Politica de confidențialitate
Ultima actualizare: 10 septembrie 2026
Documentul explică ce date personale prelucrează [denumirea firmei] prin platforma Omnichat, în ce temei, cu cine le împarte și cât le păstrează. Este scris pe felul în care funcționează efectiv aplicația.
Două roluri diferite, nu le confunda
Pentru datele contului tău — numele, adresa de email, denumirea firmei — noi suntem operator. Le folosim ca să îți putem da acces, să te contactăm și să emitem factura.
Pentru conversațiile cu clienții tăi suntem doar persoană împuternicită: tu decizi ce se colectează și de ce, noi doar prelucrăm la instrucțiunea ta. Dacă un cumpărător de-al tău vrea să își șteargă datele, ție trebuie să ți se adreseze, iar noi te ajutăm să o faci. Relația e reglementată de acordul de prelucrare pe care îl accepți odată cu Termenii.
Ce colectăm
- La înregistrare: nume, adresă de email, denumirea firmei și o parolă, pe care o păstrăm doar ca amprentă criptografică — nu o putem citi și nu ți-o putem spune înapoi.
- Din conversații: mesajele schimbate între clienții tăi și asistent, plus identificatorul lor pe canalul respectiv (număr de telefon la WhatsApp, id de utilizator la Telegram sau Messenger). Pe widgetul de site, vizitatorul primește un identificator aleatoriu, fără cookie și fără amprentare.
- Ce lasă vizitatorul singur: email sau telefon, atunci când cere să fie sunat de un om.
- Fișiere: documentele pe care le încarci în baza de cunoștințe și fișierele trimise în conversație. Din documente extragem textul, iar mesajele vocale sunt transcrise automat, ca asistentul să le poată citi.
- Notițe despre clienți: dacă lași funcția pornită, asistentul reține între conversații ce a aflat despre fiecare om — o mașină de spălat cumpărată anul trecut, o preferință de livrare. Este singura prelucrare din produs care construiește un profil persistent, se poate opri dintr-un comutator pentru fiecare asistent, iar la oprire notițele adunate se șterg.
- Tehnic: adresa IP, folosită pentru limitele împotriva abuzului și pentru verificarea anti-robot de la înregistrare, și un jurnal al acțiunilor administrative din contul tău, inclusiv autentificările.
De ce și în ce temei
Regulamentul cere ca fiecare prelucrare să aibă un temei juridic, nu doar un scop. Acestea sunt ale noastre, pentru datele în care suntem operator:
- Datele contului și folosirea platformei — art. 6(1)(b), executarea contractului. Fără ele nu îți putem da acces; furnizarea lor este necesară ca să ai cont.
- Emailurile de serviciu (confirmarea adresei, resetarea parolei, avertizările de cotă, alertele de transfer către un operator) — tot art. 6(1)(b). Nu sunt marketing și nu se pot dezactiva separat, fiindcă fac parte din funcționarea serviciului.
- Facturarea și păstrarea documentelor contabile — art. 6(1)(c), obligație legală (Legea contabilității 82/1991 și Codul fiscal).
- Adresa IP, verificarea anti-robot, limitele de rată — art. 6(1)(f), interesul nostru legitim de a împiedica crearea automată de conturi și abuzul asupra platformei. Fără ele, oricine poate consuma pe cheltuiala noastră resursele plătite pentru clienții reali.
- Jurnalul de audit și al autentificărilor — art. 6(1)(f), interesul legitim în securitatea conturilor și capacitatea de a reconstitui ce s-a întâmplat într-un incident.
Pentru conținutul conversațiilor cu clienții tăi, temeiul îl stabilești tu, în calitate de operator. Noi prelucrăm în temeiul art. 28, la instrucțiunea ta documentată.
Nu luăm decizii automate cu efecte juridice asupra vreunei persoane, în sensul art. 22. Asistentul poate răspunde la întrebări și, dacă activezi funcția, poate anula o comandă sau schimba o adresă de livrare la cererea explicită a cumpărătorului — dar numai după ce acesta dovedește, printr-un cod trimis pe emailul comenzii, că are acces la ea.
Unde ajung datele
Ca să genereze răspunsuri, platforma trimite conținutul conversației și fragmentele relevante din documentele tale către furnizorul de model configurat — Anthropic, OpenAI sau Google. Tot acolo ajung pozele trimise de clienți și înregistrările vocale, pentru transcriere.
