Politica de confidențialitate
Ultima actualizare: 27 august 2026
Această politică de confidențialitate descrie modul în care DontPayFull SRL, operatorul platformei shopilo.ro, colectează, utilizează și protejează datele dumneavoastră cu caracter personal, în conformitate cu Regulamentul (UE) 2016/679 (GDPR), Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în România și Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal în sectorul comunicațiilor electronice, astfel cum a fost modificată prin OUG nr. 13/2012.
1. Cine suntem - operatorul de date
Operatorul de date cu caracter personal pentru platforma shopilo.ro este:
| Denumire | DontPayFull SRL |
| Sediu social | Str. Zece Mese nr. 9, Ap. 1, 024061 București, România |
| Nr. Reg. Com. | J40/14765/2015 |
| Cod Unic de Înregistrare | RO35294618 |
| Director General | Andrei Vasilescu |
| Director Tehnic | Adrian Cristea |
| Email confidențialitate | privacy@shopilo.ro |
| Email contact general | contact@shopilo.ro |
| Telefon | +40 748 316 698 |
Aplicația mobilă Shopilo nu colectează, în plus, identificatori publicitari mobili (Apple IDFA / Google Advertising ID) și nu integrează niciun SDK publicitar și niciun SDK de analiză al unor terți. Google Analytics 4 și Meta Pixel rulează exclusiv pe site-ul web, nu în aplicație.
2. Ce date colectăm și de ce
Colectăm doar datele strict necesare pentru funcționarea platformei. Mai jos găsiți o prezentare completă per categorie:
| Categorie | Date prelucrate | Scop | Temei legal | Retenție |
|---|---|---|---|---|
| A. Date de utilizare | Navigare anonimizata, oras si tara determinate din adresa IP (IP trunchiat dupa prelucrare, nu se stocheaza integral), browser, sistem de operare, pagini vizitate, durata sesiune | Analiză statistică agregată, îmbunătățirea platformei (Google Analytics 4) | Art. 6(1)(f) GDPR - interes legitim | 26 luni (GA4) |
| B. Date cookie / consimțământ | Preferințele de cookie înregistrate prin CookieScript, data și ora consimțământului | Dovada consimțământului conform Legii 506/2004 și GDPR | Art. 6(1)(c) GDPR - obligație legală | 13 luni |
| C. Date marketing | Eveniment de vizită și conversie înregistrat prin Meta Pixel (anonimizat prin Advanced Matching) | Măsurarea eficienței campaniilor publicitare pe Meta (Facebook/Instagram) - numai cu consimțământul dumneavoastră | Art. 6(1)(a) GDPR - consimțământ | 90 zile |
| D. Date cont (opțional) | Email, nume de utilizator, preferințe salvate (dacă vă creați un cont) | Gestionarea contului, personalizarea experienței | Art. 6(1)(b) GDPR - executarea contractului | Durata contului + 30 zile după ștergere |
| E. Date price alert (opțional) | Adresă de email pentru notificări de preț la produse urmărite | Trimiterea notificărilor de reducere de preț solicitate | Art. 6(1)(a) GDPR - consimțământ | Până la dezabonare |
Ce NU colectăm
- Date de plată sau bancare - Shopilo.ro nu procesează nicio tranzacție financiară. Cumpărăturile se realizează exclusiv pe site-ul comerciantului terț;
- Date cu caracter special (sănătate, origine etnică, convingeri politice, date biometrice etc.) - nu colectăm și nu avem niciun interes în prelucrarea acestora;
- Conținutul coșului de cumpărături al utilizatorului - nu avem acces la ce anume adaugă utilizatorul pe site-urile comercianților;
- Cookie-uri de afiliere - Shopilo.ro nu setează cookie-uri de afiliere. Atunci când accesați site-ul unui comerciant prin intermediul unui link de pe Shopilo.ro, comerciantul și/sau rețeaua de afiliere pot plasa propriile cookie-uri pe dispozitivul dumneavoastră, pe domeniile lor proprii, conform propriilor politici de confidențialitate. Consultați secțiunea dedicată din Termenii de Utilizare.
Consimțământul și vârsta minimă
Serviciile Shopilo.ro sunt adresate persoanelor cu vârsta de minimum 16 ani, conform Art. 8 GDPR și Art. 6 din Legea nr. 190/2018. Persoanele cu vârsta sub 16 ani nu ar trebui să utilizeze serviciile noastre fără consimțământul părintelui sau al tutorelui legal. Dacă aflăm că am colectat date de la o persoană sub 16 ani fără consimțământul parental, vom șterge acele date imediat.
