Glosy - piața serviciilor de frumusețe
Legal
Politica de Confidențialitate
Ultima actualizare: 29 iunie 2026
1. Operatorul de date și date de contact
- Această politică explică modul în care Operatorul platformei Glosy prelucrează datele cu caracter personal.
- Identitatea Operatorului și toate datele sale legale sunt disponibile pe pagina Informații juridice.
2. Domeniu și relația cu Furnizorii
- Politica acoperă site-ul, aplicațiile mobile/PWA, conturile, profilurile publice, spațiile web, programările, plățile Glosy, cardurile cadou, piața B2B, comunicările și panourile de administrare.
- Glosy este operator pentru administrarea contului și Platformei, securitate, Produse Glosy, facturare proprie, moderare și obligații legale. Furnizorul ales este, de regulă, operator independent pentru prestarea serviciului, evidențele sale profesionale, facturarea și marketingul propriu.
- Când Glosy prelucrează date exclusiv la instrucțiunea unui Furnizor, poate acționa ca persoană împuternicită. [DE VERIFICAT: delimitarea operator/operator asociat/împuternicit și acordurile GDPR cu Furnizorii și Distribuitorii.]
- Politicile terților se aplică prelucrărilor pe care aceștia le decid independent, de exemplu emitentul cardului sau magazinul de aplicații.
3. Sursele datelor
- Primim date direct de la tine la înregistrare, în profil, setări, chestionare, programări, recenzii, formulare, finalizarea plății, piața B2B, cereri GDPR și comunicări de suport.
- Primim date de la Furnizori, personal, Distribuitori sau alți utilizatori când creează o programare, răspund unei cereri, te invită, te menționează legitim ori actualizează starea unei relații.
- Primim automat date de la dispozitiv, browser, cookie-uri, interacțiunile cu Platforma, jurnale, sisteme antifraudă, furnizorii de plăți și email, servicii push și, la solicitarea localizării, servicii de geocodare sau estimare pe baza IP-ului.
- Putem verifica date profesionale în registre publice oficiale sau în alte surse publice legitime, atunci când verificarea este necesară și proporțională. [DE COMPLETAT: sursele folosite și frecvența verificării.]
4. Date de cont, profil și autentificare
- Identitate și contact: nume, email, telefon opțional, rol, limbă, fus orar, fotografie/avatar, adresă și preferințe.
- Autentificare și securitate: hash-ul parolei, verificarea emailului, sesiuni și identificatori pseudonimizați, IP, user-agent, încercări de înregistrare/autentificare, tokenuri de confirmare/resetare/ștergere și evenimente de securitate.
- Setări: notificări operaționale, consimțăminte de marketing pe email/SMS/push, recomandări personalizate, partajare opțională, opoziție la prelucrare, accesibilitate și retenție disponibilă în cont.
- Nu stocăm parola în clar. Nu introduce în profil date care nu sunt necesare scopului contului.
5. Date profesionale și conținut public
- Pentru Furnizori: nume comercial/profesional, formă și identificatori juridici când sunt furnizați, oraș, adresă de lucru, coordonate, specialitate, experiență, certificări, limbi, descriere, servicii, prețuri, program, locații, personal, politici de deplasare, imagini și portofoliu.
- Pentru Distribuitori: societate, CUI/identificator fiscal, persoană de contact, adresă, logo, descriere, termeni comerciali, categorii, catalog, variante, SKU, stoc, prețuri și comenzi.
- Conținut public: profiluri, spații web, campanii, oferte, anunțuri de recrutare/închiriere, articole, rating, recenzii și răspunsuri. Aceste date pot fi văzute de oricine și indexate de motoare de căutare.
- Datele de moderare includ rapoarte, motive, aprobări, note administrative, contestații și istoricul acțiunilor.
6. Programări și relația Client–Furnizor
- Prelucrăm Clientul și datele sale de contact, Furnizorul, locația și personalul, unul sau mai multe servicii, data/ora, durata, fusul orar, adresa serviciului la domiciliu, starea și istoricul schimbărilor.
