Politica de confidențialitate
Explicăm ce date personale prelucrăm, de ce, cu cine le împărtășim și ce drepturi ai. Prelucrarea respectă Regulamentul (UE) 2016/679 (GDPR).
1. Operator
Operatorul datelor tale este NAKO AGENCY SRL, IDNO 1020600005334, str. Mălina Mică 14, Chișinău, Republica Moldova — compania din spatele Lyra. Pentru orice întrebare privind datele personale, sau ca să-ți exerciți drepturile de mai jos, scrie-ne la contact@nakoagency.com.
1-bis. Cine răspunde pentru ce
Sunt două feluri de date, cu roluri diferite. Datele contului și ale afacerii tale — email, organizație, echipă, sesiuni — le prelucrăm ca operator: noi hotărâm ce ne trebuie ca să-ți livrăm serviciul, și tot nouă ne ceri socoteală pentru ele. Datele clienților TĂI care ajung în Lyra — conversațiile pe care le poartă cu tine, contactele lor — sunt altceva: acolo operatorul ești TU, iar noi le prelucrăm ca persoană împuternicită, numai la instrucțiunea ta și numai ca să funcționeze ce ai cerut. Practic: dacă un client de-al tău cere ștergerea sau corectarea datelor lui, tu hotărăști, iar noi executăm. Dacă un client îți scrie ție și nu știe cui să se adreseze, îndrumă-l spre tine; dacă ne scrie nouă, îl trimitem la tine și te anunțăm.
2. Ce date prelucrăm
Cont: adresa de email și parola (stocată doar ca hash). Afacere: numele organizației, identificatorul (slug), rolul tău în echipă. Securitate: sesiunile active (browser și sistem de operare, momentul ultimei activități), jurnalul de audit (autentificări, delogări, revocări de sesiune, invitații, suspendări), codul de țară al conexiunii, factorul 2FA și codurile de recuperare (stocate ca hash). Invitații: emailul persoanei invitate și rolul propus.
3. Ce prelucrăm din conversații, și ce NU
Agentul AI citește conversațiile cu clienții tăi ca să răspundă în locul tău — asta e chiar serviciul. Le prelucrăm ca persoană împuternicită, la instrucțiunea ta. Pentru a genera răspunsul, textul conversației ajunge la furnizorul modelului de limbaj, pe care îl numim la secțiunea 5-bis. Dincolo de asta nu merge nicăieri: nu folosim conținutul conversațiilor pentru antrenarea vreunui model, nu îl trimitem altor terți și nu îl folosim în scopuri proprii. Ce nu prelucrăm deloc: adresa IP brută (păstrăm doar codul de țară și o amprentă criptografică a browserului) și date de card — plățile nu sunt active.
4. De ce le prelucrăm (temeiuri legale)
Executarea contractului (art. 6(1)(b)): crearea contului, autentificarea, funcționarea aplicației. Interes legitim (art. 6(1)(f)): securitatea platformei, prevenirea abuzurilor, jurnalul de audit, remedierea erorilor. Obligație legală (art. 6(1)(c)): păstrarea unor evidențe cerute de lege. Consimțământ (art. 6(1)(a)): doar acolo unde îl cerem explicit.
5. Cine mai are acces
Furnizori care ne ajută să livrăm serviciul, fiecare cu acord de prelucrare: Supabase (autentificare și bază de date, regiune UE), Vercel (găzduire aplicație web), Sentry (monitorizarea erorilor), GitLab (integrare continuă), Langfuse (observabilitatea apelurilor către modelul de limbaj — primește doar date despre apel: modelul, consumul de tokeni, durata, tipul erorii și identificatori tehnici ai contului și ai conversației, niciodată textul conversațiilor), PostHog (măsurarea paginilor vizitate, doar dacă accepți; găzduire în Uniunea Europeană). Nu vindem date personale nimănui. Separat, doar pe paginile publice și numai dacă accepți înregistrarea sesiunii: Microsoft Corporation (Microsoft Clarity, Statele Unite) primește date despre navigare și le folosește și în scopuri proprii, inclusiv publicitate.
5-bis. Furnizorul modelului de limbaj
Pentru ca agentul să compună răspunsul, textul conversației ajunge la Anthropic. Primește doar ce e nevoie ca să genereze răspunsul; nu îl folosim pentru altceva și nu îl trimitem altor terți.
5-ter. Telegram
Dacă îi scrii salonului prin Telegram, mesajele tale trec mai întâi prin Telegram — e serviciul de mesagerie pe care îl folosești tu, cu contul tău, în condițiile lui. Noi primim acolo ce ne trimiți. Telegram nu prelucrează mesajele la cererea noastră și nu acționează în numele nostru: are propria relație cu tine și propria politică de confidențialitate.
6. Transferuri în afara UE
Datele sunt găzduite în Uniunea Europeană. Unele prelucrări au loc în afara Uniunii Europene — vezi secțiunea „Cine mai are acces".
7. Cât timp le păstrăm
Datele de cont: pe durata contului, plus maximum 30 de zile după ștergere (pentru recuperare accidentală). Jurnalul de audit de securitate: 12 luni. Sesiunile: până la expirare sau revocare. Invitațiile neacceptate: 7 zile.
8. Drepturile tale
Ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție. Îți poți exporta datele direct din aplicație. Pentru ștergere sau orice altă cerere, scrie-ne la adresa de contact. Ai dreptul să depui plângere la o autoritate de protecție a datelor. Dacă locuiești în Uniunea Europeană, te poți adresa autorității din statul tău de reședință. Dacă locuiești în Republica Moldova, autoritatea competentă este Centrul Național pentru Protecția Datelor cu Caracter Personal (datepersonale.md).
9. Securitate
Criptare în tranzit (HTTPS), parole stocate doar ca hash, verificare în doi pași (TOTP) opțională, izolare strictă între organizații la nivel de bază de date (row level security), jurnal de audit pentru acțiunile sensibile, sesiuni revocabile din aplicație.
10. Minori
Serviciul se adresează afacerilor și persoanelor de peste 18 ani. Nu colectăm intenționat date ale minorilor. Dacă afli că un minor ne-a furnizat date, scrie-ne și le ștergem.
11. Analiză de utilizare
Despre analiza de utilizare și consimțământ, vezi Politica de cookie-uri.