Pe scurt
VORIX folosește datele pe care le primește pentru a răspunde solicitărilor, a evalua proiecte, a executa serviciile contractate, a îndeplini obligațiile legale și a proteja infrastructura. Nu tratăm checkboxul formularului ca temei universal de consimțământ și nu declarăm analytics/marketing activ înainte de auditul tehnic final.
Cine este operatorul
Pentru prelucrările descrise în această politică, operatorul este VITALSKILLS S.R.L., care utilizează marca comercială VORIX, CUI 54290477, nr. Registrul Comerțului J2026018174005, cu sediul social în Str. Intrarea Bârsei, nr. 5, bl. G3, sc. 1, et. 7, ap. 85, Sector 3, București.
Contact pentru solicitări privind datele personale: danut.g25@gmail.com și 0750 197 447. Website: https://vorixdesign.com/.
Nu publicăm date de contact ale unui DPO deoarece, pentru acest draft, nu a fost confirmată desemnarea unui responsabil cu protecția datelor. Dacă situația se schimbă, politica trebuie actualizată.
Domeniul acestei politici
Politica descrie în principal modul în care VORIX prelucrează date ca operator prin propriul website, formularele de Contact și Cere ofertă, comunicările comerciale, relația contractuală și solicitările privind drepturile GDPR.
Când VORIX administrează website-ul unui client și accesează datele vizitatorilor acelui client în numele lui, rolul poate fi diferit — de regulă, persoană împuternicită — și poate fi necesar un acord separat conform art. 28 GDPR.
Principiile folosite
Prelucrarea trebuie organizată potrivit principiilor din art. 5 GDPR: legalitate, echitate și transparență; limitarea scopului; reducerea datelor la minimum; exactitate; limitarea stocării; integritate și confidențialitate; precum și responsabilitatea operatorului de a putea demonstra respectarea acestor principii.
Formularele nu trebuie folosite pentru colectarea de informații „doar în caz că ar fi utile”. Fiecare câmp trebuie să aibă o justificare legată de solicitarea concretă.
Ce date sunt colectate
Contact — Fluent Forms #3. Configurația auditată conține: prenume, nume, adresă de e-mail, număr de telefon, subiect și mesaj. E-mailul, subiectul și mesajul sunt marcate obligatorii în editorul formularului; numele și telefonul nu sunt marcate obligatorii în captura auditată.
Cere ofertă — Fluent Forms #4. Configurația auditată conține: nume, e-mail, telefon, numele afacerii sau proiectului, URL-ul unui website existent, serviciul solicitat, bugetul, termenul dorit și detalii despre proiect. Numele, e-mailul, serviciul și bugetul sunt marcate obligatorii în partea de formular verificată; telefonul, numele proiectului și website-ul existent sunt prezentate ca opționale.
Fluent Forms poate înregistra împreună cu o trimitere și metadate tehnice precum URL-ul sursă, data/ora, browserul, dispozitivul și adresa IP. Configurația efectivă de retenție și eventualele opțiuni de minimizare pentru formularele VORIX trebuie verificate înainte de publicarea finală.
Cum sunt obținute datele
Principala sursă este persoana care completează un formular, scrie un e-mail, discută cu VORIX sau furnizează informații în cadrul unui proiect.
Datele pot apărea și în documentele contractuale ori fiscale generate în cursul colaborării. Dacă o companie transmite datele unei alte persoane de contact, acea situație intră sub regulile art. 14 GDPR și este tratată separat mai jos.
Nu declarăm un proces de scraping sau colectare sistematică de date personale din surse publice.
De ce sunt folosite datele și care este temeiul juridic
Temeiul depinde de scop și de relația persoanei cu VORIX. Nu folosim „consimțământul” ca temei universal pentru orice formular.
| Activitate | Date | Scop | Temei principal | Retenție |
|---|---|---|---|---|
| Cerere de ofertă a unei persoane fizice | date de contact + brief | evaluarea solicitării și demersuri înainte de contract | art. 6 alin. (1) lit. b GDPR | de stabilit |
| Contact general / reprezentant companie | contact + conținutul mesajului | gestionarea corespondenței profesionale | art. 6 alin. (1) lit. f — interes legitim de a gestiona comunicările relevante | de stabilit |
| Executarea proiectului | contact, brief, aprobări, materiale și corespondență | prestarea serviciilor și administrarea relației | art. 6 alin. (1) lit. b pentru client persoană fizică; art. 6 alin. (1) lit. f pentru persoanele de contact ale unei organizații, după context | politică internă necesară |
| Facturare și contabilitate | date contractuale/fiscale necesare | îndeplinirea obligațiilor fiscale și contabile | art. 6 alin. (1) lit. c GDPR | conform termenului legal aplicabil documentelor financiar-contabile |
| Securitate și loguri tehnice | date tehnice generate de infrastructură, în măsura în care sunt înregistrate | securitate, diagnostic și prevenirea abuzului | art. 6 alin. (1) lit. f GDPR; obligațiile de securitate din art. 32 | Hostinger/account — de verificat |
| Solicitări GDPR / litigii | identificarea solicitantului, cererea și dovezile necesare | respectarea obligațiilor legale și apărarea drepturilor | art. 6 alin. (1) lit. c și, când este necesar, lit. f | de stabilit proporțional |
Formularele Contact și Cere ofertă
Ambele fluxuri verificate folosesc Fluent Forms: Contact este montat ca formularul #3, iar Cere ofertă ca formularul #4. Configurațiile de administrare auditate arată notificări trimise la danut.g25@gmail.com.
