Politica de confidențialitate eStudent AI
Versiunea 2.0 | Data intrării în vigoare: [25 Februarie 2026]
Capitolul 1 – Introducere și scop
Prezenta politică de confidențialitate („Politica”) are ca scop informarea clară, completă și accesibilă a utilizatorilor aplicației mobile eStudent AI („Aplicația”) cu privire la prelucrarea datelor cu caracter personal, în conformitate cu Regulamentul (UE) 2016/679 privind protecția datelor (GDPR), Legea nr. 190/2018 și alte reglementări aplicabile.
Această Politică reflectă angajamentul 8BYTES DIGITAL VENTURES SRL, în calitate de operator al datelor, de a respecta principiile de legalitate, echitate, transparență și responsabilitate în prelucrarea datelor personale.
Aplicația eStudent AI este un instrument educațional digital care furnizează servicii de asistență academică prin AI, încărcare și organizare de documente, generare de conținut și funcționalități administrative. Pentru funcționarea optimă, platforma colectează și prelucrează diverse tipuri de date cu caracter personal, detaliate în secțiunile următoare.
Prezenta Politică se aplică:
- tuturor utilizatorilor persoane fizice care utilizează aplicația în scop personal, educațional;
- utilizatorilor care accesează aplicația prin intermediul unui cont furnizat de o instituție educațională parteneră;
- instituțiilor și partenerilor contractuali care interacționează cu Aplicația în calitate de operatori asociați, în limita relației juridice stabilite cu 8BYTES DIGITAL VENTURES SRL.
Dacă nu sunteți de acord cu prezenta Politică, vă rugăm să nu utilizați Aplicația. Temeiurile legale ale prelucrării datelor sunt cele indicate expres în Capitolul 3 al prezentei Politici. Simpla utilizare a Aplicației nu constituie, prin ea însăși, un consimțământ valabil în sensul art. 6 alin. (1) lit. a) GDPR.
Capitolul 2 – Date colectate
Pentru a furniza serviciile disponibile în cadrul aplicației eStudent AI și pentru a asigura funcționarea optimă, 8BYTES DIGITAL VENTURES SRL, în calitate de operator, colectează și prelucrează următoarele categorii de date cu caracter personal:
2.1 Date de identificare ale utilizatorului
Acestea sunt necesare pentru înregistrarea contului, personalizarea interfeței și emiterea de documente fiscale:
- Nume și prenume – folosite pentru identificarea utilizatorului în cadrul aplicației;
- Adresa de e-mail – utilizată pentru autentificare, comunicări oficiale, notificări, resetarea parolei și transmiterea facturilor;
- Numărul de telefon mobil (opțional) – utilizat pentru înregistrare și autentificare, după preferința Utilizatorului;
- Adresa poștală (opțională) – solicitată în cazul emiterii de facturi, conform cerințelor fiscale;
- CNP / CUI (opțional) – prelucrate exclusiv în scop fiscal, în cazul solicitării de facturi de către persoane fizice sau juridice.
2.2 Date de autentificare și securitate
- Parola contului – stocată în format criptat, prin Firebase Authentication, fără acces direct din partea eStudent;
- Token-uri de sesiune și identificatori unici – utilizați pentru gestionarea activă a sesiunii, prevenirea fraudei și securizarea accesului.
2.3 Date tehnice despre dispozitiv
Acestea sunt colectate în mod automat, pentru diagnosticare, securitate și optimizare:
- tipul dispozitivului și sistemul de operare;
- versiunea aplicației instalate;
- identificatori unici de dispozitiv;
- informații despre rețea și conexiune (ex. IP, țară, limbă).
2.4 Date despre utilizare și erori
- Log-uri de erori – colectate prin Firebase Crashlytics, pentru identificarea și remedierea erorilor tehnice;
- Statistici anonimizate de utilizare – utilizate pentru analiza performanței și îmbunătățirea funcționalităților aplicației.
2.5 Date încărcate activ de utilizator
- Fișiere și documente – orice fișiere încărcate voluntar în aplicație de către utilizator (ex. notițe, documente PDF, .docx, .pptx, etc.);
- Mesaje de chat și interacțiuni cu AI – salvate pentru a permite revizuirea ulterioară și îmbunătățirea algoritmilor;
- Notițe („iNotes”) și etichete personalizate – stocate pentru uzul exclusiv al utilizatorului și organizarea conținutului său.
