Velaris Bike
Descarcă din Google Play
Document legal

Politica de confidențialitate

Ultima actualizare: 4 august 2026 · Versiune 2.0

Această politică explică, în detaliu, ce date colectăm în aplicația Velaris Bike, de ce, cum le folosim, cui le dezvăluim, cât timp le păstrăm și ce drepturi ai, inclusiv drepturile tale conform Regulamentului (UE) 2016/679 (GDPR), legislației românești (Legea 190/2018) și, pentru utilizatorii din SUA, California Consumer Privacy Act / CPRA, precum și cerințele Google Play referitoare la siguranța datelor.

1. Cine este operatorul de date

Operatorul de date cu caracter personal pentru aplicația și website-ul Velaris Bike este Păcurar Narcisa-Ancuța, persoană fizică, dezvoltatorul și operatorul platformei, cu activitatea desfășurată în Târgu Mureș, România, denumită în continuare „noi", „operatorul"). Pentru orice solicitare privind datele tale, ne poți contacta la adresa de email: teamswody@gmail.com. Nu avem un responsabil cu protecția datelor (DPO) desemnat oficial, deoarece prelucrarea nu se încadrează în criteriile care impun acest lucru conform art. 37 GDPR, dar toate solicitările sunt tratate direct de operator.

2. Ce date colectăm

a) Date de cont: adresă de email, parolă (stocată exclusiv sub formă de hash bcrypt, niciodată în text simplu), nume afișat, poză de profil (opțională). b) Date de autentificare Google (dacă această metodă de autentificare este disponibilă și alegi să o utilizezi): adresa de email, numele și fotografia de profil publică, furnizate de Google în cadrul procesului de autentificare. Aceste informații sunt utilizate exclusiv pentru crearea și administrarea contului tău în aplicație. Nu solicităm și nu primim acces la Gmail, Google Drive, Contacte sau alte servicii Google. c) Date despre curse (activitate fizică): traseul GPS (coordonate latitudine/longitudine cu marcaj temporal), distanță, viteză (medie/maximă), altitudine/elevație, durată, calorii estimate, dată și oră de start/sfârșit. d) Date despre biciclete: nume, tip, kilometraj, jurnal de mentenanță introdus de tine. e) Date despre progres: nivel, puncte de experiență (XP), provocări/realizări deblocate. f) Preferințe aplicație: limbă, unități de măsură (metric/imperial), temă (light/dark). g) Date tehnice și de sesiune: token de autentificare (JWT), adresă IP și informații standard de server (user-agent, timestamp acces), colectate automat de infrastructura de găzduire exclusiv în scopuri de securitate, prevenirea fraudelor și depanare, nu pentru profilare. h) Fotografii / cameră: dacă alegi să încarci o poză de profil, aplicația solicită acces la galerie sau la camera foto doar în acel moment, cu permisiunea ta explicită acordată prin sistemul de operare (iOS/Android).

3. Temeiul juridic al prelucrării (GDPR art. 6)

• Executarea contractului (art. 6(1)(b)) — pentru crearea contului, funcționarea aplicației, salvarea curselor și a bicicletelor. • Consimțământ (art. 6(1)(a)) — pentru accesul la locație GPS, cameră/galerie foto și autentificare prin Google; poți retrage oricând acest consimțământ din setările telefonului sau ștergând contul. • Interes legitim (art. 6(1)(f)) — pentru securitatea serviciului (prevenirea fraudei, loguri tehnice minime), în limitele care nu prejudiciază drepturile tale fundamentale.

4. Date privind locația GPS

Locația este colectată STRICT în timp real, doar cât timp ai o cursă activă pornită manual de tine (buton „Începe cursa") și se oprește automat la apăsarea „Oprește cursa". NU colectăm locație în fundal (background tracking) și NU urmărim locația ta atunci când nu ești în mijlocul unei curse. Poți revoca permisiunea de locație oricând din Setări → Aplicații → Velaris Bike → Permisiuni, caz în care funcția de tracking GPS nu va mai funcționa, dar restul aplicației rămâne utilizabilă.

