Ultima actualizare 28 aprilie 2026

Politica de confidențialitate

Luăm confidențialitatea în serios. Această politică descrie ce date personale colectăm, pe ce temei juridic, cât timp le păstrăm, cine le prelucrează în numele nostru și cum îți poți exercita drepturile în temeiul Regulamentului General privind Protecția Datelor (Regulamentul UE 2016/679, „GDPR").

  1. 01Operatorul de date personale
  2. 02Ce date personale colectăm
  3. 03Temei juridic pentru fiecare scop al prelucrării
  4. 04Perioade de păstrare
  5. 05Prelucrare automată (art. 13(2)(f) și art. 22)
  6. 06Subîmputerniciți și destinatari
  7. 07Transferuri internaționale
  8. 08Drepturile tale conform GDPR
  9. 09Date biometrice — Chiromanție
  10. 10Cookie-uri
  11. 11Date despre alte persoane
  12. 12Minori
  13. 13Securitate
  14. 14Modificări ale acestei politici
  15. 15Contact

01Operatorul de date personale

Operatorul datelor personale prelucrate prin karmogram.com este CyGuru Pharm SRL, persoană juridică română, înregistrată la Registrul Comerțului sub registration pending, CUI RO52437696, cu sediul social la Branesti, str. Horia 33c, jud. Ilfov. Contact general: hello@karmogram.com. Cereri privind protecția datelor (inclusiv responsabil cu protecția datelor — DPO): privacy@karmogram.com. Răspundem oricărei cereri de exercitare a drepturilor în maximum treizeci (30) de zile, conform art. 12(3) din GDPR.

02Ce date personale colectăm

(a) Identificare și date de intrare pentru lectură: nume complet, email, data nașterii, ora și locul nașterii (opțional), date despre partener sau membri de echipă pe care alegi să le furnizezi, întrebarea sau descrierea visului scrise de tine. (b) Date biometrice (doar pentru Chiromanție): o fotografie a palmei tale. (c) Cont și autentificare: email, jetoane magic-link, ultimul moment de autentificare. (d) Date de plată returnate de Stripe (marca cardului, ultimele patru cifre, țara, ID-ul tranzacției — nu vedem niciodată numărul complet al cardului). (e) Date tehnice colectate pentru securitate, prevenirea fraudelor și analiză: adresă IP (trunchiată pentru analiză), user-agent, tipul dispozitivului, locale, referrer, parametri UTM. (f) Comunicările pe care ni le trimiți (corp email, atașamente).

03Temei juridic pentru fiecare scop al prelucrării

Generarea și livrarea lecturii — executarea contractului încheiat la momentul plasării comenzii (art. 6(1)(b) GDPR — temei contractual). Crearea contului și autentificarea prin magic-link — executarea contractului (art. 6(1)(b) GDPR). Prevenirea fraudelor, atenuarea abuzurilor și analiza agregată a produsului — interesul nostru legitim de a păstra serviciul în siguranță și de a-l îmbunătăți (art. 6(1)(f) GDPR); am efectuat un test de echilibru și am concluzionat că impactul asupra ta este minim, deoarece folosim IP-uri trunchiate, păstrăm analiticele pe perioade scurte (12 luni) și nu le folosim niciodată pentru profilarea individuală. Comunicări de marketing — consimțământul tău explicit, dat liber, la momentul intake-ului (art. 6(1)(a) GDPR), pe care îl poți retrage oricând prin link-ul de dezabonare din fiecare email sau scriind la privacy@karmogram.com. Fotografiile palmei (Chiromanție) — consimțământul tău explicit pentru prelucrarea datelor biometrice în temeiul art. 9(2)(a) GDPR. Evidențe fiscale și contabile — îndeplinirea obligațiilor noastre legale potrivit legislației fiscale române (art. 6(1)(c) GDPR).

