Documentul de față descrie măsurile tehnice și organizatorice prin care MANGO RENTAL & SERVICES S.R.L. protejează datele cu caracter personal prelucrate prin site-ul paradabaloanelor.ro, în aplicarea art. 5, 24, 25 și 32 din Regulamentul (UE) 2016/679 (GDPR).
Pentru informații despre ce date colectăm, în ce scop și ce drepturi aveți, consultați Politica de confidențialitate.
1. Operatorul de date
- MANGO RENTAL & SERVICES S.R.L.
- CUI: 36484041 | Nr. Reg. Com.: J26/1210/2016
- Sediul social: Sat Livezeni, Comuna Livezeni, Str. Lungă nr. 30F, cod poștal 547365, județul Mureș, România
- Contact pentru protecția datelor: contact@paradabaloanelor.ro
Având în vedere natura, domeniul de aplicare și scopurile prelucrării, societatea nu are obligația legală de a desemna un responsabil cu protecția datelor (DPO). Solicitările privind datele personale sunt gestionate direct de conducerea societății, la adresa de e-mail de mai sus.
2. Principiile pe care le respectăm
- Legalitate, echitate și transparență – prelucrăm date numai în temeiurile enumerate în Politica de confidențialitate și vă informăm despre acestea înainte de colectare.
- Limitarea scopului – datele colectate pentru emiterea biletelor nu sunt refolosite în alte scopuri incompatibile.
- Reducerea la minimum a datelor – formularul de comandă cere doar nume, e-mail și telefon, iar pentru zboruri numărul de persoane și greutatea totală. Nu solicităm adresă poștală, CNP sau alte date care nu ne sunt necesare.
- Exactitate – vă puteți corecta oricând datele din cont sau printr-o cerere pe e-mail.
- Limitarea stocării – păstrăm datele conform termenelor din Politica de confidențialitate, după care le ștergem sau le anonimizăm.
- Integritate și confidențialitate – prin măsurile din secțiunea 4.
- Responsabilitate – documentăm prelucrările și deciziile luate, pentru a putea demonstra conformitatea.
3. Protecția datelor începând cu momentul conceperii
Aplicația de ticketing a fost proiectată cu confidențialitatea în minte:
- câmpurile de adresă din formularul de comandă au fost eliminate, nu doar ascunse — datele nu ajung deloc în baza de date;
- codurile biletelor sunt generate aleatoriu, nu secvențial, astfel încât un cod valid să nu poată fi dedus pornind de la altul;
- parolele conturilor sunt stocate exclusiv sub formă de hash criptografic, nu în clar;
- nu stocăm date de card — plata se desfășoară integral la procesatorul autorizat NETOPIA Payments;
- nu folosim profilare și nici decizii automate cu efect juridic asupra persoanelor.
4. Măsuri tehnice de securitate
- Criptare în tranzit: întregul site funcționează pe HTTPS, cu certificat TLS valid; formularele de comandă și de autentificare nu sunt accesibile pe conexiune necriptată.
- Securitatea plăților: tranzacțiile se derulează pe infrastructura procesatorului certificat PCI-DSS, cu autentificare 3-D Secure. Site-ul primește doar rezultatul tranzacției.
- Controlul accesului: accesul la panoul de administrare este restricționat pe bază de conturi nominale și roluri, cu principiul privilegiului minim; parolele trebuie să respecte cerințe de complexitate.
- Protecția aplicației: validarea și sanitizarea datelor introduse, protecție împotriva CSRF și a injecțiilor SQL, limitarea încercărilor repetate de autentificare.
- Actualizări: nucleul WordPress, modulele și componentele terțe sunt actualizate periodic; actualizările de securitate se aplică prioritar.
- Copii de siguranță: baza de date și fișierele sunt salvate periodic, iar copiile sunt stocate în locație securizată, cu acces restricționat.
- Jurnalizare: accesările administrative și evenimentele relevante de securitate sunt înregistrate în jurnale, păstrate maximum 12 luni și consultate doar în scop de securitate.
- Separarea mediilor: testele se realizează cu date fictive; nu folosim date reale ale clienților în medii de test.
