Politica de confidențialitate
Versiunea 2.0 · Ultima actualizare: 17 aprilie 2026
Alvoru acordă o mare importanță protecției datelor cu caracter personal. Această politică de confidențialitate a fost întocmită în conformitate cu Regulamentul General privind Protecția Datelor (Regulamentul (UE) 2016/679, în continuare: GDPR) și legea de punere în aplicare a GDPR, și descrie cum colectează, procesează, securizează și șterge Alvoru datele cu caracter personal.
1. Operatorul de date
Operatorul de date în sensul articolului 4 alin. 7 GDPR este:
Alvoru (întreprindere individuală)
Proprietar: Yousri
Sediu: Cuijk, Țările de Jos
Număr KvK: 42071779
E-mail: info@alvoru.com
Telefon: 06-34783929
Persoană de contact pentru chestiuni de confidențialitate: Yousri prin info@alvoru.com. Alvoru nu este obligat în baza GDPR să numească un Responsabil cu Protecția Datelor (DPO).
2. Ce date cu caracter personal procesăm?
Alvoru procesează exclusiv datele cu caracter personal necesare pentru furnizarea serviciilor noastre. În funcție de serviciu, poate fi vorba de:
- Date de contact și de firmă: nume, numele firmei, adresă de e-mail, număr de telefon, adresă, număr KvK și date despre funcție.
- Date de cont: date de autentificare, hash-ul parolei, cookie-uri de sesiune, preferințe.
- Conținutul conversațiilor: mesaje și conversații între utilizatorii finali și canalele noastre AI (chatbot și e-mail).
- Date de rezervare și de agendă: nume, date de contact, ora și subiectul programărilor.
- Date tehnice: adresă IP, browser și sistem de operare, marcaj temporal, comportament pe pagină.
- Date de cookie-uri: vezi secțiunea 10.
- Date de plată: date de facturare și istoric de plăți; datele cardului de credit și IBAN nu sunt stocate de Alvoru, ci procesate exclusiv de procesatorii de plăți Mollie.
3. Scopuri și temeiuri juridice (articolul 6 GDPR)
| Scop | Temei juridic |
|---|---|
| Executarea Acordului și furnizarea Serviciului | Executarea acordului (art. 6 alin. 1 lit. b) |
| Facturare, plăți și administrație | Obligație legală (art. 6 alin. 1 lit. c) — obligația fiscală de păstrare |
| Suport clienți și asistență | Executarea acordului |
| Securitate, detectarea fraudei și prevenirea abuzurilor | Interes legitim (art. 6 alin. 1 lit. f) |
| Îmbunătățirea Serviciului și dezvoltarea produsului | Interes legitim |
| E-mail de marketing către clienții existenți despre servicii similare | Interes legitim (cu opt-out) |
| Newsletter către non-clienți | Consimțământ (art. 6 alin. 1 lit. a) |
| Cookie-uri analitice | Consimțământ (banner de cookie-uri) |
Pentru prelucrările pe bază de interes legitim (art. 6 alin. 1 lit. f GDPR), Alvoru a efectuat o evaluare a interesului legitim (LIA). Specific pentru securitate, detectarea fraudei și prevenirea abuzurilor: Alvoru are un interes legitim în protejarea sistemelor și a datelor clienților săi. Interesele tale nu prevalează asupra acestui interes legitim, deoarece prelucrarea este limitată la date tehnice (adresă IP, marcaj temporal), este strict necesară pentru protecția tuturor utilizatorilor și ești informat despre aceasta prin această politică de confidențialitate.
4. Termene de păstrare
Alvoru nu păstrează datele cu caracter personal mai mult decât este necesar pentru scopurile în care au fost colectate:
- Date de client (active): pe durata Acordului și până la 60 de zile după încetare (vezi Termenii și Condițiile art. 11).
- Facturi și administrație financiară: 7 ani, conform articolului 52 AWR (obligația fiscală de păstrare).
- Jurnale de conversații AI: 12 luni, cu excepția cazului în care Clientul convine în scris un termen mai scurt.
- Opt-in de marketing: până la retragerea consimțământului.
- Date de lead (non-client): maximum 12 luni.
- Fișiere jurnal tehnice și jurnale de securitate: maximum 12 luni.
- Backup-uri: maximum 90 de zile.