04Perioade de păstrare

Cookie-uri de sesiune (iron-session, semnate): 30 de zile de la ultima activitate. Jetoane de autentificare magic-link: 15 minute (utilizare unică). Date de intake și lectură (datele tale și lectura generată): 3 ani de la livrare, apoi anonimizate sau șterse, în acord cu termenul general de prescripție pentru pretenții civile din legea română. Fotografiile palmei: 30 de zile de la încărcare (criptate în stocare, șterse de un job zilnic la 04:00 Europe/Bucharest). Jurnalele de livrare email (Resend): 30 de zile. Evidențele tranzacțiilor și facturilor Stripe: 7 ani (impus de Legea 227/2015 privind Codul Fiscal și Legea 82/1991 a contabilității). Evenimente de analiză a produsului (PostHog, regiunea UE): 12 luni. Evenimente de eroare (Sentry, dacă este activat): 90 de zile. Corespondența de suport: până la 3 ani.

05Prelucrare automată (art. 13(2)(f) și art. 22)

Lectura ta este generată de un sistem automat de procesare a limbajului natural (OpenAI; citirea în palmă folosește Anthropic). Datele pe care le trimitem sistemului sunt câmpurile din interviu (nume, date de naștere, întrebarea ta, datele partenerului sau ale echipei dacă este cazul) împreună cu ghidurile noastre editoriale. Datele trimise către API-ul OpenAI nu sunt folosite pentru antrenarea sau îmbunătățirea vreunui model și sunt păstrate de OpenAI până la 30 de zile pentru monitorizarea abuzurilor, apoi șterse; citirea în palmă este procesată de Anthropic. Generarea este complet automată, însă nu produce decizii cu efecte juridice sau cu efect similar semnificativ asupra ta (o lectură Karmogram este divertisment reflexiv, nu o decizie juridică, medicală, financiară, de angajare sau de asigurare). Poți solicita oricând revizuirea umană a unei lecturi livrate scriind la privacy@karmogram.com; răspundem în maximum 30 de zile.

06Subîmputerniciți și destinatari

Partajăm date doar cu împuterniciții strict necesari pentru funcționarea serviciului. Stripe Payments Europe (Irlanda; servere de prelucrare în Statele Unite) — procesare plăți. Mecanism de transfer: Clauze Contractuale Standard ale UE 2021/914 plus aderarea Stripe la Cadrul UE–SUA pentru protecția datelor (EU–US Data Privacy Framework). Resend (Statele Unite) — livrare emailuri tranzacționale și de marketing. Mecanism de transfer: SCC 2021/914 plus EU–US Data Privacy Framework. PostHog (Uniunea Europeană, eu.posthog.com) — analiză produs; fără transfer internațional. Sentry (Statele Unite, doar când este activat) — monitorizare erori. Mecanism: SCC 2021/914 plus EU–US DPF. Vercel Inc. (Statele Unite, cu regiuni edge în UE) — găzduire aplicație. Mecanism: SCC 2021/914 plus EU–US DPF. OpenAI, L.L.C. (Statele Unite) — generarea automată a lecturii tale, accesată prin backend-ul nostru; datele trimise prin API-ul OpenAI nu sunt folosite pentru antrenarea modelelor OpenAI și sunt păstrate de OpenAI până la 30 de zile pentru monitorizarea abuzurilor, apoi șterse. Mecanism: SCC 2021/914. Anthropic PBC (Statele Unite) — procesare a limbajului natural pentru citirea în palmă, accesată prin backend-ul nostru. Mecanism: SCC 2021/914 plus EU–US DPF. Dacă îți dai consimțământul explicit pentru stocarea răspunsurilor, înregistrarea ta de client, achiziția și lectura sunt păstrate într-o bază de date PostgreSQL gestionată, localizată în Uniunea Europeană. Nu vindem datele tale și nu le partajăm cu rețele de publicitate.

07Transferuri internaționale

Atunci când datele personale părăsesc Spațiul Economic European (Stripe, Resend, Sentry, Vercel, OpenAI, Anthropic), transferul este guvernat de Clauzele Contractuale Standard adoptate de Comisia Europeană prin Decizia 2021/914 și, după caz, de certificarea destinatarului în cadrul EU–US Data Privacy Framework. Poți obține o copie a garanțiilor aplicate scriind la privacy@karmogram.com.

