cu caracter personal
- Nume, număr de telefon și/sau adresă de e-mail - colectate când trimiteți o cerere de acces, ștergere sau portabilitate a datelor. Criptate în repaus și șterse permanent după soluționarea cererii.
Datele de auto-înregistrare a clienților
- Când o firmă partajează un link de înregistrare cu un client, acesta poate furniza voluntar prenumele, numele, numărul de telefon, adresa de e-mail, data de naștere și preferința de limbă. Clientul trebuie să consimtă explicit la această politică de confidențialitate și la termenii și condițiile înainte de trimiterea formularului. Notificările SMS sunt opționale la auto-înregistrare.
Datele de programare online
- Când o firmă activează programarea online, vizitatorii paginii de programare pot furniza prenumele, numele, numărul de telefon, adresa de e-mail (opțional, dar obligatorie când serviciul selectat are plata online activată) și o notă text opțională pentru a trimite o cerere de programare. Vizitatorul trebuie să consimtă explicit la Politica de Confidențialitate și Termenii pentru Clienți înainte de trimitere.
- Formularul de programare oferă căsuțe de bifare separate și opționale pentru notificări SMS privind programările și mesaje promoționale de la firmă. Aceste consimțăminte sunt independente unul de celălalt și pot fi retrase oricând.
- Cererile de programare sunt stocate ca programări în așteptare și sunt supuse confirmării sau respingerii de către firmă. Programările respinse sau expirate sunt anulate automat.
- Dacă numărul de telefon al vizitatorului corespunde unei înregistrări existente de client la firmă, programarea este asociată cu acea înregistrare.
- Formularul de programare este protejat de Cloudflare Turnstile, care prelucrează un token de verificare pentru a distinge oamenii de roboți. Nicio dată cu caracter personal nu este partajată cu Cloudflare, cu excepția acestui token. Consultați politica de confidențialitate Cloudflare la https://www.cloudflare.com/privacypolicy/ pentru detalii privind prelucrarea datelor de către Turnstile.
- Numele angajaților, titlurile, biografiile, numele serviciilor, descrierile și prețurile sunt afișate public pe pagina de programare când programarea online este activată.
Date de facturare și plată ale clienților (colectate în timpul programării online cu plată)
- Adresa de facturare (stradă, oraș, județ, cod poștal, țară), criptată în repaus utilizând AES-256-GCM. Colectată când serviciul selectat necesită plată. Salvată pe fișa clientului pentru pre-completare la programări viitoare (pre-completată doar după verificare OTP prin telefon).
- Date de firmă (denumirea firmei, codul de identificare fiscală, numărul de înregistrare la Registrul Comerțului), criptate în repaus utilizând AES-256-GCM. Colectate când clientul se identifică ca firmă în timpul programării cu plată.
- Identificator de client Stripe pe contul Stripe conectat al firmei, asociind clientul cu Stripe pentru procesarea plăților. Acesta este un identificator opac, nu detalii ale cardului.
- Marcaje temporale de verificare a telefonului și e-mailului, înregistrând momentul în care clientul a verificat proprietatea prin cod de unică folosință (OTP) în timpul programării sau gestionării programării.
- Metadate de plată pe programări: starea plății (de ex., capturată, rambursată), suma plății, identificatori de referință Stripe (identificatori opaci utilizați pentru fluxurile de rambursare și disputare, nu detalii ale cardului), un token securizat de gestionare pentru auto-gestionarea de către client și marcajul temporal al consimțământului pentru salvarea cardului.
- Detaliile cardului (numărul cardului, data expirării, CVC) sunt colectate direct de Stripe prin formularul de plată integrat și nu tranzitează sau nu sunt stocate pe serverele firmei sau ale {{appName}}.
Date tehnice
- Cookie de autentificare (JWT httpOnly) - vă menține autentificat(ă) până la 7 zile; nu este accesibil prin JavaScript; șters la deconectare
- Preferința de temă (localStorage) - reține setarea modului luminos/întunecat; rămâne pe dispozitivul dumneavoastră
- Alegerea consimțământului pentru cookie-uri (localStorage) - reține că ați luat la cunoștință această notificare; rămâne pe dispozitivul dumneavoastră
- Preferințe interfață calendar (localStorage/sessionStorage) - reține setările de afișare ale calendarului, cum ar fi starea restrânsă/extinsă și filtrele selectate; rămâne pe dispozitivul dumneavoastră și este șters la deconectare
Date de facturare
- Tipul de facturare (firmă sau persoană fizică), denumirea firmei, codul de identificare fiscală și numărul de TVA (dacă este cazul). Utilizate pentru generarea facturilor conforme cu reglementările fiscale locale.
- Adresa de facturare (strada, orașul, regiunea, codul poștal, țara). Necesară pentru generarea facturilor și conformitatea fiscală.
- Adresa IP la înregistrare. Înregistrată ca o a doua dovadă de locație pe lângă adresa de facturare, conform regulilor UE privind TVA pentru servicii digitale (Regulamentul de punere în aplicare al Consiliului 282/2011, Articolul 24f). Nu este utilizată în niciun alt scop.
- Detaliile metodei de plată (numărul cardului, data expirării, CVC) sunt colectate direct de Stripe și nu tranzitează sau nu sunt stocate pe serverele Scisso.
- Istoricul achizițiilor de credite SMS (dimensiunea pachetului, prețul, referința plății, marcajul temporal al consimțământului de renunțare la dreptul de retragere). Utilizat pentru evidențele de facturare, reconcilierea soldului de credite și documentarea conformității cu renunțarea la dreptul de retragere al consumatorului (Articolul 16 litera (m) din Directiva privind Drepturile Consumatorilor).
Comunicări ale platformei (trimise de KodeKind ca operator independent)
- La crearea unui cont de firmă, KodeKind poate trimite mesaje SMS operaționale pe numărul de telefon al proprietarului contului de pe propriul număr de telefon al KodeKind. În prezent, aceasta include un mesaj de bun venit la înregistrare. Acestea sunt comunicări tranzacționale ale platformei, nu marketing. Numărul de telefon este criptat în repaus, iar conținutul mesajului este șters imediat după trimitere, în aceeași manieră ca SMS-urile clienților.
Date deduse
- Când evenimentele Google Calendar sunt sincronizate, Scisso poate deduce numele unui client din titlul evenimentului sau informațiile despre participanți. Aceste nume deduse sunt stocate pentru a ajuta personalul să asocieze evenimentele cu înregistrările existente ale clienților. Sunt șterse dacă înregistrarea clientului este ștearsă.