- Putem prelucra instantanee ale denumirii și prețului, discount/campanie, cod și sumă card cadou, metoda/starea plății când există, note, motivul anulării, lista de așteptare, blocarea unui Client și metadatele notificărilor.
- Datele necesare sunt transmise Furnizorului ales și personalului autorizat al acestuia pentru executarea programării. Clientul primește datele necesare identificării și contactării Furnizorului.
- Nu include date sensibile în note dacă nu sunt indispensabile. Furnizorul trebuie să stabilească un temei separat pentru orice informație medicală sau despre alergii necesară prestării.
7. Plăți, facturare, produse digitale și carduri cadou
- Pentru Produse Glosy și carduri cadou prelucrăm produsul, prețul, moneda, TVA, identificatorii Stripe pentru finalizarea plății, plată, abonament, factură și client, stare, încercări și semnale antifraudă, credite, beneficii, expirare, refund/chargeback și registrul contabil.
- Pentru carduri cadou prelucrăm codul, cumpărătorul, destinatarul, emailul destinatarului, mesajul, valoarea, soldul, expirarea și răscumpărările. Codul trebuie tratat ca informație confidențială.
- Stripe primește direct datele de card și plată; Glosy nu stochează numărul complet al cardului sau CVC. Banca, Stripe și schemele de card pot fi operatori independenți pentru obligațiile lor.
- Pentru serviciile Furnizorului păstrăm numai informațiile de plată incluse în fluxul Programării; Furnizorul răspunde pentru propriile încasări și facturi, dacă Glosy nu este indicat expres drept comerciant.
8. Piață B2B, parteneriate și recrutare
- Piața B2B prelucrează cumpărător, Distribuitor, articole, cantități, preț estimat, monedă, note, stare, istoric și actorii schimbărilor. Plata și livrarea convenite în afara Platformei sunt controlate de părțile respective.
- Parteneriatele, închirierea de scaune, recrutarea, invitațiile și recomandările pot include identitate, contact, societate, ofertă, taxă/chirie, durată, descriere, răspuns, stare și istoricul comunicării.
- Nu încărca acte de identitate, cazier, date medicale sau alte documente sensibile decât printr-un canal aprobat și după primirea unei informări specifice.
9. Dispozitiv, utilizare, localizare și notificări
- Prelucrăm IP, data/ora, URL/rută, metodă, răspuns și erori, tip browser/dispozitiv, sistem de operare, limbă, rețea, identificatori tehnici, evenimente de securitate și performanță. IP-ul poate fi hash-uit în anumite jurnale.
- Locația aproximativă (oraș și coordonate grosiere) poate fi estimată de Cloudflare din adresa IP transmisă în mod normal pentru furnizarea site-ului. Glosy nu solicită GPS-ul dispozitivului și nu trimite coordonate către un serviciu extern de geocodare. Orașul poate fi păstrat local 24 de ore cu preferința funcțională.
- Pentru push prelucrăm permisiunea, endpoint-ul/abonamentul, cheile tehnice, tipul dispozitivului, starea livrării și preferințele. Browserul, sistemul de operare, Google/Apple sau serviciul push relevant poate primi metadate de livrare.
- Aplicația instalată poate accesa locația, notificările, clipboard-ul, informații despre dispozitiv și rețea sau funcțiile de partajare numai când folosești funcția relevantă și acorzi permisiunea cerută de sistem. [DE VERIFICAT: declarațiile Android/iOS și permisiunile aplicației.]
10. Căutare, recomandări, favorite și măsurarea serviciului
- Prelucrăm interogări, filtre, oraș, categorie, sortare, rezultate și erori pentru a furniza căutarea și a proteja sistemul. Favoritele autentificate sunt asociate contului; favoritele vizitatorilor rămân în browser.
- Chestionarul de recomandări prelucrează răspunsurile, preferințele, categoriile și facilitățile selectate. Dacă activezi recomandări personalizate, interacțiunile pot fi folosite conform consimțământului/setării.
- Glosy nu pornește trackere analytics sau marketing fără preferința aferentă. Furnizorii pot activa Meta Pixel în propriul webspace, iar acesta se încarcă numai după consimțământul de marketing al vizitatorului. Date operaționale de server pot fi folosite pentru securitate, depanare și statistici agregate, fără a deveni publicitate comportamentală.
