Politica de confidențialitate
Această politică explică ce date cu caracter personal prelucrează TRIIVON S.R.L. atunci când utilizați GPTpostLLM, de ce, în ce temei juridic, cine le mai vede, cât timp le păstrăm și ce ne puteți pretinde.
Este redactată în temeiul RGPD (Regulamentul (UE) 2016/679) și al Legii nr. 190/2018, legea română de punere în aplicare.
Operator: TRIIVON S.R.L., Societate cu Răspundere Limitată, cu sediul social în București, Sectorul 4, Șos. Giurgiului nr. 131, Bloc 1, Scara 2, Etaj 9, Apartament 65, cod poștal 040665, România, CUI 53596703, înregistrată la Oficiul Registrului Comerțului de pe lângă Tribunalul București sub nr. J2026006019000. Contact: contact@oraglegpt.org și +40 753 980 299.
Nu am desemnat un responsabil cu protecția datelor. Legea nr. 190/2018 și articolul 37 din RGPD nu impun desemnarea unuia pentru o organizație de această dimensiune și cu această activitate, care nu efectuează monitorizare sistematică pe scară largă și nu prelucrează pe scară largă categorii speciale de date. Întrebările privind protecția datelor se trimit la contact@oraglegpt.org și sunt soluționate de societate.
1. Citiți mai întâi: ale cui date și cine răspunde
Există două raporturi diferite, iar răspunsurile sunt diferite. Confuzia dintre ele este motivul obișnuit pentru care o cerere ajunge unde nu trebuie.
Suntem OPERATOR pentru datele despre dumneavoastră în calitate de beneficiar al nostru: contul dumneavoastră, evidențele de autentificare și de securitate, corespondența cu noi, precum și evidențele noastre de facturare și contabile. Această politică guvernează acele date.
Suntem PERSOANĂ ÎMPUTERNICITĂ DE OPERATOR pentru conținutul pe care îl introduceți în Serviciu și pentru orice date cu caracter personal cuprinse în el, inclusiv datele publicului postărilor pe care le publicați. Acolo, dumneavoastră sunteți operatorul, dumneavoastră decideți ce se introduce, iar noi acționăm potrivit instrucțiunilor dumneavoastră. Clauzele impuse de articolul 28 se află în Act adițional privind prelucrarea datelor.
Dacă sunteți utilizator final în spațiul de lucru al altcuiva, de exemplu angajat al unei societăți care folosește GPTpostLLM, atunci acea societate este operatorul datelor dumneavoastră din spațiul respectiv. Adresați-vă mai întâi ei. Dacă vă adresați nouă, vă vom spune cui aparține spațiul de lucru și îi vom transmite cererea dumneavoastră, ajutând-o să răspundă.
2. Ce colectăm
2.1 Date pe care ni le furnizați
| Date | De ce |
|---|---|
| Adresa de e-mail și numele | Pentru a crea și a identifica contul dumneavoastră și pentru a coresponda |
| Parola | Pentru a vă autentifica. Stocată exclusiv ca amprentă PBKDF2-HMAC-SHA256 cu 210.000 de iterații și o valoare aleatorie de sare, niciodată în clar |
| Secretul pentru autentificarea cu mai mulți factori, dacă o activați | Pentru a verifica codurile unice bazate pe timp |
| Datele spațiului de lucru și ale organizației | Pentru a vă configura spațiul de client |
| Conținutul dumneavoastră: postări, descrieri, fișiere media, programări, campanii | Pentru a presta Serviciul |
| Corespondența pe care o trimiteți la contact@oraglegpt.org | Pentru a vă răspunde și a păstra o evidență a celor convenite |
| Datele de facturare pe care ni le furnizați pentru o factură | Pentru a emite o factură legală. Nu colectăm niciun instrument de card sau bancar, pentru că Serviciul nu are absolut nicio procesare a plăților |
2.2 Date pe care le obținem când conectați un cont social
Când conectați un cont, stocăm credențiala de acces pentru acesta și identificatorii necesari pentru publicare, cum ar fi ID-ul paginii sau al canalului și numele contului afișat în interfață.
Solicităm cele mai restrânse permisiuni care permit publicarea. Nu solicităm, nu deținem și nu folosim permisiuni pentru a vă citi comentariile, mențiunile, mesajele sau statisticile, pentru că conectorii sunt exclusiv de publicare și nu există cod care să folosească o astfel de permisiune.
Credențialele sociale stocate sunt criptate în repaus cu AES-256-GCM și nu sunt niciodată incluse într-un export de date.