5. Cui dezvăluim datele (subprocesatori și servicii terțe)

Nu vindem și nu închiriem datele tale niciunui terț. Folosim următorii furnizori strict tehnici, necesari pentru funcționarea aplicației, fiecare acționând ca persoană împuternicită (procesator) sau ca operator separat, după caz: • Bază de date MongoDB — stocarea datelor de cont, curse, biciclete (izolate strict pe user_id). • Serviciu de găzduire backend (server API) — rulează codul aplicației și procesează cererile. • Google LLC — doar dacă alegi autentificarea „Continuă cu Google”, pentru verificarea identității. • Furnizor SMTP (ex. Gmail) — exclusiv pentru trimiterea codurilor de resetare a parolei pe email, atunci când soliciți resetarea. • OpenStreetMap / Leaflet — pentru afișarea hărților; la încărcarea hărții, serverele de tile-uri pot primi adresa IP a dispozitivului tău, conform funcționării standard a oricărui serviciu de hărți online. Aceste servicii pot fi găzduite în UE, SUA sau alte jurisdicții. Nu folosim rețele de publicitate, pixeli de tracking sau instrumente de analytics comportamental (Google Analytics, Meta Pixel, Firebase Analytics etc.).

6. Transferuri internaționale de date

Dacă un furnizor tehnic (ex. server de găzduire sau Google) procesează date în afara Spațiului Economic European, ne asigurăm că transferul se realizează în baza unui mecanism recunoscut de GDPR: decizie de adecvare a Comisiei Europene, Clauze Contractuale Standard (SCC) sau un cadru echivalent de certificare (ex. EU-US Data Privacy Framework, acolo unde furnizorul este certificat).

7. Cât timp păstrăm datele

• Date de cont și curse: pe toată durata în care contul tău este activ. • După ștergerea contului: datele sunt șterse permanent și ireversibil din baza de date de producție, de regulă instantaneu, iar din copiile de siguranță (backup) în termen de maximum 30 de zile. • Coduri de resetare parolă: expiră automat după 10 minute și nu sunt păstrate ulterior. • Loguri tehnice de server (IP, timestamp): păstrate maximum 90 de zile, exclusiv în scop de securitate/depanare.

8. Ce NU facem

• Nu vindem datele tale. • Nu le „împărtășim" în sensul CCPA (nu le folosim pentru publicitate comportamentală încrucișată pe alte site-uri/aplicații). • Nu folosim analytics de tracking sau profilare comportamentală. • Nu afișăm reclame în aplicație. • Nu luăm decizii automate cu efect juridic asupra ta (fără profilare automată în sensul art. 22 GDPR).

9. Securitatea datelor

Parolele sunt hash-uite cu bcrypt (algoritm ireversibil, cu salt) — nu stocăm niciodată parola în clar. Token-urile de sesiune (JWT) sunt păstrate criptat local pe dispozitiv, în iOS Keychain, respectiv Android EncryptedSharedPreferences/Keystore. Toată comunicarea între aplicație și server este criptată prin HTTPS/TLS. Accesul la baza de date este restricționat și fiecare utilizator poate accesa doar propriile date, izolate prin identificator unic (user_id). Deși aplicăm măsuri tehnice și organizatorice rezonabile, nicio metodă de transmisie sau stocare electronică nu este 100% sigură; nu putem garanta securitate absolută.

10. Drepturile tale conform GDPR (utilizatori din UE/SEE și Marea Britanie)

Ai dreptul să: (a) obții confirmarea și accesul la datele tale (art. 15); (b) soliciți rectificarea datelor inexacte (art. 16); (c) soliciți ștergerea datelor („dreptul de a fi uitat", art. 17) — disponibil direct din aplicație: Setări → Șterge contul, ștergere permanentă și imediată; (d) soliciți restricționarea prelucrării (art. 18); (e) primești datele tale într-un format structurat, uzual citit automat (portabilitate, art. 20) — disponibil din Setări → Exportă date; (f) te opui prelucrării bazate pe interes legitim (art. 21); (g) îți retragi consimțământul în orice moment, fără a afecta legalitatea prelucrării anterioare; (h) depui o plângere la o autoritate de supraveghere. Pentru România: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), www.dataprotection.ro, B-dul G-ral. Gheorghe Magheru nr. 28-30, București. Utilizatorii din alte state membre UE se pot adresa autorității de supraveghere din statul lor de reședință. Pentru a-ți exercita oricare dintre aceste drepturi, folosește funcțiile din aplicație (Setări) sau scrie-ne la teamswody@gmail.com. Răspundem în termen de maximum 30 de zile.