2.6 Date financiare și de facturare
- Informații de plată – procesate prin Stripe (pentru plățile directe din aplicație pe Android și web) și prin Apple App Store (pentru achizițiile In-App pe iOS), gestionate conform standardelor de securitate aplicabile (PCI DSS, respectiv politicile Apple); eStudent nu păstrează și nu accesează datele cardului bancar;
- Date de facturare – stocate în Enlivy, în format criptat, în vederea emiterii facturilor și raportării către ANAF SPV, dacă este cazul.
- IBAN al contului bancar (opțional) – utilizat strict în contextul transferării veniturilor realizate prin prisma mecanismului de referral, prin care utilizatorii sunt remunerați pentru clienții plătitori aduși prin propriul link de referral.
2.7 Alte date asociate profilului
- Profiluri academice și comportamentale – generate pe baza utilizării aplicației, pentru personalizarea conținutului afișat;
- Etichete și structuri tematice create de utilizator – asociate intern profilului.
2.8 Date privind utilizatorii minori
Aplicația eStudent AI se poate adresa inclusiv elevilor și studenților cu vârsta sub 18 ani. Conform art. 8 GDPR coroborat cu Legea nr. 190/2018, în cazul utilizatorilor cu vârsta sub 16 ani, prelucrarea datelor personale în baza consimțământului este legală numai dacă și în măsura în care consimțământul este acordat sau autorizat de titularul răspunderii părintești. Operatorul implementează măsuri tehnice și organizatorice rezonabile pentru a verifica vârsta utilizatorilor și, acolo unde este necesar, pentru a obține consimțământul parental. Utilizatorii cu vârste cuprinse între 16 și 18 ani pot utiliza Aplicația direct, în condițiile prezentei Politici. Operatorul nu colectează deliberat date cu caracter personal de la persoane sub 14 ani fără consimțământ parental verificabil.
Capitolul 3 – Scopul prelucrării datelor și temeiuri legale
Datele colectate prin intermediul Aplicației eStudent sunt prelucrate exclusiv în scopuri legitime, proporționale și necesare furnizării serviciilor oferite. Fiecare operațiune de prelucrare este fundamentată pe cel puțin unul dintre temeiurile juridice prevăzute la art. 6 din Regulamentul (UE) 2016/679 („GDPR”), în funcție de natura relației cu utilizatorul și de contextul operațional.
3.1 Scopuri principale ale prelucrării
a) Furnizarea serviciilor Aplicației
- Crearea și gestionarea contului de utilizator;
- Accesul la funcționalitățile aplicației (iNotes, încărcare fișiere, analiză AI etc.);
- Procesarea cererilor și interacțiunilor din aplicație.
Temei legal: art. 6 alin. (1) lit. b) GDPR – executarea unui contract la care persoana vizată este parte.
b) Asigurarea securității contului și a infrastructurii
- Autentificarea securizată;
- Prevenirea accesului neautorizat;
- Protecția împotriva tentativelor de fraudă și abuz.
Temei legal: art. 6 alin. (1) lit. f) GDPR – interesul legitim al operatorului de a asigura securitatea sistemului.
c) Emiterea facturilor și respectarea obligațiilor legale
- Colectarea datelor fiscale (CNP, CUI, adresă);
- Generarea automată a facturilor prin Enlivy;
- Raportarea către ANAF prin SPV, dacă este cazul.
Temei legal: art. 6 alin. (1) lit. c) GDPR – îndeplinirea unei obligații legale.
d) Asistență și suport tehnic
- Gestionarea solicitărilor transmise de utilizatori;
- Oferirea de soluții rapide prin canalele oficiale de contact;
- Diagnosticarea problemelor tehnice pe baza log-urilor de erori.
Temei legal: art. 6 alin. (1) lit. b) și f) GDPR – executarea contractului / interes legitim.
e) Analiză internă și îmbunătățirea Aplicației
- Analiza modului de utilizare a aplicației;
- Optimizarea performanței, designului și funcționalităților;
- Raportare internă și testare de versiuni noi.
Temei legal: art. 6 alin. (1) lit. f) GDPR – interesul legitim al operatorului de a îmbunătăți produsul.
f) Personalizarea experienței de utilizare (profilare)
- Adaptarea interfeței, sugestiilor și notificărilor în funcție de istoricul de utilizare;
- Atribuirea manuală și/sau automată de etichete și structură tematică pe baza documentelor încărcate.