Date de analiză web (colectate cu consimțământul dumneavoastră)
- Un identificator pseudonim de client stocat într-un cookie de browser (_ga, _ga_<container-id>), utilizat de Google Analytics pentru a distinge vizitatorii care revin. Acest identificator nu vă poate identifica personal.
- URL-urile paginilor și titlurile paginilor vizitate în cadrul aplicației
- Date generale de utilizare: durata sesiunii, numărul de sesiuni, tipul browserului, tipul dispozitivului, rezoluția ecranului și locația geografică aproximativă (la nivel de oraș, derivată din adresa IP). Adresele IP nu sunt stocate de Google Analytics 4.
- Evenimente de interacțiune: vizualizări de pagini, tipare de navigare și utilizare a funcționalităților. Aceste evenimente nu conțin date cu caracter personal precum nume, numere de telefon sau adrese de e-mail.
4. Temeiul legal al prelucrării
Ne bazăm pe următoarele temeiuri legale conform Articolului 6 din GDPR:
- Interes legitim (Art. 6(1)(f)) - Prelucrarea datelor de contact ale clienților pentru trimiterea confirmărilor de programare, mementourilor, notificărilor de reprogramare și anulare este o practică de afaceri legitimă și așteptată. Acestea sunt mesaje tranzacționale, nu marketing direct, și nu necesită consimțământ conform Directivei ePrivacy. Afișarea numelor, titlurilor și biografiilor angajaților pe pagina de programare se bazează, de asemenea, pe interesul legitim al angajatorului de a permite clienților să identifice și să aleagă furnizorul de servicii.
- Interes legitim + excepția de „soft opt-in” ePrivacy - Mesajele SMS de follow-up (de ex., mesaje post-programare) pot conține conținut de re-engagement. Acolo unde este cazul, acestea sunt clasificate ca marketing direct conform Directivei ePrivacy (2002/58/CE) și Legii 506/2004. Aceste mesaje se bazează pe excepția de „soft opt-in” prevăzută la Articolul 13(2) din Directiva ePrivacy (Articolul 12(2) din Legea 506/2004): datele de contact au fost obținute în contextul unui serviciu, mesajele promovează servicii similare de la aceeași firmă, clientul a avut posibilitatea clară de a se opune la momentul colectării, iar fiecare mesaj include un mecanism de dezabonare. Ca măsură de protecție suplimentară față de cerința legală minimă, linkul de dezabonare este inclus în fiecare mesaj de follow-up. Prelucrarea datelor de bază se bazează pe GDPR Art. 6(1)(f) (interes legitim).
- Consimțământ (Art. 6(1)(a)) - Când clienții se auto-înregistrează prin intermediul unui link de înregistrare sau trimit o cerere de programare online, aceștia oferă consimțământul explicit acceptând această politică de confidențialitate și termenii și condițiile înainte de trimiterea datelor. Notificările SMS sunt opționale separat. Mesajele promoționale și felicitările de ziua de naștere sunt trimise doar clienților care au oferit un consimțământ explicit separat. Acest consimțământ poate fi retras oricând prin dezabonarea de la SMS. Înscrierile pe lista de așteptare se bazează pe consimțământul dumneavoastră, oferit atunci când trimiteți voluntar formularul listei de așteptare. Puteți solicita ștergerea datelor de pe lista de așteptare oricând.
- Contract (Art. 6(1)(b)) - Prelucrarea datelor cu caracter personal ale angajaților este necesară pentru furnizarea serviciului Scisso în cadrul relației angajatului cu firma, inclusiv abonamentele la notificări push atunci când angajatul le activează prin promptul de permisiune al browserului. Prelucrarea datelor de facturare (denumirea firmei, CIF, număr TVA, adresă de facturare) este necesară pentru executarea contractului de abonament și generarea facturilor. Trimiterea de SMS-uri operaționale ale platformei către titularul contului (cum ar fi un mesaj de bun venit la înregistrare) este necesară pentru executarea contractului de abonament.
- Obligație legală (Art. 6(1)(c)) - Menținerea evidențelor de dezabonare SMS este necesară pentru respectarea cererilor de dezabonare și conformitatea cu reglementările privind comunicațiile electronice. Jurnalele de audit sunt menținute pentru responsabilitate conform Articolului 5(2) din GDPR. Datele de facturare sunt păstrate pentru durata impusă de legislația fiscală aplicabilă.
- Consimțământ (Art. 6(1)(a)) pentru analiză și măsurarea publicității - Utilizăm Google Analytics 4 pentru a înțelege modul în care aplicația și site-ul web sunt utilizate, pentru a identifica probleme de utilizabilitate și pentru a îmbunătăți serviciul. Pe paginile noastre publice de prezentare și de înscriere folosim și Meta Pixel, precum și OpenAI (ChatGPT Ads) Pixel, pentru a măsura ce campanii publicitare duc la o înscriere. Niciunul dintre aceste pixeluri nu este încărcat pe paginile de rezervare ale clienților, pe linkurile de autoservire sau în aplicația în care sunteți autentificat. Cookie-urile de analiză sunt plasate pe dispozitivul dumneavoastră doar după ce faceți clic pe „Acceptă toate” în bannerul de cookie-uri. Dacă alegeți „Doar esențiale”, nu sunt colectate date de analiză. Puteți schimba preferința oricând ștergând stocarea locală a browserului pentru acest site, ceea ce va reafișa bannerul de cookie-uri. Această prelucrare se bazează pe consimțământul dumneavoastră explicit, informat, liber acordat și specific, conform Articolului 6(1)(a) din GDPR, Articolului 5(3) din Directiva ePrivacy (2002/58/CE) și Articolului 4(2) din Legea 506/2004.
- Interes legitim (Art. 6(1)(f)) - securitate și prevenirea abuzurilor - Verificăm faptul că proprietarul unei afaceri deține adresa de email folosită la înregistrare și păstrăm o evidență limitată a datelor folosite de conturile suspendate pentru abuz. Interesul este acela de a împiedica folosirea serviciului pentru trimiterea de mesaje sub o identitate falsă, ceea ce dăunează destinatarilor acelor mesaje, afacerilor a căror reputație susține serviciul și capacității noastre de a livra mesaje. Considerentul 49 din GDPR recunoaște ca interes legitim prelucrarea strict necesară securității rețelelor și a informațiilor. Păstrăm strictul necesar, înregistrările expiră sau sunt șterse conform Secțiunii 6, iar despre nimeni nu se ia o decizie automată cu efecte juridice (vedeți Secțiunea 9).