Checkboxurile actuale folosesc formulări de tip „Sunt de acord ca datele introduse să fie prelucrate...” pentru primirea unui răspuns. Pentru scopul de a răspunde unei cereri precontractuale, consimțământul nu este, în mod obișnuit, temeiul potrivit dacă prelucrarea este necesară tocmai pentru răspuns.
Recomandarea este ca checkboxul să devină confirmare de informare, nu „consimțământ” pentru răspuns: „Am citit Politica de confidențialitate și înțeleg cum sunt folosite datele trimise pentru a răspunde solicitării mele.”
Un eventual consimțământ pentru comunicări comerciale trebuie să fie separat, opțional și nebifat implicit. În auditul actual nu declarăm comunicări comerciale prin e-mail ca active.
Câmpurile marcate obligatorii în formular sunt necesare pentru procesarea solicitării respective. Dacă ele nu sunt furnizate, formularul nu poate fi procesat corespunzător sau VORIX poate să nu poată răspunde cererii. Câmpurile prezentate ca opționale nu devin obligatorii prin această politică.
Relația contractuală și proiectele
După acceptarea unui proiect, VORIX poate prelucra date de contact, rol/funcție, brief, instrucțiuni, aprobări, corespondență, materiale și alte informații necesare executării serviciului.
Dacă clientul este o persoană fizică și datele sunt necesare contractului, temeiul poate fi art. 6 alin. (1) lit. b. Pentru persoanele de contact ale unei societăți, prelucrarea necesară gestionării relației B2B se poate baza, după context, pe interesul legitim al VORIX și al clientului de a administra contractul și comunicările profesionale.
Date fiscale și contabile
Datele necesare contractelor, facturilor și evidenței contabile sunt prelucrate pentru respectarea obligațiilor legale. Registrele contabile obligatorii și documentele justificative care stau la baza contabilității financiare se păstrează, conform art. 25 din Legea contabilității nr. 82/1991, timp de 5 ani calculați de la 1 iulie a anului următor celui încheierii exercițiului financiar în care au fost întocmite.
Acest termen nu este aplicat automat tuturor e-mailurilor și tuturor materialelor de proiect. Pentru celelalte categorii este necesară o politică internă separată de retenție.
Server logs și securitate tehnică
Website-ul este găzduit pe infrastructură Hostinger. Furnizorii de hosting pot procesa date tehnice necesare livrării și securizării serviciului, inclusiv adrese IP, requesturi, data/ora și informații despre browser/dispozitiv, în funcție de serviciul și configurația contului.
NECONFIRMAT — NECESITĂ VERIFICARE TEHNICĂ: câmpurile exacte din logurile contului VORIX și perioada lor efectivă de păstrare. Politica nu inventează o durată.
Cookies și tehnologii similare
Detaliile despre stocarea sau accesarea informațiilor pe dispozitiv trebuie descrise în Politica de cookies, după auditarea reală a bannerului, cookie-urilor și scripturilor.
În codul de pagină VORIX auditat nu au fost identificate referințe la Complianz, CookieYes, Google Tag Manager, Google Analytics, Meta Pixel, reCAPTCHA, hCaptcha sau Turnstile. Aceasta nu este însă echivalentă cu un audit runtime complet al tuturor scripturilor injectate de WordPress, temă, pluginuri ori hosting.
Analytics, tracking și servicii încorporate
În sursele HTML locale auditate pentru Homepage, Contact și Cere ofertă nu apar taguri Google Analytics/gtag, Google Tag Manager, Meta Pixel, Google Fonts externe, YouTube, Vimeo, Google Maps ori Calendly.
PUBLICATION BLOCKER: mediul de audit nu a permis capturarea completă a requesturilor de rețea, cookie-urilor, localStorage/sessionStorage și scripturilor injectate global la runtime. Prin urmare, această versiune nu declară ca fapt că „nu există tracking” până la verificarea finală într-un browser pe site-ul public.
