Politica de confidențialitate

1. Introducere

Scopul prezentei informări este ca EMERZY Group Kft. (denumit în continuare: Operator) să ofere informații transparente despre prelucrarea datelor cu caracter personal, în temeiul Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului (GDPR) și al Legii CXII din 2011 privind autodeterminarea informațională și libertatea informației (Infotv.).

Pentru întrebări legate de protecția datelor, ne puteți contacta: hello@pulowear.com.

2. Datele operatorului

•       Operator: EMERZY Group Kft.

•       Sediu: 2371 Dabas, Szent János út 347., Ungaria

•       Nr. de înregistrare / cod fiscal: 13-09-221059 / 32009558-2-13

•       E-mail: hello@pulowear.com

•       Telefon: +36 30 609 1780 (L–V 9–16)

Operatorul nu este obligat să desemneze un responsabil cu protecția datelor (DPO) și nu are unul.

3. Noțiuni de bază

Date cu caracter personal: orice informație referitoare la o persoană fizică identificată sau identificabilă. Persoană vizată: persoana fizică la care se referă datele. Prelucrare: orice operațiune efectuată asupra datelor cu caracter personal. Persoană împuternicită: cel care prelucrează date în numele Operatorului. Consimțământ: manifestarea de voință liberă, specifică, informată și lipsită de ambiguitate a persoanei vizate. Celelalte noțiuni sunt definite la art. 4 din GDPR.

4. Principiile și temeiurile juridice ale prelucrării

Operatorul prelucrează datele în mod legal, echitabil și transparent, limitat la scop, cu respectarea principiului reducerii la minimum a datelor, exact, pe durată limitată și cu securitate adecvată.

Temeiul juridic al prelucrării poate fi: consimțământul persoanei vizate [art. 6 alin. (1) lit. a) GDPR], executarea unui contract [art. 6 alin. (1) lit. b)], îndeplinirea unei obligații legale [art. 6 alin. (1) lit. c)] sau interesul legitim al Operatorului [art. 6 alin. (1) lit. f)].

5. Activitățile de prelucrare

5.1. Comanda și executarea contractului

Scop: procesarea comenzii, executarea contractului. Date: nume, adresă de livrare și de facturare, telefon, e-mail, datele referitoare la comandă. Temei: executarea contractului [art. 6 (1) b)]. Păstrare: termenul de prescripție de drept civil aferent contractului, respectiv 5 ani. Persoană împuternicită: Shopify International Limited.

5.2. Plata (online) cu cardul

Scop: efectuarea plății online. Date: nume, datele necesare plății, suma și identificatorul cumpărăturii (Operatorul nu ia cunoștință și nu stochează datele complete ale cardului). Temei: executarea contractului [art. 6 (1) b)]. Păstrare: termenul de prescripție (5 ani). Persoane împuternicite: OTP Mobil Kft. (SimplePay) și Shopify (Shopify Payments).

5.3. Emiterea facturii

Scop: emiterea și păstrarea facturii conform legii. Date: nume, adresă de facturare și datele prevăzute de Legea privind TVA. Temei: obligație legală [art. 6 (1) c)]. Păstrare: 8 ani, în temeiul art. 169 din Legea C din 2000 privind contabilitatea. Persoane împuternicite: Billingo Technologies Zrt. și, în scop de contabilitate, Vödrös Judit.

5.4. Livrarea produselor

Scop: livrarea produsului comandat. Date: nume, adresă de livrare, telefon, e-mail. Temei: executarea contractului [art. 6 (1) b)]. Păstrare: termenul de prescripție (5 ani). Persoane împuternicite: DPD Hungary Kft., GLS General Logistics Systems Hungary Kft., Magyar Posta Zrt.

5.5. Gestionarea reclamațiilor și a pretențiilor de garanție

Scop: gestionarea reclamațiilor și a pretențiilor de garanție. Date: nume, adresă, telefon, e-mail, datele referitoare la cumpărare și la reclamație. Temei: obligație legală [art. 6 (1) c)]. Păstrare: 5 ani, în temeiul art. 17/A din Legea CLV din 1997 privind protecția consumatorilor.

5.6. Contact (e-mail, telefon, chat)

Scop: răspunsul la solicitări. Date: nume, e-mail/telefon, conținutul mesajului. Temei: consimțământul persoanei vizate [art. 6 (1) a)]. Păstrare: pe o durată rezonabilă după soluționarea cazului, respectiv până la retragerea consimțământului. Persoană împuternicită: Shopify (chat Shopify Inbox).

5.7. Newsletter și marketing (e-mail, SMS)

Scop: trimiterea de newslettere, promoții și mesaje de marketing prin e-mail și SMS. Date: nume, e-mail, telefon, precum și datele prelucrate pentru dovada consimțământului (moment, adresă IP). Temei: consimțământul voluntar al persoanei vizate [art. 6 (1) a)], care poate fi retras oricând, gratuit. Păstrare: până la retragerea consimțământului; datele pentru dovada consimțământului, timp de 5 ani ulterior. Persoană împuternicită: Klaviyo, Inc. Abonarea la newsletter se face separat de vânzare, printr-un consimțământ distinct și voluntar.