- Comunicare securizată a documentelor: biletele se transmit prin servicii de e-mail tranzacțional autentificate (SPF/DKIM), pentru a reduce riscul de interceptare și de falsificare a expeditorului.
5. Măsuri organizatorice
- Accesul la datele personale este permis doar persoanelor care au nevoie de ele pentru sarcinile lor: emiterea biletelor, verificarea accesului la eveniment, întocmirea manifestului de zbor, contabilitate.
- Personalul și voluntarii care intră în contact cu date personale sunt instruiți și semnează angajamente de confidențialitate.
- Manifestele de zbor (nume, număr de persoane, greutate, ora zborului) sunt puse la dispoziția echipajelor doar pentru zborurile pe care le operează, se folosesc exclusiv în scop de siguranță și nu se distribuie mai departe. Exemplarele tipărite se distrug după eveniment.
- La punctele de acces se verifică doar validitatea codului de bilet; nu se rețin copii ale documentelor de identitate.
- Cu fiecare furnizor care prelucrează date în numele nostru (găzduire, e-mail, contabilitate, mentenanță) încheiem acorduri de prelucrare conform art. 28 GDPR, iar furnizorii sunt selectați pe criterii de securitate.
- Ținem evidența activităților de prelucrare și reevaluăm periodic riscurile și măsurile aplicate.
- La încetarea colaborării cu un furnizor, datele îi sunt returnate sau șterse, conform contractului.
6. Încălcarea securității datelor
Avem o procedură internă pentru gestionarea incidentelor de securitate:
- Identificare și izolare – incidentul este documentat, iar accesul compromis este blocat imediat.
- Evaluarea riscului pentru drepturile și libertățile persoanelor vizate.
- Notificarea ANSPDCP în cel mult 72 de ore de la luarea la cunoștință, dacă incidentul este susceptibil să genereze un risc, conform art. 33 GDPR.
- Informarea persoanelor vizate, fără întârzieri nejustificate, atunci când riscul este ridicat, conform art. 34 GDPR — direct pe e-mail sau, dacă acest lucru presupune un efort disproporționat, printr-un anunț public pe site.
- Măsuri corective pentru prevenirea repetării incidentului.
7. Furnizori și transferuri
Prelucrarea se realizează, ca regulă, pe infrastructură situată în Uniunea Europeană. Orice transfer în afara Spațiului Economic European are loc numai în baza unei decizii de adecvare a Comisiei Europene sau a clauzelor contractuale standard, însoțite de garanții suplimentare. Categoriile de destinatari sunt enumerate în Politica de confidențialitate.
8. Păstrare și ștergere
Datele sunt păstrate strict pe durata necesară scopului pentru care au fost colectate și, ulterior, pe durata termenelor legale (în special cei 10 ani pentru documentele contabile). La expirarea termenului, datele sunt șterse din sistemele active și din copiile de siguranță, în ciclul normal de rotație a acestora, ori sunt anonimizate ireversibil.
9. Exercitarea drepturilor
Cererile privind accesul, rectificarea, ștergerea, restricționarea, portabilitatea sau opoziția se transmit la contact@paradabaloanelor.ro. Le înregistrăm, verificăm identitatea solicitantului și răspundem în termen de 30 de zile, cu posibilitatea prelungirii cu maximum două luni în cazuri complexe, cu informarea prealabilă a solicitantului. Exercitarea drepturilor este gratuită; putem percepe un tarif rezonabil sau refuza cererile vădit nefondate ori excesive, în condițiile art. 12 alin. (5) GDPR.
10. Plângeri
Dacă apreciați că v-am încălcat drepturile, vă puteți adresa oricând:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, cod poștal 010336, București, România
Telefon: +40.318.059.211 | E-mail: anspdcp@dataprotection.ro
Web: www.dataprotection.ro
Aveți, de asemenea, dreptul la o cale de atac judiciară eficientă, conform art. 79 GDPR.
11. Revizuirea politicii
Această politică este revizuită periodic și ori de câte ori intervin modificări ale sistemelor, ale furnizorilor sau ale legislației aplicabile.
Ultima actualizare: 20 august 2026
