POLITICA DE CONFIDENȚIALITATE

Ultima actualizare: 02.06.2026

Prin prezenta Politică de Confidențialitate (în continuare „ Politica ”) vă informăm despre modul în care colectăm, utilizăm, transferăm și protejăm datele dumneavoastră cu caracter personal atunci când vizitați website-ul www.edenspa.ro , când creați un cont, achiziționați produse sau servicii, vă programați pentru o terapie spa sau interacționați în orice alt mod cu noi.

Prelucrarea datelor cu caracter personal o realizăm în conformitate cu prevederile Regulamentului (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date, și de abrogare a Directivei nr. 95/46/CE („Regulamentul general privind protecția datelor”, în continuare „ R.G.P.D. ”), ale Legii nr. 190/2018 privind măsuri de punere în aplicare a R.G.P.D., precum și ale celorlalte reglementări relevante în materia protecției datelor cu caracter personal.

1. CINE SUNTEM NOI?

ES HEALTH SPA SRL (denumită în continuare „ Societatea ”, „ Operatorul ”, „ noi ”), persoană juridică română, sub forma de societate cu răspundere limitată, înregistrată la Registrul Comerțului sub nr. J32/692/2016 , având codul unic de înregistrare (CUI) 36081065 , cu sediul social în Loc. Cisnădioara, Oraș Cisnădie, Str. Sibiului nr. 44, cod poștal 555301, jud. Sibiu, operează website-ul www.edenspa.ro și rețeaua de centre spa sub marca EDEN SPA prin contracte de franciză.

Datele noastre de contact

Adresa punct de lucru: Calea Floreasca 167 B, Sector 1, București (edenSPA UP-Site Floreasca)

Telefon: (+40) 721 321294, (+40) 751 268 706

Adresă de e-mail: office@edenspa.ro

Responsabil cu Protecția Datelor (DPO): dpo@edenspa.ro

Serviciile de Responsabil pentru Protecția Datelor (DPO) sunt externalizate și oferite de GDPR Complet — SC AMPLUSNET SRL (persoană de contact: Ionel Orza, telefon 0365 401 269).

2. CUM PRELUCRĂM DATELE DUMNEAVOASTRĂ CU CARACTER PERSONAL?

Societatea, în calitatea sa de operator, prelucrează datele cu caracter personal ale clienților persoane fizice (vizitatori website, titulari de cont, cumpărători, beneficiari ai cardurilor cadou/voucherelor, participanți la evenimente), reprezentanților clienților persoane juridice, partenerilor contractuali, colaboratorilor și ale altor persoane fizice care interacționează cu Societatea.

Datele cu caracter personal sunt:

  • prelucrate în mod legal, echitabil și transparent față de persoana vizată;
  • colectate în scopuri determinate, explicite și legitime și nu sunt prelucrate ulterior într-un mod incompatibil cu aceste scopuri;
  • adecvate, relevante și limitate la ceea ce este necesar în raport cu scopurile în care sunt prelucrate (minimizare);
  • exacte și, dacă este cazul, actualizate;
  • păstrate într-o formă care permite identificarea persoanelor vizate pe o perioadă care nu depășește perioada necesară îndeplinirii scopurilor în care sunt prelucrate datele;
  • prelucrate într-un mod care asigură securitatea adecvată a datelor cu caracter personal, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, distrugerii sau deteriorării accidentale, prin luarea de măsuri tehnice și organizatorice corespunzătoare.

3. CE TIPURI DE DATE PRELUCRĂM, ÎN CE SCOP ȘI PE CE TEMEI LEGAL?

Tabelul de mai jos prezintă maparea fiecărui scop de prelucrare cu categoriile de date colectate, temeiul legal GDPR aplicabil, durata de stocare și destinatarii datelor:

Scop prelucrare

Categorii de date

Temei legal (GDPR Art. 6)

Durată stocare

Destinatari

Crearea și administrarea contului de client

Nume, prenume, e-mail, telefon, parolă, adrese livrare/facturare, opțional CNP*

Art. 6(1)(b) — executarea contractului

Pe durata existenței contului + 3 ani de la închidere

Personal intern; furnizor hosting (Shortcutmedia)

Prelucrarea comenzilor și emiterea facturii

Date identificare client, date facturare, produse comandate, sumă plătită, dată

Art. 6(1)(b) executare contract + Art. 6(1)(c) obligație legală (Cod Fiscal)