11. Date cu caracter special și date despre minori
- Platforma nu solicită în mod obișnuit date din categoriile speciale GDPR. Notele despre alergii, sănătate, dizabilitate ori imagini care dezvăluie asemenea date trebuie limitate strict și prelucrate numai cu un temei valid și măsuri adecvate.
- Conturile sunt destinate persoanelor de cel puțin 18 ani. Pentru un minor, părintele/reprezentantul și Furnizorul răspund de consimțământul și informațiile necesare prestării. Nu folosim datele minorilor pentru publicitate comportamentală.
- Dacă aflăm că datele unui minor au fost colectate nelegal, le vom șterge sau restricționa, cu păstrarea strict necesară unei obligații legale ori protecției minorului.
12. Scopuri și temeiuri juridice
- Contract și demersuri precontractuale — cont, autentificare, profil, spațiu web, căutare solicitată, programare, notificări operaționale, piață B2B, suport, Produse Glosy, carduri cadou și exportul datelor.
- Obligație legală — contabilitate/fiscalitate, răspunsuri către autorități, drepturi GDPR, protecția consumatorilor, păstrarea probelor obligatorii, sancțiuni și incidente de securitate când legea impune.
- Interes legitim — securitatea, prevenirea fraudei și abuzului, apărarea drepturilor, moderarea, disponibilitatea, depanarea, statistici agregate, verificarea profesioniștilor și îmbunătățirea serviciului, după evaluarea necesității și a impactului.
- Consimțământ — marketing pe canalele selectate, stocare funcțională neesențială, localizare exactă prin permisiunea dispozitivului și recomandări personalizate/partajări opționale unde setarea o cere. Consimțământul se poate retrage fără a afecta prelucrarea anterioară.
- Interesele vitale și constatarea, exercitarea sau apărarea unui drept sunt invocate numai în situațiile limitate permise de GDPR. [DE COMPLETAT: evaluările documentate ale interesului legitim și temeiul fiecărei activități.]
13. Caracter obligatoriu și consecințele refuzului
- Datele marcate obligatorii sunt necesare pentru cont, contract, verificare, programare sau obligații legale. Fără ele nu putem furniza funcția respectivă.
- Marketingul, stocarea funcțională, localizarea exactă și recomandările personalizate sunt opționale. Refuzul nu blochează serviciul de bază, dar poate elimina memorarea orașului, notificările push sau personalizarea.
- Unele date sunt necesare Furnizorului pentru a decide dacă poate presta în siguranță. Acesta trebuie să explice separat necesitatea și să nu solicite mai mult decât este relevant.
14. Destinatari și divulgare publică
- Datele sunt accesate de personalul și colaboratorii autorizați ai Operatorului, conform rolului și obligațiilor de confidențialitate.
- Furnizorul ales și personalul său primesc datele programării; Clientul primește datele publice/necesare ale Furnizorului; Distribuitorii și cumpărătorii B2B primesc datele necesare comenzii sau contactului.
- Profilurile, campaniile, anunțurile, articolele și recenziile aprobate sunt publice. Nu publica adresa de domiciliu, telefonul privat sau alte date pe care nu dorești să le indexeze motoarele de căutare.
- Putem divulga date consultanților, auditorilor, asigurătorilor, cumpărătorilor unei afaceri sub garanții, autorităților și instanțelor când există temei legal.
15. Furnizori tehnici și persoane împuternicite
- Folosim furnizori specializați numai pentru serviciile necesare funcționării platformei: Stripe pentru plăți, abonamente, facturi și prevenirea fraudei; Resend pentru email tranzacțional și metadate de livrare; Backblaze pentru stocarea imaginilor și fișierelor; Cloudflare și furnizorul nostru de găzduire pentru livrarea și securitatea platformei.
- Pentru localizarea aproximativă folosim informațiile de geolocație IP furnizate de Cloudflare. Pentru notificări putem transmite datele strict necesare către serviciile Web Push ori serviciile Google/Apple relevante pentru livrare.