5. Partajarea cu terți și transferul
Alvoru partajează datele cu caracter personal exclusiv cu sub-împuterniciții care sunt strict necesari pentru furnizarea serviciilor. Cu fiecare sub-împuternicit a fost încheiat un acord de prelucrare a datelor conform articolului 28 GDPR.
| Sub-împuternicit | Scop | Locație / garanție |
|---|---|---|
| Anthropic | Generare de text AI (Claude) — principal | SUA — SCC-uri + măsuri suplimentare |
| Voyage AI | Vector embeddings pentru căutare RAG | Statele Unite (SCC) |
| OpenAI | Generare de text AI (GPT) — fallback | SUA — DPF + SCC-uri |
| Resend | Trimitere de e-mailuri tranzacționale | SUA — certificat DPF |
| Hetzner Online | Găzduire și stocare de date | Germania / Finlanda (UE) |
| Cloudflare | CDN, protecție DDoS, DNS & Email Routing | La nivel mondial — DPF + SCC-uri |
| Sentry | Monitorizarea erorilor (jurnale tehnice, 30 de zile) | Germania (UE) |
| Meta Platforms Ireland | WhatsApp Business API (doar dacă este activat) | Irlanda (UE) și SUA — SCC-uri + DPF |
| Google LLC | Workspace mail-routing și Maps Platform (date publice despre firme) | SUA — DPF + SCC-uri |
| Moneybird | Facturare și contabilitate | Țările de Jos (UE) |
| Mollie | Procesarea plăților | Țările de Jos (UE) |
| n8n | Automatizarea fluxurilor de lucru (prospectare de lead-uri, auto-găzduit pe Hetzner) | Germania (UE) — auto-găzduit, fără transfer extern |
| Litestream | Replicare SQLite continuă (backup offsite către Hetzner Storage Box) | Germania (UE) — datele rămân în UE |
| AbuseIPDB | Verificarea reputației IP pentru protecția împotriva boților (doar adresa IP, fără alte date cu caracter personal) | SUA — interes legitim, date minime |
Transferul către țări din afara SEE are loc exclusiv pe baza unei decizii de adecvare valabile, a unei certificări DPF sau a Clauzelor Contractuale Standard ale UE, completate cu măsuri tehnice și organizatorice suplimentare unde este necesar.
6. Drepturile persoanelor vizate
Ai, în baza GDPR, următoarele drepturi:
- Acces (art. 15) — să știi ce date procesăm despre tine.
- Rectificare și corecție (art. 16) — ai dreptul să ceri corectarea datelor cu caracter personal incorecte sau incomplete. Poți depune o cerere de corecție prin info@alvoru.com cu o descriere a datelor care sunt incorecte și a datelor corecte. Alvoru procesează cererea ta într-o lună și confirmă corecția efectuată în scris prin e-mail.
- Ștergere (art. 17, „dreptul de a fi uitat”).
- Restricționare a prelucrării (art. 18).
- Portabilitate (art. 20) — să primești datele tale în format care poate fi citit automat.
- Opoziție (art. 21) — împotriva prelucrărilor pe bază de interes legitim sau marketing direct.
- Retragerea consimțământului (art. 7 alin. 3) — pentru prelucrări pe bază de consimțământ, fără ca aceasta să afecteze legalitatea anterioară.
- Intervenție umană (art. 22) în cazul deciziilor automatizate (vezi secțiunea 7).
Poți depune o cerere prin info@alvoru.com. Alvoru răspunde într-o lună, conform articolului 12 alin. 3 GDPR. Pentru a-ți verifica identitatea, Alvoru poate cere informații suplimentare.
Dacă consideri că Alvoru încalcă GDPR, ai dreptul să depui o plângere la Autoriteit Persoonsgegevens (Postbus 93374, 2509 AJ Den Haag, autoriteitpersoonsgegevens.nl).
7. Decizii automatizate și AI
Chatbot-ul AI și automatizarea e-mailurilor Alvoru procesează mesajele automat și pot genera răspunsuri în mod independent. La rezervări și rezervări automatizate, acest lucru poate duce la decizii cu efecte juridice pentru utilizatorul final în sensul articolului 22 GDPR.
Utilizatorii finali au, în baza articolului 22 alin. 3 GDPR, dreptul de a:
- obține intervenție umană;
- își exprima punctul de vedere;
- contesta decizia.
Acest drept poate fi exercitat contactând firma care folosește Serviciul Alvoru, sau pe Alvoru însuși prin info@alvoru.com.
