CashfulnessCashfulness
Intră în beta
Document legal

Politică de confidențialitate

Cum colectează, folosește și protejează Cashfulness datele tale cu caracter personal, potrivit GDPR și Codului italian privind protecția datelor.

Ultima actualizare: 6 iulie 2026 — versiunea 1.2

Această Politică de confidențialitate descrie cum Vittorio Giusti srl (în continuare „Cashfulness”, „noi”, „Operatorul”) colectează, folosește și protejează datele cu caracter personal ale utilizatorilor serviciului Cashfulness (site-ul cashfulness.com și aplicația pentru mobil/desktop), potrivit Regulamentului (UE) 2016/679 („GDPR”) și Decretului legislativ italian 196/2003, cu modificările ulterioare („Codul privind protecția datelor”).

Pentru filosofia noastră privind confidențialitatea, povestită pe îndelete (de ce am făcut anumite alegeri), vezi pagina /privacy-radicale. Documentul de aici este, în schimb, informarea formală.

1. Operatorul de date

Denumire
Vittorio Giusti srl
Sediu social
Via del Campisano 520, 55054 Massarosa (LU), Italia
Cod TVA / Cod fiscal
12122090967
PEC (poștă electronică certificată)
vittoriogiusti.com@pec.it
E-mail pentru drepturile GDPR
privacy@cashfulness.com
Reprezentant legal
Vittorio Giusti, asociat unic și administrator unic

Vittorio Giusti srl este titularul mărcii „Cashfulness” (înregistrare EUIPO nr. 019297195).

Responsabil cu protecția datelor (DPO): nu a fost numit, deoarece Vittorio Giusti srl nu se încadrează în situațiile de numire obligatorie prevăzute la art. 37 GDPR (nu este autoritate publică, iar activitățile principale nu constau în prelucrări la scară largă de date sensibile).

2. Definiții rapide

Utilizator
persoana fizică ce se înregistrează la serviciul Cashfulness.
Serviciu
site-ul web cashfulness.com și aplicația Cashfulness pentru mobil (iOS, Android) și desktop (Windows, macOS).
Date cu caracter personal
orice informație privind o persoană fizică identificată sau identificabilă (art. 4 alin. 1 GDPR).
Prelucrare
orice operațiune efectuată asupra datelor cu caracter personal (colectare, înregistrare, stocare, prelucrare, ștergere etc.).
Pseudonim
nume ales liber de utilizator la înregistrare; nu identifică persoana reală.

3. Categoriile de date prelucrate

3.1. Date de identificare (minime)

  • E-mail (poate fi și sub pseudonim, de exemplu aurora.di.notte@protonmail.com)
  • Pseudonim (nume ales liber, poate fi inventat — de exemplu „Căpitanul”, „Velă” etc.)
  • Parolă (stocată criptat, niciodată în clar)

Nu cerem și nu prelucrăm: nume, prenume, cod numeric personal, dată de naștere, adresă, număr de telefon, gen, act de identitate.

3.2. Date de securitate (tabelul `login_history`)

La fiecare autentificare nouă înregistrăm:

  • Adresa IP a sesiunii
  • User agent al browserului sau al aplicației
  • Informații despre dispozitiv (sistem de operare, model, dacă este disponibil)
  • Data și ora sesiunii

Aceste date servesc exclusiv securității contului (detectarea accesărilor suspecte, prevenirea abuzurilor). Sunt colectate întotdeauna și nu intră în opt-out-ul Programului de Îmbunătățire (vezi §3.5).

3.3. Date contabile

  • Spații de lucru („spații contabile”) create de utilizator, cu planul de conturi aferent
  • Tranzacții înregistrate de utilizator în partidă dublă
  • Solduri și calcule derivate (patrimoniu net, cont de profit și pierdere etc.)
  • Categorii și bugete create de utilizator

Aceste date trăiesc în baza noastră de date aflată la distanță (Supabase, servere europene), asociate pseudonimului și adresei de e-mail ale utilizatorului. Prin definiție nu conțin date de identificare ale persoanei reale, în afară de cazul în care utilizatorul le introduce el însuși în mod voluntar (de exemplu nume de conturi care includ propriul nume de familie — comportament nerecomandat, vezi /privacy-radicale).

