Emra Gestiune

Politica de confidențialitate

Versiunea din 9 septembrie 2026

Această politică explică ce date personale sunt prelucrate prin platforma Emra Gestiune, de ce, cât timp și ce drepturi ai. Este scrisă pentru părinți, personalul grădiniței și conducerea asociației de părinți.

1. Cine răspunde de datele tale

  • Operatorul datelor este instituția care folosește Platforma — grădinița și/sau asociația de părinți care ți-a creat contul. Ea decide ce date se introduc și în ce scop. Pentru cereri privind datele tale, adresează-te mai întâi ei (datele de contact sunt afișate în Platformă, la Setări / Transparență).
  • Persoana împuternicită este [[Denumirea societății EMRA]] („EMRA”), CUI [[CUI]], [[Sediul social: stradă, număr, localitate, județ]], care furnizează și întreține Platforma și prelucrează datele doar în numele și pe instrucțiunile instituției. Contact pentru date personale: [[email pentru date personale, ex. gdpr@emrakids.ro]].

2. Ce date sunt prelucrate

CategorieDateCine le introduce
Copiinume, prenume, data nașterii, grupa, statut de înscriere, plan de masă, prezențe, selecții de meniugrădinița
Copii — sănătatealergii, intoleranțe și restricții alimentare, cu severitate (date privind sănătatea, categorie specială)părintele; confirmate de grădiniță
Părinți / tutorinume, email, telefon, relația cu copilul, calitatea de plătitorgrădinița, apoi părintele
Financiarabonamente emise, sume datorate și plătite, referințe de transfer, contribuții la proiecte, rambursăriasociația; părintele când plătește
Personal și conducerenume, email, telefon, rol, mandat, aprobări dateinstituția
Tehnicadresa IP și tipul de browser la autentificare, jurnalul acțiunilor (audit), emailurile trimiseautomat

Nu prelucrăm date de card bancar: plata cu cardul, dacă e activată, se face pe pagina procesatorului de plăți, iar Platforma primește doar confirmarea.

3. De ce sunt prelucrate (scop și temei)

  • Administrarea mesei și a abonamentelor — executarea raportului dintre părinte și asociație/grădiniță (art. 6 alin. 1 lit. b GDPR).
  • Siguranța alimentară a copiilor — alergiile și restricțiile sunt prelucrate în interesul vital al copilului și pe baza consimțământului explicit al părintelui, care le introduce și le poate retrage oricând din Platformă (art. 9 alin. 2 lit. a și c GDPR).
  • Evidența financiară a asociației — obligații legale de contabilitate și transparență față de membri (art. 6 alin. 1 lit. c) și interesul legitim al asociației de a-și administra fondurile (lit. f).
  • Securitatea Platformei — jurnalul de audit, blocarea încercărilor repetate de autentificare (interes legitim, lit. f).
  • Comunicări — notificări și emailuri strict legate de cont (abonament emis, plată confirmată, scadențe). Nu trimitem mesaje comerciale.

4. Cine vede ce

Accesul este limitat pe roluri și verificat la fiecare acțiune:

  • Părintele vede doar copiii proprii, propriile plăți și situația de transparență a asociației.
  • Educatorul vede grupele proprii și avertizările alimentare, fără date financiare.
  • Administratorul grădiniței vede copiii, părinții și restricțiile alimentare ale grădiniței, fără datele bancare ale părinților.
  • Conducerea asociației (președinte, trezorier, membri, cenzor) vede datele financiare; cenzorul doar în citire.
  • EMRA are acces tehnic pentru întreținere; intervențiile sunt înregistrate în jurnalul de audit.

5. Cine ne ajută să furnizăm Platforma (subîmputerniciți)

  • Vercel Inc. (găzduire aplicație) și Neon Inc. (bază de date PostgreSQL).
  • Resend Inc. (emailuri tranzacționale).
  • Stripe Payments Europe Ltd. (doar dacă asociația activează plata cu cardul).

Acești furnizori prelucrează datele pe baza unor contracte care includ clauzele standard ale Comisiei Europene pentru transferuri în afara Spațiului Economic European, acolo unde este cazul.

6. Cât timp păstrăm datele

  • Datele copiilor și ale părinților: pe durata înscrierii copilului, plus perioada necesară închiderii situației financiare (de regulă până la sfârșitul anului școlar următor).
  • Datele financiare (încasări, cheltuieli, registru): pe durata cerută de legislația contabilă aplicabilă asociației.
  • Jurnalul de audit și de email: 24 de luni.
  • La încetarea licenței, instituția își poate exporta datele; EMRA le șterge în 90 de zile, cu excepția celor pe care legea le cere păstrate.

7. Drepturile tale

Ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție, precum și dreptul de a-ți retrage consimțământul pentru datele de sănătate (din Platformă, la Alergii și restricții). Cererile se adresează instituției (operatorului); EMRA o sprijină în soluționarea lor. Dacă nu ești mulțumit de răspuns, te poți adresa Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP, dataprotection.ro).

8. Cum protejăm datele

  • Conexiuni criptate (HTTPS), parole stocate doar sub formă de hash, sesiuni cu expirare, blocarea încercărilor repetate de autentificare.
  • Permisiuni verificate pe server la fiecare acțiune, nu doar în interfață.
  • Jurnal de audit pentru toate modificările importante; tranzacțiile financiare nu se șterg, ci se stornează cu istoric.
  • Copii de siguranță ale bazei de date, cu posibilitatea de restaurare la un moment anterior.

9. Cookie-uri

Platforma folosește un singur cookie, strict necesar, pentru sesiunea de autentificare (emra_session). Nu folosim cookie-uri de urmărire sau publicitate.

10. Modificări

Actualizăm această politică atunci când se schimbă modul de prelucrare. Versiunea curentă este cea afișată mai sus; modificările importante sunt anunțate în Platformă.

Vezi și Termenii și condițiile.