Aplicația mobilă Shopilo — prelucrări suplimentare
În plus față de prelucrările descrise mai sus, următoarele se aplică atunci când utilizați aplicația mobilă Shopilo (iOS și Android). Autentificarea în aplicație se face fără parolă: un cod unic sau un link magic este trimis pe adresa dumneavoastră de email. Contul, magazinele urmărite și preferințele de newsletter sunt aceleași date de cont ca pe site-ul web (vezi categoria D de mai sus).
| Categorie | Date prelucrate | Scop | Temei legal | Retenție |
|---|---|---|---|---|
| F. Date notificări push | Token push (token push Expo), modelul dispozitivului și versiunea sistemului de operare, platforma și limba aplicației, starea permisiunii de notificări | Livrarea notificărilor push în aplicație (de exemplu, noutăți de la magazinele pe care le urmăriți) | Art. 6(1)(a) GDPR — consimțământ, acordat prin fereastra de permisiune pentru notificări a sistemului de operare; poate fi retras oricând din setările dispozitivului dumneavoastră | Până când revocați permisiunea de notificări, vă deconectați sau vă ștergeți contul; token-urile invalide sunt eliminate automat |
| G. Date despre dispozitiv și securitate | Identificator stabil al instalării aplicației (utilizat pentru sesiunile de vizitator înainte de autentificare), atestarea integrității dispozitivului (Apple App Attest / Google Play Integrity), diagnosticare a erorilor și a blocărilor (modelul dispozitivului, versiunea sistemului de operare, versiunea aplicației, detalii tehnice ale erorii) | Funcționarea securizată a aplicației și a API-ului acesteia, prevenirea abuzurilor și a fraudei, stabilitatea aplicației și diagnosticarea erorilor | Art. 6(1)(f) GDPR — interes legitim pentru un serviciu securizat și stabil | Identificatorul instalării: pe durata instalării aplicației; verdictele de atestare: de scurtă durată (per sesiune); diagnosticarea blocărilor: 90 zile |
Prelucrările efectuate în aplicație pe baza interesului legitim (Art. 6(1)(f) GDPR) cuprind: identificatorul stabil al instalării aplicației, utilizat pentru a oferi sesiuni de vizitator și acces securizat la API, atestarea integrității dispozitivului efectuată prin Apple App Attest și Google Play Integrity pentru a proteja serviciile noastre împotriva abuzurilor și a atacurilor automatizate, precum și diagnosticarea erorilor și a blocărilor, utilizată pentru a menține aplicația stabilă. Diagnosticarea blocărilor este prelucrată exclusiv pe propria noastră infrastructură de monitorizare a erorilor, găzduită de noi (Sentry, operat de DontPayFull SRL pe servere aflate sub controlul nostru). Niciuna dintre aceste date nu este utilizată în scopuri publicitare sau de profilare.
3. Procesatori și destinatari
Folosim un număr limitat de procesatori de încredere, toți selecționați pe baza unor garanții adecvate de protecție a datelor. Nu vindem și nu cedăm datele dumneavoastră personale către terți în scopuri publicitare proprii.
| Procesator | Sediu / Țară | Serviciu prestat | Garanții transfer | Politică / Info |
|---|---|---|---|---|
| Google LLC | SUA | Google Analytics 4 - statistici de trafic anonimizat | EU-US Data Privacy Framework (DPF) | policies.google.com/privacy Opt-out GA |
| Meta Platforms Inc. | SUA | Meta Pixel - măsurarea conversiilor publicitare (numai cu consimțământ) | EU-US Data Privacy Framework (DPF) | facebook.com/privacy/policy Setări publicitate Meta |
| Hetzner Online GmbH | Germania (UE) | Hosting și infrastructură server | Intra-UE - Art. 28 GDPR (contract de prelucrare semnat) | hetzner.com/legal/privacy-policy |
| Cloudflare Inc. | SUA | Rețea CDN, securitate (DDoS, WAF), optimizare performanță | EU-US Data Privacy Framework (DPF) + Clauze Contractuale Standard (SCC) | cloudflare.com/privacypolicy |
| CookieScript | UE | Platformă de gestionare a consimțământului cookie (CMP) | Intra-UE - Art. 28 GDPR (contract de prelucrare semnat) | cookie-script.com/privacy-policy |
Cu toți procesatorii enumerați mai sus am încheiat contracte de prelucrare a datelor (DPA) conform Art. 28 GDPR sau ne bazăm pe garanțiile lor certificate. Nu vom adăuga procesatori noi fără a actualiza prezenta politică.
