ULOX ← Centru Juridic
Document juridic

Politica de Confidențialitate

Versiune: 1.1 În vigoare de la: 13 mai 2026 Ultima actualizare: 30 iunie 2026 Operator: EUROPEAN DIGITAL STORES, S.L.
Cuprins
  1. Filosofia confidențialității
  2. Operatorul de date
  3. Responsabilul cu protecția datelor
  4. Ce date prelucrăm
  5. Ce date NU prelucrăm
  6. Scopuri și temeiuri juridice
  7. Perioade de păstrare
  8. Destinatari și persoane împuternicite
  9. Transferuri internaționale
  10. Drepturile persoanei vizate
  11. Minori
  12. Măsuri de securitate
  13. Încălcări ale securității
  14. Cooperarea cu autoritățile
  15. Dispoziții pe regiuni
  16. Modificări ale Politicii
  17. Contact și reclamații

Traducere doar cu titlu informativ. Versiunea obligatorie din punct de vedere juridic este originalul în limba spaniolă, disponibil la /legal/privacidad.html. În caz de discrepanță, prevalează versiunea spaniolă.

1. Filosofia confidențialității

ULOX este conceput cu confidențialitate prin design și în mod implicit (privacy by design and by default). Serverul operat de EDS este orb din punct de vedere tehnic la conținutul comunicațiilor și la conținutul stocat de utilizator: nu deține cheile criptografice necesare pentru a decripta aceste date, nu poate citi mesaje, fișiere, note, parole salvate și nicio altă informație a utilizatorului.

Această caracteristică nu este retorică: este structurală. Ea se concretizează în criptarea cap-la-cap a mesageriei, în derivarea criptografică a pseudonimelor care rup asocierea dintre contul de bază și universuri, precum și în stocarea pe server exclusiv sub formă de blob-uri opace criptate pe partea de client.

Consecință tehnică. Ca o consecință arhitecturală a criptării cap-la-cap și a criptării pe partea de client, EDS nu deține cheile criptografice necesare pentru a decripta conținutul utilizatorului. Este vorba despre o limitare intrinsecă a designului serviciului, conformă principiului confidențialității prin design și în mod implicit (GDPR, Art. 25), și nu despre o decizie menită să obstrucționeze investigațiile legitime. EDS cooperează pe deplin cu autoritățile competente în fața cererilor legale obligatorii, predând datele enumerate în secțiunea „Ce date prelucrăm” și acordând asistența tehnică care este în mod rezonabil posibilă în cadrul modelului său.

2. Operatorul de date

OperatorEUROPEAN DIGITAL STORES, S.L.
NIFB-70983770
SediuCalle José Echegaray, 8, Edificio Alvia 3, oficinas 7 y 8, 28232 Las Rozas (Madrid), Spania
Email generalprivacy@ulox.org
Webulox.org · ulox.app

3. Responsabilul cu protecția datelor (DPO)

Atunci când desemnarea unui DPO este obligatorie conform articolului 37 GDPR, sau atunci când EDS decide să îl desemneze în mod voluntar, datele sale de contact vor fi următoarele:

Contact DPOdpo@ulox.org

4. Ce date prelucrăm

Ansamblul de date cu caracter personal pe care EDS le poate prelucra în legătură cu Serviciul este în mod deliberat minim:

4.1. Datele contului

  • ULOX ID: identificator alfanumeric ales de utilizator. Nu se cere ca acesta să fie identificabil și nici să conțină date reale.
  • Adresa de e-mail: este obligatorie pentru înregistrarea unui cont și este verificată prin intermediul unui cod de unică folosință (OTP) trimis la acea adresă. Se stochează cu un index unic și se utilizează exclusiv pentru: verificarea calității de titular al contului, recuperarea parolei și permiterea schimbării adresei de e-mail. Nu se folosește pentru marketing, nu se corelează cu activitatea criptată a utilizatorului în interiorul LOX-urilor și nu se cedează către terți, cu excepția unei obligații legale.
  • Cheia principală (hash): EDS stochează exclusiv hash-ul criptografic (Argon2id) al cheii, nu cheia în sine.
  • Cheile publice criptografice generate pe partea de client.
  • Pseudonime derivate: identificatori opaci în fiecare LOX, generați criptografic. Nu dezvăluie serverului cărui cont de bază îi aparțin.

