Cine prelucrează datele
Serviciile Kratos Gym sunt furnizate în cadrul unei rețele de locații operate de societăți juridice distincte.
În funcție de scopul concret al prelucrării, datele pot fi prelucrate de:
MUSCLE FIT GYM S.R.L.
CUI 40209945
J2018002001020
EUID ROONRC.J2018002001020
Sediu: Jud. Arad, Municipiul Arad, Calea 6 Vânători, Bl. V8, Sc. A, Ap. 1
KRATOS GYM SRL
CUI 50901179
J2024042168003
EUID ROONRC.J2024042168003
Sediu: Sat Felnac, Str. 4 nr. 493, cod poștal 317125, jud. Arad
OAGAA TRADE SRL
CUI 30381675
J2012001583354
EUID ROONRC.J2012001583354
Sediu: Sat Felnac nr. 493, cod poștal 317125, jud. Arad
Rolurile societăților
MUSCLE FIT GYM S.R.L., KRATOS GYM SRL și OAGAA TRADE SRL acționează în calitate de operatori asociați pentru prelucrările aferente platformei comune Kratos Gym.
Aceste prelucrări includ, în principal:
- crearea și administrarea contului de Membru;
- gestionarea datelor de identificare și contact necesare platformei;
- administrarea statutului abonamentului;
- generarea și utilizarea identificatorului/codului QR;
- gestionarea drepturilor de acces;
- validarea accesului în locațiile participante;
- gestionarea informațiilor necesare personalului autorizat pentru verificarea dreptului de acces;
- logurile și informațiile tehnice necesare funcționării și securității platformei.
Cele trei societăți stabilesc în comun scopurile și principalele mijloace ale acestor prelucrări pentru funcționarea rețelei Kratos Gym.
Pentru activitățile contractuale, comerciale, de plată și facturare aferente abonamentului Kratos Recurent Silver, MUSCLE FIT GYM S.R.L. acționează în calitate de operator distinct.
Pentru activitățile contractuale, comerciale, de plată și facturare aferente abonamentului Kratos Recurent Gold, OAGAA TRADE SRL acționează în calitate de operator distinct.
Responsabilitățile operatorilor asociați
Cele trei societăți stabilesc printr-un acord intern responsabilitățile privind protecția datelor aferente platformei comune Kratos Gym.
În principal:
- regulile platformei și categoriile de date sunt stabilite la nivelul rețelei;
- accesul angajaților este acordat în funcție de atribuții și necesitate;
- solicitările persoanelor vizate sunt coordonate prin punctul unic de contact;
- incidentele de securitate sunt analizate și gestionate în mod coordonat;
- furnizorii tehnici comuni sunt evaluați și administrați pentru platforma comună;
- fiecare societate rămâne responsabilă distinct pentru activitățile care îi aparțin exclusiv, precum relațiile comerciale proprii sau CCTV-ul locației operate.
Punct unic de contact
Pentru exercitarea drepturilor privind protecția datelor, persoanele vizate pot utiliza punctul unic de contact Kratos Gym:
- E-mail:
- kratosgymarad@gmail.com
- Telefon:
- 0745 842 835
Transmiterea unei solicitări la acest punct de contact este suficientă.
Societățile asigură intern direcționarea și soluționarea cererii în funcție de prelucrarea vizată și de responsabilitățile fiecărei societăți.
Persoana vizată își poate exercita drepturile și direct față de oricare dintre operatorii asociați, în condițiile GDPR.
Categorii de date
Date de identificare și contract
- nume;
- prenume;
- data nașterii;
- adresa de domiciliu;
- număr de telefon;
- e-mail.
Date de cont și acces
- identificator cont;
- statut abonament;
- tip abonament;
- cod/identificator QR;
- locațiile la care utilizatorul are drept de acces;
- istoricul și logurile de acces necesare administrării serviciului;
- informații tehnice de securitate și autentificare.
Date comerciale și de plată
- plan achiziționat;
- valoarea abonamentului;
- scadențe;
- status tranzacție;
- identificatori ai tranzacției;
- informații necesare facturării.
Societățile Kratos Gym nu stochează în bazele lor de date numărul complet al cardului sau codul CVV/CVC. Datele necesare autorizării cardului sunt procesate prin furnizorul specializat de servicii de plată.