2.3 Date generate de utilizarea dumneavoastră
| Date | De ce |
|---|---|
| Jurnalul de publicare: ce a fost publicat, unde, când și cu ce rezultat | Pentru ca dumneavoastră și noi să putem stabili ce s-a întâmplat și să soluționăm eventuale dispute |
| Jurnalul de audit: ce actor a modificat ce înregistrare | Integritate și responsabilitate. Înlănțuit prin amprente și doar prin adăugare |
| Evenimente de securitate: autentificări, eșecuri, activitate suspectă | Pentru a detecta și a investiga abuzurile |
| Evidențele sesiunilor | Pentru a vă menține autentificat și pentru a vă permite să revocați sesiuni |
| Date tehnice ale cererilor, inclusiv adresa IP și agentul de utilizator | Securitate, limitarea ratei de acces și diagnosticarea defecțiunilor |
2.4 Datele de analiză, pe care le furnizați dumneavoastră și pe care noi nu le culegem
Nu preluăm date de analiză de la nicio platformă. Singura cale prin care datele de analiză intră în Serviciu este propriul dumneavoastră apel autentificat la POST /api/v1/analytics/observations. Software-ul refuză în mod activ o valoare collection_method de tipul provider_api, webhook, scrape sau crawl.
Așadar, orice cifre vedeți sunt cifre pe care ni le-ați trimis dumneavoastră. Nu le-am colectat de la Meta, TikTok sau de la altcineva și nici nu putem face acest lucru.
2.5 Ce nu colectăm în mod deliberat
- Nicio categorie specială de date în sensul articolului 9. Nu le introduceți în Serviciu.
- Niciun fel de date de card sau bancare. Nu există niciun procesator de plăți.
- Niciun identificator de publicitate, nicio urmărire între site-uri, niciun broker de date, niciun furnizor de îmbogățire a datelor.
- Niciun serviciu terț de analiză web și niciun administrator de etichete. A se vedea Politica privind cookie-urile.
- Niciun conținut din căsuțele de mesaje, pentru că niciun conector nu poate citi o astfel de căsuță.
3. Temeiuri juridice
| Scop | Temei juridic |
|---|---|
| Prestarea Serviciului în baza acordului cu dumneavoastră | art. 6 alin. (1) lit. b), executarea unui contract |
| Autentificarea dumneavoastră și menținerea securității conturilor | art. 6 alin. (1) lit. b) și art. 6 alin. (1) lit. f), interesul nostru legitim în a avea un serviciu securizat |
| Publicarea în conturile pe care le-ați conectat | art. 6 alin. (1) lit. b) și autorizarea dumneavoastră la nivelul platformei |
| Jurnalizarea de securitate, detectarea abuzurilor, limitarea ratei de acces | art. 6 alin. (1) lit. f), interesul legitim de a proteja Serviciul și utilizatorii lui |
| Păstrarea jurnalului de audit | art. 6 alin. (1) lit. f) și art. 6 alin. (1) lit. c), acolo unde responsabilitatea prevăzută la art. 5 alin. (2) o impune |
| Facturarea și evidențele contabile | art. 6 alin. (1) lit. c), o obligație legală potrivit legislației române contabile și fiscale |
| Răspunsul la corespondența dumneavoastră | art. 6 alin. (1) lit. b) sau art. 6 alin. (1) lit. f) |
| Mesaje de promovare, dacă există | art. 6 alin. (1) lit. a), consimțământul, pe care îl puteți retrage oricând. Cerut și de Legea nr. 365/2002 art. 6 |
| Cookie-uri neesențiale | Consimțământul, potrivit Legii nr. 506/2004 art. 4 alin. (5). Nu setăm niciunul. A se vedea Politica privind cookie-urile |
Acolo unde ne întemeiem pe interese legitime, am analizat drepturile și interesele dumneavoastră și am concluzionat că acestea nu prevalează asupra intereselor noastre pentru scopurile restrânse de mai sus. Puteți formula opoziție în temeiul articolului 21, iar noi vă vom comunica rezultatul și motivele.
4. Cine mai vede datele dumneavoastră
Lista noastră de furnizori de infrastructură este cu adevărat scurtă. Tabelul complet, cu locațiile și rolurile, se află în Subîmputerniciți.
- Contabo GmbH, găzduire. Aplicația, baza de date, stocarea de obiecte și prelucrarea fișierelor media rulează pe serverul nostru; acest site și căsuța noastră poștală rulează pe un al doilea server. Ambele servere se află în Uniunea Europeană.
