﻿# Politica de Confidențialitate – Ethics Book

**Versiune:** 1.0  
**Data intrării în vigoare:** 4 iunie 2026  
**Ultima actualizare:** 4 iunie 2026

---

## Operator de date

**SC WEST MOUNTAING TRAINING SRL**  
CUI: 43545060  
Sediul: Constanța, România  
E-mail: businessmihai123@gmail.com  

(denumită în continuare „Operatorul", „noi" sau „West Mountaing Training")

---

## 1. Despre această politică

Această Politică de Confidențialitate explică ce date cu caracter personal prelucrăm prin intermediul aplicației mobile „Ethics Book" (denumită în continuare „Aplicația"), de ce le prelucrăm, cu cine le împărtășim și ce drepturi aveți conform Regulamentului (UE) 2016/679 privind protecția datelor cu caracter personal (GDPR) și Legii nr. 190/2018.

Aplicația este destinată **exclusiv persoanelor cu vârsta de minimum 18 ani**.

Prin instalarea, înregistrarea și utilizarea Aplicației, sunteți de acord cu prelucrarea datelor descrisă în această politică.

---

## 2. Ce face Aplicația

Aplicația este un instrument digital de dezvoltare personală care oferă:

- principii etice și morale pentru reflecție personală;
- jurnal personal de reflecții (zilnice și pe principii);
- timer de meditație;
- evidența practicilor zilnice;
- abonament plătit pentru acces la conținut premium;
- notificări push pentru reminder-uri și anunțuri;
- conturi de utilizator cu sincronizare în cloud între dispozitive.

**Important:** Spre deosebire de o aplicație offline, Aplicația folosește **stocare în cloud (Supabase)**, astfel încât datele utilizatorului pot fi accesate pe orice dispozitiv prin autentificare.

---

## 3. Categoriile de date prelucrate

### 3.1 Date de cont și autentificare
- Adresa de e-mail
- Parolă (stocată hash-uit, niciodată în clar)
- Nume afișat (opțional)
- Identificator unic Google (dacă vă autentificați cu Google Sign-In)
- Limbă preferată (RO/EN)

### 3.2 Date privind activitatea în Aplicație
- Reflecții pe principii (text introdus de utilizator)
- Sesiuni de meditație (durată, principiu asociat)
- Practici zilnice marcate (ex. apă, exerciții, somn)
- Note din jurnal personal
- Progres pe principii

### 3.3 Date privind abonamentul și plățile
- Statusul abonamentului (activ/anulat/expirat)
- ID-uri Stripe (customer ID, subscription ID)
- Istoric tranzacții (sume, date)

**Datele cardului bancar NU sunt stocate de Operator** – ele sunt procesate direct de Stripe, conform politicii lor de securitate (PCI-DSS).

### 3.4 Date tehnice
- Versiune sistem de operare (Android/iOS)
- Model dispozitiv
- Identificator unic de instalare (Expo Install ID)
- Token push (pentru notificări)
- Adresă IP (la momentul cererilor către server, stocată temporar în log-uri)
- Date privind crash-urile aplicației (dacă apar)

### 3.5 Date opționale
- Setări de preferință (intervale notificări, sunete meditație, temă)

---

## 4. Scopul prelucrării și temei legal

| Scop | Date prelucrate | Temei legal |
|------|-----------------|-------------|
| Crearea și administrarea contului | E-mail, parolă, nume | Executarea contractului (Art. 6.1.b GDPR) |
| Autentificare prin Google | ID unic, e-mail | Executarea contractului (Art. 6.1.b GDPR) |
| Sincronizarea datelor între dispozitive | Toate datele de activitate | Executarea contractului (Art. 6.1.b GDPR) |
| Procesarea abonamentelor | ID-uri Stripe, status abonament | Executarea contractului (Art. 6.1.b GDPR) |
| Trimiterea de e-mailuri tranzacționale | E-mail (resetare parolă, confirmare) | Executarea contractului (Art. 6.1.b GDPR) |
| Trimiterea de notificări push | Token push, ID utilizator | Consimțământ (Art. 6.1.a GDPR) – revocabil |
| Securitate și prevenire fraudă | IP, date tehnice, log-uri | Interes legitim (Art. 6.1.f GDPR) |
| Conformitate fiscală (facturi, registre) | Date plăți, identitate juridică | Obligație legală (Art. 6.1.c GDPR) |
| Îmbunătățirea Aplicației (statistici agregate) | Date tehnice și de utilizare | Interes legitim (Art. 6.1.f GDPR) |

