Politica de confidențialitate
Versiunea 1.8, 29 septembrie 2026 (când un organizator publică o chitanță sau o livrare, le scriem o dată donatorilor acelei cauze, cu un link pentru a opri aceste e-mailuri; înainte de asta: un jurnal al autentificărilor cu adresa IP și locul, pentru siguranța contului tău, păstrat complet 90 de zile; înainte de asta: site-ul în cinci limbi; reținem limba pe care ai folosit-o ca să-ți scriem în ea, un cookie mic păstrează o limbă pe care o alegi tu, iar textul public al cauzelor este tradus automat de serviciile AI enumerate mai jos). Te anunțăm aici, și prin e-mail dacă ai un cont, înaintea oricărei modificări importante. În caz de dubiu asupra traducerii, textul în engleză are prioritate.
Am construit CauseHub ca să colectăm cât mai puțin despre tine. Fără reclame, fără cookie-uri de urmărire, fără vânzare de date și fără profilarea donațiilor tale. Această pagină enumeră tot ce colectăm, de ce, cine altcineva vede și pentru cât timp.
Cine este responsabil
Operatorul de date este SevinHub, Sergiu Vincze, Belgian sole proprietorship (eenmanszaak), Blivensstraat 43 bus 101, 2100 Antwerpen, Belgium, KBO/BCE 1042.245.006. Contact pentru orice privește datele tale: admin@sevinhub.com.
Când donezi
Nu ai nevoie de un cont. Colectăm:
- Adresa ta de e-mail, pentru a-ți trimite chitanța, a-ți spune o dată când organizatorul publică o chitanță sau o livrare pentru cauza căreia i-ai donat (fiecare astfel de e-mail are un link pentru a le opri), a trata rambursările și a preveni frauda. CauseHub nu o afișează niciodată public, niciodată organizatorului pe CauseHub, și nu o folosește niciodată pentru marketing.
- Dacă oprești e-mailurile despre dovezi, păstrăm doar o amprentă criptată (hash) a adresei tale, ca să ținem minte să nu îți mai scriem; niciodată adresa în sine.
- Numele tău, doar dacă îl dai. Apare în lista donatorilor doar dacă bifezi acea opțiune, iar organizatorul îl vede dacă nu îl ascunzi.
- Un mesaj public, doar dacă scrii unul și îți afișezi numele.
- Donația în sine: cauza, suma, costul de procesare pe care l-ai acoperit, bacșișul voluntar, tipul metodei de plată, data și starea, și numerele de referință pe care ni le dă procesatorul de plăți.
- O adresă IP trunchiată (ultima parte eliminată, de exemplu 203.0.113.0/24), păstrată la donație pentru a detecta frauda și atacurile repetate.
- Limba pe care ai folosit-o pe site (de exemplu română), păstrată la donație, ca să-ți scriem chitanța și orice mesaj ulterior despre ea în acea limbă.
Datele cardului sau ale contului bancar merg doar la Stripe, pe pagina proprie a Stripe. Noi nu le vedem și nu le păstrăm niciodată.
Bine de știut: plata ta merge direct în contul Stripe al organizatorului, așa că, la fel ca la orice plată online către un comerciant, organizatorul poate vedea în contul său Stripe datele pe care le introduci pe pagina de plată Stripe, cum ar fi e-mailul și numele de pe card. Opțiunile „ascunde-mi numele” de pe CauseHub controlează ce afișează CauseHub, nu ce arată Stripe organizatorului. Organizatorii pot folosi aceste date doar pentru a-ți trata donația.
Când îți creezi un cont
- Numele și adresa de e-mail. Numele tău apare la cauzele pe care le organizezi.
- Limba pe care ai folosit-o la înregistrare, ca notificările de securitate și deciziile despre cauzele tale să fie scrise în acea limbă.
- Parola, păstrată doar ca hash Argon2id. Când o alegi, o verificăm față de scurgerile de date cunoscute prin serviciul Have I Been Pwned: doar primele 5 caractere ale unui hash SHA-1 al parolei părăsesc serverul nostru, niciodată parola în sine.
