Politica de Confidențialitate — Sun Travel
Ultima actualizare: 20 mai 2026
Versiune: 1.0
1. Introducere
Această Politică de Confidențialitate descrie modul în care SC Sun Travel SRL (denumită în continuare „Sun Travel", „noi" sau „operator") colectează, utilizează și protejează datele cu caracter personal ale utilizatorilor care interacționează cu agentul AI conversațional Sofia (denumit în continuare „Sofia" sau „serviciul").
Sun Travel este franciză a Christian Tour și operează ca agenție de turism cu sediul în România.
Operatorul de date: - Denumire: SC Sun Travel SRL - CUI: RO 17842208 - Sediu social: Str. Gyárfás Jenő nr. 3, Sfântu Gheorghe, jud. Covasna, România - Email contact privacy: manager@suntravel.ro - Telefon: 0743 972868 (sediu Sfântu Gheorghe)
2. Ce date colectăm
Atunci când interacționezi cu Sofia prin canalele noastre digitale (Facebook Messenger, WhatsApp, comentarii Facebook), colectăm următoarele categorii de date:
2.1 Date identificare conversațională
- ID-ul tău Facebook / WhatsApp (Page Scoped ID — PSID sau WhatsApp ID)
- Numele afișat pe contul tău (dacă e public)
- Limba conversației (RO / HU / EN — detectată automat)
2.2 Conținutul conversațiilor
- Mesajele text pe care le trimiți (cereri ofertă, întrebări, feedback)
- Imaginile / fișierele atașate (dacă există)
- Comentariile publice lăsate pe paginile noastre Facebook
2.3 Date legate de călătorie (oferite voluntar de tine)
- Destinația dorită
- Perioada călătoriei
- Numărul de persoane (adulți + copii cu vârste)
- Orașul de plecare
- Bugetul orientativ
- Preferințe speciale (regim masă, transport, hotel)
2.4 Date tehnice
- Timestamp-uri mesaje
- Variant A/B testing pentru optimizarea răspunsurilor
- Identificator branch/sediu (Sfântu Gheorghe / Miercurea Ciuc / Brașov-Coresi)
NU colectăm: număr card bancar, CNP, parole, date sensibile despre sănătate sau religie. Plățile se efectuează exclusiv prin canalele oficiale ale Christian Tour, separat de conversația cu Sofia.
3. De ce colectăm aceste date (scopuri și temei legal)
| Scop | Temei legal GDPR |
|---|---|
| Răspuns la cererile tale de oferte turistice | Executarea contractului (art. 6.1.b) + interes legitim (art. 6.1.f) |
| Personalizarea recomandărilor (destinație, perioadă, buget) | Interes legitim — îți oferim oferte relevante |
| Escalare la consultant uman când AI nu poate rezolva | Executarea contractului |
| Îmbunătățirea calității răspunsurilor (analiză agregat) | Interes legitim — quality assurance |
| Conformare cu obligații legale (păstrare facturi etc.) | Obligație legală (art. 6.1.c) |
NU folosim datele tale pentru: - Marketing direct fără consimțământ - Vânzare către terți (NU partajăm date cu agenții terțe în scop comercial) - Profilare automată cu efecte juridice asupra ta
4. Cui partajăm datele tale
Datele tale pot fi partajate cu:
4.1 Christian Tour România (operator turistic principal)
- Pentru confirmarea ofertelor, rezervări, emitere voucher
- Datele transferate: nume, contact, datele călătoriei, preferințe
- Temei: executarea contractului între tine, Sun Travel și Christian Tour
4.2 Anthropic, PBC (procesor AI)
- Mesajele tale text sunt procesate de modelul Claude (Anthropic) pentru a genera răspunsurile Sofia
- Locație: Anthropic operează servere principal în SUA
- Transfer: realizat în baza Clauzelor Contractuale Standard aprobate de Comisia Europeană (Standard Contractual Clauses — SCCs)
- Anthropic NU stochează permanent conversațiile pentru antrenare model (politica „enterprise no-train")
- Detalii: anthropic.com/legal/privacy
4.3 Meta Platforms (Facebook, WhatsApp)
- Mesajele și conținutul tranzitează prin platformele Meta (Messenger, WhatsApp)
- Meta are propria sa politică de confidențialitate aplicabilă acestor servicii
4.4 Railway.app (infrastructură cloud)
- Serverele care rulează Sofia sunt hosted pe Railway, cu Postgres în UE
- Detalii: railway.app/legal/privacy
4.5 Google (Gmail + Drive)
- Email-urile de escalare către consultanți sunt trimise prin Gmail API
- Backup-urile săptămânale ale conversațiilor sunt stocate criptat pe Google Drive (cont dedicat Sun Travel)
4.6 Autorități publice
- Doar în cazurile cerute de lege (instanță, ANPC, ANSPDCP, etc.)