Temei legal: art. 6 alin. (1) lit. a) GDPR – consimțământul explicit al utilizatorului.
Notă: Profilarea realizată în cadrul Aplicației nu produce efecte juridice și nu afectează în mod semnificativ drepturile utilizatorilor. Aveți oricând dreptul de a vă opune acestei forme de prelucrare.
Capitolul 4 – Consimțământul utilizatorului
În anumite situații, Operatorul prelucrează datele personale ale utilizatorilor în baza consimțământului liber exprimat, specific, informat și neechivoc, în conformitate cu art. 6 alin. (1) lit. a) din GDPR.
Consimțământul este solicitat explicit atunci când prelucrarea nu poate fi fundamentată pe executarea unui contract, pe obligații legale sau pe interesul legitim al operatorului. Exemple de astfel de situații includ:
- utilizarea datelor pentru profilare avansată (adaptarea notificărilor, afișarea de conținut în funcție de comportament);
- activarea anumitor funcționalități opționale ale aplicației care presupun acces la date suplimentare (ex: integrarea cu conturi instituționale, generare de rapoarte pentru instituții de învățământ);
- inițierea campaniilor de feedback individualizat sau de comunicare în afara celor strict necesare.
4.1 Modalitatea de exprimare a consimțământului
Consimțământul este colectat:
- prin bifarea unei căsuțe dedicate în momentul creării contului;
- prin acțiuni clare și afirmative (ex: continuarea folosirii unei funcționalități după notificare expresă);
- prin acord explicit, exprimat în cadrul unei solicitări punctuale (ex: activarea unei integrări externe sau transmiterea de feedback calificat).
eStudent nu va pre-completa căsuțe de acceptare și nu va condiționa accesul la serviciile de bază de furnizarea consimțământului pentru prelucrări care nu sunt strict necesare.
4.2 Dreptul de retragere a consimțământului
Utilizatorul are dreptul de a-și retrage consimțământul în orice moment, fără a afecta legalitatea prelucrării efectuate anterior retragerii. Retragerea se poate realiza prin:
- accesarea secțiunii de confidențialitate din aplicație (dacă este disponibilă);
- trimiterea unei solicitări scrise la [email protected].
Operatorul se angajează să soluționeze cererile de retragere fără întârzieri nejustificate și, în orice caz, în cel mult 5 zile lucrătoare de la primirea solicitării, în conformitate cu principiul eficacității exercitării drepturilor prevăzut de GDPR.
4.3 Efectele retragerii consimțământului
În funcție de tipul de prelucrare vizat, retragerea consimțământului poate conduce la:
- dezactivarea anumitor funcționalități ale aplicației care se bazau pe profilare sau acces la date suplimentare;
- ștergerea anumitor date care nu mai pot fi păstrate în lipsa unui temei legal alternativ;
- imposibilitatea de a utiliza opțiuni avansate, fără a afecta funcționalitățile de bază.
Utilizatorii sunt informați cu privire la aceste consecințe înainte de retragere, iar Operatorul va depune toate eforturile pentru a păstra funcționalitatea esențială a aplicației.
Capitolul 5 – Drepturile utilizatorului
În calitate de persoană vizată în sensul Regulamentului (UE) 2016/679 (GDPR), fiecare utilizator al aplicației eStudent beneficiază de o serie de drepturi privind datele sale personale. 8BYTES DIGITAL VENTURES SRL respectă aceste drepturi și pune la dispoziția utilizatorilor canale accesibile pentru exercitarea lor.
Cererea privind exercitarea oricărui drept poate fi transmisă la adresa de e-mail [email protected]. 8BYTES DIGITAL VENTURES SRL se angajează să răspundă solicitării în termen de cel mult 30 de zile calendaristice de la primire, conform art. 12 alin. (3) GDPR.
În funcție de complexitatea cererii, acest termen poate fi prelungit o singură dată, cu maximum 30 de zile suplimentare, cu informarea prealabilă a utilizatorului.
5.1 Dreptul de acces (art. 15 GDPR)
Utilizatorii au dreptul să obțină confirmarea faptului că datele lor personale sunt sau nu prelucrate și, dacă da, să solicite:
- acces la datele respective;
- o copie a datelor prelucrate;
- informații despre scopurile prelucrării, categoriile de date, destinatarii, durata stocării și sursa datelor (dacă nu au fost furnizate direct de utilizator).
Acest drept poate fi limitat în situațiile expres prevăzute de lege (ex. protejarea drepturilor altor persoane).