---

## 5. Subprocesori și terți cu care partajăm date

Pentru funcționarea Aplicației folosim următorii furnizori de servicii, care prelucrează date în numele nostru în calitate de **persoane împuternicite** sau **operatori asociați**:

### 5.1 Supabase Inc.
- **Rol:** Bază de date principală, autentificare, edge functions
- **Date prelucrate:** Toate datele utilizatorului (cont, activitate, abonament)
- **Locație servere:** UE (Frankfurt, Germania)
- **Politică:** https://supabase.com/privacy
- **Certificări:** SOC 2 Type II, GDPR-compliant

### 5.2 Stripe Payments Europe Ltd.
- **Rol:** Procesare plăți și abonamente
- **Date prelucrate:** Numele cardului (nu și numărul), e-mail, ID tranzacție
- **Locație servere:** UE, SUA (cu clauze contractuale standard pentru transfer)
- **Politică:** https://stripe.com/privacy
- **Certificări:** PCI-DSS Level 1

### 5.3 Resend Inc.
- **Rol:** Trimitere e-mailuri tranzacționale (confirmare cont, resetare parolă)
- **Date prelucrate:** Adresa de e-mail, conținutul mesajului
- **Locație servere:** UE (Irlanda)
- **Politică:** https://resend.com/legal/privacy-policy
- **Certificări:** SOC 2, GDPR-compliant

### 5.4 Google LLC (Google Sign-In, Firebase Cloud Messaging, Google Play)
- **Rol:** Autentificare cu Google, livrare notificări push (FCM), distribuție prin Play Store
- **Date prelucrate:** ID Google al utilizatorului, e-mail, token push
- **Locație servere:** Globală
- **Politică:** https://policies.google.com/privacy
- **Standard Contractual Clauses (SCC)** aplicabile pentru transferuri în afara SEE

### 5.5 Expo (650 Industries, Inc.)
- **Rol:** Infrastructură de notificări push, build aplicație
- **Date prelucrate:** Token push, identificator de instalare
- **Politică:** https://expo.dev/privacy
- **SCC aplicabile**

### 5.6 Hostico SRL (DNS și e-mail tranzacțional)
- **Rol:** Gestionare DNS pentru domeniul diamondteachings.com
- **Date prelucrate:** Nu prelucrează date personale ale utilizatorilor finali
- **Politică:** https://www.hostico.ro/termeni-si-conditii

---

## 6. Transferuri internaționale

Unii dintre subprocesorii noștri (în special Stripe, Google, Expo) pot stoca sau procesa date în afara Spațiului Economic European (SEE), în principal în Statele Unite ale Americii.

Pentru aceste transferuri ne bazăm pe:
- **Clauzele Contractuale Standard (SCC)** aprobate de Comisia Europeană (Decizia 2021/914);
- **Mecanismele de adecvare** acolo unde sunt disponibile (ex. EU-US Data Privacy Framework, acolo unde furnizorul e certificat);
- **Măsuri suplimentare** precum criptarea în tranzit (TLS) și la repaus.

---

## 7. Durata de stocare

| Categorie de date | Durată de stocare |
|-------------------|-------------------|
| Date cont (e-mail, parolă) | Pe toată durata existenței contului + 30 zile după ștergerea contului (pentru rollback accidental) |
| Reflecții, jurnal, sesiuni meditație | Cât timp contul există |
| Date plăți (facturi, tranzacții) | 10 ani conform legislației fiscale române |
| Token-uri push | Cât timp instalarea e activă pe dispozitiv |
| Log-uri server (IP, cereri) | Maxim 90 de zile |
| Date tehnice pentru analiză (agregate, anonimizate) | Nelimitat |

După ștergerea contului, datele personale sunt **șterse permanent** în maxim 30 de zile, exceptând:
- datele necesare conformității fiscale (păstrate 10 ani);
- datele anonimizate (care nu mai sunt date personale).

---

## 8. Drepturile utilizatorului

Conform GDPR, aveți următoarele drepturi:

### 8.1 Dreptul de acces (Art. 15 GDPR)
Puteți cere o copie a datelor pe care le deținem despre dvs.

### 8.2 Dreptul la rectificare (Art. 16 GDPR)
Puteți corecta datele inexacte direct în Aplicație (Profile → Edit) sau prin solicitare la businessmihai123@gmail.com.

