Versiunea 2026-09-07 · în vigoare de la 7 septembrie 2026
Documentul explică ce date personale colectăm când rezervi un bilet pe acest site, de ce le colectăm, cine le vede și ce drepturi ai. E scris ca să fie citit, nu ca să fie bifat.
Sunt două societăți implicate, cu roluri diferite. Distincția contează pentru că îți poți exercita drepturile față de oricare dintre ele.
Str. Bogdan Vodă nr. 125, Sighetu Marmației, jud. Maramureș · CUI 14502414 · [email protected] · 0725 973 999
Este operator pentru datele legate de călătoria ta: rezervarea, biletul, locul, stațiile, prețul. Tinuta este și vânzătorul biletului.
Str. Crizantemei nr. 12, camera 1, sat Valea Lupului, jud. Iași · CUI 50510723 · [email protected]
Furnizează sistemul de rezervări. Este persoană împuternicită pentru datele de călătorie (le prelucrează la instrucțiunile Tinuta) și operator pentru contul tău CarpaBus, care este valabil la toți operatorii din platformă.
| Categorie | Date | Când |
|---|---|---|
| Cont | Nume utilizator, nume complet, telefon sau email, parolă (stocată criptat, niciodată în clar) | La crearea contului |
| Verificare | Cod de unică folosință trimis pe canalul ales, momentul trimiterii | La verificarea contului |
| Călătorie | Numele pasagerilor, locul, stația de urcare și coborâre, tipul de tarif, prețul, codul QR, momentul validării la urcare | La rezervare și la scanarea biletului |
| Coletărie | Descrierea coletului, greutatea, numele și telefonul destinatarului | Dacă trimiți un colet |
| Plată | Suma, moneda, starea plății, identificatorul tranzacției la procesator. Nu vedem și nu stocăm datele cardului. | Când plata online va fi activă |
| Tehnice | Adresa IP și contoare de utilizare, folosite strict împotriva abuzurilor; jurnal de audit al acțiunilor importante | Automat |
Nu îți folosim datele pentru marketing și nu le vindem nimănui. Nu luăm decizii automate cu efect juridic asupra ta și nu facem profilare.
Dacă un furnizor prelucrează date în afara Spațiului Economic European, transferul se face pe baza Clauzelor Contractuale Standard aprobate de Comisia Europeană.
| Date | Durată | Motiv |
|---|---|---|
| Cont activ | Cât timp îl folosești | Serviciul are nevoie de el |
| Cont inactiv | 24 de luni de la ultima autentificare, apoi anonimizat | Minimizarea datelor |
| Rezervări și bilete | Anonimizate odată cu contul; înregistrarea financiară se păstrează conform legislației fiscale | Obligație legală |
| Coduri de verificare | 10 minute | Nu mai au scop după |
| Contoare anti-abuz | 30 de zile | Nu mai au scop după |
| Jurnal de audit | 24 de luni | Securitate și trasabilitate |
Când îți închizi contul, datele tale personale sunt anonimizate, nu doar ascunse: numele, telefonul și emailul sunt înlocuite ireversibil. Rezervările rămân în evidență fără legătură cu tine, pentru că factura aferentă trebuie păstrată conform legii.
Conform GDPR ai dreptul de acces la datele tale, de rectificare, de ștergere, de restricționare a prelucrării, de portabilitate și de opoziție. Îți poți retrage oricând consimțământul, fără ca asta să afecteze legalitatea prelucrării de dinainte.
Cum le exerciți, practic: îți poți șterge contul singur, din Setări → Șterge contul, sau prin pagina de ștergere a contului. Pentru orice altă cerere, scrie la [email protected] sau la [email protected]. Răspundem în cel mult 30 de zile.
Dacă nu ești mulțumit de răspuns, poți depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), B-dul G-ral. Gheorghe Magheru nr. 28–30, București, dataprotection.ro.
Serviciul se adresează persoanelor care au împlinit 16 ani. Nu colectăm cu bună știință date ale copiilor sub această vârstă. Un minor sub 16 ani poate călători, dar contul și rezervarea se fac de către un părinte sau reprezentant legal, care răspunde de datele introduse.
Dacă aflăm că am prelucrat date ale unui copil sub 16 ani fără acordul reprezentantului legal, oprim prelucrarea și ștergem datele fără întârziere. Dacă ești părinte și crezi că s-a întâmplat asta, scrie-ne la adresa de contact de mai sus.
Nu avem obligația legală de a desemna un responsabil cu protecția datelor (DPO), întrucât nu efectuăm monitorizare sistematică pe scară largă și nu prelucrăm categorii speciale de date. Orice chestiune privind datele personale se adresează direct la adresa de contact de mai sus și este tratată de administrator.
Site-ul nu folosește cookie-uri de urmărire, de publicitate sau de analiză. Folosim exclusiv stocarea locală a browserului (localStorage), pentru trei lucruri strict necesare funcționării: tokenul care te ține autentificat, tema aleasă (întunecat/luminos) și limba. Nimic din acestea nu părăsește dispozitivul tău și nu ești urmărit între site-uri.
Parolele sunt stocate cu funcție de hashing dedicată, comunicația se face criptat (HTTPS), datele operatorilor sunt izolate între ele la nivel de bază de date, iar accesul administrativ este restrâns per operator. În cazul unei breșe de securitate care îți poate afecta drepturile, te informăm fără întârziere nejustificată.
Dacă schimbăm ceva important, actualizăm versiunea din capul paginii și te anunțăm cu cel puțin 15 zile înainte, prin afișare pe site și la următoarea autentificare. Versiunea acceptată la crearea contului rămâne înregistrată.