Politica de confidențialitate
Versiunea 3 · actualizat 16 septembrie 2026
1. Cine prelucrează datele
Isteața este operată în fază pilot de o persoană fizică (datele complete de identificare vor fi publicate la constituirea entității juridice). Contact pentru orice cerere legată de date: contact@isteata.ro.
Există două categorii de persoane vizate, cu roluri diferite:
- Tu, deținătorul business-ului — pentru datele contului tău, Isteața acționează ca operator.
- Clienții business-ului tău — pentru mesajele și datele lor, operatorul ești tu (business-ul), iar Isteața acționează ca persoană împuternicită (art. 28 GDPR), strict pe instrucțiunile tale (răspuns la mesaje și gestionarea programărilor).
2. Ce date prelucrăm
- Date de cont (ale tale): nume, adresă de email (prin furnizorul de autentificare Clerk), numărul tău de telefon, datele business-ului (nume, program, servicii, prețuri), numărul de WhatsApp conectat.
- Date ale clienților tăi: numărul de telefon, numele (dacă îl comunică), conținutul conversațiilor cu asistentul și detaliile programărilor (serviciu, dată, oră, prezență/no-show).
- Date tehnice: jurnale de funcționare (erori, stare conexiune, volume), fără conținut de conversații.
3. Scopuri și temeiuri
- Furnizarea serviciului (răspunsuri, programări, remindere) — executarea contractului.
- Securitate și prevenirea abuzului (limitare de volum, jurnale) — interes legitim.
- Îmbunătățirea calității răspunsurilor — pe date pseudonimizate(numerele de telefon sunt înlocuite ireversibil pentru analiză, prin funcție criptografică cu cheie). Saloanele care aleg păstrarea conversațiilor pentru 7 zile nu intră în acest set.
4. Cine mai vede datele (subîmputerniciți)
Serviciul folosește furnizori de infrastructură, fiecare cu propriile garanții GDPR:
- Neon (bază de date, UE) și Hetzner (servere, Germania) — stocarea și rularea serviciului.
- Vercel — găzduirea dashboard-ului.
- Clerk — autentificarea contului tău.
- Anthropic — procesarea mesajelor pentru înțelegerea intenției și generarea răspunsurilor; mesajele nu sunt folosite de Anthropic pentru antrenarea modelelor.
- Apple, Google sau Microsoft — doar dacă abonezi link-ul privat de calendar (.ics) într-una din aplicațiile lor; aplicația ta de calendar descarcă periodic feed-ul, care conține programările cu numele și telefonul clientului.
- Stripe — doar la introducerea plăților.
- Sentry — raportarea erorilor tehnice.
- PostHog (UE) — doar dacă îți dai acordul în aplicație: cum folosești dashboard-ul (pagini, clicuri, înregistrări de ecran cu câmpurile și datele clienților mascate), sub un identificator pseudonim. Detalii și retragere în politica de cookies.
- Resend — livrarea emailurilor trimise de noi de pe adresa de contact.
Unii furnizori prelucrează date în afara UE (SUA); transferurile se bazează pe clauze contractuale standard (SCC) și mecanismele de adecvare aplicabile.
5. Cât păstrăm datele
- Conversațiile: 7, 30 sau 90 de zile, după cum alegi din aplicație (implicit 90), apoi se șterg automat. Le poți șterge oricând din pagina Conversații.
- Programările și datele de cont: pe durata folosirii serviciului.
- După încetarea serviciului: 30 de zile dacă ai plătit vreodată, 7 zile dacă nu ai plătit niciodată; apoi ștergere automată, contul rămânând doar ca înregistrare anonimă (tip de salon, date, număr de programări). Sesiunea WhatsApp se șterge imediat (cont neplătit) sau după 30 de zile (cont plătit). Contul de autentificare se șterge odată cu datele.
- La cerere, trimisă de pe adresa de email a contului: ștergem totul în cel mult 7 zile.
- Facturile: 5 ani de la emitere, obligație legală (legislația contabilă), la procesatorul de plăți. După închiderea contului nu păstrăm date de contact.
6. Drepturile tale (și ale clienților tăi)
Acces, rectificare, ștergere, restricționare, portabilitate, opoziție — printr-un email la adresa de contact. Răspundem în cel mult 30 de zile. Clienții business-ului își pot exercita drepturile și direct la business (operatorul lor); ca împuternicit, sprijinim business-ul în soluționarea cererilor. Ai și dreptul de a te adresa ANSPDCP (dataprotection.ro).
7. Securitate
Comunicații criptate (TLS), acces limitat la datele de producție, jurnalizare tehnică fără conținut de conversații în panourile de administrare.
Link-ul privat de calendar (.ics) este un secret aleator de 192 de biți, stocat ca atare pentru că este chiar cheia după care se caută feedul; oricine îl deține poate citi programările, așa că nu îl distribuiți și îl puteți regenera oricând din panou — cel vechi devine imediat invalid.
8. Modificări
Actualizările acestei politici se publică aici; modificările de substanță se anunță prin email sau în dashboard.