3.4. Documente încărcate (criptare end-to-end)

  • Fișiere încărcate de utilizator (extrase de cont, facturi de utilități, contracte, polițe etc.)

Aceste fișiere sunt criptate end-to-end pe dispozitivul utilizatorului înainte de a fi trimise pe serverul nostru, cu o cheie derivată din parola personală și din cele 24 de cuvinte de recuperare (seed BIP39). Cheia nu părăsește niciodată dispozitivul utilizatorului. Pe server vedem doar blocuri de zgomot digital: nu putem citi conținutul documentelor, nici noi, nici cine administrează infrastructura, nici eventualele autorități care le-ar cere oficial.

O consecință importantă
Dacă utilizatorul pierde atât parola, cât și cele 24 de cuvinte de recuperare, documentele devin definitiv nerecuperabile, inclusiv pentru noi. Este reversul medaliei controlului end-to-end și nu putem oferi proceduri de recuperare care să redea documentele în clar.

3.5. Jurnale de utilizare sub pseudonim, analizate agregat (Programul de Îmbunătățire, opt-out)

Pentru a îmbunătăți aplicația măsurăm:

  • Sesiuni (deschiderea aplicației, durata)
  • Folosirea funcțiilor (ce secțiuni sunt folosite și cât de des)
  • Erori și performanță (blocaje, timpi de răspuns)
  • Sistemul de operare al dispozitivului (pentru prioritizarea testerilor beta și acoperirea platformelor)

Aceste date sunt pseudonimizate la colectare și analizate exclusiv în formă agregată (art. 4 alin. 5 GDPR): nu le folosim pentru a profila persoana și nu ne sunt arătate legate de numele tău. Rămân pe serverele noastre europene Supabase: niciun serviciu terț (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics etc.).

O legătură tehnică cu contul rămâne necesară, dar pentru două scopuri: (a) respectarea opt-out-ului per utilizator (pentru a nu mai colecta datele contului tău trebuie să știm care sunt ale tale) și (b) măsurarea acoperirii pe sistem de operare (prioritizarea testerilor beta și susținerea platformelor). În afara acestor scopuri, datele sunt prelucrate și analizate în formă agregată.

Utilizatorul poate dezactiva colectarea în orice moment din setările aplicației, la „Programul de Îmbunătățire” (opt-out).

3.6. Date de abonare la newsletter (doar dacă utilizatorul alege)

  • E-mail și, eventual, nume sau pseudonim

Prelucrate exclusiv dacă utilizatorul alege activ să se aboneze (opt-in). Vezi §5 pentru serviciul terț care le găzduiește (ActiveCampaign).

3.7. Date de plată

Nu sunt prelucrate direct de Cashfulness. Plata abonamentelor trece prin:

  • Apple App Store (pentru abonamentele cumpărate pe iOS)
  • Google Play (pentru abonamentele cumpărate pe Android)
  • Stripe (pentru abonamentele cumpărate prin site)

Apple App Store și Google Play operează ca merchant of record: ele prelucrează numele, adresa, cardul de credit și IBAN-ul utilizatorului, iar emiterea facturilor sau a bonurilor fiscale către utilizatorii finali le revine lor, potrivit politicilor proprii și legislației fiecărei țări. Pentru aceste două canale Cashfulness primește doar încasarea netă și un identificator opac al abonamentului (de exemplu sub_abc123): nu vedem niciodată numele clientului, adresa, codul fiscal, cardul de credit, IBAN-ul.

Stripe este diferit: pentru abonamentele cumpărate prin site vânzătorul este Vittorio Giusti srl, care folosește Stripe ca procesator de plăți. În acest caz Vittorio Giusti srl, prin panoul Stripe, primește și prelucrează: numele, adresa de e-mail, adresa de facturare (dacă este cerută), rețeaua cardului și ultimele 4 cifre, rezultatul plății și un identificator de client Stripe. Nu primim niciodată numărul complet al cardului, nici datele de securitate (CVV), care rămân prelucrate exclusiv de Stripe. Pentru a lega plata de cont, Cashfulness comunică Stripe adresa de e-mail și identificatorul utilizatorului; la primirea plății memorăm asocierea dintre utilizator și identificatorul de client Stripe.