Ștergerea conversațiilor din chat (art. 17): Vizitatorii care au purtat o conversație prin chatbot-ul AI pe un site web operat de Alvoru pot solicita ștergerea istoricului lor de chat trimițând un e-mail la info@alvoru.com menționând: site-ul web pe care a avut loc conversația, data (aproximativă) și o descriere a conversației. Alvoru procesează cererea în termen de 30 de zile. Datele de chat mai vechi de 90 de zile sunt anonimizate automat.
În conformitate cu articolul 50 din Regulamentul UE privind IA (2024/1689), sistemele noastre AI informează clar utilizatorii finali că interacționează cu un sistem AI.
7a. Vizitatori ai chatbot-ului pe site-urile clienților
Clienții noștri implementează chatbot-ul AI Alvoru pe propriile lor site-uri web. În calitate de vizitator al unui astfel de site al unui client, conversațiile tale din chat sunt procesate de Alvoru în calitate de sub-împuternicit. În acest caz, clientul este operatorul de date în sensul GDPR. Alvoru procesează datele tale de chat exclusiv la instrucțiunea și în beneficiul clientului respectiv. Consultă politica de confidențialitate a site-ului web pe care folosești chatbot-ul pentru mai multe informații despre modul în care acel client îți procesează datele.
8. Securitate
Alvoru ia măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal împotriva pierderii sau a oricărei forme de prelucrare ilegală (articolul 32 GDPR), printre care:
- Criptare TLS 1.2+ pentru toate comunicațiile (HTTPS).
- Hashing de parole cu salt (bcrypt) și gestionarea sesiunilor cu rotație.
- Firewall și fail2ban pe toate serverele.
- Rate-limiting pe API-uri și încercările de autentificare.
- Drepturi minime (principiul least privilege) pentru utilizatorii de serviciu.
- Drepturi restrictive asupra fișierelor (600) pentru fișierele de configurare și de date.
- Backup-uri automate zilnice cu criptare.
- Logare și monitorizare a accesului la datele sensibile.
- Autentificare cu doi factori pentru accesul administrativ.
- Actualizări de securitate în termen de 72 de ore de la anunțarea vulnerabilităților critice.
9. Încălcări ale securității datelor
O încălcare a securității datelor este raportată la Autoriteit Persoonsgegevens în termen de 72 de ore de la constatare, în conformitate cu articolul 33 GDPR, cu excepția cazului în care încălcarea nu prezintă probabil niciun risc pentru drepturile și libertățile persoanelor fizice.
În cazul în care încălcarea securității datelor prezintă un risc ridicat pentru persoanele vizate, Alvoru informează persoanele vizate fără întârziere, în conformitate cu articolul 34 GDPR, astfel încât acestea să poată lua măsurile adecvate.
Alvoru ține un registru al încălcărilor securității datelor în conformitate cu articolul 33 alineatul 5 GDPR.
10. Cookie-uri
Alvoru folosește cookie-uri și tehnici similare în baza articolului 11.7a din Legea telecomunicațiilor:
- Cookie-uri funcționale (întotdeauna active, fără consimțământ necesar): sesiune, preferințe, protecție CSRF, protecție DDoS (Cloudflare).
- Cookie-uri de analiză și marketing: Alvoru nu plasează în prezent niciun cookie-uri de analiză sau de marketing. Nu rulează niciun Google Analytics, Meta Pixel sau tracker similar pe alvoru.com. Bannerul de cookie-uri este prezent astfel încât, dacă în viitor vom dori să folosim analytics, să îți cerem mai întâi opt-in-ul explicit.
Îți poți modifica preferințele privind cookie-urile prin linkul din partea de jos a fiecărei pagini sau prin bannerul de cookie-uri. Pentru o prezentare completă, consultă Declarație privind cookie-urile.
10a. Furnizarea datelor este obligatorie?
Nu ești obligat prin lege sau prin contract să ne furnizezi date cu caracter personal, cu excepția cazului în care se specifică altfel. Dacă nu furnizezi date, este posibil să nu îți putem livra serviciul. De exemplu, furnizarea unei adrese de e-mail este necesară pentru crearea unui cont și primirea mesajelor de serviciu, dar furnizarea unui număr de telefon este de obicei opțională.
11. Modificări
Alvoru poate modifica din când în când această politică de confidențialitate. Modificările materiale sunt anunțate cu cel puțin 30 de zile înainte de intrarea în vigoare prin e-mail către clienții existenți și pe această pagină. Cea mai recentă versiune este disponibilă în orice moment pe alvoru.com/privacy.