10 ani de la finalul exercițiului financiar

Personal intern; ANAF (la cerere); contabilitate

Procesarea plății online

Tokenizat: nume titular, sumă; nu stocăm CVV/PAN

Art. 6(1)(b) executare contract

Conform standard PCI-DSS (90 zile log-uri tranzacții)

Netopia Financial Services SRL (procesator plăți)

Programări terapii și rezervări spa

Nume, telefon, serviciu rezervat, locație, dată/oră, eventuale preferințe/restricții medicale comunicate de client

Art. 6(1)(b) executare contract; Art. 9(2)(a) consimțământ explicit pentru date privind sănătatea, dacă sunt comunicate

3 ani de la ultima programare

Personal intern; locație franciză unde se prestează serviciul

Trimitere SMS reamintire programare

Telefon, nume, dată/oră programare

Art. 6(1)(b) executare contract

Până la prestarea serviciului + 30 zile

Furnizor SMS gateway

Trimitere newsletter și comunicări marketing

E-mail, prenume (opțional), istoric vizualizări/achiziții

Art. 6(1)(a) — consimțământ

Până la retragerea consimțământului; max. 24 luni de inactivitate

MailerLite (UAB MailerLite, Lituania, UE — Art. 28 GDPR)

Profilare comportament pentru oferte personalizate

Pagini vizitate, produse adăugate în wishlist/coș, istoric cumpărături

Art. 6(1)(a) consimțământ — bifa marketing personalizat

Până la retragerea consimțământului

Personal intern; Google LLC (Analytics — agregate)

Soluționare reclamații, retur, rambursare

Date identificare, date comandă, motiv reclamație, conversație

Art. 6(1)(b) contract + Art. 6(1)(c) OUG 34/2014

3 ani de la soluționare

Personal intern; ANPC (la cerere)

Cookies analitice și de marketing pe website

ID anonimizat browser, paginile vizitate, durata sesiunii, referrer

Art. 5(3) ePrivacy + Art. 6(1)(a) consimțământ (banner cookies)

Max. 12 luni; reocheia consimțământul după 12 luni

Google LLC (Analytics, Ads); Meta Platforms (Facebook Pixel)

Comunicări telefonice și e-mail (suport)

Nume, contact, conținut conversație

Art. 6(1)(f) interes legitim (gestionare relație client)

1 an de la închiderea solicitării

Personal intern

Apărare drepturi legitime, fraudă, securitate

IP, log-uri, date comandă, conturi suspecte

Art. 6(1)(f) interes legitim

3 ani sau durata litigiu

Personal intern; autorități competente

Cerințe ale autorităților publice

În funcție de cerere (justiție, fiscale, ANSPDCP)

Art. 6(1)(c) obligație legală

Conform termen prescriere obligație

Autoritate solicitantă

* CNP-ul (codul numeric personal) este colectat doar atunci când îl introduceți voluntar în pagina contului dumneavoastră (secțiunea „date de facturare”) sau atunci când solicitați facturare cu CNP. CNP-ul este considerat un număr de identificare națională în sensul Art. 87 GDPR + Art. 4 Legea 190/2018, prelucrat sub temeiul Art. 6(1)(b) GDPR (executare contract — emitere factură) coroborat cu obligația fiscală conform Codului Fiscal.

Nu colectăm și nu prelucrăm în mod intenționat date care intră în categoriile speciale (Art. 9 GDPR) — date privind sănătatea, originea rasială sau etnică, opiniile politice, convingerile religioase, viața sexuală, datele biometrice. Excepție: dacă voluntar comunicați o restricție medicală sau o sensibilitate (ex. alergie, sarcină, afecțiune dermatologică) necesară pentru adaptarea terapiei spa, aceste informații se prelucrează strict în temeiul Art. 9(2)(a) GDPR — consimțământul dvs. explicit , exclusiv în scopul siguranței prestării serviciului, fără a fi transmise altor destinatari decât terapeutului direct implicat.

