Politica de confidențialitate
DRAFT — de revizuit de avocat. Acest text este o schiță și nu are încă valoare juridică definitivă; versiunea finală va fi publicată înainte de lansare.
Ultima actualizare: 28 septembrie 2026
1. Cine prelucrează datele
Operatorul datelor tale personale este:
- bac10 — societate în curs de înființare
- Nr. de înregistrare la Registrul Comerțului: în curs de obținere
- CUI: în curs de obținere
- Sediul: România (se completează la înființarea societății)
- Email: [email protected]
Pentru orice întrebare despre datele tale sau pentru exercitarea drepturilor, scrie-ne la adresa de email de mai sus.
2. Ce date prelucrăm, de ce și pe ce temei
| Date | Scop | Temei (GDPR art. 6) |
|---|---|---|
| Prenumele și numele, adresa de email, identificatorul contului, parola (păstrată doar sub formă criptată ireversibil, de furnizorul de autentificare), datele de autentificare | Crearea contului, autentificarea și adresarea pe nume în aplicație | Executarea contractului (lit. b) |
| Anul nașterii (nu și data completă); confirmarea că ai împlinit 16 ani | Verificarea vârstei minime și a nevoii de acord parental la plată | Executarea contractului (lit. b); obligație legală privind minorii (lit. c) |
| Versiunea termenilor acceptați și data acceptării | Dovada acceptării termenilor | Executarea contractului (lit. b) |
| Profilul de bacalaureat, testele primite, răspunsurile, corecturile, raportările | Oferirea serviciului: teste, corectură, istoric, verificarea raportărilor de către un om | Executarea contractului (lit. b) |
| Starea abonamentului, identificatorul de client Stripe, acordul pentru începerea imediată și, dacă e cazul, acordul părintelui | Plata abonamentului, facturarea, dovada acordurilor cerute de lege | Executarea contractului (lit. b); obligații legale contabile și fiscale (lit. c) |
| Jurnale tehnice (adresa IP, data și ora cererii, erori), jurnalul acțiunilor de administrare | Securitate, prevenirea abuzurilor, depanare | Interes legitim (lit. f): un serviciu sigur și funcțional |
| Statistici agregate de vizitare (fără cookie-uri, fără identificarea ta) | Înțelegerea modului în care este folosit site-ul | Interes legitim (lit. f) |
Nu îți cerem școala, clasa sau alte date. Numele tău nu este transmis corectorului AI și nu este văzut de echipa care verifică raportările. Te rugăm să nu scrii date personale în răspunsuri sau în raportări.
3. Corectura automată cu inteligență artificială
- Nota și feedback-ul sunt generate automat de un model de inteligență artificială (Claude, de la Anthropic). Modelul primește textul testului, baremul și răspunsurile tale, dar nu și adresa de email sau alte date care te identifică.
- Nota estimată nu produce efecte juridice asupra ta și nu te afectează în mod similar într-o măsură semnificativă (GDPR art. 22). Este o estimare pentru exercițiu, fără legătură cu nota oficială.
- Poți cere oricând verificarea unei corecturi de către un om, cu butonul „Raportează nota” din pagina rezultatului.
- Răspunsurile tale nu sunt folosite pentru antrenarea modelelor de inteligență artificială, nici de noi, nici de furnizorul modelului.