5.2 Dreptul la rectificare (art. 16 GDPR)
Utilizatorii pot solicita corectarea sau completarea datelor personale care sunt inexacte sau incomplete, inclusiv prin furnizarea unei declarații suplimentare.
Rectificarea se va realiza fără întârzieri nejustificate, iar utilizatorul va fi notificat în scris.
5.3 Dreptul la ștergerea datelor („dreptul de a fi uitat”, art. 17 GDPR)
Utilizatorii pot solicita ștergerea datelor personale în următoarele situații:
- datele nu mai sunt necesare în raport cu scopurile pentru care au fost colectate;
- utilizatorul își retrage consimțământul și nu există alt temei legal;
- datele au fost prelucrate ilegal;
- datele trebuie șterse pentru respectarea unei obligații legale.
Exercitarea acestui drept este supusă dispozițiilor legale privind păstrarea unor categorii de date (ex. cele contabile sau fiscale), conform Capitolului 5 din Termenii și Condițiile aplicației.
5.4 Dreptul la opoziție (art. 21 GDPR)
Utilizatorul are dreptul să se opună, din motive legate de situația sa particulară, prelucrării datelor atunci când aceasta se bazează pe:
- interesul legitim al operatorului;
- îndeplinirea unei sarcini de interes public;
- prelucrarea în scopuri de profilare.
În cazul opoziției justificate, Operatorul nu va mai prelucra datele respective, cu excepția cazului în care demonstrează că are motive legitime și imperioase care prevalează asupra intereselor utilizatorului.
5.5 Dreptul la restricționarea prelucrării (art. 18 GDPR)
Utilizatorii pot solicita restricționarea temporară a prelucrării datelor în următoarele situații:
- contestă exactitatea datelor – pe perioada verificării;
- prelucrarea este ilegală, dar utilizatorul se opune ștergerii și solicită doar restricționarea;
- datele nu mai sunt necesare, dar sunt solicitate de utilizator pentru constatarea, exercitarea sau apărarea unui drept în instanță;
- utilizatorul s-a opus prelucrării și se așteaptă verificarea prevalenței intereselor.
Pe durata restricționării, datele nu vor fi supuse altor operațiuni decât stocarea, cu excepția consimțământului expres al utilizatorului sau al unor motive legale.
5.6 Dreptul la portabilitatea datelor (art. 20 GDPR)
Utilizatorul are dreptul:
- să primească datele personale într-un format structurat, utilizat în mod curent și care poate fi citit automat (ex. .CSV, .JSON);
- să solicite transmiterea directă a datelor către un alt operator, atunci când acest lucru este fezabil din punct de vedere tehnic.
Acest drept se aplică doar în cazul datelor furnizate de utilizator, care sunt prelucrate automat, în baza consimțământului sau a executării unui contract.
5.7 Dreptul de a depune plângere la autoritatea de supraveghere (art. 77 GDPR)
Fără a aduce atingere oricăror alte căi de atac administrative sau judiciare, fiecare utilizator are dreptul de a depune o plângere la autoritatea națională de supraveghere a prelucrării datelor cu caracter personal, dacă consideră că prelucrarea datelor sale personale încalcă prevederile GDPR sau ale Legii nr. 190/2018. În România, autoritatea competentă este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), cu sediul în Bd. G-ral Gheorghe Magheru nr. 28-30, Sector 1, București, anspdcp.eu, e-mail: [email protected], telefon: +40.318.059.211.
Capitolul 6 – Stocarea datelor și durata de păstrare
Operatorul utilizează infrastructuri tehnice moderne și servicii specializate pentru a stoca și proteja datele cu caracter personal ale utilizatorilor, în conformitate cu reglementările aplicabile, în special Regulamentul (UE) 2016/679 (GDPR) și legislația fiscală din România.
6.1 Principii de retenție
Datele sunt păstrate doar pe durata necesară îndeplinirii scopurilor pentru care au fost colectate, cu respectarea următoarelor principii:
- minimizarea duratei de păstrare;
- limitarea scopului;
- asigurarea ștergerii sau anonimizării datelor după expirarea duratei de retenție;
- respectarea obligațiilor legale și contractuale de păstrare.
În cazul în care datele sunt utilizate în mai multe scopuri, se va aplica termenul cel mai lung doar dacă este strict necesar și justificat.