4. CARE SUNT TEMEIURILE LEGALE PE CARE SE BAZEAZĂ PRELUCRAREA?

Prelucrarea datelor dumneavoastră cu caracter personal se realizează pe baza unuia sau mai multor temeiuri legale prevăzute de Art. 6 R.G.P.D.:

a) Executarea unui contract – Art. 6(1)(b) R.G.P.D. — pentru încheierea și derularea contractului de vânzare-cumpărare a produselor/serviciilor noastre, gestiunea contului, livrarea, plata, programarea terapiilor.

b) Îndeplinirea unei obligații legale – Art. 6(1)(c) R.G.P.D. — pentru obligațiile fiscale (Cod Fiscal, OUG 34/2014, Legea 70/2015), de arhivare contabilă, de cooperare cu autoritățile publice.

c) Consimțământul explicit – Art. 6(1)(a) R.G.P.D. — pentru newsletter, marketing personalizat, cookies non-esențiale, prelucrarea fotografiilor/testimonialelor în scop de promovare.

d) Interes legitim – Art. 6(1)(f) R.G.P.D. — pentru securitatea website-ului și prevenirea fraudei, exercitarea unor drepturi legitime, comunicarea de informări tematice către clienții activi (informare tip soft opt-in), îmbunătățirea serviciilor (analiză agregată, anonimă, a comportamentului). Pentru fiecare prelucrare în baza interesului legitim, am efectuat un test de evaluare a echilibrului (LIA — Legitimate Interest Assessment) conform EDPB Guidelines 1/2024, asigurându-ne că drepturile dumneavoastră fundamentale nu sunt afectate disproporționat.

Vă puteți retrage consimțământul în orice moment , fără ca aceasta să afecteze legalitatea prelucrării realizate anterior retragerii. Modalități de retragere:

  • Bifa „dezabonare” din contul de client (secțiunea preferințe comunicare)
  • Link-ul „unsubscribe” prezent în fiecare email de marketing
  • E-mail la dpo@edenspa.ro sau office@edenspa.ro
  • Setări CMP (banner cookies) pentru retragere consimțământ cookies

5. PE CE DURATĂ PRELUCRĂM DATELE DUMNEAVOASTRĂ?

Datele cu caracter personal sunt stocate pe durata necesară atingerii scopurilor de prelucrare menționate în Secțiunea 3, sau pe durata impusă de legislația aplicabilă (în special legislația fiscală și contabilă).

Durate orientative principale:

  • Cont de client activ: pe toată durata existenței contului + 3 ani de la închidere (pentru gestiunea eventualelor reclamații)
  • Documente contabile (facturi, chitanțe): 10 ani de la finalul exercițiului financiar (Art. 25 alin. (1) lit. b) Cod Fiscal, conform OG 18/2017)
  • Newsletter și marketing: până la retragerea consimțământului sau 24 de luni de inactivitate (re-confirmare necesară după acest interval)
  • Cookies de marketing și analiză: maxim 12 luni; consimțământul trebuie reconfirmat după expirare
  • Date privind sănătatea voluntar comunicate: până la prestarea serviciului + 30 zile, sau retragerea consimțământului
  • Plângeri, reclamații, litigii: 3 ani sau durata efectivă a litigiului + 3 ani de la pronunțarea definitivă

6. CUI TRANSMITEM DATELE DUMNEAVOASTRĂ?

Datele dumneavoastră cu caracter personal pot fi transmise sau accesate de către următoarele categorii de destinatari, cu garanții corespunzătoare:

Procesator / destinatar

Scop

Sediul

Garanții transfer / cadru juridic

Netopia Financial Services SRL (mobilPay)

Procesare plăți online cu cardul

București, România

Persoană împuternicită — DPA Art. 28 GDPR; certificare PCI-DSS

UAB MailerLite

Trimitere newsletter și automatizare email marketing

Vilnius, Lituania (UE)

Persoană împuternicită — DPA Art. 28 GDPR; prelucrare în UE

Google LLC (Google Analytics, Google Tag Manager, Google Ads)

Analiză trafic, gestiune scripturi, publicitate online

Mountain View, CA, SUA

Transfer SUA — Clauze Contractuale Standard (2021) + Data Privacy Framework (DPF, certificat 2023)

Meta Platforms Ireland Ltd. (Facebook Pixel, Instagram)

Publicitate retargetare, reach social media

Dublin, Irlanda (UE) — colectarea continuă în SUA pentru servere

SCC + DPF (certificat); Dublin = lead supervisor IE

Shortcutmedia SRL

Găzduire website, dezvoltare și mentenanță

România

Persoană împuternicită — DPA Art. 28 GDPR

Furnizor SMS Gateway

Trimitere SMS reamintire programări

România

Persoană împuternicită — DPA Art. 28 GDPR

TripAdvisor LLC

Afișare review-uri clienți (link extern)

Needham, MA, SUA

Date publice introduse direct de utilizator pe platforma TripAdvisor; site-ul doar redirecționează — fără transfer activ

Locațiile franciză EDEN SPA

Prestare efectivă servicii rezervate online

România

Operatori asociați (Art. 26 GDPR) — acord de prelucrare comună a datelor încheiat

Cabinet de contabilitate

Evidență contabilă, depunere declarații fiscale

România

Persoană împuternicită — DPA Art. 28 GDPR

Cu fiecare procesator (persoană împuternicită) am încheiat un Acord de Prelucrare a Datelor (DPA) conform Art. 28 R.G.P.D. , care impune obligații stricte de confidențialitate, securitate, asistență, ștergere și notificare incidente.