08Drepturile tale conform GDPR

Ai dreptul de acces (art. 15), dreptul la rectificare (art. 16), dreptul la ștergere / dreptul de a fi uitat (art. 17), dreptul la restricționarea prelucrării (art. 18), dreptul la portabilitatea datelor (art. 20 — poți cere datele tale într-un format structurat, citibil de mașină, JSON) și dreptul la opoziție (art. 21). Atunci când prelucrarea se bazează pe consimțământ (art. 6(1)(a) sau art. 9(2)(a)), ai dreptul de a-ți retrage consimțământul în orice moment, fără ca legalitatea prelucrării anterioare să fie afectată. Pentru a exercita orice drept, folosește formularul de la /privacy/erase sau scrie la privacy@karmogram.com. Răspundem în 30 de zile. Ai, de asemenea, dreptul de a depune o plângere la autoritatea de supraveghere română (ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, dataprotection.ro) sau la autoritatea de supraveghere din statul tău de reședință obișnuită.

09Date biometrice — Chiromanție

Fotografiile palmei încărcate pentru lectura de Chiromanție sunt date biometrice în sensul art. 4(14) și art. 9 GDPR. Le prelucrăm exclusiv în temeiul consimțământului tău explicit (art. 9(2)(a)) și doar în scopul generării lecturii de chiromanție. Eliminăm metadatele EXIF și de localizare din fotografia ta atât pe partea de client (în browser, înainte de încărcare), cât și pe partea de server (defense-in-depth). Fișierele sunt criptate în stocare cu AES-256, niciodată expuse prin URL-uri publice, accesate de motorul de lectură doar prin URL-uri semnate cu durată foarte scurtă (≤ 5 minute), și șterse în maxim 30 de zile de un job zilnic. Poți solicita ștergerea imediată la /privacy/erase sau scriind la privacy@karmogram.com.

11Date despre alte persoane

Dacă transmiți date personale despre o altă persoană (un partener pentru o lectură de Compatibilitate, fondatori sau membri de echipă pentru o lectură de Team Compatibility, sau orice persoană numită în întrebarea ta), confirmi că ai informat acea persoană despre prelucrare și că ai un temei legal pentru a-i partaja datele cu noi. La cererea unei astfel de persoane, vom asigura exercitarea drepturilor sale GDPR conform art. 14 în aceleași condiții ca pentru utilizatorii noștri direcți.

12Minori

Karmogram este destinat exclusiv adulților de 18 ani sau peste. Nu prelucrăm cu bună-știință date personale ale minorilor. Dacă bănuiești că un minor a transmis date prin serviciu, te rugăm să raportezi imediat la privacy@karmogram.com și vom șterge prompt datele.

13Securitate

Datele în tranzit sunt protejate prin TLS 1.2+. Aplicația rulează pe infrastructura Vercel; atunci când stocăm înregistrări de clienți și lecturi, acestea sunt păstrate într-o bază de date PostgreSQL gestionată în Uniunea Europeană, criptate în tranzit. Secretele sunt gestionate prin mediul criptat al platformei de găzduire și nu sunt commit-uite în control de versiuni. Accesul la datele de producție este restricționat la persoane nominalizate și jurnalizat. Notificăm autoritatea de supraveghere și utilizatorii afectați în maximum 72 de ore de la luarea la cunoștință a unei breșe de date personale, conform art. 33–34 GDPR.

14Modificări ale acestei politici

Atunci când efectuăm modificări semnificative ale acestei politici, notificăm prin email toți deținătorii de cont și clienții recenți cu cel puțin cincisprezece (15) zile înainte ca modificările să intre în vigoare. Modificările nesemnificative sunt publicate cu o dată de revizie actualizată în partea de sus a paginii. Versiunea curentă este datată 28 aprilie 2026.

15Contact

Operator de date: CyGuru Pharm SRL, Branesti, str. Horia 33c, jud. Ilfov. Inbox general: hello@karmogram.com. Inbox protecția datelor (DPO): privacy@karmogram.com. Autoritatea de supraveghere română: ANSPDCP, dataprotection.ro.

Operat de CyGuru Pharm SRL (registration pending, CUI RO52437696), Branesti, str. Horia 33c, jud. Ilfov. Contract nr. 1/17.04.2026.