- Verificarea în doi pași: cheia secretă pentru aplicația ta de autentificare, criptată, și codurile tale de recuperare, doar ca hash-uri.
- Confirmarea că ai 18 ani sau mai mult, când ai acceptat termenii, când te-ai autentificat ultima dată, și un contor al încercărilor eșuate de autentificare (pentru a bloca ghicirea parolei).
- Un jurnal al autentificărilor: de fiecare dată când cineva se autentifică în contul tău, sau încearcă cu o parolă ori un cod greșit, păstrăm data și ora, adresa IP completă, țara și orașul deduse din ea, o scurtă descriere a browserului (de exemplu „Chrome on Android”) și rezultatul. Locul îl căutăm într-o bază de date de pe propriul nostru server (IP Geolocation by DB-IP), deci adresa ta nu este trimisă nimănui. Ultimele 10 autentificări le vezi la Securitatea contului. Astfel, tu și noi putem observa dacă altcineva îți folosește contul.
Când organizezi o cauză
- Cauza: titlu, rezumat, poveste, cum vor fi folosiți banii, categorie, țară, localitate dacă o dai, obiectiv, fotografii și un link YouTube opțional. Acestea sunt publice de îndată ce cauza este aprobată.
- O legătură religioasă opțională a cauzei, de exemplu acoperișul unei biserici. Pentru că poate dezvălui convingeri religioase, aceasta este o categorie specială de date conform articolului 9 din RGPD: tu alegi să o publici împreună cu cauza ta și o poți elimina cât timp cauza este ciornă sau scriindu-ne. Nu o folosim niciodată pentru altceva.
- Numele persoanei, organizației sau grupului pentru care strângi bani, și relația ta cu ei. Acestea nu sunt publice. Le folosim pentru analiză și pentru verificarea față de listele oficiale de sancțiuni.
- Confirmările tale că povestea este adevărată, că oamenii arătați și-au dat acordul și că respecți ghidul demnității, cu momentul în care le-ai dat.
- Actualizările și dovezile pe care le postezi: text, chitanțe și fotografii. Fotografiile sunt recodate și toate datele ascunse sunt eliminate, inclusiv locația GPS.
- Starea contului tău de plăți: numărul contului Stripe și indicatorii de stare raportați de Stripe (de exemplu „poate primi donații”). Stripe îți colectează direct actele de identitate și datele bancare. Noi nu le primim și nu le păstrăm.
- Rezultatele verificării sancțiunilor: dacă numele tău sau al beneficiarului seamănă cu o intrare din listele de sancțiuni ale UE, ONU, Regatului Unit sau SUA. O potrivire posibilă este verificată întotdeauna de un om; nimeni nu este blocat automat.
Când îți creezi un profil de creator
Nume de utilizator, nume afișat și o scurtă descriere. Dacă îți verifici canalul, primim de la Google id-ul și numele canalului tău YouTube și renunțăm imediat la acces. Nu păstrăm niciun token Google.
Când sesizezi ceva
Numele tău, e-mailul, motivul și explicația ta, așa cum cere Regulamentul privind serviciile digitale, ca să-ți putem comunica decizia, plus limba pe care ai folosit-o, ca să răspundem în ea. Organizatorului nu i se spune cine l-a sesizat. Sesizările despre materiale cu abuz sexual asupra copiilor pot fi făcute fără nume sau e-mail.
Când doar vizitezi
- Fără cookie-uri de urmărire. Un cookie de sesiune este setat doar când folosești un formular sau te autentifici. Este strict necesar pentru securitate și este șters când închizi browserul sau după 12 ore.
- Tema ta de culoare (luminoasă sau întunecată) este reținută doar în browserul tău, dacă alegi una. Nu ajunge niciodată la noi. Setarea Auto stabilește ziua sau noaptea pe dispozitivul tău după ceasul lui și nu stochează nimic.