6.2 Perioade de păstrare a datelor
Tip de date | Durată de păstrare | Observații |
Date de identificare (nume, email, adresă, CNP/CUI) | Pe durata existenței contului + 30 zile de la ștergere | Pentru emiterea de documente justificative, recuperare cont, audit intern |
Date de autentificare (parolă criptată, token-uri) | Pe durata activă a contului | Ștergere imediată la dezactivarea contului |
Fișiere încărcate de utilizator | Pe durata activă a contului | Ștergere imediată la cererea utilizatorului sau închiderea contului |
Mesaje din chat și notițe | Pe durata contului sau până la solicitarea expresă de ștergere | Disponibile doar Operatorului și utilizatorului pentru personalizarea experienței de utilizare a Aplicației |
Date de facturare (în Stripe, Apple App Store și Enlivy) | 10 ani | Conform Legii contabilității nr. 82/1991 |
Log-uri de erori și statistici anonime | 12 luni | Păstrate pentru diagnosticarea și optimizarea aplicației |
Tag-uri și profiluri personalizate | Pe durata activă a contului | Sunt parte din structura utilizatorului |
6.3 Procedura de ștergere
După expirarea duratelor de retenție, datele vor fi:
- șterse definitiv din bazele de date operaționale și de backup;
- sau, dacă nu este posibilă ștergerea imediată (ex. log-uri integrate în sisteme de securitate), acestea vor fi anonimizate ireversibil.
Ștergerea datelor este realizată prin proceduri automate sau manuale, documentate și auditate periodic. Utilizatorul poate solicita oricând informații despre stadiul procesului de ștergere printr-o solicitare transmisă la [email protected].
Capitolul 7 – Serviciile și terții implicați în prelucrarea datelor
Pentru a furniza serviciile aplicației eStudent AI în condiții de eficiență, performanță și siguranță, 8BYTES DIGITAL VENTURES SRL colaborează cu mai mulți furnizori de servicii digitale, care acționează fie în calitate de persoane împuternicite (conform art. 28 GDPR), fie ca operatori asociați, în funcție de relația contractuală și tipul de date gestionate.
Toți furnizorii de servicii sunt selectați riguros și sunt obligați, prin contract, să respecte cerințele GDPR și să implementeze măsuri tehnice și organizatorice adecvate pentru protejarea datelor personale.
7.1 Servicii de infrastructură și autentificare
Firebase (furnizat de Google LLC)
Aplicația eStudent utilizează infrastructura Firebase, care oferă mai multe componente esențiale pentru funcționarea aplicației:
- Firebase Authentication – autentificare securizată și gestionarea conturilor utilizatorilor;
- Firestore Database – stocare în timp real a datelor generate în aplicație (chat AI, profiluri);
- Firebase File Storage – stocarea fișierelor și documentelor încărcate de utilizator;
- Firebase Crashlytics – monitorizare a erorilor și raportare automată în scopuri de diagnosticare;
- Firebase Functions – rularea unor funcții serverless în back-end.
Datele sunt stocate în centre de date certificate (ISO 27001, SOC 2) situate în Uniunea Europeană. Google acționează în calitate de persoană împuternicită.
7.2 Procesatori de plăți
7.2.1 Stripe Payments Europe Ltd.
Utilizat pentru procesarea plăților realizate cu cardul direct în aplicație sau pe platforma web. Stripe gestionează:
- datele cardului bancar;
- datele de tranzacție;
- istoricul plăților.
Stripe este certificat PCI DSS Level 1, iar datele cardurilor nu sunt accesibile eStudent AI. Stripe acționează ca persoană împuternicită.
7.2.2 Apple Inc. (App Store / In-App Purchase)
Utilizat pentru procesarea plăților efectuate prin mecanismul de achiziții integrate (In-App Purchase) pe dispozitivele iOS. Apple gestionează:
- datele de plată asociate contului Apple ID al utilizatorului;
- datele de tranzacție (inclusiv confirmarea, reînnoirea și anularea abonamentelor);
- istoricul achizițiilor realizate prin App Store.
Apple procesează plățile în conformitate cu standardele proprii de securitate și confidențialitate, iar eStudent AI nu are acces la datele cardului bancar sau la alte instrumente de plată ale utilizatorului. Apple acționează ca operator independent în ceea ce privește relația directă cu utilizatorul pentru procesarea plății, și ca persoană împuternicită în limita datelor de tranzacție transmise către Operator.