Datele de plată din canalul Stripe sunt prelucrate de Vittorio Giusti srl pentru executarea contractului (art. 6 alin. 1 lit. b GDPR) și pentru îndeplinirea obligațiilor fiscale și contabile legale (art. 6 alin. 1 lit. c GDPR); vezi §4 și §7.

4. Scopurile prelucrării

Datele cu caracter personal sunt prelucrate în următoarele scopuri:

#ScopCategoriile de date implicateTemei juridic
1Furnizarea serviciului (înregistrare, autentificare, sincronizarea datelor contabile între dispozitive)3.1, 3.3, 3.4Executarea contractului (art. 6 alin. 1 lit. b GDPR)
2Securitatea contului (detectarea accesărilor suspecte, prevenirea abuzurilor)3.2Interes legitim (art. 6 alin. 1 lit. f GDPR)
3Îmbunătățirea produsului (jurnale pseudonimizate la colectare, analizate agregat; legătura cu contul servește doar pentru opt-out și pentru acoperirea pe sistem de operare)3.5Interes legitim (art. 6 alin. 1 lit. f GDPR), revocabil prin opt-out
4Comunicări de serviciu (verificarea adresei de e-mail, resetarea parolei, notificări de securitate)3.1Executarea contractului (art. 6 alin. 1 lit. b GDPR)
5Newsletter educativ și sugestii practice (doar cu opt-in)3.6Consimțământ explicit (art. 6 alin. 1 lit. a GDPR), revocabil
6Îndeplinirea obligațiilor legale (solicitări ale autorităților competente)3.1, 3.2, 3.3Obligație legală (art. 6 alin. 1 lit. c GDPR)
7Obligații fiscale și contabile privind abonamentele vândute prin Stripe (emiterea și păstrarea facturilor sau a bonurilor, înregistrări contabile)3.7 (datele de plată din canalul Stripe)Obligație legală (art. 6 alin. 1 lit. c GDPR)

5. Servicii terțe (persoane împuternicite de operator)

Pentru a furniza serviciul ne sprijinim pe furnizori terți, selectați pentru fiabilitate și conformitate cu GDPR. Toți au semnat cu noi un acord de prelucrare a datelor (DPA) potrivit art. 28 GDPR.

ServiciuFuncțieSediuServere efectiveGaranții pentru transferul în afara UE
Supabase (Supabase Inc.)Bază de date și autentificarea utilizatorilorSUAEuropa (eu-west)DPA + clauze contractuale standard + Data Privacy Framework
Vercel (Vercel Inc.)Găzduirea site-ului cashfulness.comSUAEuropa (Frankfurt)DPA + clauze contractuale standard + Data Privacy Framework
Resend (Resend Inc.)E-mailuri tranzacționale (verificarea adresei, resetarea parolei, notificări)SUAEuropa (regiunea UE)DPA + clauze contractuale standard + Data Privacy Framework
SiteGround (SiteGround Hosting Ltd)Cutii de e-mail cu operatori umani (info@, support@, beta@, privacy@) și DNSUE (Bulgaria)EuropaDPA (prelucrare în interiorul UE)
ActiveCampaignNewsletter și formularul de înscriere în betaSUASUADPA + clauze contractuale standard + Data Privacy Framework
Apple App Store (Apple Inc.)Plata abonamentelor pe iOSSUASUA și EuropaData Privacy Framework + termenii Apple
Google Play (Google LLC)Plata abonamentelor pe AndroidSUASUA și EuropaData Privacy Framework + termenii Google
Stripe (Stripe Inc.)Plata abonamentelor prin siteSUASUA și EuropaDPA + clauze contractuale standard + Data Privacy Framework
Umami CloudAnaliza traficului site-ului, respectuoasă cu confidențialitatea (fără cookie-uri, fără profilare)SUAEuropa (regiunea UE)DPA + clauze contractuale standard + Data Privacy Framework
Niciunul dintre acești furnizori nu primește în clar documentele încărcate de utilizatori, pentru că acele documente sunt criptate end-to-end (vezi §3.4): Supabase, unde documentele sunt stocate, vede doar textul cifrat.