5. Cum utilizăm datele dumneavoastră
Scisso trimite următoarele tipuri de notificări SMS clienților, fiecare dintre acestea putând fi activată sau dezactivată individual de către proprietarul firmei:
- Confirmare - trimisă când o nouă programare este creată, confirmând data, ora și serviciul
- Memento - trimis cu aproximativ 24 de ore înainte de programare
- Actualizare - trimisă când o programare existentă este reprogramată la o altă dată sau oră
- Anulare - trimisă când o programare este anulată
- Follow-up - trimis la un număr configurabil de zile după programare. Poate conține conținut de re-engagement (de ex., încurajarea unei noi programări), care este clasificat ca marketing direct conform Directivei ePrivacy și trimis în baza excepției de soft opt-in (a se vedea Secțiunea 4)
- Programare primită - trimis când un client trimite o cerere de programare online, confirmând primirea și revizuirea în curs
- Programare respinsă - trimis când firma respinge o cerere de programare online
- Promoțional - trimis doar clienților care au optat explicit pentru primirea de mesaje promoționale de la firmă. Acest consimțământ este colectat separat (de ex., prin formularul de programare online) și poate fi retras oricând.
- Ziua de naștere - trimis de ziua de naștere a clientului (dacă data de naștere este înregistrată și funcția este activată de firmă)
Pe lângă notificările SMS, utilizăm datele dumneavoastră pentru:
- Sincronizarea programărilor cu Google Calendar pentru reducerea introducerii manuale a datelor
- Asocierea evenimentelor Google Calendar cu înregistrările existente ale clienților utilizând adrese de e-mail, coduri de culoare ale calendarului sau cuvinte cheie din titlurile evenimentelor
- Afișarea istoricului programărilor și a statisticilor agregate (utilizând numărări anonimizate pe lună, nu detalii personale)
- Permiterea personalului de a gestiona înregistrările clienților, programările și seriile de programări recurente
- Detectarea și unificarea înregistrărilor duplicate ale clienților când aceeași persoană este introdusă de mai multe ori
- Prelucrarea cererilor privind datele cu caracter personal (acces, ștergere, portabilitate)
- Generarea codurilor QR în browser pentru paginile de programare, linkurile de înregistrare și linkurile de actualizare a datelor clienților. Codurile QR sunt create pe partea clientului și nu sunt transmise sau stocate pe serverele noastre.
- Oferirea vizitatorilor a opțiunii de a descărca datele de contact ale firmei ca fișier vCard (.vcf) când firma se află în afara orelor de program. Fișierele vCard sunt generate în browser și conțin doar numele firmei și numărul de telefon.
- Prelucrarea cererilor de programare online, inclusiv asocierea vizitatorilor cu înregistrările existente ale clienților pe baza numărului de telefon
- Trimiterea notificărilor prin e-mail către angajați despre cereri noi de programare online și alte evenimente legate de cont (prin Resend)
- Trimiterea notificărilor push către angajați despre programări, evenimente de facturare, nivelul creditelor SMS și starea releului, livrate prin serviciul push al browserului dumneavoastră sau prin Google Firebase Cloud Messaging pe mobil
- Analiza tiparelor de utilizare agregate și anonimizate (prin Google Analytics 4) pentru îmbunătățirea interfeței aplicației, identificarea problemelor de performanță și prioritizarea dezvoltării funcționalităților. Datele de analiză sunt colectate doar cu consimțământul dumneavoastră (a se vedea Secțiunea 4).
- Procesarea plăților online în timpul programării (avansuri, preplăți, salvarea cardului) prin Stripe Connect pe contul Stripe propriu al firmei. Aceasta include crearea obiectelor de plată, gestionarea rambursărilor și facilitarea anulării prin auto-gestionare de către client prin linkuri securizate de gestionare.
Nu utilizăm datele personale ale clienților pentru publicitate sau profilare. Fișele clienților, programările, numerele de telefon și conținutul mesajelor SMS nu sunt niciodată transmise rețelelor publicitare și nu sunt folosite în niciun alt scop dincolo de gestionarea programărilor, a relației de afaceri și îmbunătățirea serviciului. Separat de acestea, și doar pe paginile noastre publice de prezentare și de înscriere, măsurăm ce campanii publicitare duc la o înscriere. Această măsurare are loc doar dacă acceptați cookie-urile de marketing și este descrisă în Secțiunile 8 și 11. Nu realizăm luarea automată a deciziilor sau profilare conform definiției din Articolul 22 din GDPR.
6. Păstrarea datelor
- Înregistrările clienților - păstrate pentru perioada configurată de proprietarul firmei (implicit: 2 ani de la ultima programare). Înregistrările inactive sunt semnalate pentru revizuire de către proprietar; nicio ștergere automată nu are loc fără acțiunea proprietarului.
- Conținutul mesajelor SMS și numărul de telefon - șterse din sistem imediat după trimiterea mesajului, precum și atunci când mesajul este anulat sau când toate tentativele de retrimitere se epuizează fără ca mesajul să plece. Nu sunt păstrate niciodată în așteptarea unui raport de livrare. O operațiune zilnică de curățare rulează de asemenea ca măsură de siguranță pentru a elimina orice date care nu au fost șterse în timp real.
- Evidențele de dezabonare SMS - numărul de telefon dezabonat (criptat) este păstrat pe termen nelimitat pentru a ne asigura că nu mai trimitem niciodată un mesaj la acel număr, chiar dacă numărul este reintrodus ulterior.
- Înregistrările angajaților - complet anonimizate (toate câmpurile personale anulate, tokenurile Google revocate și șterse) când angajatul părăsește firma. Istoricul programărilor este păstrat cu referințe anonimizate pentru integritatea statistică.
- Jurnalele de audit - păstrate pentru conformitate legală și responsabilitate. Nu conțin date cu caracter personal, doar tipuri de evenimente, identificatori de înregistrări și marcaje temporale.
- Înscrierile pe lista de așteptare - păstrate până când sunteți notificat(ă) și integrat(ă), sau până când solicitați ștergerea.
- Cererile privind datele cu caracter personal - datele personale pe care le furnizați într-o cerere (nume, telefon, e-mail, note) sunt criptate în repaus și șterse permanent după soluționarea cererii. Înregistrarea cererii (tip, stadiu, marcaj temporal) este păstrată în scopuri de audit.