5.8. Concurs

Scop: desfășurarea concursurilor periodice, notificarea câștigătorului. Date: nume, adresă, telefon, e-mail, datele pentru dovada consimțământului. Temei: consimțământul persoanei vizate [art. 6 (1) a)]. Păstrare: la necâștigători, până la închiderea concursului; la câștigători, 8 ani conform normelor contabile. Persoană împuternicită: Shopify International Limited.

Limită de vârstă: abonarea la newsletter și participarea la concurs sunt posibile exclusiv pentru persoanele care au împlinit vârsta de 16 ani. Persoanele sub 16 ani nu pot da un consimțământ valabil în acest scop (art. 8 GDPR).

6. Crearea de profiluri, decizii automatizate

Operatorul nu ia, în mod independent, decizii bazate exclusiv pe prelucrare automatizată care să producă efecte juridice asupra persoanei vizate.

În cadrul utilizării instrumentelor de publicitate și remarketing (Google Ads, Meta/Facebook Pixel, TikTok Pixel) – pe baza consimțământului pentru cookie-uri – poate avea loc crearea de profiluri în scopul direcționării reclamelor. Temeiul este consimțământul, care poate fi modificat sau retras oricând în setările de cookie-uri.

În cadrul plăților online cu cardul, Shopify – prin serviciul de detectare a fraudelor MaxMind, la care recurge – poate efectua o filtrare automatizată a riscului și a fraudei (de ex. blocarea temporară a unui număr de card sau a unei adrese IP în cazul unei tranzacții suspecte ori eșuate în mod repetat). Aceasta nu produce efecte juridice semnificative asupra persoanei vizate.

7. Cookie-uri

Website-ul utilizează cookie-uri. Cookie-urile strict necesare sunt indispensabile funcționării website-ului (de ex. cookie-uri de sesiune, de coș și cele care stochează consimțământul pentru cookie-uri); temeiul lor este interesul legitim al Operatorului. Utilizarea cookie-urilor statistice și de marketing se bazează pe consimțământul prealabil și expres al persoanei vizate [art. 6 (1) a) GDPR].

Pe website funcționează bara de gestionare a consimțământului (Customer Privacy) integrată nativ în Shopify. Cookie-urile care nu sunt strict necesare (statistice și de marketing) și instrumentele aferente se activează – în conformitate cu funcția de gestionare a consimțământului – după acordarea consimțământului persoanei vizate; consimțământul poate fi modificat sau refuzat oricând (inclusiv opțiunea „resping tot”). Operatorul se asigură că instrumentele care necesită consimțământ nu prelucrează date cu caracter personal până la acordarea consimțământului.

•       Cookie-uri strict necesare: cookie-urile de sesiune, de coș și de stocare a consimțământului, necesare funcționării magazinului Shopify.

•       Cookie-uri statistice (condiționate de consimțământ): Google Analytics.

•       Cookie-uri de marketing (condiționate de consimțământ): Google Ads, Meta/Facebook Pixel, TikTok Pixel.

Gestionarea cookie-urilor din browser: vizitatorul poate dezactiva sau șterge oricând cookie-urile din setările browserului, ori poate solicita ca browserul să semnaleze trimiterea cookie-urilor. Dezactivarea cookie-urilor care nu sunt strict necesare poate limita funcționarea unor funcții.

8. Persoanele împuternicite

Operatorul recurge la următoarele persoane împuternicite:

•       Shopify International Limited – 2nd Floor, 1-2 Victoria Buildings, Haddington Road, Dublin 4, D04 XN32, Irlanda (platformă de magazin online, găzduire, chat Shopify Inbox, Shopify Payments);

•       OTP Mobil Kft. – 1143 Budapest, Hungária krt. 17–19., Ungaria (plată online cu cardul – SimplePay);

•       Billingo Technologies Zrt. – 1133 Budapest, Árbóc utca 6. et. III, Ungaria (facturare);

•       Vödrös Judit – 8000 Székesfehérvár, Zámoly utca 56., Ungaria (contabilitate);

•       DPD Hungary Kft. – 1134 Budapest, Váci út 33. et. II, Ungaria (livrare);

•       GLS General Logistics Systems Hungary Kft. – 2351 Alsónémedi, GLS Európa utca 2., Ungaria (livrare);

•       Magyar Posta Zrt. – 1138 Budapest, Dunavirág utca 2–6., Ungaria (livrare);

•       Klaviyo, Inc. – 125 Summer Street, Boston, MA 02110, SUA (marketing prin e-mail și SMS);

•       Google Ireland Limited – Gordon House, Barrow Street, Dublin 4, Irlanda (analiză web, publicitate);

•       Meta Platforms Ireland Limited – 4 Grand Canal Square, Dublin 2, Irlanda (publicitate);

•       TikTok Technology Limited – 10 Earlsfort Terrace, Dublin 2, D02 T380, Irlanda (publicitate).