Nu folosim: Google Analytics, Mixpanel, Amplitude, Sentry, Firebase, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag, nici vreun alt sistem de urmărire comportamentală sau de profilare comercială.

6. Transferuri de date în afara UE

Unii dintre furnizorii noștri sunt societăți cu sediul în Statele Unite ale Americii (vezi §5). Aceste transferuri se fac cu următoarele garanții:

  • Clauze contractuale standard (SCC) semnate potrivit Deciziei de punere în aplicare (UE) 2021/914.
  • Cadrul UE-SUA privind confidențialitatea datelor (Decizia de punere în aplicare (UE) 2023/1795), pentru furnizorii care au aderat la el.
  • Măsuri tehnice suplimentare (criptare în tranzit și în repaus, izolarea datelor în regiunile europene, unde este disponibilă).

Utilizatorul poate cere o copie a garanțiilor aplicate scriind la privacy@cashfulness.com.

7. Perioadele de păstrare

Categoria de datePerioada de păstrare
Contul de utilizator, datele contabile și documentele criptate end-to-endPe toată durata contului; ștergerea efectivă în termen de 30 de zile de la cerere (cele 30 de zile permit o ștergere reversibilă în caz de cerere făcută din greșeală)
Jurnalele de securitate (login_history, IP, user agent)6 luni de la data sesiunii
Jurnalele de utilizare anonime și agregate (Programul de Îmbunătățire)6 luni în fereastră mobilă; în caz de opt-out încetăm imediat colectarea unora noi
Copii de rezervă automate, criptate (doar planul Ultra)30 de zile în fereastră mobilă, apoi suprascrise
Newsletter (dacă este abonat)Până la dezabonarea explicită a utilizatorului (linkul de dezabonare este în fiecare e-mail)
Date de facturare — canalele Apple și GoogleNu se aplică: pentru abonamentele cumpărate în App Store sau Google Play, Cashfulness nu emite facturi sau bonuri fiscale utilizatorilor finali (vezi §3.7); le emit Apple sau Google, care operează ca merchant of record
Date de facturare și documente contabile — canalul Stripe10 ani de la data documentului, conform art. 2220 din Codul civil italian privind registrele contabile și documentația fiscală, deoarece pentru abonamentele cumpărate prin site vânzătorul este Vittorio Giusti srl (vezi §3.7 și §4)

8. Drepturile persoanei vizate

Potrivit articolelor 15-22 GDPR, utilizatorul are dreptul la:

  • Acces la datele cu caracter personal care îl privesc (art. 15)
  • Rectificarea datelor inexacte sau incomplete (art. 16)
  • Ștergerea datelor („dreptul de a fi uitat”, art. 17)
  • Restricționarea prelucrării (art. 18)
  • Portabilitatea datelor într-un format structurat și citibil automat (art. 20)
  • Opoziția la prelucrarea bazată pe interes legitim (art. 21)
  • Retragerea consimțământului în orice moment, pentru prelucrările bazate pe consimțământ (art. 7 alin. 3)
  • Plângere la autoritatea italiană de protecție a datelor (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Roma — tel. +39 06 696771 — PEC protocollo@pec.gpdp.it — web www.garanteprivacy.it

8.1. Cum se exercită drepturile

Pentru a exercita oricare dintre drepturile enumerate mai sus, utilizatorul poate:

  1. Să scrie la privacy@cashfulness.com, indicând dreptul pe care vrea să îl exercite, adresa de e-mail asociată contului Cashfulness și — pentru ștergere — eventuala confirmare că este conștient de caracterul ireversibil pentru documentele criptate end-to-end.
  2. Pentru dreptul de a fi uitat (ștergerea totală a contului): funcția este disponibilă direct în aplicație, la „Setări → Șterge contul”. Ștergerea efectivă are loc în termen de 30 de zile.
  3. Pentru dezactivarea Programului de Îmbunătățire (opt-out): din secțiunea „Setări → Programul de Îmbunătățire” a aplicației. Efect imediat.