4.2. Date tehnice și de utilizare

  • Adrese IP recepționate în conexiuni, prezente în jurnalele tehnice pentru perioade scurte, în scopuri de securitate și diagnosticare.
  • Mărci temporale ale ultimei activități și ale prezenței (last seen, online_until) asociate contului sau pseudonimului. Aceste date sunt minimul indispensabil pentru funcționalitatea de prezență.
  • Informații despre agentul utilizatorului (browser, sistem de operare) în jurnalele de conexiune, cu scop exclusiv tehnic.
  • Abonamente la notificări push, dacă utilizatorul le activează, sub forma unui endpoint opac furnizat de browser/sistem.

4.3. Date criptate

  • Mesaje și fișiere criptate în tranzit și în repaus, stocate ca octeți opaci.
  • Metadate criptate (meta_blob) ale elementelor universului privat.
  • Fișiere binare criptate stocate în spațiul de stocare de obiecte.

EDS recunoaște că aceste date criptate pot conține informații personale ale utilizatorului, dar nu deține cheile pentru a le decripta. Prin urmare, nu realizează nicio prelucrare a conținutului acestora dincolo de stocarea, transmiterea și predarea către destinatarul legitim, în conformitate cu protocolul Serviciului.

4.4. Portofelul de criptomonede (wallet)

ULOX include un portofel de criptomonede fără custodie (rețeaua Polygon; criptomoneda nativă POL și tokenul USDT). „Fără custodie” înseamnă că EDS nu deține, nu gestionează și nu are acces la fonduri, la cheile private sau la fraza de recuperare (seed) a utilizatorului:

  • Fraza de recuperare (seed) a portofelului se generează pe dispozitivul utilizatorului și se păstrează sigilată (criptată pe partea de client) ca o dată criptată în plus; EDS vede doar un blob opac pe care nu îl poate decripta.
  • Derivarea adreselor și semnarea tranzacțiilor au loc pe partea de client. Soldurile și tranzacțiile se consultă și se difuzează direct între dispozitivul utilizatorului și nodurile publice ale blockchainului, fără a trece prin serverele EDS.
  • EDS nu colectează adrese, solduri, istoricul tranzacțiilor sau orice altă dată financiară a portofelului și nu realizează niciun proces de verificare a identității (KYC) asociat acestuia.
  • Portofelul poate funcționa și cu portofele hardware (Ledger/Trezor) sau externe; în acest caz, EDS nu primește nicio cheie.

4.5. Date de plată (abonamente de stocare)

Activarea capacității de stocare suplimentare (LoxPods) este un abonament cu plată care se contractează exclusiv din web. Încasarea este procesată prin Stripe, furnizor de plată care acționează ca persoană împuternicită de operator:

  • Datele cardului se introduc și se procesează în mediul securizat al Stripe. EDS nu stochează numărul complet al cardului.
  • EDS păstrează înregistrările de facturare indispensabile (sumă, dată, identificator de cont și, dacă este cazul, date fiscale) pentru a-și îndeplini obligațiile contabile și fiscale. Aceste înregistrări sunt disociate de LOX-ul sau LoxPod-ul concret pe care îl finanțează plata: serverul încasează „contul X reîncarcă o sumă” și nimic mai mult.

5. Ce date NU prelucrăm

Prin design, EDS nu colectează și nu stochează în clar următoarele date:

  • Numele real, prenumele, data nașterii, genul, naționalitatea sau orice identificator civil. La înregistrare se confirmă doar, printr-o casetă, faptul că persoana are vârsta minimă legală; nu se solicită data sau vârsta exactă.
  • Numărul de telefon al utilizatorului.
  • Agenda de contacte a dispozitivului.
  • Geolocalizarea precisă.
  • Conținutul mesajelor, fișierelor, fotografiilor, videoclipurilor, fișierelor audio, notelor sau parolelor salvate de utilizator.
  • Cheile private, fraza de recuperare (seed), soldurile sau tranzacțiile portofelului de criptomonede: portofelul este fără custodie și operează cu blockchainul fără a trece prin EDS.
  • Lanțurile LOX în text clar, nici pe server, nici pe dispozitiv. Cheile se derivă dinamic din LOX pe partea de client.
  • Asocierea dintre contul de bază și pseudonimele pe care utilizatorul le adoptă în interiorul fiecărui LOX.