Nu vindem și nu închiriem datele tale niciunei terțe părți pentru scop comercial.
5. Cât timp păstrăm datele
| Tip de date | Perioadă păstrare |
|---|---|
| Conversații Messenger / WhatsApp | 180 de zile de la ultimul mesaj |
| Cereri de ofertă escalate la consultant | 3 ani (justificare comercială + contestații) |
| Date factură / contract (dacă ai rezervat) | 10 ani (obligație legală fiscală RO) |
| Backup-uri tehnice (în caz de incident) | 8 săptămâni (rotație automată) |
După aceste termene, datele sunt șterse automat sau anonimizate.
6. Drepturile tale (GDPR)
Conform Regulamentului General privind Protecția Datelor (UE 2016/679), ai următoarele drepturi:
| Drept | Cum îl exerciți |
|---|---|
| Acces — vezi ce date avem despre tine | Email la manager@suntravel.ro cu „Cerere acces date" |
| Rectificare — corectează date eronate | Email la manager@suntravel.ro |
| Ștergere („dreptul de a fi uitat") | Vezi Instrucțiuni Ștergere Date sau email |
| Restricționare — limitezi procesarea | Email cu cerere motivată |
| Portabilitate — primește datele tale în format JSON/CSV | Email la manager@suntravel.ro |
| Opoziție — interes legitim | Email cu motivul |
| Retragere consimțământ (oricând) | |
| Plângere la autoritate | ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal |
Termen răspuns: maxim 30 de zile de la primirea cererii.
7. Securitatea datelor
Aplicăm măsuri tehnice și organizatorice rezonabile:
- HTTPS/TLS pe toate canalele de comunicare
- Token-uri criptate pentru acces la API-uri terțe (Meta, Anthropic, Sphinx)
- Acces restricționat la baza de date (doar personalul autorizat Sun Travel)
- Audit log pentru acțiuni administrative
- Backup-uri automate săptămânale criptate
- Retention policy auto-implementată (ștergere automată după 180 zile)
- Signature verification pe webhooks (anti-spoofing)
În caz de breach (incident de securitate), notificăm ANSPDCP în 72h și utilizatorii afectați conform GDPR.
8. Transferuri internaționale
Datele tale pot fi transferate în afara Spațiului Economic European (SEE) către:
- Anthropic, PBC (SUA) — pentru procesarea AI a mesajelor
Bază legală transfer: Standard Contractual Clauses (SCCs) Comisia Europeană 2021/914 - Meta Platforms (SUA) — pentru livrarea webhook-urilor
Bază: aceeași — SCCs + Data Privacy Framework (Meta)
Toate transferurile sunt protejate prin garanții juridice echivalente celor din UE.
9. Cookies și tehnologii similare
Sofia este un serviciu de chat fără interfață web proprie la momentul actual. Nu folosim cookies pentru tracking.
Mesajele tranzitează prin platforma Meta (Messenger / WhatsApp), care are propriile sale practici cookie — vezi politicile Facebook / WhatsApp.
10. Copii și minori
Serviciul Sofia se adresează adulților care planifică călătorii turistice. NU colectăm intenționat date despre copii sub 16 ani.
Dacă un client adult menționează vârste copii în contextul ofertei (ex: „2 adulți + 1 copil 7 ani"), prelucrăm exclusiv vârsta numerică pentru calcularea ofertei, fără identificare individuală a copilului.
11. Modificări ale acestei politici
Putem actualiza această politică ocazional. Modificările sunt publicate pe această pagină cu data ultimei actualizări. Te încurajăm să o verifici periodic.
Pentru modificări substanțiale (ex: schimbarea modului de procesare AI), te vom notifica prin canalul de comunicare folosit (Messenger / WhatsApp).
12. Contact
Pentru orice întrebare legată de această Politică de Confidențialitate sau exercitarea drepturilor tale:
- Email: manager@suntravel.ro
- Telefon: 0743 972868 (Sfântu Gheorghe) / 0743 986459 (Miercurea Ciuc) / 0747 758795 (Brașov-Coresi)
- Adresă: SC Sun Travel SRL, Str. Gyárfás Jenő nr. 3, Sfântu Gheorghe, jud. Covasna, România
Operatorul nostru de protecție a datelor (DPO) poate fi contactat prin email la adresa de mai sus.
Documentul este redactat în limba română — versiunea în limba română prevalează în caz de conflict cu eventuale traduceri.