- Cloudflare, DNS autoritar pentru domeniu și proxy invers în fața acestui site. Întrucât acest nume de gazdă este trecut prin proxy, Cloudflare încheie conexiunea TLS și prelucrează adresa dumneavoastră IP, adresa URL pe care ați solicitat-o, agentul dumneavoastră de utilizator și conținutul aflat în tranzit.
- Let's Encrypt, emiterea certificatelor TLS. Vede un nume de domeniu și niciun fel de date cu caracter personal.
Platformele sociale de destinație nu sunt subîmputerniciții noștri. Când publicați pe Facebook, TikTok sau oriunde altundeva, trimiteți conținutul dumneavoastră unui operator independent, care decide singur ce face cu el, potrivit propriei politici de confidențialitate. Noi transmitem ceea ce ne-ați spus să transmitem.
De asemenea, divulgăm date atunci când legea o impune, pentru constatarea, exercitarea sau apărarea unui drept în justiție, precum și către un succesor, dacă activitatea este transferată, caz în care v-am anunța în prealabil.
Nu vindem date cu caracter personal și nu le divulgăm în scopuri publicitare.
5. Transferuri internaționale
Găzduirea nu implică niciun transfer internațional. Aplicația, baza de date, stocarea de obiecte, prelucrarea fișierelor media și căsuța poștală se află toate pe propriile noastre servere din Uniunea Europeană, astfel încât capitolul V din RGPD nu este incident pentru niciuna dintre ele.
Un transfer există totuși, iar noi preferăm să îl numim decât să îl trecem sub tăcere. Cloudflare se află în fața acestui site în calitate de proxy invers, iar Cloudflare este stabilită în Statele Unite. Traficul către https://gptpostllm.oraglegpt.org trece, prin urmare, printr-un furnizor din afara SEE, chiar dacă nodul de margine care deservește vizitatorii europeni se află el însuși în Europa. Mecanismul pe care ne întemeiem este actul adițional privind prelucrarea datelor publicat de Cloudflare, care încorporează clauzele contractuale standard ale UE. Aspectul administrativ rămas nesoluționat cu privire la acel act adițional este dezvăluit în secțiunea 3 din Subîmputerniciți.
Un transfer în afara SEE apare numai dacă îl alegeți dumneavoastră, prin conectarea unei platforme sociale din afara SEE ori prin activarea unei integrări opționale sau a unui furnizor de inteligență artificială cu propriile credențiale. Aceasta este decizia dumneavoastră, în calitate de operator. Dacă aveți nevoie de clauze contractuale standard pentru un astfel de transfer, solicitați-le la contact@oraglegpt.org.
6. Cât timp le păstrăm
| Date | Păstrare |
|---|---|
| Datele contului și ale spațiului de lucru | Cât timp contul dumneavoastră este deschis, apoi potrivit Politica de ștergere a datelor |
| Jurnalul de publicare | 24 de luni |
| Observațiile de analiză pe care le-ați transmis | 25 de luni |
| Evidențele rulărilor de inteligență artificială, dacă un furnizor a fost activat | 12 luni |
| Evenimentele de securitate | 12 luni |
| Sesiunile | 24 de ore |
| Corespondența | Cât timp este necesar pentru soluționarea chestiunii și pe durata oricărui termen de prescripție |
| Facturile și documentele contabile | Cât impune legislația română contabilă și fiscală |
| Jurnalul de audit | Păstrat, doar prin adăugare, minimizat la ștergere astfel încât lanțul să rămână valid |
Căile de ștergere, ferestrele de 30 de zile și mecanismele exacte se află în Politica de ștergere a datelor.
7. Cum sunt protejate datele dumneavoastră
Detaliile complete, împreună cu o listă sinceră a limitărilor, se află în Securitate. Pe scurt:
- Parolele sunt transformate în amprente cu PBKDF2-HMAC-SHA256, 210.000 de iterații.
- Autentificarea cu mai mulți factori este disponibilă, opțională pentru conturile beneficiarilor.
- Câmpurile cu credențiale sunt criptate în repaus cu AES-256-GCM: jetoanele platformelor sociale, secretele de furnizor introduse manual, cheile de API, secretele de integrare și de webhook și altele asemenea. Conținutul de activitate în masă nu este criptat la nivelul aplicației, iar noi spunem acest lucru în loc să pretindem o criptare generalizată.
- Izolarea între clienți este asigurată prin securitatea la nivel de rând din PostgreSQL, impusă la nivelul bazei de date, identitatea clientului fiind preluată din sesiunea de pe server și niciodată din cerere.