6. Scopurile și temeiurile juridice ale prelucrării

ScopDateTemei juridic (GDPR)
Furnizarea Serviciului (înregistrare, verificarea contului, autentificare, livrarea mesajelor criptate, sincronizare) ULOX ID, adresă de e-mail, hash-ul cheii, chei publice, pseudonime, blob-uri criptate Executarea contractului (Art. 6.1.b)
Verificarea e-mailului, recuperarea parolei și schimbarea adresei de e-mail Adresă de e-mail, coduri de unică folosință (OTP) Executarea contractului (Art. 6.1.b)
Gestionarea încasării abonamentelor de stocare (LoxPods) și obligațiile fiscale/contabile Înregistrări de facturare (sumă, dată, identificator de cont, date fiscale); plata este procesată de Stripe Executarea contractului (Art. 6.1.b) și obligația legală (Art. 6.1.c)
Securitatea tehnică a Serviciului, prevenirea abuzurilor, detectarea atacurilor Adrese IP, mărci temporale, agent al utilizatorului, contoare de conexiune Interes legitim (Art. 6.1.f) — protejarea Serviciului și a utilizatorilor
Respectarea obligațiilor legale (cereri judiciare, păstrare contabilă, sesizări DSA) Minimul indispensabil pentru a răspunde cererii Obligația legală (Art. 6.1.c)
Notificări push (dacă utilizatorul le activează) Endpoint-ul de abonament al browserului/sistemului Consimțământ (Art. 6.1.a) — revocabil în orice moment
Soluționarea solicitărilor și asistență Datele pe care utilizatorul însuși le furnizează în solicitare Interes legitim / executarea contractului

7. Perioade de păstrare

  • Datele contului: pe durata în care contul este activ. După dezactivare, se elimină într-un termen maxim de 30 de zile calendaristice, cu excepția unei obligații legale de păstrare.
  • Mesaje criptate: până la livrarea lor către destinatar și, dacă este cazul, pe durata perioadei de retenție pe care utilizatorul însuși o configurează în clientul său. Politica tehnică a serverului prevede eliminarea automată după trecerea unor perioade rezonabile de la livrare.
  • Jurnale de securitate și conexiune (IP, marcă temporală, agent al utilizatorului): până la nouăzeci (90) de zile calendaristice. Această perioadă permite cooperarea cu cererile legale legitime ale autorităților în intervalele de timp obișnuite ale procesului (ordin judecătoresc, adresă a poliției) și este considerată proporțională cu scopul urmărit. După trecerea acestei perioade, jurnalele se elimină automat, cu excepția cazului în care există o investigație deschisă, corespunzător formalizată, situație în care se vor păstra exclusiv datele direct legate de investigație.
  • Date supuse unei obligații legale: termenul legal corespunzător (de exemplu, datele contabile până la 6 ani pentru clienții cu plată, datele referitoare la sesizări judiciare până la închiderea procedurii).

8. Destinatari și persoane împuternicite de operator

EDS nu partajează și nu cedează date cu caracter personal către terți în scopuri publicitare sau comerciale. EDS nu realizează crearea de profiluri ale utilizatorului, nu segmentează pentru advertiseri și nu participă la rețele publicitare.

Singurii terți care pot avea acces tehnic la datele Serviciului sunt persoane împuternicite de operator care furnizează infrastructură indispensabilă, legate prin contract de împuternicire conform articolului 28 GDPR:

  • Furnizori de găzduire (hosting): serverele pe care se execută Serviciul. Date accesibile: blob-uri criptate opace, identificatori de cont, jurnale tehnice. Fără acces la conținutul în clar.
  • Furnizori de DNS și rețea de livrare de conținut (CDN): pentru rezolvarea numelor și livrarea aplicației web. Date accesibile: metadate de conexiune.
  • Furnizori de notificări push: servicii ale producătorilor sistemului de operare sau ai browserului (Apple, Google, Mozilla, Microsoft) care livrează notificările către dispozitiv. Date accesibile: endpoint și încărcătură utilă opacă criptată sau fără conținut sensibil.
  • Furnizori de e-mail pentru canalele *@ulox.org și pentru trimiterea codurilor de verificare (OTP): în prezent un server de e-mail propriu (Mailcow) operat de EDS, situat în Uniunea Europeană.
  • Furnizor de plată (Stripe): procesează încasarea abonamentelor de stocare (LoxPods) contractate din web. Date accesibile: datele cardului (pe care le prelucrează Stripe, nu EDS), suma și identificatorul operațiunii. Stripe este responsabil de conformitatea PCI-DSS a prelucrării cardului.