- Limba ta este în adresa web (de exemplu /ro/). La o primă vizită fără limbă în adresă urmăm setarea de limbă a browserului tău. Dacă alegi o limbă din meniul cu steaguri, un cookie numit ch_lang păstrează acea alegere un an, ca site-ul să se deschidă în ea data viitoare. Conține doar codul de două litere al limbii, este necesar pentru a respecta alegerea ta și nu este folosit pentru nimic altceva. Șterge-l din browser ca să urmăm din nou dispozitivul tău.
- Statistici de pagină pe paginile publice. Pagina principală, Explorează, paginile cauzelor, paginile creatorilor, costurile, încrederea, transparența și paginile juridice încarcă Rybbit, un script de statistici fără cookie-uri, ca să vedem ce pagini sunt citite și de unde vin vizitatorii. Înregistrează pagina vizualizată, site-ul de proveniență, browserul, tipul dispozitivului, dimensiunea ecranului și limba, timpii de încărcare a paginii și o țară derivată din adresa ta IP; Rybbit declară că adresa IP în sine nu este stocată niciodată. Nu setează cookie-uri și nu scrie nimic în stocarea browserului tău. Nu rulează pe paginile de donație, mulțumire, chitanță, sesizare, cont, panou sau proprietar, și nu primește niciodată e-mailul, numele, suma sau alte date despre donații. Orice blocator de conținut îl oprește, și nimic de pe site nu depinde de el.
- Un contor zilnic de vizitatori. Pentru a publica numărul de utilizatori așa cum cere Regulamentul privind serviciile digitale, numărăm vizitatorii unici pe zi cu un hash cu cheie al adresei IP și al browserului. Cheia este aleatorie, se schimbă în fiecare zi și este distrusă a doua zi, așa că nu te putem recunoaște de la o zi la alta și niciun identificator nu este stocat vreodată.
- Jurnalele serverului (adresa IP, pagina, ora, browserul), păstrate 14 zile pentru securitate și apoi șterse.
De ce avem voie să facem asta (temeiuri juridice)
- Pentru a ne executa contractul cu tine (articolul 6(1)(b)): procesarea donațiilor, conturilor, cauzelor, rambursărilor și chitanțelor.
- Obligații legale (articolul 6(1)(c)): păstrarea contabilă, legislația privind sancțiunile, Regulamentul privind serviciile digitale și răspunsul la cererile legitime ale autorităților.
- Interese legitime (articolul 6(1)(f)): prevenirea fraudei, a testării cardurilor și a abuzului, păstrarea platformei în siguranță, jurnalul de audit al evenimentelor de securitate, jurnalul autentificărilor, statisticile de pagină fără cookie-uri descrise mai sus și anunțarea donatorilor, o dată, când se publică dovezi pentru o cauză căreia i-au donat. Interesul nostru este să păstrăm donatorii și cauzele în siguranță și să știm ce pagini sunt citite; poți obiecta, și îți vom cântări situația.
- Consimțământ (articolul 6(1)(a)): afișarea publică a numelui tău. Îl poți retrage oricând de pe pagina ta cu chitanța.
- Categorii speciale de date (articolul 9): o legătură religioasă pe care o publici tu însuți cu cauza ta (articolul 9(2)(a) și (e)).
Cine altcineva îți prelucrează datele
- Stripe (Stripe Payments Europe Ltd, Irlanda) procesează plățile, verifică identitatea organizatorilor, face plățile și combate frauda. Pentru verificările de identitate și prevenirea fraudei, Stripe acționează ca operator separat sub propria sa politică de confidențialitate.
- Cloudflare furnizează verificarea anti-robot Turnstile pe formularele de donație și sesizare. Citește semnale tehnice din browserul tău pentru a deosebi oamenii de roboți și nu le folosește pentru reclame.
- Google, doar dacă verifici un canal YouTube, și YouTube, doar dacă apeși pe redare la un videoclip (încărcat de pe youtube-nocookie.com).
- Have I Been Pwned, doar prefixul de hash de 5 caractere descris mai sus.