În funcție de canalele pe care le activezi, mesajele trec și prin Meta (WhatsApp, Messenger, Instagram), Telegram, Twilio sau Discord. Emailurile pleacă prin furnizorul de email configurat. Verificarea anti-robot de la înregistrare rulează prin Cloudflare, care primește adresa IP și semnale despre browser. Dacă ți-ai conectat magazinul, întrebările despre comenzi ajung la platforma lui (WooCommerce, Shopify sau propriul tău sistem). Serverele pe care rulează aplicația și bazele de date sunt la furnizorul nostru de găzduire.
Lista completă și actualizată, cu ce date primește fiecare și unde se află, este pe pagina Furnizorii pe care îi folosim.
Transferuri în afara Uniunii Europene. Anthropic, OpenAI, Google, Meta, Twilio, Cloudflare și Discord prelucrează datele în Statele Unite. Transferurile se fac în temeiul clauzelor contractuale standard aprobate de Comisia Europeană și, pentru furnizorii certificați, în temeiul Cadrului transatlantic de confidențialitate a datelor (EU–U.S. Data Privacy Framework). Poți cere o copie a garantiilor scriindu-ne la [adresa de contact].
Cât păstrăm
- Conversațiile și fișierele lor: un an de la ultimul mesaj, dacă nu schimbi perioada din Setări. Poți alege între 30 de zile și 10 ani, sau „păstrează tot” — dar alegerea trebuie să fie a ta, deci implicit este un an, nu la nesfârșit.
- Notițele despre clienți: cât timp există contactul. Se șterg odată cu el sau când oprești funcția.
- Jurnalul de audit și al autentificărilor: un an.
- Evidența consumului AI (câte apeluri, ce model, câți tokeni — fără conținut): 180 de zile.
- Datele contului: cât timp ai cont. La închiderea lui se șterg imediat, cu excepția documentelor pe care legea contabilă ne obligă să le păstrăm.
- Fișierele încărcate și netrimise niciodată: 24 de ore.
Copiile de siguranță. Ștergerea din baza de date nu șterge și din copiile zilnice, care se păstrează 30 de zile și apoi dispar de la sine. Nu le folosim pentru altceva decât repunerea în funcțiune după un incident, și nu se poate extrage din ele o persoană anume.
Cum le protejăm
Cheile API și tokenurile de canal sunt criptate la repaus cu AES-256-GCM. Parolele sunt stocate ca amprentă criptografică (scrypt), nu în clar. Contul poate fi protejat cu autentificare în doi pași. Traficul este criptat în tranzit. Fiecare acțiune administrativă, fiecare autentificare și fiecare export de date intră într-un jurnal de audit. Acțiunile asupra comenzilor unui client — anulare, schimbare de adresă — cer în prealabil dovada că cel din chat chiar are acces la adresa de email a comenzii, printr-un cod trimis pe ea.
Descrierea completă a măsurilor tehnice și organizatorice o trimitem la cerere, pe [adresa de contact]; este anexa pe care o cer de obicei departamentele de achiziții.
Drepturile tale
Ai, în raport cu noi, următoarele drepturi:
- Acces — să afli ce date avem despre tine și să primești o copie.
- Rectificare — să corectezi ce e greșit. Datele contului le poți schimba singur, din Setări.
- Ștergere — îți poți închide contul din Setări → Închiderea contului, iar totul se șterge definitiv. Vezi și pagina Ștergerea datelor.
- Restricționare și opoziție — te poți opune prelucrărilor întemeiate pe interesul nostru legitim, descrise mai sus.
- Portabilitate — poți exporta contactele și conversațiile în format CSV, direct din aplicație.
- Retragerea consimțământului — acolo unde o prelucrare se bazează pe consimțământ, îl poți retrage oricând, la fel de ușor cum l-ai dat. Retragerea nu afectează ce s-a prelucrat legal până atunci.
Scrie-ne la [adresa de contact]. Îți răspundem în cel mult o lună, așa cum cere art. 12; dacă cererea e complicată și avem nevoie de mai mult, îți spunem în prima lună de ce.
Poți depune oricând plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal — B-dul G-ral. Gheorghe Magheru nr. 28-30, sector 1, 010336 București, telefon +40.318.059.211, email anspdcp@dataprotection.ro, dataprotection.ro — sau te poți adresa instanței. Nu ești obligat să ne scrii nouă întâi.
Modificări
Când schimbăm ceva important, te anunțăm pe email înainte să intre în vigoare. Data ultimei modificări e scrisă în capul paginii.