- Cookie-ul de autentificare - expiră după 7 zile sau la deconectare, oricare survine primul.
- Datele de facturare - denumirea firmei, CIF, numărul de TVA, adresa de facturare și adresa IP la înregistrare sunt păstrate pe durata abonamentului și pentru perioada impusă de legislația fiscală aplicabilă ulterior. Detaliile metodei de plată sunt gestionate în întregime de Stripe și sunt supuse politicilor de păstrare ale Stripe.
- Istoricul achizițiilor de credite SMS - înregistrările achizițiilor (dimensiunea pachetului, prețul, referința plății, marcajul temporal al renunțării la dreptul de retragere) sunt păstrate pe durata abonamentului și pentru perioada impusă de legislația fiscală aplicabilă ulterior.
- Statistici agregate - numărări anonimizate și agregate ale programărilor (pe categorie de servicii la nivelul organizației, neatribuibile niciunui angajat sau client individual) sunt păstrate pe termen nelimitat conform Articolului 89(1) din GDPR. Statisticile per angajat sunt agregate la totaluri la nivel de organizație când un cont de angajat este anonimizat sau firma își încheie abonamentul. Aceste numărări agregate nu constituie date cu caracter personal conform Considerentului 26 din GDPR.
- Copii de siguranță criptate - datele cu caracter personal din copiile de siguranță criptate ale bazei de date sunt șterse conform programului standard de rotație a copiilor de siguranță, în cel mult 90 de zile de la ștergerea din sistemele active. În această perioadă, datele din copiile de siguranță rămân criptate și cu acces restricționat și nu vor fi restaurate în sistemele active.
- Date de analiză web - păstrarea datelor Google Analytics este setată la 14 luni pentru datele la nivel de utilizator și eveniment. După această perioadă, datele sunt șterse automat de Google. Rapoartele agregate (care nu constituie date cu caracter personal) sunt păstrate pe termen nelimitat. Cookie-urile de analiză (_ga) expiră după 13 luni de inactivitate. Puteți șterge cookie-urile de analiză oricând ștergând datele browserului.
- Datele de facturare ale clienților - adresa de facturare, datele de firmă și identificatorul de client Stripe sunt păstrate pe fișa clientului atâta timp cât aceasta există (a se vedea punctul 1). Toate câmpurile de facturare sunt criptate în repaus și sunt anulate permanent la ștergerea înregistrării clientului.
- Tokenurile de gestionare a programărilor - linkurile securizate de unică folosință pentru auto-gestionarea de către client expiră la 7 zile după încheierea programării și sunt anulate la ștergerea înregistrării clientului.
- Referințele de plată Stripe - identificatorii opaci Stripe (ID-uri PaymentIntent, SetupIntent, Invoice) pe programări sunt păstrați chiar și după ștergerea înregistrării clientului, deoarece sunt necesari pentru fluxurile de rambursare și dovezile în dispute. Nu constituie date cu caracter personal (nu pot identifica o persoană fără acces la sistemele Stripe).
- Înregistrări privind utilizarea inteligenței artificiale - date tehnice despre fiecare cerere, fără conținut (ce funcție, ce angajat, număr de tokenuri, cost, stare, marcaj de timp). Nu se rețin titluri, nume, imagini sau alt conținut. Înregistrările detaliate se șterg după 13 luni; un rezumat zilnic agregat se păstrează pe toată durata contului afacerii și se șterge la închiderea acestuia.
- Evidențe pentru prevenirea abuzurilor - adresa IP reținută la înregistrare se păstrează cât timp există contul de afacere și se șterge odată cu el. O intrare din lista de prevenire a abuzurilor se șterge la 30 de zile după ce încetează să se mai aplice, la 90 de zile după ce este retrasă și, în orice caz, în cel mult 4 ani de la creare. Nimic din acea listă nu se păstrează pe termen nelimitat.
- Evidențe pentru verificarea telefonului - hash-ul care arată că un număr a primit deja creditele SMS gratuite se păstrează atât timp cât este nevoie de această protecție și nu se șterge la ștergerea contului. Ștergerea lui ar reface dreptul la credite și ar anula scopul. Conține un hash ireversibil și o dată, nimic altceva. Ne poți întreba dacă numărul tău apare în el.
7. Securitatea datelor
- Numerele de telefon și adresele de e-mail ale clienților sunt criptate în repaus utilizând AES-256-GCM cu vectori de inițializare unici per înregistrare
- Tokenurile de reîmprospătare Google OAuth sunt criptate în repaus utilizând AES-256-GCM
- Numerele de telefon din joburile SMS sunt criptate în repaus și șterse permanent imediat după trimitere
- Datele de contact din cererile privind datele cu caracter personal sunt criptate în repaus și șterse după soluționarea cererii
- Parolele angajaților sunt hashuite utilizând bcrypt (12 runde); parola originală nu este niciodată stocată sau recuperabilă
- Autentificarea cu doi factori (TOTP) este disponibilă pentru toți utilizatorii. Secretele TOTP și codurile de rezervă sunt criptate în repaus utilizând AES-256-GCM.
- Schimbarea parolei sau modificarea setărilor MFA invalidează imediat toate sesiunile existente pe alte dispozitive.
- Toate datele sunt transmise prin HTTPS/TLS între browser și server
- Serverele sunt găzduite în UE pentru conformitatea cu cerințele de rezidență a datelor din GDPR
- Accesul la înregistrările clienților este restricționat pe bază de roluri. Angajații pot vizualiza și edita doar clienții cu care au o relație directă de lucru. Proprietarii și recepționerii au acces mai larg în cadrul organizației lor.
- Datele cu caracter personal sunt eliminate automat din jurnalele aplicației. Numerele de telefon, numele, adresele de e-mail și alte câmpuri sensibile nu sunt niciodată scrise în fișierele de jurnal.
- Când sunt trimise prin releul Android, mesajele SMS sunt transmise de la server la dispozitivul local printr-o conexiune WebSocket criptată. Numărul de telefon și conținutul mesajului există în memoria dispozitivului doar pe durata livrării și nu sunt niciodată stocate pe dispozitiv. Când sunt trimise printr-un furnizor SMS terț, numărul de telefon și conținutul mesajului sunt transmise prin HTTPS/TLS la API-ul furnizorului pentru livrare. Doar numărul de telefon al destinatarului și conținutul mesajului sunt partajate cu furnizorul. Niciun identificator intern, date de profil ale clienților sau metadate ale organizației nu sunt transmise.
