Politica de confidențialitate
Versiunea din 9 septembrie 2026
Această politică explică ce date personale sunt prelucrate prin platforma Emra Gestiune, de ce, cât timp și ce drepturi ai. Este scrisă pentru părinți, personalul grădiniței și conducerea asociației de părinți.
1. Cine răspunde de datele tale
- Operatorul datelor este instituția care folosește Platforma — grădinița și/sau asociația de părinți care ți-a creat contul. Ea decide ce date se introduc și în ce scop. Pentru cereri privind datele tale, adresează-te mai întâi ei (datele de contact sunt afișate în Platformă, la Setări / Transparență).
- Persoana împuternicită este [[Denumirea societății EMRA]] („EMRA”), CUI [[CUI]], [[Sediul social: stradă, număr, localitate, județ]], care furnizează și întreține Platforma și prelucrează datele doar în numele și pe instrucțiunile instituției. Contact pentru date personale: [[email pentru date personale, ex. gdpr@emrakids.ro]].
2. Ce date sunt prelucrate
| Categorie | Date | Cine le introduce |
|---|---|---|
| Copii | nume, prenume, data nașterii, grupa, statut de înscriere, plan de masă, prezențe, selecții de meniu | grădinița |
| Copii — sănătate | alergii, intoleranțe și restricții alimentare, cu severitate (date privind sănătatea, categorie specială) | părintele; confirmate de grădiniță |
| Părinți / tutori | nume, email, telefon, relația cu copilul, calitatea de plătitor | grădinița, apoi părintele |
| Financiar | abonamente emise, sume datorate și plătite, referințe de transfer, contribuții la proiecte, rambursări | asociația; părintele când plătește |
| Personal și conducere | nume, email, telefon, rol, mandat, aprobări date | instituția |
| Tehnic | adresa IP și tipul de browser la autentificare, jurnalul acțiunilor (audit), emailurile trimise | automat |
Nu prelucrăm date de card bancar: plata cu cardul, dacă e activată, se face pe pagina procesatorului de plăți, iar Platforma primește doar confirmarea.
3. De ce sunt prelucrate (scop și temei)
- Administrarea mesei și a abonamentelor — executarea raportului dintre părinte și asociație/grădiniță (art. 6 alin. 1 lit. b GDPR).
- Siguranța alimentară a copiilor — alergiile și restricțiile sunt prelucrate în interesul vital al copilului și pe baza consimțământului explicit al părintelui, care le introduce și le poate retrage oricând din Platformă (art. 9 alin. 2 lit. a și c GDPR).
- Evidența financiară a asociației — obligații legale de contabilitate și transparență față de membri (art. 6 alin. 1 lit. c) și interesul legitim al asociației de a-și administra fondurile (lit. f).
- Securitatea Platformei — jurnalul de audit, blocarea încercărilor repetate de autentificare (interes legitim, lit. f).
- Comunicări — notificări și emailuri strict legate de cont (abonament emis, plată confirmată, scadențe). Nu trimitem mesaje comerciale.
4. Cine vede ce
Accesul este limitat pe roluri și verificat la fiecare acțiune:
- Părintele vede doar copiii proprii, propriile plăți și situația de transparență a asociației.
- Educatorul vede grupele proprii și avertizările alimentare, fără date financiare.
- Administratorul grădiniței vede copiii, părinții și restricțiile alimentare ale grădiniței, fără datele bancare ale părinților.
- Conducerea asociației (președinte, trezorier, membri, cenzor) vede datele financiare; cenzorul doar în citire.
- EMRA are acces tehnic pentru întreținere; intervențiile sunt înregistrate în jurnalul de audit.
5. Cine ne ajută să furnizăm Platforma (subîmputerniciți)
- Vercel Inc. (găzduire aplicație) și Neon Inc. (bază de date PostgreSQL).
- Resend Inc. (emailuri tranzacționale).
- Stripe Payments Europe Ltd. (doar dacă asociația activează plata cu cardul).
Acești furnizori prelucrează datele pe baza unor contracte care includ clauzele standard ale Comisiei Europene pentru transferuri în afara Spațiului Economic European, acolo unde este cazul.
6. Cât timp păstrăm datele
- Datele copiilor și ale părinților: pe durata înscrierii copilului, plus perioada necesară închiderii situației financiare (de regulă până la sfârșitul anului școlar următor).
- Datele financiare (încasări, cheltuieli, registru): pe durata cerută de legislația contabilă aplicabilă asociației.
- Jurnalul de audit și de email: 24 de luni.
- La încetarea licenței, instituția își poate exporta datele; EMRA le șterge în 90 de zile, cu excepția celor pe care legea le cere păstrate.
7. Drepturile tale
Ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție, precum și dreptul de a-ți retrage consimțământul pentru datele de sănătate (din Platformă, la Alergii și restricții). Cererile se adresează instituției (operatorului); EMRA o sprijină în soluționarea lor. Dacă nu ești mulțumit de răspuns, te poți adresa Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP, dataprotection.ro).
8. Cum protejăm datele
- Conexiuni criptate (HTTPS), parole stocate doar sub formă de hash, sesiuni cu expirare, blocarea încercărilor repetate de autentificare.
- Permisiuni verificate pe server la fiecare acțiune, nu doar în interfață.
- Jurnal de audit pentru toate modificările importante; tranzacțiile financiare nu se șterg, ci se stornează cu istoric.
- Copii de siguranță ale bazei de date, cu posibilitatea de restaurare la un moment anterior.
9. Cookie-uri
Platforma folosește un singur cookie, strict necesar, pentru sesiunea de autentificare (emra_session). Nu folosim cookie-uri de urmărire sau publicitate.
10. Modificări
Actualizăm această politică atunci când se schimbă modul de prelucrare. Versiunea curentă este cea afișată mai sus; modificările importante sunt anunțate în Platformă.
Vezi și Termenii și condițiile.