Lista completă și actualizată a persoanelor împuternicite este disponibilă pentru orice persoană interesată la adresa privacy@ulox.org.

9. Transferuri internaționale de date

Infrastructura principală a Serviciului este situată în Uniunea Europeană. EDS se străduiește să mențină întreaga prelucrare în interiorul Spațiului Economic European.

Atunci când au loc transferuri internaționale de date cu caracter personal către țări din afara SEE (de exemplu, către furnizorii de notificări push Apple sau Google), EDS va garanta că aceste transferuri se realizează sub protecția uneia dintre garanțiile prevăzute de GDPR (articolele 44 și următoarele): decizii privind caracterul adecvat, clauze contractuale standard (SCC) sau reguli corporatiste obligatorii (BCR), după caz.

10. Drepturile persoanei vizate

În calitate de titular al datelor cu caracter personal, utilizatorul dispune de următoarele drepturi, exercitabile în orice moment:

  • Acces: de a cunoaște ce date cu caracter personal ale sale prelucrează EDS.
  • Rectificare: de a corecta datele inexacte sau incomplete.
  • Ștergere („dreptul de a fi uitat”): de a obține eliminarea datelor sale, cu excepția unei obligații legale de păstrare.
  • Opoziție: de a se opune prelucrărilor bazate pe interesul legitim.
  • Restricționare: de a solicita suspendarea prelucrării în timp ce se verifică o contestație.
  • Portabilitate: de a primi datele într-un format structurat, utilizat în mod curent și care poate fi citit automat, atunci când este posibil din punct de vedere tehnic.
  • Retragerea consimțământului: de a revoca consimțămintele acordate anterior (de exemplu, notificările push).
  • De a nu face obiectul unor decizii individuale automate: EDS nu ia decizii automate cu efecte juridice semnificative asupra utilizatorului.

Exercitarea se realizează prin trimiterea unei solicitări la adresa privacy@ulox.org, însoțită, dacă este cazul, de datele minime necesare pentru identificarea titularului și a solicitării. EDS va răspunde într-un termen maxim de o (1) lună, care poate fi prelungit cu până la două (2) luni suplimentare în cazuri complexe.

Limitare tehnică importantă. Având în vedere criptarea cap-la-cap și modelul de pseudonime, este posibil ca EDS să nu fie capabil să localizeze toate datele asociate unui anumit utilizator dacă solicitantul nu furnizează identificatorii corespunzători. EDS va colabora în măsura în care acest lucru este posibil din punct de vedere tehnic.

11. Minori

Serviciul nu este destinat minorilor cu vârsta sub limita minimă stabilită în Politica privind Minorii. EDS nu colectează în mod conștient date cu caracter personal ale minorilor cu vârsta sub această limită. Dacă se detectează o astfel de colectare, se va proceda la eliminarea imediată a datelor și la închiderea contului.

12. Măsuri de securitate

EDS aplică măsuri tehnice și organizatorice adecvate pentru a garanta un nivel de securitate corespunzător riscului (Art. 32 GDPR), printre care se remarcă:

  • Criptarea cap-la-cap a comunicațiilor utilizatorului (XSalsa20-Poly1305, X25519).
  • Criptarea pe partea de client a conținutului stocat în universurile private.
  • Derivarea criptografică a cheilor din parole cu Argon2id (parametri MODERATE: 256 MiB, 3 iterații).
  • Comunicații HTTPS/TLS exclusiv.
  • Izolarea serviciilor în containere și rețele segmentate.
  • Copii de rezervă criptate cu o cheie care nu se păstrează în aceeași locație cu datele.
  • Înregistrarea accesărilor administrative și controlul accesului pe roluri.
  • Audituri periodice și procese interne de revizuire.

13. Încălcări ale securității

În cazul unei încălcări a securității care ar putea presupune un risc pentru drepturile și libertățile utilizatorului, EDS va îndeplini obligațiile de notificare a autorității de supraveghere într-un termen maxim de 72 de ore (Art. 33 GDPR) și, atunci când este cazul, va comunica încălcarea utilizatorilor afectați (Art. 34 GDPR) prin canalele disponibile.