4. Cui transmitem datele
Nu vindem datele tale și nu le folosim pentru publicitate. Le transmitem doar furnizorilor care ne ajută să oferim serviciul (persoane împuternicite), pe bază de contract și doar în măsura necesară:
| Furnizor | Pentru ce | Ce date | Unde | Garanții |
|---|---|---|---|---|
| Supabase Inc. | Baza de date și autentificarea (link pe email, Google) | Email, identificatori de cont, anul nașterii, răspunsuri, corecturi, jurnale de autentificare (IP, browser) | UE — Irlanda (AWS eu-west-1); acces de suport posibil din SUA | Acord de prelucrare (DPA), clauze contractuale standard |
| Railway Corporation | Găzduirea aplicației (site, API, procesare în fundal) | Toate datele aplicației în tranzit; jurnale tehnice (IP, cereri) | UE — Țările de Jos (regiunea EU West); companie din SUA | DPA, clauze contractuale standard / Data Privacy Framework (de verificat) |
| Anthropic PBC | Corectarea răspunsurilor cu inteligență artificială (modelul Claude) | Răspunsurile la test și textul testului; fără email, nume sau alte date de identificare | SUA | DPA, clauze contractuale standard; datele nu sunt folosite la antrenarea modelelor (de verificat perioada de păstrare) |
| Stripe Payments Europe Ltd. | Plata abonamentului, facturi, portalul de abonament | Email, date de plată (le vede doar Stripe), istoricul plăților | UE — Irlanda; transferuri către Stripe Inc. (SUA) | DPA, clauze contractuale standard / Data Privacy Framework |
| Plausible Insights OÜ | Statistici agregate de vizitare a site-ului, fără cookie-uri | Pagina vizitată, sursa, țara, tipul de dispozitiv; IP-ul nu este stocat | UE | DPA; date agregate, fără identificarea vizitatorilor |
| Resend Inc. | Trimiterea emailurilor de autentificare | Adresa de email, conținutul emailului | SUA | DPA, clauze contractuale standard (de verificat) |
Autentificarea cu Google. Pe paginile de autentificare și de înregistrare, butonul „Continuă cu Google” este afișat direct de Google, deci browserul tău se conectează la Google când deschizi aceste pagini (vezi Politica de cookie-uri). Dacă alegi „Continuă cu Google”, Google află că folosești bac10 și, cu acordul tău din fereastra Google, ne transmite prin furnizorul de autentificare (Supabase) identificatorul contului Google, adresa de email și profilul de bază (numele și poza de profil). Folosim adresa de email și identificatorul doar ca să îți creăm contul și să te autentificăm. Numele și poza rămân în înregistrarea contului la furnizorul de autentificare: nu le afișăm, nu le transmitem corectorului AI și se șterg odată cu contul. Nu cerem acces la alte date din contul Google (de exemplu email-uri, fișiere sau contacte).
Putem divulga date autorităților doar când legea ne obligă.
5. Transferuri în afara Spațiului Economic European
Unii furnizori sunt companii din SUA sau pot accesa datele din SUA. În aceste cazuri ne bazăm pe cadrul UE–SUA privind protecția datelor (Data Privacy Framework), acolo unde furnizorul este certificat, sau pe clauzele contractuale standard aprobate de Comisia Europeană, împreună cu măsuri suplimentare de securitate. Ne poți cere o copie a garanțiilor.
6. Cât timp păstrăm datele
- Datele contului (profil, teste, răspunsuri, corecturi, raportări): cât timp ai cont. Când îți ștergi contul, le ștergem imediat din baza de date. Din copiile de siguranță dispar la expirarea acestora, iar până atunci nu le folosim.
- Datele de facturare (facturi, plăți): la Stripe și în evidențele contabile, pe durata prevăzută de legislația contabilă și fiscală, și după ștergerea contului.
- Jurnalul acțiunilor de administrare și al ștergerilor de cont (conține doar identificatori, fără conținut): 3 ani.
- Evenimentele de plată primite de la Stripe: 90 de zile.
- Jurnalele tehnice ale serverelor: perioada limitată de păstrare a furnizorului de găzduire [de completat după verificarea setărilor Railway].
7. Drepturile tale
Conform GDPR, ai dreptul:
- de acces și la portabilitate: descarci toate datele tale, în format JSON, din pagina „Contul meu”;
- la rectificarea datelor inexacte;
- la ștergere: îți ștergi contul și toate datele din pagina „Contul meu”;
- la restricționarea prelucrării și de a te opune prelucrărilor bazate pe interes legitim;
- de a nu fi supus unei decizii bazate exclusiv pe prelucrare automată care te afectează semnificativ;
- de a depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), dataprotection.ro.
Pentru celelalte drepturi scrie-ne la adresa de contact. Îți răspundem în cel mult o lună. Putem să îți cerem să confirmi că ești titularul contului.
8. Utilizatorii minori
bac10 este destinat persoanelor care au împlinit 16 ani, vârsta de la care, potrivit GDPR, poți folosi singur un serviciu online. Pentru a verifica vârsta cerem doar anul nașterii. Dacă ai sub 16 ani, nu îți creăm cont și nu păstrăm datele introduse. Dacă afli că un copil sub 16 ani și-a făcut cont, scrie-ne și îl ștergem.
9. Cum protejăm datele
- conexiuni criptate (HTTPS) între browser, serverele noastre și baza de date;
- date găzduite în Uniunea Europeană;
- acces la date doar al contului tău, verificat la fiecare cerere. Baza de date aplică în plus reguli de izolare între utilizatori;
- echipa care verifică raportările vede răspunsurile, dar nu și adresa de email. Fiecare acțiune de administrare este înregistrată;
- jurnalele tehnice nu conțin răspunsurile, emailul sau alte date de conținut.
10. Cookie-uri
Nu folosim cookie-uri de urmărire sau de publicitate. Detalii în Politica de cookie-uri.
11. Modificări
Când modificăm această politică, publicăm aici noua versiune. Dacă schimbările sunt importante, te anunțăm în aplicație.