7.3 Emiterea de facturi
Enlivy SRL
Enlivy, în calitate de partener tehnic, gestionează și sistemul de facturare automată integrat, care permite:
- generarea de facturi în format legal;
- transmiterea facturilor către ANAF SPV, dacă este cazul;
- păstrarea datelor fiscale în format criptat.
nlivy acționează ca persoană împuternicită pentru serviciul de facturare. Facturile sunt emise în numele Operatorului.
7.4 Notificări push
OneSignal, Inc.
Folosit pentru trimiterea notificărilor push către utilizatori (ex. memento-uri, actualizări de funcții, alerte de securitate).
OneSignal acționează ca persoană împuternicită, iar datele colectate sunt minimale (device ID, sistem de operare).
7.5 Servicii de procesare AI (furnizori API de modele)
Pentru furnizarea funcționalităților de asistență educațională bazată pe AI (ex. explicații personalizate, rezumare, generare de conținut, analiză de documente și imagini), eStudent AI poate transmite anumite date către furnizori specializați de servicii AI, care acționează, de regulă, în calitate de persoane împuternicite ale Operatorului (în sensul art. 28 GDPR), exclusiv pe baza instrucțiunilor Operatorului și în limitele necesare furnizării serviciilor.
Furnizori utilizați (după caz):
- OpenAI (prin OpenAI API)
- Google Cloud Vertex AI (prin API și Vertex AI Search)
- Microsoft Azure (servicii AI găzduite/operate în Azure)
7.5.1 Tipuri de date transmise către furnizorii AI
În funcție de funcționalitatea accesată de utilizator, pot fi transmise către furnizorii AI următoarele categorii de date, în măsura necesară pentru generarea răspunsurilor și realizarea analizei:
- Mesajele din conversațiile utilizatorului (conținut introdus în chat și solicitările transmise către AI), precum și răspunsurile generate;
- Memoriile de învățare ale utilizatorului (ex.: puncte tari, puncte slabe, obiective de învățare, progres, dificultăți recurente), în scopul personalizării explicațiilor și a parcursului educațional;
- Preferințele de învățare alese de utilizator (ex.: stilul preferat al explicațiilor, nivelul de detaliu, limbajul/tonul), pentru adaptarea răspunsurilor;
- Documente și poze încărcate de utilizator (ex.: PDF, .docx, .pptx, imagini), integral sau parțial (fragmente relevante), pentru funcții precum rezumare, extragere de informații, structurare, generare de fișe de învățare sau explicații pe baza materialelor încărcate.
Notă: Operatorul urmărește minimizarea datelor transmise (ex. trimiterea de fragmente relevante atunci când este posibil) și evitarea includerii de date care nu sunt necesare pentru scopul solicitat.
7.5.2 Scopurile prelucrării prin furnizorii AI
Datele transmise pot fi prelucrate de furnizorii AI exclusiv pentru:
- generarea de răspunsuri educaționale și explicații personalizate;
- analiză, structurare, rezumare și transformare a conținutului din documente și imagini încărcate;
- personalizarea experienței de învățare (adaptare la preferințe și “memoriile de învățare”);
- prevenirea abuzurilor și asigurarea securității (ex. detectarea activităților frauduloase/abuzive), acolo unde este necesar pentru protejarea serviciului.
7.5.3 Temeiuri legale
În funcție de funcționalitate și de configurările utilizatorului, prelucrarea se realizează în baza:
- art. 6 alin. (1) lit. b) GDPR – executarea contractului (furnizarea funcțiilor AI solicitate de utilizator în cadrul Aplicației);
- art. 6 alin. (1) lit. a) GDPR – consimțământ (acolo unde personalizarea/profilarea sau “memoriile de învățare” sunt activate ca funcționalitate opțională sau necesită acord explicit, conform politicilor interne ale Operatorului).
7.5.4 Regimul furnizorilor și garanții contractuale
Furnizorii AI:
- prelucrează datele doar la instrucțiunile Operatorului și nu au dreptul să le utilizeze în scop propriu;
- sunt supuși obligațiilor contractuale de confidențialitate, securitate și conformitate GDPR (inclusiv, după caz, reguli privind sub-împuterniciții);
- implementează măsuri tehnice și organizatorice adecvate pentru securizarea datelor (ex. criptare în tranzit, controale de acces, jurnalizare, măsuri de prevenire a incidentelor).
7.5.5 Retenție și utilizare pentru îmbunătățirea modelelor
Operatorul urmărește ca datele transmise către furnizorii AI să fie păstrate de aceștia doar pe durata necesară furnizării serviciului și conform setărilor/condițiilor contractuale aplicabile.