14. Cooperarea cu autoritățile

EDS cooperează cu autoritățile judiciare, administrative și cu organele și forțele de securitate competente din punct de vedere legal, în cadrul legislației aplicabile și al tratatelor internaționale de cooperare.

În fața unei cereri legale obligatorii, EDS predă datele de care dispune efectiv, în termenele și cu diligența impuse, și acordă autorităților asistența tehnică care este în mod rezonabil posibilă. EDS nu are capacitatea tehnică de a decripta conținutul criptat al utilizatorului, întrucât cheile criptografice nu se află în posesia sa; această limitare derivă din modelul de confidențialitate prin design al serviciului și se menționează cu bună-credință în fiecare răspuns la cereri, fără ca în vreun caz să reprezinte un refuz de a coopera.

Canalul de cooperare cu autoritățile este law-enforcement@ulox.org.

15. Dispoziții specifice pe regiuni

15.1. Uniunea Europeană și SEE

Utilizatorii rezidenți în UE/SEE pot depune o reclamație la autoritatea de supraveghere competentă. În Spania, autoritatea este Agenția Spaniolă de Protecție a Datelor (AEPD), accesibilă la www.aepd.es. În România, autoritatea este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), accesibilă la www.dataprotection.ro.

15.2. Regatul Unit

Utilizatorii rezidenți în Regatul Unit pot depune o reclamație la Information Commissioner's Office (ICO) la ico.org.uk. Se aplică UK GDPR și Data Protection Act 2018.

15.3. Statele Unite — California (CCPA/CPRA)

Rezidenții din California dispun de drepturi analoge: dreptul de a ști, de a șterge, de a corecta și de a se opune vânzării sau partajării datelor cu caracter personal. EDS nu vinde și nu partajează date cu caracter personal conform definițiilor din CCPA/CPRA. Solicitări la privacy@ulox.org.

15.4. Statele Unite — Restul statelor

Rezidenții din alte state cu reglementări de confidențialitate aplicabile (Virginia, Colorado, Connecticut, Utah, Texas etc.) își vor putea exercita drepturile prevăzute în legislația lor, adresând solicitarea la privacy@ulox.org.

15.5. Brazilia (LGPD)

Rezidenții din Brazilia își vor putea exercita drepturile prevăzute în Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018), inclusiv confirmarea, accesul, corectarea, anonimizarea, portabilitatea, eliminarea și revocarea consimțământului. Autoritatea de supraveghere este Autoridade Nacional de Proteção de Dados (ANPD).

15.6. Canada (PIPEDA/Provinciale)

Rezidenții din Canada își vor putea exercita drepturile prevăzute în PIPEDA și în reglementările provinciale aplicabile. Autoritatea federală este Office of the Privacy Commissioner of Canada (OPC).

15.7. Restul lumii

EDS va aplica principiile și drepturile din GDPR ca standard minim pentru toți utilizatorii. Orice reclamație poate fi adresată la privacy@ulox.org.

16. Modificări ale acestei Politici

EDS va putea actualiza această Politică de Confidențialitate pentru a reflecta modificări legale, tehnice sau de serviciu. Actualizările vor fi publicate pe această aceeași pagină, indicând data revizuirii. Atunci când modificările sunt substanțiale, utilizatorul va fi informat prin intermediul Serviciului cu un preaviz rezonabil.

17. Contact și reclamații

Pentru orice solicitare sau exercitare a drepturilor:

  • Confidențialitate generală: privacy@ulox.org
  • Responsabilul cu protecția datelor: dpo@ulox.org
  • Poștal: EUROPEAN DIGITAL STORES, S.L. — „Departamentul de Confidențialitate”, Calle José Echegaray, 8, Edificio Alvia 3, oficinas 7 y 8, 28232 Las Rozas (Madrid), Spania.

Fără a aduce atingere celor de mai sus, utilizatorul are dreptul de a depune o reclamație la autoritatea de supraveghere competentă din jurisdicția sa atunci când consideră că prelucrarea datelor sale cu caracter personal încalcă reglementările aplicabile.

← Centru Juridic Ultima revizuire: 13 mai 2026