- Acești furnizori primesc numai datele necesare serviciului prestat și acționează, după caz, ca persoane împuternicite de Operator sau ca operatori independenți, conform propriilor condiții și politici de confidențialitate.
- Platformele prin care este distribuită o versiune nativă a aplicației și sistemul de operare pot prelucra separat date despre instalare, achizițiile realizate prin magazin, permisiuni și propria telemetrie. Detaliile despre destinatari și transferurile internaționale sunt menținute în evidențele Operatorului și sunt actualizate când se schimbă furnizorii utilizați.
16. Transferuri internaționale
- Unii furnizori pot prelucra date în afara Spațiului Economic European. Folosim o decizie de adecvare, Clauze Contractuale Standard și măsuri suplimentare, după caz.
- [DE COMPLETAT: țările și entitățile relevante, mecanismul aplicabil conform art. 46 GDPR, evaluarea impactului transferului și locația găzduirii.]
- Poți solicita o copie sau descrierea garanțiilor, cu eliminarea informațiilor confidențiale.
17. Duratele de păstrare
- Contul și profilul: pe durata relației și apoi numai cât este necesar pentru obligații legale, litigii și siguranță. După confirmarea ștergerii există o perioadă de grație de 3 zile; linkul de confirmare expiră în 24 de ore.
- Exporturile: 7 zile; sesiunile: până la 30 de zile; notificările din cont: 365 de zile; încercările de înregistrare: 30 de zile; dovezile verificărilor anti-abuz: 24 de ore.
- Metadatele de livrare email sunt păstrate 90 de zile, apoi câmpurile identificatoare sunt anonimizate; copiile de siguranță sunt rotite în 30 de zile, cu excepția păstrărilor necesare pentru incidente.
- Evidențele tranzacțiilor Glosy pot fi păstrate până la 10 ani, în măsura cerută de obligațiile financiar-contabile aplicabile.
- Programări, recenzii, mesaje, profiluri închise, piață B2B și moderare: [DE COMPLETAT: perioada sau criteriile de păstrare pentru fiecare categorie]. La expirare, datele sunt șterse, anonimizate sau restricționate; copiile de siguranță dispar la rotație.
18. Securitate și incidente
- Aplicăm măsuri tehnice și organizatorice adecvate, inclusiv criptarea comunicațiilor, protejarea parolelor și sesiunilor, verificarea conturilor, controlul accesului, prevenirea abuzului, jurnalizare, copii de siguranță și monitorizare.
- Accesul este limitat după necesitate; acțiunile administrative și incidentele pot fi auditate. Nicio măsură nu elimină complet riscul, iar utilizatorii trebuie să-și protejeze contul și dispozitivul.
- Evaluăm incidentele și notificăm ANSPDCP și persoanele afectate în termenele și condițiile GDPR atunci când riscul o impune. Contact securitate: [DE COMPLETAT].
19. Drepturile tale
- Ai dreptul la informare, acces, rectificare, ștergere, restricționare, portabilitate și opoziție, în condițiile GDPR.
- Poți retrage consimțământul oricând și te poți opune marketingului direct fără justificare. Pentru interes legitim poți formula o opoziție bazată pe situația ta particulară.
- Ai dreptul să nu fii supus unei decizii exclusiv automate care produce efecte juridice sau te afectează similar în mod semnificativ, cu excepțiile și garanțiile legale.
- Poți depune plângere la ANSPDCP (www.dataprotection.ro) sau la autoritatea din statul reședinței/locului de muncă și poți folosi o cale judiciară. Te încurajăm să ne contactezi întâi, fără a condiționa plângerea.
20. Cum îți exerciți drepturile
- Folosește centrul de confidențialitate din cont sau scrie la [email protected], indicând dreptul și datele necesare identificării. Platforma acceptă cereri de acces, portabilitate, rectificare, ștergere, restricționare și opoziție.
- Putem solicita informații suplimentare proporționale pentru verificarea identității. Nu cerem în mod obișnuit o copie integrală a actului; dacă este necesară, explicăm și minimizăm datele.