Date medicale
Date privind starea de sănătate pot fi prelucrate numai dacă Membrul transmite voluntar o adeverință, certificat sau alt document medical pentru soluționarea unei cereri prevăzute de contract, de exemplu o solicitare de suspendare/înghețare justificată medical.
Nu se solicită în mod obișnuit date medicale pentru simpla utilizare a abonamentului.
CCTV
În locațiile Kratos Gym pot fi utilizate sisteme de supraveghere video în scopul protejării persoanelor, bunurilor, echipamentelor și spațiilor și pentru prevenirea și investigarea incidentelor de securitate.
Zonele supravegheate trebuie semnalizate corespunzător.
CCTV nu va fi prezentat ca mecanism destinat monitorizării performanței sportive a Membrilor.
Scopuri și temeiuri
| Scop | Categorii | Temei |
|---|---|---|
| Creare și administrare cont | identificare/contact/cont | executarea contractului / demersuri precontractuale |
| Încheiere și executare abonament | identificare/contact/abonament | executarea contractului |
| Plăți și facturare | comerciale, tranzacții, facturare | executarea contractului și obligații legale |
| Validare acces prin QR | cont, abonament, acces | executarea contractului |
| Prevenirea fraudei/transferului abonamentului | acces și identificare strict necesară | interes legitim |
| Securitatea locațiilor | CCTV/incidente | interes legitim și, unde este cazul, obligații legale |
| Gestionarea solicitărilor | contact și corespondență | contract/interes legitim/obligație legală, după caz |
| Marketing | e-mail/telefon după caz | consimțământ, atunci când acesta este necesar |
| Documente medicale | date de sănătate furnizate voluntar | consimțământ explicit și, dacă devine necesar, constatarea/exercitarea/apărarea unor drepturi |
Date medicale
Datele privind sănătatea reprezintă o categorie specială de date.
Pentru documentele medicale transmise în legătură cu o solicitare concretă privind abonamentul, operator este societatea responsabilă de soluționarea acelei solicitări.
De exemplu, pentru o solicitare aferentă unui abonament Silver, responsabilitatea contractuală revine MUSCLE FIT GYM S.R.L., iar pentru o solicitare aferentă unui abonament Gold, responsabilitatea contractuală revine OAGAA TRADE SRL, cu excepția situațiilor în care natura solicitării privește direct activitatea unui alt operator.
Aceste date sunt solicitate și prelucrate numai atunci când sunt necesare în legătură cu o cerere concretă a Membrului și nu sunt colectate în mod general de la toți membrii.
Accesul la aceste documente este limitat la persoanele autorizate care au nevoie de ele pentru soluționarea cererii.
După expirarea necesității operaționale și a eventualelor obligații de păstrare/apărare a drepturilor, documentele sunt șterse sau anonimizate, după caz.
CCTV și retenție
Pentru prelucrarea datelor prin sistemele de supraveghere video CCTV, operator este societatea care operează locația în care se află sistemul respectiv.
- Kratos 1 – MUSCLE FIT GYM S.R.L.;
- Kratos 2 – KRATOS GYM SRL;
- Kratos 3 – OAGAA TRADE SRL.
Înregistrările CCTV sunt păstrate numai pe perioada necesară scopului de securitate și, în mod obișnuit, nu mai mult de 30 de zile, cu excepția cazurilor în care păstrarea pentru o perioadă mai lungă este justificată de un incident, de necesitatea constatării, exercitării sau apărării unui drept ori de o obligație legală.
Dacă o secvență este necesară pentru investigarea unui incident, aceasta poate fi extrasă și păstrată separat pe perioada necesară soluționării cazului.
Destinatari
- societățile din rețeaua Kratos Gym, strict în limitele rolurilor lor;
- NETOPIA Payments pentru procesarea plăților;
- furnizorii de hosting/infrastructură/baze de date;
- furnizorii de e-mail/SMS/push dacă sunt utilizați;
- furnizorii tehnici care asigură mentenanța aplicației;
- contabili/auditori/consultanți, atunci când este necesar;
- autorități și instanțe atunci când există obligație legală;
- furnizori de securitate, dacă este cazul.
Furnizorii care prelucrează date în numele operatorilor sunt obligați contractual să prelucreze datele numai conform instrucțiunilor documentate și să aplice măsuri adecvate de securitate.
Accesul angajaților
Personalul fiecărei locații are acces numai la informațiile necesare îndeplinirii atribuțiilor sale.
