Această politică spune, pe scurt și fără limbaj de lemn, ce date prelucrează CitatAI, de ce, unde stau, cine le mai vede și ce poți face cu ele. Se aplică site-ului și aplicației CitatAI.
1. Cine prelucrează datele
Operatorul de date este [de completat: denumirea firmei (SRL/PFA)], [de completat: CUI / nr. Registrul Comerțului], cu sediul în [de completat: adresa], Ploiești, Prahova, România. Ne poți scrie la contact@citatai.ro.
2. Ce date prelucrăm și de ce
a) Scanarea gratuită, fără cont
Adresa site-ului pe care o introduci și conținutul public al acelui site (pagini, robots.txt, sitemap, date structurate). Nu cerem nicio dată despre tine și nu legăm scanarea de cine a cerut-o. Rezultatul unei scanări fără cont nu se păstrează ca istoric: intră într-un cache valabil un minut (ca aceeași scanare cerută de două ori la rând să nu lovească site-ul din nou), după care nu mai e folosit și e șters fizic la curățarea automată, care rulează la fiecare oră. Istoricul de scanări există doar pentru domeniul unui cont abonat. Site-ul scanat poate conține la rândul lui date personale publice (nume, telefon, adresă pe pagina de contact) — le prelucrăm doar ca să evaluăm site-ul, pe temeiul interesului legitim (art. 6 alin. 1 lit. f), și le arătăm în rezultat doar în măsura în care identifică afacerea.
b) Contul
Adresa de email, parola (stocată doar ca hash, nu o putem citi), data creării contului, momentul în care ai acceptat termenii, domeniul asociat contului și numele afacerii. Temeiul: executarea contractului dintre noi (art. 6 alin. 1 lit. b GDPR).
c) Serviciul plătit
Fișierele generate pentru site-ul tău, întrebările de vizibilitate și răspunsurile primite de la asistenții AI, recomandările, rapoartele lunare și evidența operațiunilor plătite (ce s-a rulat, când, cu ce cost). Temeiul: contractul. La ștergerea contului, din evidența operațiunilor plătite rămâne doar înregistrarea de cost (domeniu, tip, furnizor, model, tokeni, sumă, momente); rezultatele lor (răspunsuri, conținut generat) se șterg, iar nimic nu mai face legătura cu tine sau cu contul șters.
d) Plata
Plata se face prin Stripe. Noi nu vedem și nu stocăm datele cardului — vedem doar identificatorul de client și de abonament Stripe, starea abonamentului și perioadele plătite. Facturile sunt emise și păstrate de Stripe conform legislației contabile.
e) Emailuri
Îți trimitem emailul de confirmare a contului, linkurile de autentificare și raportul lunar. Nu trimitem newslettere și nu vindem adrese.
f) Date tehnice
Jurnalele serverului (adresa IP, ora, pagina cerută) pentru securitate și depanare, păstrate de furnizorul de găzduire cel mult 30 de zile. Nu folosim instrumente de analiză a traficului și nu avem cookie-uri de urmărire — singurul cookie e cel de sesiune, strict necesar ca să rămâi autentificat.
3. Cine mai vede datele (împuterniciți)
Folosim servicii ale altor companii ca să funcționeze aplicația. Fiecare primește doar ce îi trebuie pentru sarcina lui:
| Serviciu | Rol | Ce primește | Unde |
|---|---|---|---|
| Supabase | Baza de date și autentificarea | Toate datele contului | UE (Frankfurt) |
| Vercel | Găzduirea aplicației | Cererile către aplicație, jurnale | UE (Frankfurt), companie din SUA |
| Stripe | Plăți și facturi | Email, date de plată (direct la ei) | UE/SUA, companie din SUA |
| Resend | Trimiterea emailurilor | Adresa de email, conținutul emailului | SUA |
| OpenAI, Anthropic, Perplexity, Google | Asistenții AI interogați și generarea fișierelor | Întrebările de vizibilitate, numele afacerii, textul public al site-ului și contextul pe care îl scrii tu la generare. Nu trimitem adresa de email a contului; dacă site-ul sau contextul conțin date de contact (de ex. un email de pe pagina de contact), acelea ajung la ei ca parte a textului. | SUA |
| GitHub | Copii de siguranță ale bazei, criptate | Copia criptată a bazei de date | SUA |
Transferurile către companii din SUA se fac pe baza clauzelor contractuale standard ale Comisiei Europene și, unde e cazul, a Cadrului UE–SUA pentru confidențialitatea datelor. Ce trimitem asistenților AI privește afacerea și site-ul, nu contul tău.
4. Cât păstrăm datele
- Contul și datele lui: cât timp există contul. La ștergere, dispar imediat, împreună cu domeniul, scanările, verificările, recomandările și rapoartele.
- Copiile de siguranță ale bazei de date: 90 de zile, criptate; datele șterse dispar din ele la expirare.
- Facturile și evidența plăților: pe durata cerută de legislația contabilă (în prezent 5 ani, calculați conform legii), la Stripe și în evidența noastră.
- Contoarele de limitare a cererilor: două zile, apoi șterse la curățarea orară.
- Scanările fără cont: cache valabil un minut, șters fizic la curățarea orară — deci cel mult o oră și un minut, fără legătură cu o persoană.
5. Drepturile tale
Ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție. Pe cele mai importante două le poți exercita singur, oricând, din Datele tale: descarci tot ce avem despre tine într-un fișier sau îți ștergi contul definitiv. Pentru restul, scrie-ne la contact@citatai.ro; răspundem în cel mult 30 de zile.
Dacă crezi că nu respectăm legea, te poți adresa Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), dataprotection.ro.
6. Securitate
Conexiuni criptate (HTTPS) peste tot, parole stocate doar ca hash, acces la baza de date restricționat pe cont (fiecare vede doar ce e al lui), copii de siguranță criptate, chei API ținute în afara codului. Nu există sistem perfect; dacă apare un incident care te privește, te anunțăm.
7. Modificări
Când schimbăm ceva important în această politică, actualizăm data de sus și, dacă ai cont, te anunțăm pe email înainte ca schimbarea să se aplice.