Sari la conținut

Documente legale

Acordul de prelucrare a datelor

Ultima actualizare: 6 octombrie 2026

Cum prelucrăm, în numele tău, datele Oaspeților și ale clienților pe care îi administrezi prin pensiuni.contact și turism.contact. Acordul face parte din Termeni și condiții și se aplică oricui folosește Platforma pentru o Proprietate.

1. Părțile și rolurile

Acest acord se încheie între tine, Proprietarul care administrează una sau mai multe Proprietăți prin Platformă (pensiuni.contact și turism.contact), în calitate de operator, și NATIVESOFT SRL, cu sediul în București, Sector 3, Aleea Barajul Iezeru nr. 6A, et. 2, cam. 210, 211 și 218, CUI 18913293, Nr. Reg. Com. J40/12757/2006 („NativeSoft”, „noi”), în calitate de persoană împuternicită, în sensul art. 28 din Regulamentul (UE) 2016/679 („GDPR”).

Acordul face parte din Termeni și condiții (secțiunea Datele Oaspeților: cine răspunde de ce) și îl accepți odată cu ei, la crearea contului. Termenii scriși cu majusculă (Platformă, Proprietate, Oaspete, Site-ul proprietății) au sensul din Termeni; ceilalți (date cu caracter personal, prelucrare, încălcarea securității datelor) au sensul din GDPR.

Acordul privește datele Oaspeților și ale clienților pe care le prelucrăm în numele tău. Pentru datele tale de cont, pentru statisticile de vizitare și pentru funcția „Ține minte datele mele în acest browser”, operatorul suntem noi; acestea sunt descrise în politica de confidențialitate.

2. Obiectul și durata

Obiectul acordului este prelucrarea, de către noi și în numele tău, a datelor personale ale Oaspeților și ale clienților Proprietăților tale, ca să îți furnizăm Platforma.

Durata: acordul se aplică pe toată durata contractului, cât folosești Platforma pentru o Proprietate, și încă 30 de zile după ștergerea Proprietății sau a contului, perioadă în care datele rămân arhivate și pot fi restaurate sau exportate la cererea ta. Pentru evidențele pe care legea ne obligă să le păstrăm, obligațiile de confidențialitate și securitate din acord continuă cât timp le păstrăm.

3. Natura și scopul prelucrării

Găzduim și operăm programul prin care îți administrezi Proprietatea: evidența rezervărilor și a cererilor, evidența clienților (fișa clientului, cu istoricul lui), site-ul Proprietății cu motorul de rezervări sau formularul de cerere, mesajele înregistrate și statisticile. Prelucrarea cuprinde colectarea datelor prin site-ul Proprietății, stocarea, organizarea și afișarea lor în panou și în aplicația de telefon, copiile de siguranță, precum și modificarea, exportul, anonimizarea și ștergerea lor, la acțiunile tale și ale echipei tale sau automat, după regulile din acest acord.

Scopul este unul singur: să îți furnizăm serviciile Platformei. Nu folosim datele Oaspeților în scopuri proprii, nu le vindem, nu le folosim pentru publicitate și nu le trimitem mesaje: emailurile și SMS-urile către Oaspeți le trimiți tu, de pe telefonul sau emailul tău, iar Platforma doar înregistrează mesajul.

4. Datele și persoanele vizate

Categoriile de persoane vizate:

  • Oaspeții Proprietății și clienții serviciilor turistice: persoanele care fac o rezervare, trimit o cerere sau sunt înregistrate de tine;
  • însoțitorii lor, inclusiv copiii;
  • persoanele care te contactează prin site-ul Proprietății;
  • autorii recenziilor publicate pe site.