- Autentificarea releului Android utilizează o cheie API unică per dispozitiv, stocată ca hash bcrypt unidirecțional pe server. Cheia în text clar este afișată o singură dată la momentul asocierii și nu este niciodată stocată sau recuperabilă ulterior.
- Comentariile personalului pe programări sunt criptate în repaus utilizând AES-256-GCM. Sunt incluse în exporturile de date ale clienților și șterse permanent la ștergerea înregistrării clientului.
- Datele de facturare ale clienților (adresă, denumirea firmei, CIF) colectate în timpul programărilor cu plată sunt criptate în repaus utilizând AES-256-GCM. Sunt pre-completate la programările ulterioare doar după verificare OTP prin telefon. Toate câmpurile de facturare sunt anulate permanent la ștergerea înregistrării clientului.
8. Partajarea datelor
Nu vindem datele dumneavoastră cu caracter personal. Partajăm date doar cu următorii procesatori, pe baza unor obligații contractuale de protecție a datelor:
- Google LLC - API-ul Google Calendar este utilizat pentru sincronizarea bidirecțională a programărilor. Scisso are acces de citire și scriere la calendarul conectat: creează evenimente când programările sunt create, actualizează evenimente când programările sunt reprogramate sau confirmate, șterge evenimente când programările sunt anulate și setează proprietăți extinse private pe evenimente pentru a le asocia cu înregistrările Scisso. Scisso citește de asemenea evenimente din calendarul conectat (prin notificări webhook) pentru a detecta modificările făcute direct în Google Calendar. Doar datele programărilor (ore, titluri, descrieri, adrese de e-mail ale participanților și proprietăți extinse) sunt schimbate. Adresa de e-mail a contului Google este utilizată pentru identificarea contului dumneavoastră. Tokenul de reîmprospătare Google OAuth este criptat în repaus și este revocat la Google când vă deconectați calendarul din profil sau când contul este anonimizat. Puteți deconecta Google Calendar oricând din setările profilului. Recomandăm cu tărie conectarea unui calendar dedicat de lucru, nu a unui calendar personal. Acoperit de Clauzele Contractuale Standard ale Google. Consultați Politica de Confidențialitate Google.
- Resend - utilizat pentru livrarea e-mailurilor tranzacționale: invitații pentru personal, linkuri de resetare a parolei, confirmări de schimbare a adresei de e-mail și notificări administrative interne (cum ar fi înscrieri noi pe lista de așteptare și cereri privind datele). Doar adresa de e-mail a destinatarului este partajată. Consultați Politica de Confidențialitate Resend.
- Stripe - utilizat în două capacități: (1) pentru procesarea facturării abonamentelor KodeKind și achizițiilor de credite SMS (datele de facturare ale proprietarului firmei sunt partajate); (2) prin Stripe Connect (Standard), pentru procesarea plăților online pe contul Stripe conectat propriu al firmei în timpul programării (datele de facturare, e-mailul și datele de card ale clientului sunt colectate direct de formularul de plată integrat Stripe). În ambele cazuri, detaliile cardului sunt colectate direct de Stripe și nu tranzitează niciodată serverele Scisso. Stripe acționează ca persoană împuternicită de operator pentru executarea plăților și ca operator de date independent pentru propriile scopuri de prevenire a fraudei și conformitate regulamentară. Pentru plățile Stripe Connect, firma este comerciantul înregistrat. KodeKind nu percepe niciun comision de platformă sau comision pe tranzacțiile de plată. Acoperit de Clauzele Contractuale Standard ale Stripe. Consultați Politica de Confidențialitate Stripe.
- Cloudflare, Inc. - utilizat în două scopuri: (1) Cloudflare Turnstile, pe formularul de programare online, verifică faptul că trimiterile provin de la vizitatori reali și nu de la roboți automatizați, schimbând doar un token de verificare, fără a partaja date cu caracter personal (nume, număr de telefon, e-mail); și (2) stocarea de obiecte Cloudflare R2 și livrarea prin CDN găzduiesc imaginile încărcate de afacere (logo-uri, avataruri ale personalului și fotografii din galeria paginii publice de programări), care pot conține date cu caracter personal ale clienților afacerii, precum chipuri. Bucket-ul de stocare R2 este localizat în Uniunea Europeană. Consultați Politica de Confidențialitate Cloudflare.
- SMSAdvert (S.C. SMSAdvert S.R.L.) - utilizat ca furnizor de livrare SMS de rezervă când releul Android al firmei nu este disponibil, sau ca furnizor principal dacă este configurat de firmă. Numărul de telefon al destinatarului și conținutul mesajului SMS sunt transmise la API-ul SMSAdvert prin HTTPS pentru livrare. Nicio altă dată cu caracter personal (numele clientului, e-mailul, detaliile programării dincolo de ce este în conținutul mesajului sau identificatorii interni) nu este partajată. SMSAdvert are sediul în România (UE). Consultați Termenii SMSAdvert.
- Furnizorul VPS - infrastructura de server care găzduiește Scisso este situată în UE. Furnizorul prelucrează date doar în măsura necesară pentru funcționarea serverului și nu are acces la cheile de criptare la nivel de aplicație.
- Google Analytics (Google LLC) - utilizat pentru colectarea de statistici anonimizate privind utilizarea site-ului web și a aplicației, în scopul îmbunătățirii serviciului. Doar identificatorii pseudonimi (valoarea cookie-ului _ga), URL-urile paginilor și informațiile generale despre dispozitiv/browser sunt partajate cu Google. Nicio dată cu caracter personal (nume, adrese de e-mail, numere de telefon, detalii ale programărilor sau înregistrări ale clienților) nu este trimisă către Google Analytics. Google prelucrează aceste date conform Amendamentului său de prelucrare a datelor și Clauzelor Contractuale Standard. Am configurat Google Analytics 4 cu următoarele setări de confidențialitate: anonimizarea IP este activată implicit în GA4; partajarea datelor cu produsele Google este dezactivată; Google Signals este dezactivat; păstrarea datelor la nivel de utilizator este setată la 14 luni; funcția User-ID nu este activată (nu asociem datele de analiză cu conturile de utilizator autentificate). Datele Google Analytics pot fi prelucrate în Statele Unite ale Americii conform Cadrului UE-SUA privind confidențialitatea datelor. Consultați Politica de Confidențialitate Google Analytics.