În măsura în care un furnizor oferă opțiuni de limitare a păstrării (ex. retenție redusă) și acestea sunt compatibile cu funcționarea Aplicației, Operatorul le poate utiliza.
În ceea ce privește utilizarea datelor pentru îmbunătățirea modelelor furnizorilor:
- Operatorul nu autorizează utilizarea datelor utilizatorilor în scopuri proprii ale furnizorilor, în afara furnizării serviciilor către Operator, în limitele contractuale aplicabile.
7.6 Alte entități
Operatorul poate colabora, punctual, cu alți furnizori sau consultanți externi (ex. mentenanță, suport IT, audit extern), care vor avea acces la date doar în baza unui contract de confidențialitate și în limitele strict necesare pentru îndeplinirea atribuțiilor delegate.
7.7 Garanții și limitări
Toți partenerii contractuali sunt obligați să:
- nu prelucreze datele în scop propriu;
- nu le transmită terților fără autorizare scrisă;
- implementeze măsuri de securitate conform art. 32 GDPR;
- notifice operatorul în cazul unui incident de securitate.
8BYTES DIGITAL VENTURES SRL monitorizează respectarea acestor obligații și efectuează audituri interne asupra modului în care sunt gestionate datele de către terți.
Capitolul 8 – Transferul de date în afara Uniunii Europene
Operatorul urmărește, ca regulă, procesarea și stocarea datelor în UE/SEE. În funcție de furnizorii utilizați și de configurația tehnică (ex. regiunea serviciului), anumite prelucrări pot implica transferuri către state din afara SEE, caz în care se aplică garanțiile prevăzute la art. 45–46 GDPR, în conformitate cu prevederile Regulamentului (UE) 2016/679 (GDPR).
Datele sunt procesate doar de parteneri și furnizori care:
- își desfășoară activitatea în UE/SEE;
- oferă garanții suficiente privind protecția datelor;
- sunt obligați contractual să respecte cerințele impuse de legislația europeană în domeniu.
8.1 Posibilitatea transferului în cazuri excepționale
În cazul în care, în viitor, pentru furnizarea anumitor servicii tehnice sau pentru integrarea unor funcționalități noi, va deveni necesar transferul unor date în afara Uniunii Europene (ex: către Statele Unite), Operatorul va asigura:
- ca transferul să se realizeze numai către țări pentru care Comisia Europeană a emis o decizie de adecvare (art. 45 GDPR); În cazul transferurilor către SUA, Operatorul va prioritiza utilizarea furnizorilor certificați în cadrul Cadrului UE-SUA privind confidențialitatea datelor (EU-U.S. Data Privacy Framework – DPF), aprobat prin Decizia de adecvare a Comisiei Europene din 10 iulie 2023 (C(2023) 4745). Principalii furnizori menționați în Cap. 7 (Google/Firebase, Microsoft Azure, OpenAI) dețin sau pot deține certificare DPF, fapt ce asigură un nivel adecvat de protecție conform art. 45 GDPR. Operatorul va verifica periodic menținerea certificării acestora;
- sau, în lipsa unei astfel de decizii, că se vor institui garanții adecvate, conform art. 46 GDPR (ex: clauze contractuale standard aprobate de Comisia Europeană, reguli corporatiste obligatorii – BCRs);
- iar în toate cazurile în care nu se pot aplica aceste măsuri, se va solicita consimțământul expres al utilizatorului, după informare completă (art. 49 alin. 1 lit. a GDPR).
Utilizatorii vor fi în prealabil informați despre orice astfel de transfer și vor avea posibilitatea de a accepta sau refuza transferul, fără afectarea accesului la funcționalitățile esențiale ale aplicației.
Capitolul 9 – Cookie-uri și tehnologii similare
Aplicația eStudent AI este o aplicație mobilă nativă (disponibilă prin App Store sau Google Play, cât și versiune web), ceea ce înseamnă că nu utilizează cookie-uri în sensul tradițional aplicabil site-urilor web, însă utilizează tehnologii echivalente în versiunea web a platformei, în conformitate cu legislația aplicabilă, inclusiv Directiva 2002/58/CE (ePrivacy) și Legea nr. 506/2004.