Tipurile de date:

  • date de identificare și de contact ale persoanei care rezervă: numele, telefonul, adresa de email, țara și, dacă le treci în fișa clientului, orașul și adresa;
  • însoțitorii: numele și, la copii, vârsta;
  • detaliile rezervării: perioada, camerele, serviciile alese, numărul de persoane, ora estimată a sosirii, observațiile, sumele și sursa rezervării;
  • plățile: suma, metoda și starea lor și facturile emise, cu datele cumpărătorului; datele cardului nu ajung la noi;
  • mesajele pe care le trimiți Oaspeților și le înregistrezi în Platformă (textul, destinatarul, data);
  • fișa clientului: notițe, preferințe, etichete, istoricul (numărul de sejururi, totalul cheltuit) și acordul pentru mesaje de marketing, cu data la care a fost dat;
  • cererile pentru servicii turistice, inclusiv detaliile cerute de fiecare serviciu (de exemplu, adresa de preluare, datele, numărul de persoane);
  • recenziile publicate (numele autorului, localitatea, textul), doar cu acordul autorului;
  • date tehnice: adresa IP folosită la o rezervare online, păstrată în jurnalul de securitate.

Datele ajung în Platformă de la persoana vizată, de la persoana care a făcut rezervarea (pentru însoțitori) sau introduse de tine și de echipa ta (de exemplu, rezervările primite la telefon, pe email sau din platformele de rezervări). Nu trebuie să conțină categorii speciale de date sau numere de identificare — vezi Obligațiile tale.

5. Instrucțiunile tale

  • Prelucrăm datele doar pe baza instrucțiunilor tale documentate: Termenii, inclusiv acest acord, și funcțiile și setările pe care le folosești în Platformă (ce introduci, publici, exporți sau ștergi). Instrucțiunile privesc și transferurile în afara Spațiului Economic European, care se fac doar ca în secțiunea Transferuri.
  • Prin acest acord ne instruiești să aplicăm automat termenele de păstrare din nota de informare a site-ului: rezervările, fișele clienților, mesajele și cererile se anonimizează sau se șterg la 3 ani de la ultimul sejur sau ultima cerere, iar jurnalele de securitate se păstrează 12 luni. Documentele fiscale se păstrează cât cere legea.
  • Dacă dreptul Uniunii Europene sau dreptul român ne obligă la o prelucrare pe care nu ai cerut-o, te anunțăm înainte, cu excepția cazului în care legea interzice acest lucru.
  • Te anunțăm imediat dacă, în opinia noastră, o instrucțiune a ta încalcă GDPR sau alte dispoziții privind protecția datelor.

6. Confidențialitatea

Persoanele din echipa noastră autorizate să prelucreze datele (angajați și colaboratori) s-au angajat să păstreze confidențialitatea sau au o obligație legală de confidențialitate și au acces doar cât le trebuie pentru serviciu.

Echipa noastră vede datele Proprietății doar în „modul suport”: la cererea ta sau pentru rezolvarea unui incident, cu un motiv consemnat la fiecare acces, înregistrat în jurnalul de activitate, pentru cel mult 2 ore, iar tu ești anunțat în panou.

7. Securitatea datelor

Aplicăm măsurile tehnice și organizatorice din anexa de la final, potrivite riscului prelucrării (art. 32 GDPR). Le putem îmbunătăți în timp, dar fără să scădem nivelul de protecție.

8. Subprocesatorii

  • Ne dai o autorizare generală să folosim alte persoane împuternicite (subprocesatori). Lista actuală este cea de mai jos.
  • Te anunțăm cu cel puțin 30 de zile înainte de a adăuga sau de a înlocui un subprocesator, prin email și în panou. În acest timp te poți opune; dacă nu găsim împreună o soluție, poți renunța la contract înainte ca schimbarea să se aplice.
  • Impunem fiecărui subprocesator, prin contract, aceleași obligații de protecție a datelor ca în acest acord, inclusiv garanții suficiente de securitate.
  • Rămânem pe deplin răspunzători față de tine pentru felul în care subprocesatorii își îndeplinesc obligațiile.
FurnizorCe faceUndeGaranții pentru transfer
Contabo GmbHGăzduireServerul aplicației: baza de date, fotografiile încărcate și copiile de siguranță zilnice (păstrate 14 zile)Germania (UE)Nu este cazul: datele rămân în Uniunea Europeană
Cloudflare, Inc. (Cloudflare Email Service)Emailurile platformeiEmailurile către titularii de cont: confirmarea adresei, resetarea parolei, mesajele echipei platformei. Oaspeții și clienții afacerilor nu primesc emailuri de la platformăSUACadrul UE-SUA privind confidențialitatea datelor (Cloudflare este certificată) și clauzele contractuale standard ale Comisiei Europene
Stripe Payments Europe, Ltd.Plăți cu cardul (opțional)Doar pentru afacerile care activează plata cu cardul: conturile lor Stripe și plățile clienților. Datele cardului se introduc pe pagina Stripe; platforma nu le vedeIrlanda (UE)Stripe poate transfera date în afara SEE cu propriile garanții (Cadrul UE-SUA privind confidențialitatea datelor, clauzele contractuale standard)
OpenStreetMap FoundationHărțiImaginile hărților (în catalogul pensiuni.contact/pensiuni, la alegerea adresei în panou și, după clic pe „Arată harta”, pe site-urile afacerilor) și găsirea coordonatelor unei adrese prin serviciul Nominatim, căruia îi trimitem doar adresa afaceriiRegatul UnitDecizia de adecvare a Comisiei Europene pentru Regatul Unit