- SmartBill (S.C. Intelligent IT S.R.L., grupul Visma) - utilizat pentru generarea și livrarea facturilor pentru plățile de abonament și achizițiile de credite SMS. Partajăm cu SmartBill denumirea entității de facturare, codul de identificare fiscală, numărul de TVA (dacă este cazul), adresa de facturare și liniile facturii. Nicio dată cu caracter personal a clienților nu este partajată. SmartBill stochează datele în centre de date AWS din Irlanda și Germania (Uniunea Europeană). SmartBill acționează ca persoană împuternicită de operator conform propriului DPA. Consultați Politica de Confidențialitate SmartBill.
- Scaleway SAS - folosit pentru două funcții opționale asistate de inteligență artificială. Prima clasifică titlurile evenimentelor din Google Calendar pentru a identifica programările probabile ale clienților: se trimit doar titlul evenimentului (care poate conține prenumele unui client) și denumirile din catalogul de servicii al afacerii. Nu se trimit liste de clienți, numere de telefon sau adrese de e-mail. A doua permite unei afaceri să își construiască catalogul de servicii pornind de la fotografii ale propriei liste de prețuri: aceste imagini conțin informații comerciale proprii (denumiri de servicii, durate, prețuri), nu date ale clienților, iar metadatele imaginii, inclusiv locația înregistrată de aparatul foto, sunt eliminate înainte de transmitere. În ambele cazuri datele sunt prelucrate tranzitoriu în Franța (UE), pe modelul Mistral Small 3.2; autorul modelului nu le primește. Datele transmise nu sunt folosite pentru antrenarea modelelor și nu se stochează nici conținutul cererii, nici al răspunsului, nici imaginile. Afacerea poate dezactiva oricând ambele funcții din Setări. Vezi documentația Scaleway privind confidențialitatea datelor pentru Generative APIs.
- Meta Platforms Ireland Limited - Meta (Facebook) Pixel rulează exclusiv pe site-ul nostru public de prezentare și pe paginile de înscriere, pentru a măsura eficiența reclamelor noastre și pentru a atribui o înscriere campaniei din care a venit. Nu este încărcat niciodată pe paginile de rezervare ale clienților, pe linkurile de autoservire trimise prin SMS sau e-mail și nicăieri în aplicația în care sunteți autentificat. Primește adresa paginii, un identificator pseudonim de browser și un eveniment de înscriere care conține numele planului ales și prețul acestuia. Nu primește niciodată fișe de clienți, programări, numere de telefon, adrese de e-mail sau conținutul mesajelor SMS. Se încarcă doar după ce faceți clic pe „Acceptă toate” în bannerul de cookie-uri și niciodată dacă alegeți „Doar esențiale”. Consultați Politica de confidențialitate Meta.
- OpenAI Ireland Limited - OpenAI (ChatGPT Ads) Pixel rulează exclusiv pe site-ul nostru public de prezentare și pe paginile de înscriere, pentru a măsura ce campanii publicitare din ChatGPT duc la o perioadă de probă. Nu este încărcat niciodată pe paginile de rezervare ale clienților, pe linkurile de autoservire trimise prin SMS sau e-mail și nicăieri în aplicația în care sunteți autentificat. Primește adresa paginii, un identificator pseudonim de browser și un eveniment de începere a perioadei de probă care conține numele planului ales și prețul acestuia. Nu primește niciodată fișe de clienți, programări sau conținutul mesajelor SMS. În plus, acest pixel realizează o potrivire automată: detectează datele de contact prezente în pagina pe care o vizualizați, le criptează în browserul dumneavoastră printr-o funcție hash SHA-256 și include aceste valori împreună cu evenimentul, pentru o atribuire mai exactă. Pe pagina noastră de înscriere, acestea pot include adresa de e-mail, numărul de telefon și numele pe care le completați pentru a vă crea propriul cont. Se încarcă doar după ce faceți clic pe „Acceptă toate” în bannerul de cookie-uri și niciodată dacă alegeți „Doar esențiale”. Consultați Politica de confidențialitate OpenAI.
Când este utilizat releul Android, mesajele SMS sunt livrate prin telefonul propriu al firmei utilizând sistemul SMS nativ. Numărul de telefon este decriptat pe server și transmis direct la dispozitivul local printr-o conexiune criptată. Niciun serviciu terț nu procesează numărul de telefon sau conținutul mesajului pentru mesajele livrate prin releu.
Când este utilizat un furnizor SMS terț (SMSAdvert), numărul de telefon al destinatarului și conținutul mesajului sunt transmise la API-ul furnizorului pentru livrare. Mesajul este trimis de la un număr scurt generic, nu de la numărul de telefon al firmei, dar conținutul mesajului identifică firma după nume. Furnizorul prelucrează aceste date exclusiv în scopul transmiterii SMS.
9. Drepturile dumneavoastră conform GDPR
Indiferent dacă sunteți client, angajat sau proprietar de firmă care utilizează Scisso, aveți următoarele drepturi privind datele dumneavoastră cu caracter personal conform Regulamentului General privind Protecția Datelor:
- Dreptul de acces (Art. 15) - puteți solicita o copie a tuturor datelor cu caracter personal deținute despre dumneavoastră, inclusiv istoricul programărilor și istoricul notificărilor SMS.
- Dreptul la rectificare (Art. 16) - ne puteți cere să corectăm datele inexacte sau incomplete.
- Dreptul la ștergere (Art. 17) - puteți solicita ștergerea datelor dumneavoastră cu caracter personal. Vom șterge toate câmpurile personale (nume, telefon, e-mail, data de naștere, note) și vom adăuga numărul dumneavoastră de telefon pe lista de dezabonare pentru a preveni contactarea viitoare. O înregistrare anonimizată este păstrată pentru integritatea statistică.
- Dreptul la restricționare (Art. 18) - ne puteți cere să oprim temporar prelucrarea datelor dumneavoastră în anumite circumstanțe.
- Dreptul la portabilitatea datelor (Art. 20) - puteți solicita datele într-un format structurat, utilizat în mod curent și care poate fi citit automat (JSON).
- Dreptul la opoziție (Art. 21) - vă puteți opune prelucrării bazate pe interes legitim. Dacă vă opuneți primirii de mesaje SMS, răspundeți cu STOP la orice mesaj sau cereți firmei să dezactiveze SMS-urile pentru înregistrarea dumneavoastră.