Transferuri internaționale

Anumite date cu caracter personal pot fi transferate în afara Spațiului Economic European (SEE) — în special către SUA, prin intermediul procesatorilor Google LLC și Meta Platforms. Pentru aceste transferuri:

  • Aplicăm Clauzele Contractuale Standard (SCC) adoptate de Comisia Europeană prin Decizia (UE) 2021/914
  • Verificăm certificarea procesatorilor sub EU-U.S. Data Privacy Framework (DPF), conform Deciziei de Adecvare a Comisiei din 10.07.2023
  • Efectuăm un Transfer Impact Assessment (TIA) conform EDPB Recommendations 01/2020
  • Implementăm măsuri suplimentare (criptare în tranzit și la repaus, agregare/anonimizare unde este posibil)

7. CE MĂSURI DE PROTECȚIE ȘI GARANȚII APLICĂM?

Societatea implementează măsuri tehnice și organizatorice adecvate, conforme cu Art. 32 R.G.P.D. , pentru a asigura un nivel de securitate corespunzător riscului prelucrării. Acestea includ:

  • Criptare TLS 1.2+ pentru toate comunicațiile cu website-ul (HTTPS)
  • Autentificare pe bază de parolă pentru contul de client, cu cerințe minime de complexitate
  • Procesarea plăților online prin furnizor certificat PCI-DSS Level 1 (Netopia)
  • Acces la datele clienților strict pe principiul „need-to-know”, cu loguri de audit
  • Backup periodic al bazelor de date, stocat criptat și separat
  • Plan de răspuns la incidente de securitate (Art. 33-34 R.G.P.D.), inclusiv procedură de notificare ANSPDCP în maxim 72 ore
  • Instruire periodică a personalului cu privire la protecția datelor
  • Politici interne de securitate IT, aliniate la ISO/IEC 27001:2022 și OUG 155/2024 (transpunere NIS2)

Cu toate acestea, transmiterea informațiilor prin Internet nu este complet sigură. Fără a aduce atingere obligațiilor noastre, nu putem fi responsabili pentru vulnerabilități ale unor sisteme care nu sunt sub controlul nostru direct.

8. CARE SUNT DREPTURILE DUMNEAVOASTRĂ ÎN CALITATE DE PERSOANĂ VIZATĂ?

Conform R.G.P.D., aveți următoarele drepturi în legătură cu datele dumneavoastră cu caracter personal:

  • Dreptul de acces (Art. 15) — să obțineți confirmarea că vă prelucrăm datele, ce date prelucrăm, în ce scop, către cine le transmitem și pe ce durată le păstrăm; aveți dreptul la o copie a acestor date.
  • Dreptul la rectificare (Art. 16) — să corectați datele inexacte sau să completați datele incomplete.
  • Dreptul la ștergere („dreptul de a fi uitat” — Art. 17) — să obțineți ștergerea datelor în condițiile prevăzute de R.G.P.D.; vă atragem atenția că ștergerea contului implică pierderea istoricului comenzilor și a documentelor (facturi, vouchere); recomandăm descărcarea acestora în prealabil.
  • Dreptul la restricționarea prelucrării (Art. 18) — în cazurile prevăzute (ex. contestare acuratețe, prelucrare ilegală).
  • Dreptul la portabilitate (Art. 20) — să primiți datele într-un format structurat, utilizat în mod obișnuit (CSV, JSON), sau să cereți transmiterea lor către alt operator.
  • Dreptul la opoziție (Art. 21) — în special opoziția la prelucrarea în scop de marketing direct (absolută, fără nevoie de justificare) sau la prelucrările bazate pe interes legitim.
  • Dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată (Art. 22) — inclusiv crearea de profiluri cu efecte juridice. Pentru clarificare: deși utilizăm istoricul cumpărăturilor pentru sugerarea de oferte personalizate, aceste sugestii nu produc „efecte juridice” sau efecte similare semnificative; nu efectuăm scoring automat care să influențeze acceptarea sau respingerea comenzilor.
  • Dreptul de a retrage consimțământul (Art. 7(3)) — în orice moment, pentru prelucrările bazate pe consimțământ; retragerea nu afectează prelucrările anterioare.
  • Dreptul de a depune o plângere la ANSPDCP (Art. 77) — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, B-dul. Gh. Magheru nr. 28-30, Sector 1, București, cod poștal 010336, tel. 031.805.92.11, e-mail anspdcp@dataprotection.ro, website www.dataprotection.ro.
  • Dreptul la o cale de atac judiciară (Art. 79) — în fața instanțelor naționale.