- Jurnal de audit înlănțuit prin amprente și doar prin adăugare, care acoperă fiecare modificare. Citirile nu sunt auditate.
- Sesiunile sunt jetoane opace de tip bearer, cu o durată absolută de 12 ore și o durată de inactivitate de 2 ore, cu un cookie
HttpOnly,Secure,SameSite=Laxși cu o verificare CSRF a originii.
8. Angajamentele noastre față de platformele sociale și față de dumneavoastră
Acestea sunt angajamentele despre care întreabă evaluatorii platformelor și sunt, totodată, angajamente față de dumneavoastră.
- Nu folosim conținutul dumneavoastră sau datele dumneavoastră de platformă pentru a antrena vreun model de învățare automată, nici al nostru, nici al altcuiva.
- Nu folosim datele de platformă pentru publicitate, țintire publicitară sau construirea de audiențe și nu operăm nicio tehnologie publicitară.
- Nu vindem, nu închiriem și nu intermediem date de platformă.
- Solicităm permisiunile minime necesare pentru publicare și nimic care ne-ar permite să vă citim audiența, mesajele sau statisticile.
- Ștergem datele de platformă la cerere și la retragerea autorizării, imediat și fără nicio perioadă de grație atunci când o platformă ne comunică acest lucru printr-un apel invers semnat. A se vedea Politica de ștergere a datelor.
- Nu încercăm să eludăm limitele de acces, procesul de evaluare sau regulile privind automatizarea ale vreunei platforme.
- Orice funcție de inteligență artificială este dezactivată, cu excepția cazului în care un administrator al spațiului de lucru o activează cu propria cheie de furnizor. În această instalare nu este configurat implicit niciun furnizor de inteligență artificială, iar conținutul nu este trimis niciodată către un furnizor de modele decât dacă acel administrator a activat această opțiune. Reprezentările vectoriale ale textului sunt calculate local și nu sunt trimise niciodată nicăieri.
9. Drepturile dumneavoastră
Aveți drepturile prevăzute la articolele 15-22: acces, rectificare, ștergere, restricționare, portabilitate, opoziție și dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată care produce efecte juridice sau vă afectează în mod similar în mod semnificativ. Noi nu luăm astfel de decizii automate.
Modul în care le exercitați, ce trebuie să includeți, cum verificăm identitatea, termenele noastre și calea de reclamație către Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) sunt prezentate în Drepturile dumneavoastră privind datele.
Pe scurt: scrieți la contact@oraglegpt.org. Răspundem în termen de o lună, care poate fi prelungit cu încă două luni pentru cereri cu adevărat complexe, potrivit articolului 12 alineatul (3), și nu percepem nimic, cu excepția cazului în care o cerere este vădit nefondată sau excesivă.
Puteți depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), https://www.dataprotection.ro, B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, cod poștal 010336, București, România, anspdcp@dataprotection.ro, și aveți dreptul la o cale de atac judiciară.
10. Copiii
Serviciul nu este destinat copiilor. Trebuie să aveți cel puțin 16 ani sau vârsta consimțământului digital din statul în care locuiți, dacă aceasta este mai mare. Dacă aflăm că deținem date despre un copil sub această vârstă, le ștergem. Anunțați-ne la contact@oraglegpt.org.
11. Cookie-uri
Setăm un singur cookie de sesiune, strict necesar, și niciun cookie de publicitate sau de analiză. Detaliile, precum și situația din perspectiva Legii nr. 506/2004 art. 4 alin. (5) și alin. (6), se află în Politica privind cookie-urile.
12. Modificări
Putem actualiza această politică. Versiunea în vigoare este cea publicată aici, cu data ei. Pentru o modificare semnificativă publicăm versiunea nouă și, atunci când deținem un mijloc de a vă contacta, vă notificăm într-un termen rezonabil. Versiunile înlocuite sunt disponibile la cerere, la contact@oraglegpt.org.
13. Pagini conexe
| Pagină | Ce acoperă |
|---|---|
| Drepturile dumneavoastră privind datele | Exercitarea drepturilor dumneavoastră, pas cu pas |
| Politica de ștergere a datelor | Căile de ștergere și termenele exacte |
| Act adițional privind prelucrarea datelor | Clauzele articolului 28 privind persoana împuternicită de operator |
| Subîmputerniciți | Fiecare furnizor și categoriile pe care nu le-am angajat |
| Securitate | Măsurile de protecție și limitările cunoscute |
| Politica privind cookie-urile | Cookie-uri și stocare locală |
| Date de identificare | Datele complete de identificare ale societății |