- Răspundem, de regulă, în cel mult o lună, cu posibilitatea prelungirii cu două luni pentru complexitate/volum și informare în prima lună. Cererile vădit nefondate sau excesive pot fi taxate ori refuzate motivat în limitele legii.
- Drepturile pot fi limitate pentru obligații legale, drepturile altora, secret comercial, securitate sau apărarea unor pretenții; orice refuz va indica motivele și căile de atac.
21. Exportul și ștergerea contului
- Poți genera un export portabil al datelor disponibile, inclusiv JSON/CSV într-o arhivă ZIP. Exportul poate omite datele altor persoane, secretele și informațiile pe care legea nu permite să le divulgăm.
- Cererea de ștergere este confirmată printr-un token de unică folosință valabil 24 de ore și este programată în prezent după o perioadă de grație de 3 zile, în care poate fi anulată conform interfeței.
- La ștergere eliminăm sau anonimizăm datele eligibile, revocăm sesiunile și scoatem profilurile din index; păstrăm separat evidențele impuse de lege și urmărim ștergerea la furnizorii externi.
22. Decizii automate și profilare
- Căutarea și recomandările ordonează rezultate pe baza relevanței, filtrelor, ratingului, prețului, recenziilor, vechimii și statutelor promovat/premium/verificat. Chestionarul folosește preferințele introduse de utilizator.
- Aceste mecanisme nu iau decizii exclusiv automate cu efect juridic sau efect semnificativ similar. Moderarea poate folosi semnale automate, dar măsurile contestate pot fi revizuite de o persoană.
- Poți schimba filtrele și sortarea, retrage recomandările personalizate și cere informații suplimentare despre logica relevantă, în limitele securității și secretului comercial.
23. Cookie-uri și stocare pe dispozitiv
- Necesare: __Host-glosy_session sau glosy_session (menținerea sesiunii autentificate, până la 30 de zile), __Host-glosy_csrf sau glosy_csrf (protejarea cererilor din cont, pe durata sesiunii) și glosy_cookie_consent / glosy_cookie_preferences (memorarea alegerii și versiunii preferințelor, 12 luni).
- Funcționale, numai cu preferința aferentă: glosy_detected_city (oraș, 24 ore), favorite_salons și favorite_technicians (favorite locale până la ștergere) și glosy-mobile-app-install-dismissed / glosy-ios-pwa-install-dismissed (ascunderea invitației mobile/PWA până la ștergere).
- Stocarea folosită la cererea ta poate reține local informația necesară dezabonării de la notificări, starea notificărilor și preferințele aplicației instalate.
- Trackerele analytics sau marketing nu pornesc fără preferința aferentă. Webspace-urile furnizorilor pot încărca Meta Pixel doar când furnizorul l-a configurat și vizitatorul a acceptat marketingul.
- Poți modifica alegerea din „Preferințe cookie”, din browser/dispozitiv și prin ștergerea stocării. Dezactivarea celor necesare prin browser poate împiedica autentificarea și securitatea.
24. Marketing și preferințe
- Marketingul poate fi controlat separat pentru email, SMS și push. Retragerea se propagă pentru campaniile viitoare, dar nu oprește mesajele strict operaționale despre cont, securitate, programări și plăți.
- Nu vindem date personale. Orice partajare opțională bazată pe consimțământ va identifica în prealabil destinatarul, datele și scopul. [DE VERIFICAT: funcția de consimțământ pentru partajare rămâne inactivă până la implementarea informării granulare.]
- Păstrăm dovada consimțământului și a retragerii pentru responsabilitate și apărarea drepturilor, fără a continua scopul retras.
25. Modificări și contact
- Publicăm data și versiunea. Schimbările materiale sunt comunicate prin Platformă, email sau alt mijloc adecvat înainte de aplicare, dacă legea nu cere acțiune urgentă.
- Dacă schimbarea introduce un scop incompatibil sau se bazează pe consimțământ, oferim informarea și alegerea necesară înainte de prelucrare.
- Întrebări, cereri privind drepturile și reclamații: [email protected]. Celelalte date de contact ale Operatorului sunt disponibile pe pagina Informații juridice.
Pentru exercitarea drepturilor, scrie-ne la [email protected].