9. Transferuri în afara SEE

Datele se transferă în afara Spațiului Economic European doar cu garanțiile adecvate cerute de capitolul V din GDPR, trecute în tabelul de mai sus: o decizie de adecvare a Comisiei Europene (pentru Regatul Unit și pentru companiile din SUA certificate în Cadrul UE-SUA privind confidențialitatea datelor) sau clauzele contractuale standard ale Comisiei Europene. Platforma nu trimite emailuri sau SMS-uri Oaspeților.

10. Cererile persoanelor vizate

Te ajutăm, prin măsuri tehnice și organizatorice potrivite, să răspunzi cererilor prin care Oaspeții își exercită drepturile (art. 12–22 GDPR):

  • acces și portabilitate: în panou, la Clienți, deschizi clientul și apeși Exportă datele: primești un fișier JSON cu tot ce știe Platforma despre el;
  • ștergere: Șterge datele clientului anonimizează clientul, datele de contact din rezervările lui, însoțitorii și mesajele, iar sumele și documentele fiscale rămân; cererile pentru servicii turistice le poți șterge din Cereri;
  • rectificare: modifici datele direct în fișa clientului sau în rezervare;
  • pentru orice altă cerere, te ajută echipa noastră de suport, la office@pensiuni.contact.

Dacă un Oaspete ne scrie direct despre datele pe care le prelucrăm în numele tău, îți transmitem cererea fără întârziere și nu îi răspundem noi în locul tău, decât dacă ne ceri.

11. Asistență pentru securitate și evaluări de impact

Ținând seama de natura prelucrării și de informațiile pe care le avem, te ajutăm să îți îndeplinești obligațiile din art. 32–36 GDPR: securitatea prelucrării, notificarea încălcărilor de securitate, evaluarea impactului asupra protecției datelor și, dacă este cazul, consultarea prealabilă a Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP). La cerere, îți punem la dispoziție descrierea prelucrărilor făcute de Platformă și a măsurilor de securitate.

12. Încălcarea securității datelor

  • Te anunțăm prin email, la adresa contului, fără întârzieri nejustificate și cel târziu în 48 de ore de când aflăm de o încălcare a securității datelor care îți afectează Proprietatea.
  • Îți transmitem informațiile cerute de art. 33 alin. (3) GDPR: natura încălcării, inclusiv, acolo unde se poate, categoriile și numărul aproximativ de persoane vizate și de înregistrări afectate; datele noastre de contact pentru mai multe informații; consecințele probabile; măsurile luate sau propuse pentru remediere și pentru reducerea efectelor negative. Dacă nu le avem pe toate deodată, le trimitem treptat, fără alte întârzieri nejustificate.
  • Te ajutăm, cu informațiile pe care le avem, să notifici ANSPDCP și, când este necesar, persoanele vizate (art. 33 și 34 GDPR).