- Servicii de traducere AI: Groq (Statele Unite), OpenRouter (Statele Unite) și Google Gemini. Textul public al unei cauze și al dovezilor ei (titlu, rezumat, poveste, pentru ce sunt folosiți banii, actualizări) este trimis o singură dată pentru a fi tradus în limbile site-ului; este folosit primul serviciu care răspunde și nu se trimite nimic altceva, niciodată numele private ale beneficiarilor, e-mailuri, numele donatorilor sau date despre donații. Traducerile automate sunt marcate ca atare pe pagină și le putem corecta. Un organizator care nu dorește asta ne poate scrie și traducem manual.
- Rybbit (app.rybbit.io) găzduiește statisticile de pagină descrise mai sus sub propria sa politică de confidențialitate. Primește doar faptele tehnice enumerate acolo, de pe paginile publice, și nimic despre donații sau conturi.
- Furnizorul nostru de găzduire Contabo, în Uniunea Europeană (Franța), unde rulează site-ul și baza de date.
- Serverul nostru de e-mail la gazda noastră web Interserver, în Statele Unite, care trimite e-mailurile pe care ți le trimitem (confirmări, chitanțe, anunțuri despre dovezi, decizii). Primește doar adresa ta de e-mail și textul e-mailului.
Unele dintre aceste companii, inclusiv serverul nostru de e-mail, prelucrează date în Statele Unite. Transferurile se bazează pe Cadrul UE-SUA privind confidențialitatea datelor acolo unde compania este certificată, și altfel pe clauzele contractuale standard ale Comisiei Europene.
Cât timp păstrăm datele
- Datele despre donații și plăți: atât cât cere legea contabilă belgiană (în prezent 7 ani de la sfârșitul exercițiului financiar). Dacă îți ștergi datele, înregistrarea rămâne fără e-mailul și numele tău.
- Contul și cauzele tale: atât timp cât există contul. Cauzele încheiate rămân publice 24 de luni și apoi sunt scoase din liste; datele financiare rămân ca mai sus.
- Sesizările și deciziile lor: 12 luni după decizie, sau mai mult dacă un caz este încă în curs.
- Jurnalul de securitate și audit: 7 ani, pentru că dovedește cine a modificat setările legate de bani. Conține numere de cont și adrese IP trunchiate, nu nume sau adrese de e-mail.
- Jurnalul autentificărilor: adresa IP completă și orașul 90 de zile; apoi doar adresa IP prescurtată și țara, șterse după un an.
- E-mailurile pe care ți le-am trimis: 12 luni.
- Contoarele de limitare a cererilor: cel mult o zi. Hash-urile contorului de vizitatori: o zi. Jurnalele serverului: 14 zile.
- Statisticile de pagină la Rybbit: agregate, fără adrese IP, până la 3 ani.
Drepturile tale
Poți cere să-ți accesezi, corectezi sau ștergi datele, să restricționezi ori să obiectezi la utilizarea lor, și să le primești într-un format portabil. Donatorii își pot șterge singuri datele de contact de pe pagina lor privată cu chitanța. Pentru orice altceva, scrie la admin@sevinhub.com de pe adresa de e-mail pe care o folosești la noi; răspundem în cel mult o lună. Poți depune și o plângere la Autoritatea belgiană pentru Protecția Datelor (Rue de la Presse 35, 1000 Bruxelles, autoriteprotectiondonnees.be) sau la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal din România.
Decizii automate
Nu luăm decizii despre tine prin mijloace exclusiv automate. Verificarea sancțiunilor și semnalele de fraudă doar marchează lucruri pe care un om le analizează.
Copiii
Trebuie să ai 18 ani ca să organizezi o cauză și 16 ca să donezi. Cauzele care privesc copii urmează reguli suplimentare: doar prenume, niciodată o școală sau o adresă, și acordul unui părinte sau tutore.
Securitate
Conexiuni criptate, parole cu hash, secrete criptate pentru verificarea în doi pași, un jurnal de audit din care nimic nu poate fi șters, separare strictă a celor care pot modifica datele despre bani și copii de siguranță criptate regulate. Dacă o breșă îți pune datele în pericol, o raportăm în 72 de ore Autorității pentru Protecția Datelor și te anunțăm fără întârziere când riscul pentru tine este ridicat. Ai găsit o problemă de securitate? Vezi contactul nostru de securitate.