11. Drepturile utilizatorilor din California, SUA (CCPA/CPRA)

Dacă ești rezident al statului California, ai, conform California Consumer Privacy Act, modificat prin CPRA, dreptul să: (a) afli ce categorii de informații personale colectăm, sursele acestora și scopul colectării (a se vedea secțiunea 2 de mai sus — nu am colectat, în ultimele 12 luni, categorii suplimentare față de cele descrise); (b) soliciți ștergerea informațiilor tale personale; (c) corectezi informații inexacte; (d) afli dacă îți „vindem" sau „împărtășim" datele — NU vindem și NU împărtășim datele tale personale în sensul CCPA/CPRA (nu există „Do Not Sell or Share My Personal Information" pentru că nu practicăm aceste activități); (e) limitezi utilizarea informațiilor personale sensibile — nu colectăm categorii de informații considerate „sensibile" în sensul CPRA în afara datelor de geolocalizare precisă din timpul unei curse active, folosite exclusiv pentru funcționalitatea de bază a aplicației; (f) nu fii discriminat pentru exercitarea acestor drepturi. Poți exercita aceste drepturi din Setările aplicației sau scriindu-ne la teamswody@gmail.com. Este posibil să îți solicităm verificarea identității înainte de a procesa cererea, pentru a proteja datele împotriva accesului neautorizat. Poți desemna un „authorized agent" să acționeze în numele tău, conform legii.

12. Alți utilizatori internaționali (Canada, Elveția, alte jurisdicții)

Pentru utilizatorii din Canada, aplicăm principiile PIPEDA (Personal Information Protection and Electronic Documents Act): colectăm doar date necesare scopului declarat și îți poți retrage consimțământul oricând. Pentru utilizatorii din Elveția și din alte jurisdicții cu legi similare privind protecția datelor, îți oferim aceleași drepturi de acces, rectificare și ștergere descrise mai sus, indiferent de locul unde te afli.

13. Copii și vârsta minimă

Velaris Bike nu este destinată copiilor sub 16 ani (vârsta minimă de consimțământ digital conform GDPR pentru România) și, pentru utilizatorii din Statele Unite, nu este destinată copiilor sub 13 ani, conform Children's Online Privacy Protection Act (COPPA). Nu colectăm în mod voit date de la copii sub aceste vârste. Dacă afli că un copil ne-a furnizat date personale fără consimțământul părintelui/tutorelui, te rugăm să ne contactezi la teamswody@gmail.com pentru ștergerea imediată a contului și a datelor asociate.

14. Ștergerea contului

Poți șterge definitiv contul și toate datele asociate direct din aplicație: Setări → Șterge contul. Ștergerea este permanentă, imediată și ireversibilă, inclusiv toate cursele, bicicletele, statisticile și fotografia de profil. Dacă nu mai ai acces la aplicație (ex. telefon pierdut), poți solicita ștergerea contului trimițând un email de pe adresa asociată contului la teamswody@gmail.com; vom confirma și procesa cererea în maximum 30 de zile.

15. Cookie-uri și stocare locală

Velaris Bike este o aplicație mobilă nativă, nu un site web, deci nu folosește cookie-uri de urmărire cross-site. Folosim stocare locală criptată pe dispozitiv (iOS Keychain / Android Keystore) exclusiv pentru păstrarea token-ului de autentificare și a preferințelor (limbă, unități, temă), astfel încât să nu fii nevoit să te reautentifici la fiecare deschidere a aplicației.

16. Modificări ale acestei politici

Putem actualiza periodic această politică pentru a reflecta schimbări legale sau funcționale ale aplicației. În cazul modificărilor semnificative, te vom notifica direct în aplicație înainte ca noua versiune să intre în vigoare. Data ultimei actualizări este afișată în partea de sus a acestui document.

17. Contact

Pentru orice întrebare legată de confidențialitate, exercitarea drepturilor tale sau această politică, ne poți scrie oricând la: teamswody@gmail.com