- Dreptul de retragere a consimțământului (Art. 7(3)) - dacă ați furnizat consimțământul în timpul auto-înregistrării, îl puteți retrage oricând fără a afecta legalitatea prelucrării anterioare retragerii.
- Dreptul privind deciziile automatizate (Art. 22) - aveți dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automatizată care produce efecte juridice sau efecte similare semnificative. Nu realizăm o astfel de prelucrare.
- Dreptul de a depune o plângere - aveți dreptul de a depune o plângere la autoritatea națională de protecție a datelor. În România, aceasta este ANSPDCP (www.dataprotection.ro).
Cum să vă exercitați drepturile. Dacă sunteți client, ar trebui să adresați cererea mai întâi firmei (Operatorul de date). Dacă nu puteți contacta firma, puteți trimite o cerere privind datele sau ne puteți scrie la [email protected]. Dacă primim o cerere care ar trebui gestionată de firmă, o vom redirecționa prompt. Dacă sunteți proprietar de firmă sau angajat, ne puteți contacta direct.
Cererile vor fi soluționate în termen de o lună calendaristică de la primire, conform Articolului 12(3) din GDPR. Pentru cererile complexe sau în cazul în care se primesc cereri multiple, acest termen poate fi prelungit cu până la două luni suplimentare, cu notificarea prelungirii și a motivelor în cadrul termenului inițial de o lună.
O singură excepție limitată se aplică dreptului la opoziție. Acolo unde prelucrăm o cantitate mică de date tocmai pentru a împiedica un cont suspendat pentru abuz să deschidă imediat altul, putem respinge o opoziție întemeiată pe Art. 21(1), dacă putem demonstra motive legitime imperioase. Aceste motive sunt că prelucrarea există pentru a proteja alte persoane de mesaje trimise sub o identitate falsă, că admiterea oricărei opoziții ar anula măsura în întregime, prin însăși natura ei, și că datele păstrate sunt minime, nu sunt folosite în alt scop și expiră. Vă vom spune dacă ne bazăm pe această excepție, vă vom explica motivele, iar dumneavoastră vă puteți adresa autorității de supraveghere. Excepția nu se aplică niciodată datelor despre programări, preferințelor de marketing sau oricărui alt aspect din această politică.
10. Dezabonarea de la SMS
Vă puteți dezabona de la mesajele SMS oricând accesând linkul de dezabonare inclus în mesajele SMS. Pentru mesajele tranzacționale (confirmări, mementouri, notificări de reprogramare și anulare), linkul este inclus în primul mesaj trimis de la fiecare număr expeditor. Pentru mesajele de follow-up, promoționale și de ziua de naștere, linkul este inclus în fiecare mesaj. Linkul vă direcționează către o pagină de confirmare unde puteți verifica ce firmă vă contactează înainte de a confirma dezabonarea. Odată confirmată, nu vă vom mai trimite niciodată un alt SMS din partea acelei firme. Preferința dumneavoastră de dezabonare este stocată pe termen nelimitat (ca număr de telefon criptat) pentru a ne asigura că respectăm cererea chiar dacă numărul este reintrodus în sistem.
De asemenea, vă puteți dezabona răspunzând cu STOP la numărul de telefon al firmei. Aplicația releu de pe dispozitivul Android al firmei detectează doar cuvintele cheie cu potrivire exactă (STOP, START, HELP și echivalentele comune în limbile UE). Niciun conținut de mesaj nu este citit, stocat sau înregistrat în jurnal dincolo de această potrivire de cuvinte cheie. Când un cuvânt cheie este detectat, doar numărul de telefon al expeditorului este transmis către serverul Scisso pentru a prelucra cererea de dezabonare, re-abonare sau ajutor. Numerele de telefon din prelucrarea cuvintelor cheie nu sunt păstrate dincolo de prelucrarea imediată. Răspunzând cu START se reactivează doar SMS-urile tranzacționale. Consimțământul pentru SMS promoționale trebuie re-acordat separat.
În plus, proprietarul firmei sau personalul poate dezactiva notificările SMS pentru clienți individuali oricând. Clienții care se auto-înregistrează pot alege să nu opteze pentru SMS la înregistrare.
11. Cookie-uri și stocare locală
Utilizăm următoarea stocare în browser:
| Nume | Tip | Scop | Consimțământ necesar |
|---|---|---|---|
| token (httpOnly) | Cookie | Vă menține autentificat(ă) (expiră după 7 zile sau la deconectare) | Nu - esențial |
| scisso-theme | localStorage | Reține preferința de mod luminos/întunecat | Nu - esențial |
| scisso-language | localStorage | Reține preferința de limbă | Nu - esențial |
| scisso-cookie-consent | localStorage | Reține că ați luat la cunoștință această notificare | Nu - esențial |
| scisso_mini_calendar_expanded | localStorage | Reține starea restrânsă/extinsă a panoului calendarului | Nu - esențial |
| scisso-calendar-zoom | localStorage | Reține nivelul de zoom al grilei orare a calendarului | Nu - esențial |
| scisso_employee_filter | sessionStorage | Reține filtrul de calendar selectat în cadrul sesiunii | Nu - esențial |
| scisso-dashboard-day | sessionStorage | Reține data selectată pe panoul principal în cadrul sesiunii | Nu - esențial |
| scisso-onboarding-queue | sessionStorage | Urmărește progresul pașilor de inițializare în cadrul sesiunii | Nu - esențial |
| scisso-promo | sessionStorage | Aplică o reducere promoțională în timpul înregistrării (șters după 30 de minute sau la încheierea sesiunii) | Nu - esențial |
| scisso_signup_draft | sessionStorage | Păstrează progresul formularului de înregistrare în cadrul sesiunii | Nu - esențial |
| scisso-booking-theme | localStorage | Reține preferința de temă pe pagina de programare | Nu - esențial |
| scisso-booking-lang | localStorage | Reține preferința de limbă pe pagina de programare | Nu - esențial |
| scisso-booking-cookie-consent | localStorage | Reține consimțământul pentru cookie-uri pe pagina de programare | Nu - esențial |
| cf_clearance | Cookie (terță parte) | Setat de Cloudflare Turnstile pe pagina de programare pentru verificarea stării de protecție anti-bot | Nu - esențial (securitate) |
| _ga | Cookie | Identificator pseudonim de vizitator utilizat de Google Analytics pentru a distinge vizitatorii care revin și a compila statistici de utilizare (expiră după 13 luni de inactivitate) | Da - analiză |
| _ga_<container-id> | Cookie | Cookie de sesiune utilizat de Google Analytics pentru menținerea stării sesiunii (expiră după 13 luni de inactivitate) | Da - analiză |
| _fbp | Cookie | Identificator pseudonim setat de Meta (Facebook) Pixel pentru a măsura eficiența reclamelor noastre și a atribui înscrierile campaniilor publicitare (expiră după 90 de zile) | Da - marketing |
| _fbc | Cookie | Stochează identificatorul de clic Meta (Facebook) dintr-un link de reclamă pentru a atribui o înscriere ulterioară reclamei de origine (expiră după 90 de zile) | Da - marketing |
| __obref | Cookie | Identificator pseudonim de browser setat de OpenAI (ChatGPT Ads) Pixel pentru a măsura eficiența reclamelor noastre și a atribui înscrierile campaniilor publicitare (expiră după 12 luni) | Da - marketing |
| __oaiq_consent | Cookie | Înregistrează semnalul de consimțământ transmis către OpenAI (ChatGPT Ads) Pixel, astfel încât să nu fie trimise date de măsurare decât dacă ați acceptat cookie-urile de marketing (expiră după 30 de zile) | Da - marketing |
Cookie-urile esențiale și elementele de stocare locală enumerate mai sus sunt necesare pentru funcționarea serviciului și nu necesită consimțământul dumneavoastră. Elementele SessionStorage sunt șterse automat la închiderea filei browserului, iar toate datele de sesiune sunt șterse la deconectare.