9.1 Ce tehnologii pot fi utilizate
În cadrul aplicației, pot fi implementate următoarele tehnologii echivalente:
- token-uri de autentificare persistente – utilizate pentru menținerea sesiunii de utilizator activă, fără a necesita reautentificare repetată;
- identificatori anonimi ai dispozitivului – folosiți pentru diagnosticare și raportarea erorilor (ex. Firebase Crashlytics);
- stocare locală temporară (cache) – pentru a îmbunătăți timpii de încărcare și a evita descărcările repetitive;
- tehnologii push – bazate pe OneSignal, pentru transmiterea notificărilor relevante.
Toate aceste mecanisme sunt utilizate exclusiv în interiorul aplicației mobile, nu permit urmărirea activității în afara aplicației și nu sunt accesibile altor aplicații sau entități externe.
9.2 Drepturile utilizatorului
Deoarece aceste tehnologii nu implică cookie-uri tradiționale (care presupun stocare în browser și urmărire cross-site), nu este necesar consimțământul expres pentru folosirea lor, conform art. 5 alin. (3) din Directiva ePrivacy, transpusă în legislația națională.
Totuși, utilizatorul poate, în orice moment:
- limita sau bloca notificările push (prin setările sistemului de operare al dispozitivului);
- dezactiva accesul aplicației la anumite funcții sau date (ex. acces la stocare sau rețea), cu posibile consecințe asupra funcționalității aplicației;
- solicita informații suplimentare cu privire la modul în care aceste tehnologii funcționează.
eStudent nu folosește aceste mecanisme pentru publicitate comportamentală, re-marketing sau urmărire în scop comercial.
Capitolul 10 – Audit, actualizări și modificări ale politicii
8BYTES DIGITAL VENTURES SRL își rezervă dreptul de a revizui și actualiza periodic prezenta Politică de Confidențialitate, în scopul alinierii cu modificările legislative, evoluțiile tehnologice și ajustările interne de funcționare.
Actualizările vor fi realizate în următoarele situații, fără a se limita la acestea:
- modificări ale infrastructurii tehnice (ex. introducerea unor noi procesatori sau furnizori);
- extinderea funcționalităților aplicației;
- schimbări legislative sau reglementări noi aplicabile;
- constatări rezultate din audituri interne sau externe.
10.1 Audituri și controale de conformitate
Operatorul efectuează periodic audituri interne și externe privind modul de gestionare a datelor cu caracter personal, în scopul:
- verificării respectării procedurilor de protecție a datelor;
- identificării potențialelor riscuri și îmbunătățirii sistemului de conformitate GDPR;
- documentării respectării obligațiilor prevăzute la art. 24–32 din GDPR.
Auditul poate fi realizat inclusiv de consultanți independenți, în baza unui acord de confidențialitate.
10.2 Notificarea utilizatorilor
În cazul în care sunt efectuate modificări semnificative în conținutul acestei politici, utilizatorii vor fi notificați în mod vizibil prin:
- afișarea unui mesaj în aplicație;
- transmiterea unui e-mail, dacă este disponibil;
- solicitarea reconfirmării consimțământului, acolo unde este cazul.
Continuarea utilizării aplicației după notificarea modificărilor constituie acceptarea tacită a noii versiuni. Versiunea în vigoare va fi întotdeauna disponibilă în secțiunea dedicată din aplicație și pe site-ul oficial.
Capitolul 11 – Contact
Pentru orice întrebări, cereri sau sesizări privind această Politică de Confidențialitate sau în legătură cu exercitarea drepturilor prevăzute de GDPR, utilizatorii pot contacta echipa eStudent astfel:
Operator date personale:
8BYTES DIGITAL VENTURES SRL, în calitate de dezvoltator și administrator al aplicației eStudent AI.
Sediul social / Adresa de corespondență:
Nr. Reg. Comerțului: J2024000560137
Cod Unic de Înregistrare (CUI): RO 49612762
Sediu social: județul Constanța, municipiul Constanța, Bd. Ferdinand nr. 94, Bl. F19B, Sc. B, Et. Parter, Ap. 12
Adresă de e-mail: [email protected]
Responsabil cu protecția datelor (DPO / RPD): avocat Emil Mihail Tatu
Adresă de e-mail dedicată: [email protected]
Solicitările vor fi analizate cu celeritate, iar un răspuns va fi transmis în cel mult 30 de zile calendaristice de la data înregistrării cererii. Pentru solicitări complexe, termenul poate fi extins conform art. 12 alin. (3) din GDPR, cu informarea prealabilă a solicitantului.
