Politică de confidențialitate
Ultima actualizare: 25 iunie 2026
Acest document descrie modul în care Hexarc prelucrează datele cu caracter personal în legătură cu utilizarea platformei hey— un motor de follow-up destinat brokerilor de credite ipotecare. Documentul respectă Regulamentul (UE) 2016/679 (GDPR), Legea nr. 190/2018 și, după caz, OUG 52/2016 privind contractele de credit oferite consumatorilor pentru bunuri imobile.
1. Operatorul de date
Operatorul datelor cu caracter personal este Hexarc (hexarc.ro). Pentru orice solicitare privind datele personale ne poți contacta la hello@hexarc.ro.
2. Datele personale prelucrate
În cadrul platformei prelucrăm următoarele categorii de date:
- Date de identificare ale brokerului: nume, adresă de email profesional, număr de telefon, denumirea firmei, CUI, rolul în echipă.
- Conținutul mesajelor: corpurile emailurilor inbound și outbound (inclusiv atașamente legate de dosarul de credit) și ale mesajelor WhatsApp trimise sau primite prin platforma hey, precum și metadate asociate (dată, oră, expeditor, destinatar, subiect).
- Documente încărcate de clienți: contracte, adeverințe de venit, extrase de cont și alte documente furnizate în cadrul dosarului de credit ipotecar, stocate exclusiv pentru a fi puse la dispoziția brokerului.
- Date despre clienții brokerului (persoane vizate indirect): nume, adresă de email, număr de telefon, etapa dosarului, banca preferată. Aceste date sunt furnizate de broker și prelucrate de Hexarc în calitate de persoană împuternicită(Art. 28 GDPR).
- Semnale AI: sentiment estimat, intenție detectată, scor de prioritate, sugestii de follow-up, versiunea modelului utilizat.
- Date de utilizare: jurnal de autentificare, adresă IP, user-agent, acțiuni declanșate în interfață — strict pentru securitate și jurnal de audit.
3. Scopuri și temeiuri juridice
Prelucrăm datele în scopul gestionării și automatizării comunicării de follow-up pentru brokerii de credite ipotecare, pe email și pe WhatsApp, în baza următoarelor temeiuri:
- Art. 6(1)(b) GDPR — executarea contractului de servicii încheiat cu brokerul: fără prelucrarea conversațiilor și a semnalelor AI, serviciul de follow-up nu poate funcționa.
- Art. 6(1)(a) GDPR — consimțământ — pentru trimiterea de mesaje WhatsApp către clienții finali ai brokerului, obținut de broker înainte de inițierea comunicării prin intermediul platformei.
- Art. 6(1)(f) GDPR — interes legitim — securizarea platformei, prevenirea fraudelor și îmbunătățirea calității serviciului pe date agregate, pseudonimizate.
- Art. 6(1)(c) GDPR — obligații legale ale brokerului (păstrarea dosarului de credit, raportări către ANSPDCP, ANPC, BNR).
4. Procesatori și terțe părți
Datele pot fi transmise următorilor destinatari, exclusiv în scopul furnizării serviciului:
- Meta Platforms Ireland Ltd. (WhatsApp Business Platform) — transmiterea și primirea mesajelor WhatsApp prin API-ul oficial WhatsApp Business. Meta acționează în calitate de procesator independent pentru mesajele tranzitate. Utilizarea WhatsApp este supusă WhatsApp Business Messaging Policy și politicii de confidențialitate WhatsApp. Datele tranzitate prin WhatsApp pot fi procesate de Meta în afara UE/SEE.
- Furnizori de email: Google LLC (Gmail, prin OAuth, dacă brokerul conectează contul Gmail) și Microsoft Corporation (Exchange / Outlook, prin OAuth, dacă brokerul conectează contul Microsoft 365) — exclusiv pentru citirea și trimiterea emailurilor în numele brokerului.
- Anthropic, PBC și OpenAI, L.L.C. — subprocesoare AI pentru clasificarea intenției și generarea schițelor de răspuns. Nu antrenăm modele pe datele brokerilor.