8.1. Informări și garanții aferente fiecărei persoane împuternicite

Operatorul recurge exclusiv la persoane împuternicite care își asumă obligațiile prevăzute la art. 28 din GDPR (de regulă printr-un contract de prelucrare – DPA). Informările persoanelor împuternicite-cheie și garanțiile de transfer:

•       Shopify – condiții de prelucrare: shopify.com/legal/dpa; confidențialitate: shopify.com/legal/privacy. Transferul în afara SEE (Canada, SUA) se realizează în temeiul deciziei de adecvare a Comisiei (Canada), respectiv al clauzelor contractuale standard (SCC) / Cadrul UE–SUA privind confidențialitatea datelor.

•       Klaviyo – confidențialitate: klaviyo.com/legal/privacy/privacy-notice. Transfer către SUA: Cadrul UE–SUA privind confidențialitatea datelor și/sau SCC.

•       Google – confidențialitate: policies.google.com/privacy. Transfer către SUA: Cadrul UE–SUA privind confidențialitatea datelor și/sau SCC.

•       Meta – confidențialitate: facebook.com/privacy/policy. Transfer către SUA: Cadrul UE–SUA privind confidențialitatea datelor și/sau SCC.

•       TikTok – confidențialitate: tiktok.com/legal/page/eea/privacy-policy/ro. Transfer către o țară terță: SCC.

9. Transferul de date către o țară terță

Unele persoane împuternicite (de ex. Klaviyo, precum și anumite servicii ale Google, Meta și TikTok, respectiv unele servere ale Shopify) pot transfera datele cu caracter personal și în afara Spațiului Economic European (SEE), de regulă în Statele Unite ale Americii.

Riscuri: potrivit hotărârii Curții de Justiție a Uniunii Europene, cunoscută drept Schrems II (C-311/18), Statele Unite nu asigură în toate cazurile un nivel de protecție a datelor echivalent celui existent în Uniunea Europeană; unele autorități de acolo pot dispune de competențe largi de supraveghere, iar nivelul securității datelor poate diferi de cel intern. Asupra acestor împrejurări Operatorul atrage atenția persoanelor vizate.

Garanții: transferul se realizează cu garanțiile prevăzute în capitolul V din GDPR: decizia de adecvare a Comisiei Europene (inclusiv certificarea în cadrul UE–SUA privind confidențialitatea datelor / Data Privacy Framework), respectiv clauzele contractuale standard (SCC) în temeiul art. 46 alin. (2) lit. c) din GDPR. Operatorul recurge exclusiv la persoane împuternicite care își asumă obligațiile prevăzute la art. 28 din GDPR.

10. Securitatea datelor

Operatorul asigură, prin măsuri tehnice și organizatorice adecvate, securitatea datelor cu caracter personal împotriva accesului neautorizat, modificării, transmiterii, dezvăluirii, ștergerii, distrugerii și deteriorării. Măsurile – adaptate naturii și riscurilor prelucrării – includ în special:

•       pseudonimizarea și/sau criptarea datelor cu caracter personal, acolo unde este justificat;

•       asigurarea confidențialității, integrității, disponibilității și rezilienței continue a sistemelor și serviciilor de prelucrare;

•       stocarea redundantă (în mai multe locuri) a datelor, protecție prin firewall și împotriva codului malițios;

•       capacitatea de a restabili în timp util accesul la date și disponibilitatea acestora în cazul unui incident fizic sau tehnic;

•       testarea, evaluarea și aprecierea periodică a eficacității măsurilor de protecție.

11. Drepturile persoanei vizate și căile de atac

Persoana vizată are dreptul la informare, de acces, la rectificare, la ștergere, la restricționarea prelucrării, la portabilitatea datelor și la opoziție, precum și – în cazul prelucrării bazate pe consimțământ – dreptul de a-și retrage oricând consimțământul.

Cererea o puteți depune la adresa hello@pulowear.com. Operatorul răspunde la cerere fără întârziere nejustificată, dar cel târziu în termen de o lună; acest termen poate fi prelungit cu încă două luni, în funcție de complexitatea cererii, fapt despre care Operatorul informează persoana vizată. Informarea este gratuită; pentru copii suplimentare solicitate, Operatorul poate percepe o taxă rezonabilă, bazată pe costuri administrative.

Persoana vizată poate depune plângere la autoritatea de supraveghere: Autoritatea Națională pentru Protecția Datelor și Libertatea Informației (NAIH), 1055 Budapest, Falk Miksa utca 9-11., Ungaria; telefon: +36 1 391 1400; e-mail: ugyfelszolgalat@naih.hu. În cazul încălcării drepturilor sale, persoana vizată se poate adresa și instanței (Tribunalul Capitalei sau tribunalul de la domiciliul său).

12. Legislația aplicabilă

•       Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (GDPR);

•       Legea CXII din 2011 privind autodeterminarea informațională și libertatea informației (Infotv.);

•       Legea V din 2013 privind Codul civil (Ptk.);

•       Legea C din 2000 privind contabilitatea;

•       Legea CXXVII din 2007 privind taxa pe valoarea adăugată;

•       Legea CLV din 1997 privind protecția consumatorilor.

13. Dispoziții finale

Operatorul își rezervă dreptul de a modifica prezenta informare; informarea modificată o publică pe website.

 

În vigoare de la: 17 septembrie 2026