Pentru exercitarea oricăruia dintre drepturile de mai sus, ne puteți contacta:

Email DPO: dpo@edenspa.ro

Email general: office@edenspa.ro

Telefon: (+40) 721 321294, (+40) 751 268 706

Poștă: la adresa Calea Floreasca nr. 167B, Sector 1, București (edenSPA UP-site Floreasca) — punct de lucru principal

Vom răspunde solicitării dumneavoastră în termen de maxim 30 de zile de la primire (termenul poate fi prelungit cu cel mult două luni, dacă este necesar, ținând cont de complexitatea solicitării și de numărul cererilor — în care caz vă vom informa în primele 30 de zile). Răspunsul este gratuit, exceptând cazurile prevăzute de Art. 12(5) R.G.P.D. (cereri vădit nefondate sau excesive, în special prin caracter repetitiv).

Pentru a vă identifica corect, vă putem solicita informații suplimentare necesare pentru confirmarea identității. Acest lucru este în interesul dvs., pentru a preveni divulgarea datelor către o persoană neautorizată.

9. COOKIES ȘI TEHNOLOGII SIMILARE

Website-ul nostru utilizează cookies și tehnologii similare (pixeli, local storage, fingerprinting). Detaliile complete despre fiecare cookie utilizat, durata de viață, scopul și modul de gestionare a consimțământului se regăsesc în Politica de Cookies , document distinct și complementar prezentei Politici.

Cookie-urile non-esențiale (analytics, marketing) sunt blocate înainte de obținerea consimțământului dvs. prin banner-ul CMP afișat la prima vizită.

10. MINORI

Conform Art. 8 R.G.P.D. și Art. 6 din Legea 190/2018, vârsta minimă pentru exprimarea valabilă a consimțământului în relația cu serviciile societății informaționale este de 16 ani . Nu colectăm în mod intenționat date ale minorilor cu vârsta sub 16 ani. Pentru minorii cu vârsta între 16 și 18 ani, anumite servicii (în special tratamente spa cu efect medical) pot necesita consimțământul titularului autorității părintești , verificat la momentul prestării serviciului în locație.

Dacă identificăm o prelucrare de date privind un minor sub 16 ani realizată fără consimțământul titularului autorității părintești, vom șterge respectivele date fără întârziere. Părinții/tutorii pot sesiza orice astfel de situație la dpo@edenspa.ro .

11. MODIFICĂRI ALE POLITICII

Prezenta Politică poate fi actualizată periodic pentru a reflecta modificări legislative, schimbări tehnice sau extinderea serviciilor noastre. Vom afișa data ultimei actualizări la începutul documentului. Pentru modificări substanțiale care vă afectează drepturile, vă vom notifica suplimentar prin email (pentru clienții cu cont activ) sau printr-un mesaj vizibil pe pagina principală a website-ului.

12. CONTACT

Pentru orice întrebare, neclaritate sau exercitarea drepturilor menționate în prezenta Politică, vă rugăm să ne contactați:

ES HEALTH SPA SRL E-mail DPO: dpo@edenspa.ro E-mail general: office@edenspa.ro Telefon: (+40) 721 321294, (+40) 751 268 706 Sediu social: Loc. Cisnădioara, Oraș Cisnădie, Str. Sibiului nr. 44, cod poștal 555301, jud. Sibiu. Punct de lucru: Calea Floreasca 167 B, Sector 1, București (edenSPA UP-Site Floreasca).

Suntem angajați să tratăm întotdeauna solicitările dumneavoastră cu cea mai mare atenție. Fără a vă afecta dreptul de a vă adresa în orice moment Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), vă rugăm să ne contactați în prealabil — vom depune toate eforturile necesare pentru a rezolva orice problemă pe cale amiabilă.