- Microsoft Azure (regiune West Europe / North Europe) — hosting al aplicației și al bazei de date.
- Twilio Ireland Ltd. — livrare SMS, numai dacă brokerul activează canalul SMS (opțional).
5. Transferuri internaționale
Unii subprocesori (Anthropic, OpenAI) sunt stabiliți în SUA. Transferurile se realizează în baza Clauzelor Contractuale Standard(SCC) adoptate de Comisia Europeană (Decizia 2021/914), completate cu măsuri tehnice suplimentare (criptare în tranzit TLS 1.3, pseudonimizarea identificatorilor de client). O copie a SCC poate fi solicitată la hello@hexarc.ro.
Mesajele transmise prin WhatsApp sunt supuse condițiilor de transfer ale Meta Platforms Ireland Ltd., cu sediul în Dublin, Irlanda (UE), conform politicii de confidențialitate Meta.
6. Perioade de retenție
- Corpurile emailurilor, mesajele WhatsApp și semnalele AI: 90 de zile implicit, extins la 1 825 de zile (5 ani)pentru brokerii cu obligații de păstrare a dosarului conform OUG 52/2016.
- Documente încărcate de clienți: pe durata dosarului activ plus 90 de zile după închiderea dosarului, sau la cererea explicită de ștergere.
- Jurnal de audit (append-only): 10 ani — necesar pentru investigații de securitate și control ANSPDCP / BNR.
- Date de cont ale brokerului: pe durata contractului plus 3 ani pentru obligații fiscale.
7. Drepturile persoanei vizate
Conform GDPR, ai următoarele drepturi:
- Dreptul de acces(Art. 15) — poți solicita o copie a datelor pe care le prelucrăm despre tine.
- Dreptul la rectificare(Art. 16) — poți cere corectarea datelor inexacte.
- Dreptul la ștergere(Art. 17, „dreptul de a fi uitat") — cu excepțiile legale (ex.: obligația de arhivare a dosarului de credit).
- Dreptul la restricționarea prelucrării(Art. 18).
- Dreptul la opoziție(Art. 21) față de prelucrarea bazată pe interesul legitim.
- Dreptul la portabilitatea datelor(Art. 20) — exportăm la cerere conversațiile și datele de cont în format JSON.
- Retragerea consimțământului— în orice moment, pentru prelucrările bazate pe consimțământ (Art. 6(1)(a)), fără a afecta legalitatea prelucrărilor anterioare.
- Dezabonare WhatsApp — un client final poate trimite mesajul STOP în orice conversație WhatsApp cu brokerul, pentru a opri comunicările automate prin canal WhatsApp. Solicitarea este procesată imediat de platformă.
Drepturile de mai sus se exercită printr-o cerere scrisă trimisă la hello@hexarc.ro. Răspundem în termen de 30 de zile calendaristice, conform Art. 12 GDPR. Instrucțiuni detaliate despre ștergerea datelor sunt disponibile la pagina de ștergere a datelor.
8. Cookie-uri
Folosim un singur cookie strict necesar: un cookie de sesiune HttpOnly, Secure, SameSite=None, care păstrează tokenul de refresh pentru autentificare. Nu folosim cookie-uri de tracking, analytics sau publicitare. Nu integrăm Google Analytics, Facebook Pixel sau alte tehnologii similare de urmărire.
9. Securitate
Aplicăm criptare TLS 1.3 în tranzit, criptare la repaus a bazei de date, izolare la nivel de tenant (Row-Level Security în PostgreSQL), MFA obligatoriu pentru conturile administrator și jurnal de audit pentru orice decizie AI.
10. Dreptul de plângere la ANSPDCP
Dacă apreciezi că prelucrarea datelor tale încalcă GDPR, poți depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — Bd. G-ral Gheorghe Magheru nr. 28-30, Sector 1, București, dataprotection.ro.
11. Modificări ale acestei politici
Notificăm orice modificare materială prin email către contul brokerului cu minimum 30 de zile înainte de intrarea în vigoare. Versiunile anterioare pot fi solicitate la hello@hexarc.ro.