13. Ștergerea sau returnarea datelor la final

  • Înainte de ștergere îți poți descărca datele din panou: rezervările și plățile în format CSV și datele fiecărui client în format JSON.
  • O Proprietate ștearsă rămâne arhivată 30 de zile, timp în care, la cererea ta, o putem restaura sau îți putem trimite exportul. La 30 de zile după ștergerea Proprietății sau a contului, datele se șterg automat.
  • Rămân doar evidențele fiscale și contabile pe care legea ne obligă să le păstrăm: facturile emise Oaspeților, plățile abonamentului și plățile online. Le păstrăm cât cere legea (de regulă 10 ani), iar celelalte date personale ale Proprietății se anonimizează.
  • Copiile de siguranță se rotesc în 14 zile, așa că datele șterse dispar și din ele în cel mult 14 zile.

14. Informații și audit

  • Îți punem la dispoziție toate informațiile necesare pentru a demonstra respectarea art. 28 GDPR: acest acord, lista subprocesatorilor, descrierea măsurilor de securitate și, la cerere, documentația relevantă.
  • Permitem și contribuim la audituri, inclusiv inspecții, făcute de tine sau de un auditor mandatat de tine, cu un preaviz rezonabil și cel mult o dată pe an, cu excepția cazului în care a avut loc o încălcare a securității datelor. Auditul se face pe cheltuiala ta, fără acces la datele altor clienți, iar auditorul trebuie să fie obligat să păstreze confidențialitatea.

15. Obligațiile tale

  • Ai un temei legal pentru fiecare prelucrare și îi informezi pe Oaspeți. Platforma generează pe site-ul Proprietății o notă de informare din datele tale; verifică-o și completează în Setări → Date firmă denumirea și CUI-ul, ca operatorul să fie identificat complet.
  • Nu treci în notițe sau în alte câmpuri de text liber categorii speciale de date (de exemplu, despre sănătate, religie sau origine etnică) ori numere de identificare (CNP, seria și numărul actului de identitate sau al pașaportului), decât dacă legea o cere, și atunci doar cât cere legea.
  • Introduci doar datele necesare scopului pentru care le colectezi și dai acces echipei tale doar cât îi trebuie (roluri și permisiuni).
  • Trimiți mesaje de marketing doar Oaspeților care și-au dat acordul și răspunzi cererilor lor, cu ajutorul instrumentelor din secțiunea Cererile persoanelor vizate.

16. Contact

Nu am numit un responsabil cu protecția datelor (DPO), pentru că activitatea noastră nu o cere. Pentru orice întrebare despre acest acord, pentru cereri de informații sau de audit și pentru incidente, ne scrii la office@pensiuni.contact.

Anexă: măsurile de securitate

  • Găzduire în Uniunea Europeană: aplicația, baza de date, fotografiile și copiile de siguranță stau pe serverul din Germania (Contabo GmbH).
  • Conexiuni criptate: HTTPS pe toate paginile, cu HSTS, așa că browserele folosesc mereu conexiunea criptată.
  • Parolele sunt păstrate doar ca hash (scrypt), cu sare unică pentru fiecare parolă; încercările repetate de autentificare sunt limitate automat.
  • Sesiunile de autentificare sunt păstrate pe server doar ca hash; expiră după o perioadă fără activitate, iar cele expirate se șterg zilnic.
  • Datele fiecărei Proprietăți sunt separate, iar accesul se face pe roluri și permisiuni stabilite de Proprietar.
  • Administratorii platformei se autentifică în doi pași; Proprietarul și echipa lui o pot activa pentru conturile lor, din „Contul meu”.
  • Accesul echipei de suport („modul suport”) doar la cererea Proprietarului sau pentru incidente, cu motiv consemnat, înregistrat în jurnal, cel mult 2 ore și cu anunț în panou.
  • Jurnal de activitate pentru acțiunile importante (de exemplu, exportul sau ștergerea datelor unui client), păstrat 12 luni.
  • Copii de siguranță zilnice, păstrate 14 zile.
  • Ștergerea automată la termenele din acord: datele Oaspeților se anonimizează sau se șterg la 3 ani de la ultimul sejur sau ultima cerere.
  • Datele cardurilor nu ajung în Platformă: se introduc direct pe pagina Stripe.