Google Search Console, dacă este conectat, nu trebuie descris automat ca tracker de vizitatori și nu este inclus aici ca instrument de analytics în lipsa unei prelucrări relevante confirmate.
Furnizori și destinatari
Hostinger. Infrastructura website-ului este Hostinger. Anexa de prelucrare Hostinger prevede roluri și subîmputerniciți, dar entitatea contractuală exactă a contului VORIX și centrul de date folosit trebuie confirmate în hPanel/contract.
Fluent Forms. Pluginul este folosit local în WordPress pentru formularele #3 și #4. Documentația tehnică arată că Fluent Forms poate salva răspunsurile și metadatele în tabelele WordPress. Folosirea pluginului nu înseamnă, prin ea însăși, că datele formularului sunt trimise furnizorului WPManageNinja; integrările active trebuie verificate separat.
Google / Gmail. Notificările de administrare auditate pentru formularele VORIX sunt configurate către danut.g25@gmail.com, astfel încât conținutul notificărilor poate fi prelucrat prin infrastructura Gmail/Google.
Contabilitate / consultanți / autorități. Datele pot fi comunicate furnizorului de contabilitate, consultanților ori autorităților numai dacă sunt necesare și există un temei legal sau contractual. Identitatea furnizorului contabil actual și accesul concret la datele VORIX trebuie confirmate înainte de versiunea finală.
Transferuri internaționale
Hostinger declară în documentația sa că, în funcție de serviciu și infrastructură, datele pot fi prelucrate și în afara SEE; pentru transferurile care necesită garanții, DPA-ul Hostinger prevede utilizarea mecanismelor permise de GDPR, inclusiv clauze contractuale standard.
Google declară că operează infrastructură globală și, pentru transferurile relevante, utilizează mecanisme precum decizii de adecvare, EU–US Data Privacy Framework pentru entitățile certificate și clauze contractuale standard unde este necesar.
Politica nu presupune că orice subprocesator din listele generale Hostinger sau Google primește automat date VORIX. Fluxul efectiv depinde de serviciile și configurațiile reale.
Perioade de păstrare
GDPR cere limitarea păstrării la perioada necesară scopului. Pentru VORIX, o parte dintre termene sunt încă decizii operaționale neînchise.
Trebuie stabilit un termen concret și implementată ștergerea efectivă în Fluent Forms și/sau e-mail.
Trebuie stabilit termenul după care un lead neconvertit nu mai este necesar.
Pe durata relației și ulterior numai cât este justificat pentru obligații și eventuale pretenții.
Calculat de la 1 iulie a anului următor exercițiului financiar în care au fost întocmite.
Retenția exactă a infrastructurii VORIX nu a putut fi confirmată.
Frecvența și retenția backupurilor nu sunt confirmate pentru această politică.
Trebuie păstrate numai cât este necesar pentru soluționare, dovada conformității și eventuale litigii.
Drepturile persoanelor vizate
În condițiile GDPR, persoana vizată poate avea dreptul de acces la date, rectificare, ștergere, restricționare, portabilitate, opoziție și dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrare automată care produce efecte juridice sau similare semnificative.
Aceste drepturi nu sunt absolute. De exemplu, ștergerea poate fi limitată de obligații legale de păstrare, iar portabilitatea se aplică numai în condițiile art. 20 GDPR.
Când o prelucrare se bazează pe consimțământ, consimțământul poate fi retras în orice moment pentru viitor, fără a afecta legalitatea prelucrării anterioare retragerii. Acest lucru nu transformă însă toate prelucrările VORIX în prelucrări bazate pe consimțământ.
Cum pot fi exercitate drepturile
Solicitările se trimit la danut.g25@gmail.com. VORIX poate solicita informații suplimentare rezonabile pentru verificarea identității atunci când există îndoieli justificate, fără a cere mai multe date decât este necesar.
Conform art. 12 GDPR, răspunsul se furnizează fără întârzieri nejustificate și, în principiu, în cel mult o lună de la primirea cererii. Termenul poate fi prelungit cu încă cel mult două luni când complexitatea sau numărul cererilor justifică acest lucru; persoana trebuie informată despre prelungire și motive în prima lună.
Exercitarea drepturilor este, în principiu, gratuită. Pentru cereri vădit nefondate sau excesive, GDPR permite măsuri limitate în condițiile art. 12 alin. (5).
Dreptul de a depune o plângere
Dacă o persoană consideră că prelucrarea datelor sale încalcă GDPR, poate depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP).
Website oficial: dataprotection.ro. Autoritatea publică pe site procedura și formularul pentru plângeri RGPD.
O persoană poate contacta VORIX înainte de plângere pentru clarificare, dar acest lucru nu îi limitează dreptul de a se adresa autorității.