Pentru validarea obișnuită a accesului, interfața destinată personalului trebuie să afișeze numai informațiile necesare pentru:
- identificarea Membrului, în măsura necesară;
- verificarea statutului abonamentului;
- verificarea dreptului de acces în locația curentă.
Datele contractuale, informațiile de plată, documentele medicale sau alte informații care nu sunt necesare validării accesului nu trebuie să fie disponibile personalului fără un motiv și o autorizare corespunzătoare.
Perioade de păstrare
Datele sunt păstrate numai atât timp cât este necesar pentru scopurile pentru care au fost colectate.
În principal:
- datele contului sunt păstrate pe durata existenței contului și ulterior numai atât cât este necesar pentru soluționarea obligațiilor și solicitărilor restante;
- datele contractuale sunt păstrate pe durata contractului și ulterior conform termenelor necesare pentru apărarea drepturilor și îndeplinirea obligațiilor legale;
- documentele financiar-contabile sunt păstrate conform termenelor obligatorii prevăzute de legislația contabilă;
- logurile tehnice sunt păstrate pe o perioadă proporțională cu scopul de securitate și diagnostic;
- înregistrările CCTV sunt, de regulă, păstrate maximum 30 de zile, cu excepțiile explicate anterior;
- datele pentru marketing sunt păstrate până la retragerea consimțământului sau opoziție, după caz.
Plățile cu cardul
Plățile online sunt procesate prin NETOPIA Payments.
Informațiile complete ale cardului sunt introduse și procesate în mediul securizat al procesatorului de plăți.
Kratos Gym primește informațiile necesare identificării tranzacției, confirmării plății, administrării abonamentului, suportului și contabilității, fără a primi sau stoca în sistemele proprii codul CVV/CVC ori datele complete necesare reproducerii cardului.
Transferuri internaționale
Unii furnizori tehnici pot opera infrastructuri sau societăți afiliate în afara Spațiului Economic European.
Atunci când o prelucrare implică un transfer internațional de date, operatorii vor utiliza un mecanism permis de GDPR și garanțiile corespunzătoare aplicabile situației.
Securitate
Sunt implementate măsuri tehnice și organizatorice adaptate naturii datelor și riscurilor, precum controlul accesului, autentificarea, limitarea privilegiilor, logarea operațiunilor relevante, securizarea comunicațiilor și proceduri de gestionare a incidentelor.
Nicio metodă tehnică nu poate garanta securitate absolută, însă operatorii urmăresc menținerea unui nivel de protecție adecvat riscurilor.
Drepturile persoanei vizate
- acces – obținerea confirmării și a informațiilor privind datele prelucrate;
- rectificare – corectarea datelor inexacte sau completarea celor incomplete;
- ștergere – solicitarea ștergerii datelor în cazurile prevăzute de GDPR;
- restricționare – limitarea temporară a prelucrării în situațiile prevăzute de GDPR;
- portabilitate – primirea sau transmiterea datelor într-un format structurat, atunci când dreptul este aplicabil;
- opoziție – opunerea față de prelucrările întemeiate pe interes legitim sau față de marketing;
- retragerea consimțământului – în orice moment, pentru prelucrările bazate pe consimțământ;
- dreptul de a depune plângere la ANSPDCP;
- drepturile privind decizii exclusiv automatizate, dacă devin aplicabile.
Retragerea consimțământului nu afectează legalitatea prelucrării efectuate anterior retragerii.
Cum se exercită drepturile
Solicitările pot fi transmise la:
Pentru protejarea datelor, poate fi necesară verificarea rezonabilă a identității solicitantului.
Cererea va fi soluționată în termenele prevăzute de GDPR.
Marketing
Comunicările comerciale prin e-mail, SMS sau alte canale electronice sunt transmise numai în condițiile permise de lege.
Atunci când este necesar consimțământul, acesta este solicitat separat de acceptarea contractului.
Refuzul marketingului nu împiedică achiziționarea sau utilizarea abonamentului.
Consimțământul poate fi retras în orice moment.
Modificarea politicii
Politica poate fi actualizată atunci când se modifică serviciile, infrastructura, fluxurile de date sau legislația aplicabilă.
Versiunea actuală și data ultimei actualizări sunt publicate pe această pagină.
În cazul modificărilor semnificative, utilizatorii pot fi informați suplimentar prin aplicație, e-mail sau alte mijloace adecvate.