Aplicația mobilă Shopilo — destinatari suplimentari
Dacă activați notificările push în aplicația mobilă Shopilo, un token push este generat prin Expo Push Service (650 Industries, Inc., SUA), iar notificările sunt livrate prin serviciul de notificări al platformei dispozitivului dumneavoastră — Apple Push Notification service (Apple Inc.) pe iOS sau Firebase Cloud Messaging (Google LLC) pe Android. Token-ul push este un identificator tehnic de rutare; nu este utilizat în scopuri publicitare sau pentru urmărire între aplicații. Pentru a proteja API-ul nostru împotriva abuzurilor, aplicația verifică integritatea dispozitivului și a instalării aplicației prin Apple App Attest (iOS) și Google Play Integrity API (Android); în cadrul acestei verificări, Apple sau Google primește o cerere tehnică de atestare de la dispozitivul dumneavoastră. De asemenea, aplicația verifică periodic dacă există actualizări prin serviciul EAS Update al Expo, ceea ce implică, din punct de vedere tehnic, transmiterea adresei dumneavoastră IP către serverele Expo.
| Procesator / destinatar | Scop (aplicația mobilă) | Țară | Garanții transfer | Politică / Info |
|---|---|---|---|---|
| 650 Industries, Inc. (“Expo”) | Expo Push Service (rutarea notificărilor push) și EAS Update (livrarea actualizărilor aplicației) | SUA | Clauze Contractuale Standard (SCC), Art. 46(2)(c) GDPR | expo.dev/privacy |
| Apple Inc. | Apple Push Notification service (livrarea notificărilor push pe iOS) și App Attest (verificarea integrității dispozitivului) | SUA | EU-US Data Privacy Framework (DPF) | apple.com/legal/privacy |
| Google LLC | Firebase Cloud Messaging (livrarea notificărilor push pe Android) și Play Integrity API (verificarea integrității dispozitivului) | SUA | EU-US Data Privacy Framework (DPF) | policies.google.com/privacy |
4. Transferuri internaționale de date
Unele date pot fi transferate în afara Spațiului Economic European (SEE), în special în Statele Unite ale Americii, în cazul celor trei procesatori americani. Aceste transferuri sunt efectuate cu garanțiile adecvate prevăzute de GDPR:
| Destinatar | Destinație | Mecanism de transfer |
|---|---|---|
| Google LLC | SUA | EU-US Data Privacy Framework (DPF) - decizie de adecvare adoptată de Comisia Europeană la 10 iulie 2023 |
| Meta Platforms Inc. | SUA | EU-US Data Privacy Framework (DPF) |
| Cloudflare Inc. | SUA | EU-US Data Privacy Framework (DPF) + Clauze Contractuale Standard (SCC) Art. 46(2)(c) GDPR |
| Hetzner Online GmbH | Germania (UE) | Intra-UE - nicio restricție suplimentară (Art. 45 GDPR) |
| CookieScript | UE | Intra-UE - nicio restricție suplimentară |
Apple Inc. și 650 Industries, Inc. (Expo) — aplicația mobilă
Pentru aplicația mobilă Shopilo, Apple Inc. (Apple Push Notification service, App Attest) și Google LLC (Firebase Cloud Messaging, Play Integrity) sunt certificate în cadrul EU-US Data Privacy Framework (DPF); transferurile către SUA sunt, prin urmare, permise în temeiul Art. 45 GDPR. 650 Industries, Inc. (“Expo”, SUA) prelucrează token-uri push și cereri de actualizare a aplicației; aceste transferuri sunt protejate prin Clauze Contractuale Standard (SCC) conform Art. 46(2)(c) GDPR, încheiate ca parte a contractului de prelucrare a datelor (DPA) al Expo.
5. Durate de retenție
Păstrăm datele cu caracter personal numai pe durata necesară îndeplinirii scopului pentru care au fost colectate, cu respectarea termenelor legale minimale aplicabile:
| Categorie de date | Durată retenție | Motiv |
|---|---|---|
| A. Date de utilizare (GA4) | 26 luni | Limita maximă configurată în Google Analytics 4 |
| B. Date cookie / consimțământ (CookieScript) | 13 luni | Obligație legală de probă a consimțământului; reînnoire anuală |
| C. Date marketing (Meta Pixel) | 90 zile | Durata ferestrei de atribuire a conversiilor Meta |
| D. Date cont utilizator | Durata contului + 30 zile | Executarea contractului; 30 zile perioadă de grație după ștergere |
| E. Email price alert | Până la dezabonare | Consimțământul poate fi retras oricând |
La expirarea perioadei de retenție, datele sunt șterse sau anonimizate ireversibil. Datele anonimizate (statistici agregate) nu mai constituie date cu caracter personal și pot fi reținute pe termen nelimitat în scopuri statistice.