Cookie-urile de analiză și de marketing (marcate „Da - analiză” sau „Da - marketing” mai sus) sunt setate doar dacă faceți clic pe „Acceptă toate” în bannerul de cookie-uri. Dacă alegeți „Doar esențiale”, niciunul dintre aceste cookie-uri nu este plasat și nu sunt trimise date către Google Analytics, Meta Pixel sau OpenAI Pixel. Puteți retrage consimțământul oricând ștergând stocarea locală a browserului pentru acest site, ceea ce va reafișa bannerul de cookie-uri la următoarea vizită.
12. Transferuri internaționale de date
Toate serverele Scisso sunt găzduite în Uniunea Europeană. Datele cu caracter personal ale clienților nu părăsesc UE pentru stocare sau prelucrare de către Scisso.
Acolo unde sunt angajați subîmputerniciți situați în afara UE, sunt implementate garanții adecvate în conformitate cu Capitolul V din GDPR. În mod specific: sincronizarea Google Calendar este acoperită de Clauzele Contractuale Standard ale Google și mecanismele de adecvare. Datele Google Analytics sunt prelucrate de Google LLC în Statele Unite ale Americii conform Amendamentului de prelucrare a datelor Google, Clauzelor Contractuale Standard (Modulul 3: procesator către procesator) și Deciziei de adecvare privind Cadrul UE-SUA pentru confidențialitatea datelor (Decizia de punere în aplicare (UE) 2023/1795 a Comisiei). Resend (livrarea e-mailurilor) prelucrează adresele de e-mail conform Clauzelor lor Contractuale Standard. Stripe (procesarea plăților) prelucrează datele de facturare conform Clauzelor lor Contractuale Standard și acționează ca operator de date independent pentru prevenirea fraudei. Tokenurile de verificare Cloudflare Turnstile sunt prelucrate în rețeaua globală Cloudflare conform DPA-ului Cloudflare cu Clauze Contractuale Standard. Măsurarea publicității este contractată cu entități stabilite în Uniunea Europeană, Meta Platforms Ireland Limited și OpenAI Ireland Limited, fiecare dintre acestea transferând ulterior datele către societatea-mamă din Statele Unite. Ambele societăți-mamă, Meta Platforms, Inc. și OpenAI, sunt certificate în cadrul EU-U.S. Data Privacy Framework, iar Clauzele Contractuale Standard rămân aplicabile ca soluție alternativă în cazul în care această decizie de adecvare ar înceta să producă efecte. În ambele cazuri, transferul se limitează la un identificator pseudonim, adresa paginii și un eveniment de înscriere sau de începere a perioadei de probă, are loc doar dacă acceptați cookie-urile de marketing și încetează în momentul în care vă retrageți consimțământul.
Pentru utilizatorii din Regatul Unit, transferurile către Google Analytics și către furnizorii de măsurare a publicității menționați mai sus sunt protejate prin Acordul internațional de transfer de date al Regatului Unit (IDTA) și Extensia Regatului Unit la Clauzele Contractuale Standard ale UE, în conformitate cu UK GDPR și Regulamentul privind confidențialitatea și comunicațiile electronice din 2003 (PECR). Cookie-urile de analiză și cele de publicitate necesită același standard de consimțământ opt-in conform PECR ca și conform Directivei ePrivacy a UE.
13. Confidențialitatea copiilor
Scisso este un instrument de afaceri. Conturile de angajat necesită ca titularul contului să aibă cel puțin 18 ani, ceea ce este verificat la crearea contului. Nu colectăm cu bună știință date cu caracter personal de la persoane sub 16 ani. Dacă înregistrările clienților sunt introduse pentru persoane sub 16 ani, proprietarul firmei este responsabil pentru asigurarea consimțământului parental sau al tutorelui corespunzător conform Articolului 8 din GDPR.
14. Modificări ale acestei politici
Este posibil să actualizăm această politică periodic. Vom actualiza data „Ultima actualizare” din partea de sus a acestei pagini. Pentru modificări semnificative care afectează modul în care datele cu caracter personal sunt prelucrate, vom notifica proprietarii de firme prin e-mail cu cel puțin 14 zile înainte ca modificările să intre în vigoare. Proprietarii de firme sunt responsabili pentru informarea clienților lor despre modificările semnificative. Clienții care au acceptat această politică în timpul programării online sau auto-înregistrării vor primi politica actualizată la următoarea utilizare a acestor funcționalități.
Versiunile anterioare ale acestei politici sunt disponibile la cerere prin trimiterea unui e-mail la [email protected].
15. Contact
Pentru orice întrebări legate de confidențialitate, cereri privind datele cu caracter personal sau reclamații, vă rugăm să ne contactați la:
Scisso de KodeKind S.R.L.
CIF: RO54603957 | Reg. Com.: J2026028952000
Str. Mihail Kogalniceanu, Camera 1, Bl.C8, Et.4, Ap.16, Timisoara, Timis, Romania
Email: [email protected]