Vom răspunde în termen de 30 de zile de la cerere (termen prelungibil cu încă 60 de zile în cazul cererilor deosebit de complexe, potrivit art. 12 alin. 3 GDPR; în acest caz utilizatorul va fi informat).

9. Securitatea datelor

Adoptăm măsuri tehnice și organizatorice adecvate pentru a proteja datele cu caracter personal:

  • Criptare în tranzit: toate comunicațiile folosesc HTTPS/TLS 1.3.
  • Criptare în repaus: bazele de date Supabase folosesc criptarea în repaus standard a furnizorului.
  • Criptare end-to-end pentru documentele încărcate de utilizator (vezi §3.4).
  • Autentificare solidă: parole cu cerințe minime de complexitate; suport biometric (Touch ID, Face ID) unde dispozitivul îl oferă.
  • Row Level Security (RLS) pe toate tabelele bazei de date: fiecare utilizator accesează exclusiv datele proprii.
  • Jurnalizarea accesărilor: urmărirea autentificărilor pentru detectarea accesărilor suspecte (vezi §3.2).
  • Actualizări regulate ale dependențelor software, pentru a închide vulnerabilitățile cunoscute.

Niciun sistem nu este invulnerabil în proporție de 100%. În caz de încălcare a securității datelor cu caracter personal cu risc pentru utilizatori, vom notifica autoritatea italiană de protecție a datelor în termen de 72 de ore de la descoperire (art. 33 GDPR) și — dacă riscul este ridicat — vom informa direct utilizatorii vizați (art. 34 GDPR).

10. Minori

Serviciul Cashfulness este destinat persoanelor de cel puțin 18 ani (limita capacității de exercițiu potrivit legii italiene, art. 2 din Codul civil), sau vârstei majoratului potrivit legii țării de rezidență a Utilizatorului, dacă aceasta este mai mare de 18 ani.

Potrivit GDPR și art. 2-quinquies din Codul italian privind protecția datelor (Codice Privacy), limita minimă pentru consimțământul autonom al minorului la prelucrarea datelor cu caracter personal este mai mică (14 ani în Italia, 16 ani ca standard UE). Pentru Cashfulness limita contractuală de 18 ani este cea aplicată efectiv, deoarece raportul cu Utilizatorul este de natură contractuală (vezi Termeni și condiții, §4.1) și cere capacitate de exercițiu deplină.

Nu colectăm intenționat date ale minorilor sub 18 ani. Dacă aflăm despre un cont creat de un minor fără capacitatea de exercițiu cerută, îl vom șterge fără întârziere.

11. Modificări ale Politicii de confidențialitate

Ne rezervăm dreptul de a modifica această Politică de confidențialitate în timp, pentru adaptări legislative sau schimbări ale serviciului. Modificările se publică pe această pagină, cu actualizarea datei din partea de sus.

În caz de modificări substanțiale privind scopurile prelucrării sau temeiurile juridice, îi vom informa pe utilizatorii activi prin e-mail cu cel puțin 30 de zile înainte de intrarea în vigoare a modificărilor, dându-le posibilitatea să ia cunoștință de noile condiții și, dacă doresc, să șteargă contul înainte ca acestea să devină aplicabile.

12. Contact

Pentru orice întrebare privind prelucrarea datelor cu caracter personal:

  • E-mail confidențialitate: privacy@cashfulness.com
  • E-mail asistență generală: info@cashfulness.com
  • PEC: vittoriogiusti.com@pec.it
  • Poștă: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Italia

13. Legea aplicabilă și instanța competentă

Prezenta Politică de confidențialitate este guvernată de legea italiană și de Regulamentul (UE) 2016/679.

Instanța competentă: Lucca (Italia), cu excepția dispozițiilor imperative de protecție a consumatorului (art. 66-bis din Codul italian al consumului, Codice del Consumo), în temeiul cărora consumatorul se poate adresa instanței de la locul său de reședință sau domiciliu.

*Vittorio Giusti srl — Cashfulness*
*Document generat pe 6 iulie 2026, versiunea 1.2*
Politică de confidențialitate | Cashfulness