Politica de confidențialitate
Cum prelucrăm datele persoanelor care ne contactează, ne susțin sau colaborează cu noi.
1. Operatorul de date
Operatorul este ASOCIAȚIA VIITOR + (PLUS), CUI 54443805, cu sediul în Bld. C. A. Rosetti, Nr. 57, Mun. Iași, Jud. Iași.
Contact pentru protecția datelor: asociatiaviitorplus@gmail.com, 0743 246 248.
La data acestei politici, asociația nu are desemnat un responsabil cu protecția datelor (DPO). Desemnarea DPO este obligatorie doar în cazurile prevăzute de art. 37 GDPR. Pentru solicitări privind datele personale, scrieți la adresa de mai sus.
2. Cadrul legal
- Regulamentul (UE) 2016/679 (GDPR);
- Legea nr. 190/2018 privind măsurile de punere în aplicare a GDPR în România;
- Legea nr. 506/2004 privind prelucrarea datelor și protecția vieții private în sectorul comunicațiilor electronice;
- OG nr. 26/2000, Legea contabilității nr. 82/1991 și Codul fiscal, pentru datele necesare funcționării asociației.
3. Ce date prelucrăm
În funcție de interacțiune, putem prelucra:
- Date de identificare și contact: nume, prenume, email, telefon;
- Conținutul mesajului: subiect, text, documente pe care ni le transmiteți voluntar;
- Date tehnice minime: adresă IP, data și ora transmiterii, date de jurnal necesare securității site-ului;
- Date de donație sau sponsorizare: nume, date bancare sau fiscale strict necesare evidenței, dacă ni le transmiteți sau rezultă din transfer;
- Formular 230 (persoane fizice): nume, prenume, CNP, domiciliu fiscal, telefon, email, anul veniturilor, opțional suma și semnătura olografă digitală; CNP-ul este necesar pentru cererea ANAF și se prelucrează doar cu consimțământ explicit, potrivit art. 4 din Legea nr. 190/2018;
- Contract de sponsorizare (firme): denumire, CUI, sediu, reprezentant legal, contact, sumă, scop și semnătura reprezentantului;
- Date despre un caz social: doar informațiile pe care alegeți să le trimiteți pentru a putea evalua situația.
Formularul de contact nu solicită CNP. CNP-ul se colectează exclusiv prin formularul 230 de pe pagina Donații, pentru întocmirea cererii fiscale, și este vizibil doar persoanelor autorizate din asociație.
4. Categorii speciale de date
Mesajele despre cazuri umanitare sau familii vulnerabile pot conține date din art. 9 GDPR (sănătate, situație socială sensibilă). Aceste date:
- sunt prelucrate doar dacă ni le transmiteți și sunt necesare pentru a răspunde;
- au ca temei, de regulă, consimțământul explicit (art. 9 alin. (2) lit. a) GDPR) sau protejarea intereselor vitale (art. 9 alin. (2) lit. c)), după caz;
- nu sunt publicate, nu sunt folosite în campanii și sunt accesibile doar persoanelor autorizate din asociație.
5. Scopuri
- răspuns la mesaje, voluntariat, parteneriate și solicitări;
- analizarea și gestionarea discretă a cazurilor sociale sau umanitare;
- administrarea donațiilor, sponsorizărilor, formularului 230 și relației cu susținătorii;
- îndeplinirea obligațiilor legale, contabile și fiscale;
- securitatea site-ului, prevenirea abuzurilor și protecția formularelor (inclusiv token CSRF).
Nu folosim datele pentru profilare automată, publicitate comportamentală sau vânzare către terți.
6. Temeiuri legale (art. 6 GDPR)
- Art. 6 alin. (1) lit. a) — consimțământ: formularul de contact, formularul 230 (inclusiv CNP, art. 4 din Legea nr. 190/2018), cookie-uri non-esențiale, dacă vor fi activate;
- Art. 6 alin. (1) lit. b) — demersuri la cererea dumneavoastră: răspunsul la o solicitare sau pregătirea unei colaborări;
- Art. 6 alin. (1) lit. c) — obligație legală: contabilitate, evidențe fiscale, răspuns la autorități;
- Art. 6 alin. (1) lit. f) — interes legitim: securitatea site-ului, prevenirea spam-ului, apărarea drepturilor asociației, cu respectarea drepturilor dumneavoastră.
7. Cât timp păstrăm datele
- Mesaje de contact: pe durata gestionării solicitării și încă cel mult 3 ani, dacă nu există un motiv legal de păstrare mai lungă;
- Formulare 230 și contracte de sponsorizare: pe durata prevăzută de legislația fiscală și contabilă (de regulă 5 ani pentru documente justificative, 10 ani pentru situațiile financiare anuale, Legea nr. 82/1991);
- Documente financiar-contabile: 5 ani pentru registre și documente justificative, 10 ani pentru situațiile financiare anuale, potrivit Legii nr. 82/1991;
- Date de caz social: doar cât este necesar pentru sprijin și pentru obligațiile legale, apoi se șterg sau se anonimizează;
- Jurnale tehnice: perioada minimă necesară securității.
8. Destinatari
Datele pot fi accesate de persoanele autorizate din asociație. Pot fi transmise, strict dacă este necesar:
- furnizorului de găzduire web și servicii IT;
- contabilului sau consultantului financiar;
- autorităților publice, la cerere legală (inclusiv ANAF, pentru formularele 230 depuse);
- partenerilor implicați într-un caz, doar cu temei și fără expunere publică.
Nu transferăm date în afara Spațiului Economic European prin acest site, în configurația actuală. Dacă vom activa un serviciu de analiză (de exemplu Google Analytics), acest lucru va fi menționat în politica de cookie-uri și va necesita consimțământ prealabil.
9. Copii și tineri
Potrivit art. 8 GDPR și Legii nr. 190/2018, vârsta minimă a consimțământului pentru servicii ale societății informaționale în România este de 16 ani. Sub această vârstă, consimțământul trebuie acordat sau autorizat de titularul răspunderii părintești. Nu urmărim să colectăm date de la copii prin site. Dacă un mesaj privește un minor, datele sunt tratate cu protecție sporită și nu sunt publicate.
10. Drepturile dumneavoastră
Aveți drepturile prevăzute de art. 12–22 GDPR, detaliate pe pagina GDPR: acces, rectificare, ștergere, restricționare, opoziție, portabilitate, retragerea consimțământului și plângere la ANSPDCP.
Pentru exercitare, scrieți la asociatiaviitorplus@gmail.com. Răspundem în cel mult o lună, cu posibilitatea de prelungire cu încă două luni în cazuri complexe, potrivit art. 12 GDPR.
11. Securitate
Folosim măsuri tehnice și organizatorice rezonabile: conexiune HTTPS acolo unde este activată, sesiuni HttpOnly, protecție CSRF, validarea formularelor (inclusiv CNP și CUI), limitarea trimiterilor, acces restricționat la panoul de administrare și limitarea accesului la tabelele cu mesaje și formulare fiscale.
O încălcare de securitate care prezintă risc pentru persoane va fi notificată ANSPDCP, în principiu în 72 de ore de la luarea la cunoștință, potrivit art. 33 GDPR, și persoanelor vizate dacă riscul este ridicat (art. 34).
12. Actualizări
Politica poate fi actualizată când se schimbă activitatea, site-ul sau legea. Data de la începutul paginii indică versiunea în vigoare.
13. Politici conexe
Acest document are caracter informativ. Pentru situații complexe, recomandăm și consultarea unui specialist în protecția datelor. Autoritatea de supraveghere: ANSPDCP.