6. Drepturile tale GDPR (Art. 15-22)
Conform GDPR, aveți o serie de drepturi privind datele dumneavoastră cu caracter personal. Puteți exercita oricare dintre aceste drepturi scriind la privacy@shopilo.ro. Vom răspunde în termen de 30 de zile calendaristice (cu posibilitate de prelungire cu maximum 60 de zile pentru cereri complexe, cu notificarea prealabilă a motivelor).
| Drept | Ce înseamnă | Cum îl exercitați |
|---|---|---|
| Dreptul de acces Art. 15 GDPR | Puteți solicita o copie a datelor pe care le deținem despre dumneavoastră, inclusiv informații despre scopurile prelucrării, categoriile de date și destinatarii. | Email la privacy@shopilo.ro |
| Dreptul la rectificare Art. 16 GDPR | Puteți solicita corectarea datelor inexacte sau completarea datelor incomplete. | Email la privacy@shopilo.ro sau din setările contului |
| Dreptul la ștergere Art. 17 GDPR „dreptul de a fi uitat" | Puteți solicita ștergerea datelor atunci când nu mai sunt necesare, consimțământul a fost retras (dacă prelucrarea se baza pe consimțământ) sau în alte situații prevăzute de Art. 17. Anumite date pot fi reținute dacă există o obligație legală contrară. | Email la privacy@shopilo.ro sau ștergerea contului din aplicație |
| Dreptul la portabilitate Art. 20 GDPR | Puteți solicita datele furnizate de dumneavoastră (cont, preferințe) într-un format structurat, utilizat frecvent și prelucrabil automat (JSON sau CSV), pentru a le transfera unui alt operator. | Email la privacy@shopilo.ro |
| Dreptul la opoziție Art. 21 GDPR | Puteți vă opune prelucrărilor bazate pe interesul legitim (categoria A - date de utilizare/GA4). Vom înceta prelucrarea dacă nu există motive legitime imperioase care să prevaleze. | Email la privacy@shopilo.ro |
| Dreptul la restricție Art. 18 GDPR | Puteți solicita restricționarea prelucrării (de exemplu, în timp ce contestați exactitatea datelor sau ne opuneți prelucrării). | Email la privacy@shopilo.ro |
| Retragerea consimțământului Art. 7(3) GDPR | Dacă prelucrarea se bazează pe consimțământ (categoriile C și E), îl puteți retrage oricând, fără a afecta legalitatea prelucrărilor efectuate anterior retragerii. | Bannere cookie (CookieScript) pentru categoria C; link de dezabonare din email pentru categoria E; sau email la privacy@shopilo.ro |
| Dreptul la plângere Art. 77 GDPR | Aveți dreptul să depuneți o plângere la autoritatea de supraveghere competentă - ANSPDCP (detalii în secțiunea 7). | www.dataprotection.ro |
7. Autoritatea de supraveghere
Aveți dreptul să depuneți o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP):
ANSPDCP - Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, 010336 București
Website: www.dataprotection.ro
Ca societate înregistrată în România, ANSPDCP este autoritatea de supraveghere principală conform mecanismului „ghișeului unic" GDPR (Art. 56 GDPR). Nu există o altă autoritate de supraveghere „locală" aplicabilă pentru utilizatorii din alte state membre UE - ANSPDCP este singurul DPA competent pentru DontPayFull SRL.
8. Contact privind datele personale
Pentru orice întrebare, solicitare privind exercitarea drepturilor GDPR sau sesizare legată de prelucrarea datelor dumneavoastră cu caracter personal, ne puteți contacta:
DontPayFull SRL - operator de date pentru shopilo.ro
Str. Zece Mese nr. 9, Ap. 1, 024061 București, România
Email confidențialitate (GDPR): privacy@shopilo.ro
Email contact general: contact@shopilo.ro
Telefon: +40 748 316 698
Ne angajăm să răspundem la orice solicitare privind datele personale în termen de maximum 30 de zile calendaristice de la primire.
Documente conexe:
- Politica de Cookie-uri - informații detaliate despre cookie-urile utilizate pe platforma Shopilo.ro, inclusiv instrucțiuni de gestionare a consimțământului;
- Termeni de Utilizare - termenii și condițiile de utilizare a platformei.
9. Modificări ale politicii de confidențialitate
DontPayFull SRL poate actualiza periodic această politică de confidențialitate pentru a reflecta modificări ale practicilor noastre de prelucrare, ale cerințelor legale sau ale procesatorilor utilizați. Data ultimei actualizări este indicată la începutul paginii.
Modificările importante (de exemplu, introducerea unor noi scopuri de prelucrare sau a unor noi categorii de date) vor fi comunicate cu cel puțin 30 de zile calendaristice în avans, prin intermediul unui anunț vizibil pe platformă sau prin email (dacă ne-ați furnizat adresa de email). Dacă nu sunteți de acord cu noua versiune, vă rugăm să încetați utilizarea platformei și să ne contactați la privacy@shopilo.ro pentru ștergerea datelor dvs.
Această politică se aplică platformei shopilo.ro, operată de DontPayFull SRL, J40/14765/2015, CUI RO35294618.
Temeiul legal principal: Regulamentul (UE) 2016/679 (GDPR) | Legea nr. 190/2018 | Legea nr. 506/2004 modificată prin OUG nr. 13/2012.
Ultima actualizare: 27 august 2026