Date sensibile și informații care nu trebuie trimise
Formularele generale VORIX nu sunt destinate colectării de date privind sănătatea, originea rasială sau etnică, opiniile politice, convingerile religioase, viața sexuală, orientarea sexuală, date biometrice ori alte categorii speciale din art. 9 GDPR. Nu este solicitat niciun temei art. 9 pentru formularele generale.
Nu trimite parole, chei de acces sau alte credențiale în formularul public. Dacă astfel de informații sau date sensibile sunt trimise accidental, VORIX trebuie să limiteze folosirea la ceea ce este strict necesar, să evalueze ștergerea/restricționarea și, dacă este cazul, să solicite retrimiterea informației fără date inutile.
Minori
Website-ul și serviciile comerciale VORIX nu sunt destinate în mod specific copiilor și formularele nu solicită în mod intenționat date despre minori.
Dacă sunt primite accidental date despre un minor, acestea trebuie tratate potrivit contextului, principiului minimizării și obligațiilor legale aplicabile, fără a afirma că astfel de date „nu pot fi colectate niciodată”.
Decizii automate, profilare și AI
În fluxurile de Contact și Cere ofertă auditate nu a fost identificat un mecanism care să ia decizii bazate exclusiv pe prelucrare automată și care să producă efecte juridice sau efecte similare semnificative în sensul art. 22 GDPR.
În codul paginilor auditate nu a fost identificată o integrare automată care trimite conținutul formularelor către OpenAI, Anthropic ori alte servicii AI. Procedura internă privind eventuala introducere manuală a datelor clienților în instrumente AI nu este confirmată și trebuie stabilită înainte de o asemenea utilizare.
Securitatea și incidentele de date
VORIX trebuie să aplice măsuri tehnice și organizatorice adecvate riscului, conform art. 32 GDPR. Această politică nu promite securitate absolută, criptare universală, imposibilitatea unui atac sau disponibilitate 100%.
Intern trebuie să existe un proces pentru evaluarea incidentelor și, atunci când condițiile legale sunt îndeplinite, pentru notificarea ANSPDCP conform art. 33 și informarea persoanelor vizate conform art. 34.
VORIX ca persoană împuternicită pentru website-urile clienților
Când VORIX construiește un website fără acces ulterior la datele vizitatorilor, nu rezultă automat un rol de persoană împuternicită pentru toate datele acelui client.
Când administrarea, mentenanța sau suportul presupun acces la formulare, baze de date, comenzi, conturi, liste de contacte ori alte date personale gestionate de client, VORIX poate prelucra date în numele clientului. În aceste situații trebuie analizate instrucțiunile, categoriile de date, durata, măsurile de securitate și subîmputerniciții și, când art. 28 se aplică, trebuie încheiat un DPA / acord de prelucrare separat.
Această Politică de confidențialitate nu înlocuiește DPA-ul.
Date primite indirect — art. 14 GDPR
Nu a fost identificat un flux automat public prin care VORIX să colecteze sistematic date despre persoane din surse externe.
Dacă o companie-client indică o persoană de contact, dacă o recomandare furnizează datele unei alte persoane sau dacă VORIX primește date indirect în alt context, trebuie evaluată obligația de informare din art. 14 GDPR. Informarea trebuie să includă, după caz, categoriile de date, sursa, scopul, temeiul, destinatarii, retenția și drepturile. Când art. 14 se aplică, informarea se furnizează într-un termen rezonabil și cel târziu în o lună de la obținerea datelor, sau mai devreme la prima comunicare cu persoana ori la prima divulgare către alt destinatar, după situație, cu respectarea excepțiilor prevăzute de GDPR.
Actualizarea politicii
Politica trebuie revizuită atunci când se schimbă formularele, furnizorii, instrumentele de analytics/marketing, cookie-urile, mecanismele de transfer, perioadele de retenție ori serviciile VORIX care implică date personale.
Versiunea publică trebuie să indice data ultimei actualizări și să nu descrie un serviciu ca activ înainte de configurarea și auditarea lui.
Contact pentru protecția datelor
Pentru întrebări privind această politică sau pentru exercitarea drepturilor: danut.g25@gmail.com sau 0750 197 447.
Operator: VITALSKILLS S.R.L., CUI 54290477, J2026018174005, sediul social: Str. Intrarea Bârsei, nr. 5, bl. G3, sc. 1, et. 7, ap. 85, Sector 3, București.
Ultima actualizare: 23 august 2026. Versiune: Draft 1.0.
Acest document este un draft juridic și tehnic bazat pe auditul disponibil la 23 august 2026. Nu este o certificare juridică și nu trebuie etichetat „ready to publish” până când blocajele tehnice și operaționale din livrare sunt închise.