### 8.3 Dreptul la ștergere („dreptul de a fi uitat", Art. 17 GDPR)
Puteți șterge contul direct din Aplicație (Profile → Ștergere cont) sau prin solicitare scrisă. **Atenție:** datele necesare obligațiilor fiscale (facturi, tranzacții) sunt păstrate 10 ani conform legii.

### 8.4 Dreptul la restricționarea prelucrării (Art. 18 GDPR)

### 8.5 Dreptul la portabilitatea datelor (Art. 20 GDPR)
Conform GDPR, aveți dreptul la portabilitatea datelor. Pentru exercitarea acestui drept, ne contactați la businessmihai123@gmail.com și răspundem conform procedurii descrise mai jos.

### 8.6 Dreptul de opoziție (Art. 21 GDPR)
Vă puteți opune prelucrării bazate pe interes legitim.

### 8.7 Dreptul de a vă retrage consimțământul (Art. 7 GDPR)
Pentru notificările push și alte prelucrări bazate pe consimțământ, puteți retrage consimțământul oricând din Setări sau prin solicitare scrisă.

### 8.8 Dreptul de a depune plângere
Puteți depune plângere la **Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)**:
- Adresă: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, București
- Web: https://www.dataprotection.ro
- Telefon: +40 318 059 211
- E-mail: anspdcp@dataprotection.ro

### Cum vă exercitați drepturile

Trimiteți o solicitare la **businessmihai123@gmail.com** cu:
- Subiect: „Solicitare exercitare drept GDPR – [tipul dreptului]"
- Adresa de e-mail asociată contului
- Descrierea cererii

Vă răspundem în maxim **30 de zile** de la primire (extensibil cu 60 de zile pentru cereri complexe, cu notificarea dvs.).

---

## 9. Securitatea datelor

Implementăm măsuri tehnice și organizatorice pentru protejarea datelor:
- **Criptare în tranzit:** TLS 1.2+ pentru toate comunicațiile;
- **Criptare la repaus:** AES-256 pe serverele Supabase;
- **Autentificare:** parolele sunt stocate hash-uit (bcrypt), niciodată în clar;
- **Acces restricționat:** Row Level Security (RLS) la nivel de bază de date – fiecare utilizator vede doar datele proprii;
- **Token-uri securizate:** stocate pe dispozitiv în zonele de stocare securizată ale sistemului de operare (Android Keystore / iOS Keychain prin expo-secure-store);
- **Stocare locală criptată:** datele temporare pe dispozitiv folosesc expo-sqlite și AsyncStorage;
- **Audit:** acces administrativ limitat la conturi tehnice, cu autentificare în 2 pași.

**Limite:** Niciun sistem nu este 100% sigur. Vă recomandăm să folosiți parole puternice și să nu reutilizați parola de la cont pe alte servicii.

---

## 10. Datele minorilor

Aplicația **NU este destinată persoanelor cu vârsta sub 18 ani**. Prin înregistrare, declarați că aveți minim 18 ani.

Dacă aflăm că am colectat date de la o persoană sub 18 ani fără consimțământul tutorelui, vom șterge imediat datele.

---

## 11. Cookies și tehnologii similare

Aplicația mobilă **nu folosește cookies** în sensul tradițional al web-ului. Folosim însă:
- **AsyncStorage** și **expo-sqlite** pentru stocare locală a preferințelor și cache;
- **expo-secure-store** pentru token-uri de autentificare;
- **Identificatori de dispozitiv** pentru notificări push.

Aceste tehnologii nu colectează date despre comportamentul dvs. în afara Aplicației.

---

## 12. Modificări la această politică

Putem actualiza această Politică de Confidențialitate periodic. La modificări semnificative:
- Vă notificăm prin e-mail sau notificare în Aplicație cu minim **30 de zile** înainte;
- Solicităm acceptarea noii versiuni la următoarea autentificare.

Versiunile anterioare sunt arhivate la cerere.

---

## 13. Contact

Pentru orice întrebare legată de această politică sau de prelucrarea datelor:

**E-mail:** businessmihai123@gmail.com  

**Adresă poștală:**  
SC West Mountaing Training SRL  
Constanța, România  
CUI: 43545060

---

*Această politică reflectă realitatea tehnică a Aplicației la data versiunii indicate. Pentru întrebări specifice despre cum sunt stocate sau prelucrate datele dvs., contactați-ne.*
