Legal
Politica de Confidențialitate
Ultima actualizare: 14 iulie 2026
Introducere și despre această politică
WYRA ("Wellness Your Way") este o platformă de tip marketplace care intermediază rezervarea de sesiuni de wellness — yoga, pilates, masaj terapeutic, meditație, stretching — între clienți și furnizori de servicii independenți (denumiți în continuare "Provideri"). Platforma este accesibilă prin aplicația web și prin aplicația mobilă WYRA.
Protecția datelor tale cu caracter personal este esențială pentru noi. Această Politică de Confidențialitate explică ce date colectăm, în ce scopuri, pe ce temei legal, cu cine le împărtășim, cât timp le păstrăm și ce drepturi ai în calitate de persoană vizată.
Prelucrarea datelor cu caracter personal se realizează în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date ("GDPR" sau "Regulamentul"), cu Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR, precum și cu celelalte prevederi legale aplicabile în România.
IMPORTANT — rolul WYRA ca intermediar. WYRA acționează ca intermediar (marketplace) între Clienți și Provideri. Pentru anumite prelucrări, WYRA și Providerul pot fi operatori independenți sau, după caz, operatori asociați. De exemplu, în momentul în care faci o rezervare, datele necesare desfășurării sesiunii sunt transmise Providerului ales de tine, care devine operator de date independent pentru gestionarea relației directe cu tine (programare, prezență, eventuale aspecte medicale relevante pe care le comunici voluntar Providerului). WYRA nu controlează modul în care fiecare Provider prelucrează ulterior aceste date în afara platformei. Te încurajăm să consulți și politica de confidențialitate a Providerului cu care interacționezi.
Prin utilizarea platformei WYRA, confirmi că ai citit și ai înțeles această Politică de Confidențialitate.
1. Identitatea și datele de contact ale operatorului
Operatorul de date cu caracter personal pentru platforma WYRA este:
- Denumire: WYRA LABS SRL
- Cod unic de înregistrare (CUI/CIF): 54555922
- Număr de ordine în Registrul Comerțului: J2026027240009
- Email de contact: contact@wyra.ro
Responsabilul cu protecția datelor (DPO). Nu am desemnat un Responsabil cu Protecția Datelor (Data Protection Officer), desemnarea nefiind obligatorie în cazul nostru conform art. 37 GDPR. Orice solicitare privind datele tale cu caracter personal poate fi transmisă la contact@wyra.ro.
Pentru orice întrebare, solicitare sau exercitare a drepturilor descrise mai jos, ne poți contacta în scris la adresa de email indicată mai sus sau prin poștă, la sediul social.
2. Ce date cu caracter personal colectăm
Colectăm și prelucrăm următoarele categorii de date, în funcție de modul în care folosești platforma (client, provider, vizitator):
a) Date de cont și de identificare
- nume, prenume, adresa de email;
- credențialele de autentificare (parola este gestionată și stocată în mod securizat de furnizorul nostru de autentificare Clerk — WYRA nu are acces la parola ta în clar);
- identificatori interni ai contului și rolul tău pe platformă (Client, Provider, Administrator);
- pentru autentificarea pe dispozitive noi pe mobil, un cod de verificare trimis pe email.
b) Date de profil
- avatar (fotografie de profil), preferințe de wellness, descriere/bio;
- pentru Clienți: nivel, puncte, badge-uri și alte elemente de gamification;
- pentru Provideri: denumirea afacerii, tipul de provider, slug-ul public, descriere, galerie de imagini, servicii oferite, program de disponibilitate, locații fizice și datele necesare pentru plățile prin Stripe Connect.
c) Date de locație
- adresele locațiilor fizice introduse de Provideri și coordonatele acestora, afișate pe hartă;
- dacă alegi să folosești funcții bazate pe locație (de exemplu, descoperirea providerilor din apropiere), putem prelucra locația aproximativă pe baza adresei introduse sau, în măsura în care îți dai acordul în aplicația mobilă, locația dispozitivului.
d) Conținut generat de utilizatori
- recenzii și evaluări (rating) lăsate după sesiuni;
- mesaje schimbate cu alți utilizatori prin funcția de chat;
- interacțiuni sociale: relații de follow, cereri de follow, invitații la sesiuni de grup, provideri salvați (favorite);
- rapoarte sau sesizări pe care le transmiți cu privire la alți utilizatori.
e) Date de rezervare și de tranzacție
- serviciile rezervate, data și ora sesiunilor, locația, statusul rezervării, sumele aferente, istoricul rezervărilor;
- facturile și documentele financiare aferente tranzacțiilor.
f) Date de plată procesate de Stripe
- plățile sunt procesate exclusiv prin furnizorul nostru de servicii de plată, Stripe. WYRA NU stochează și NU are acces la datele cardului tău (numărul cardului, data expirării, codul CVV). Aceste date sunt colectate și procesate direct de Stripe, în mediul său securizat, conform standardului PCI DSS.
- WYRA primește și stochează de la Stripe doar informații limitate, necesare administrării tranzacției: identificatorul plății, statusul plății (de ex. reușită, eșuată, rambursată), suma, moneda și, eventual, ultimele cifre ale cardului și tipul acestuia, în scop de identificare a tranzacției.
g) Date de utilizare, tehnice și de analiză
- adresa IP, tipul și versiunea dispozitivului, tipul și versiunea browserului, sistemul de operare, identificatori de dispozitiv;
- paginile și ecranele vizitate, acțiunile efectuate în platformă, datele și orele accesării, datele de diagnosticare;
- date de monitorizare a erorilor și a stabilității (rapoarte de eroare colectate prin Sentry);
- date de analiză a utilizării (evenimente de produs colectate prin PostHog).
h) Cookie-uri și tehnologii similare
- a se vedea secțiunea dedicată Cookie-urilor de mai jos.
Nu colectăm în mod intenționat categorii speciale de date (date privind sănătatea, originea etnică, convingerile religioase etc.). Dacă, în cadrul comunicării cu un Provider sau în conținutul generat, alegi voluntar să dezvălui informații privind sănătatea ta (de ex. o afecțiune relevantă pentru o sesiune de masaj terapeutic), aceste informații sunt furnizate din proprie inițiativă, iar prelucrarea lor de către Provider se face pe răspunderea și în relația ta directă cu acesta. Te rugăm să nu transmiți prin platformă date sensibile care nu sunt strict necesare.
3. Scopurile prelucrării
Prelucrăm datele tale cu caracter personal în următoarele scopuri:
- Crearea și administrarea contului tău de utilizator și autentificarea sigură pe platformă.
- Furnizarea serviciului de intermediere (marketplace): listarea providerilor și serviciilor, căutarea și descoperirea acestora, gestionarea rezervărilor și a programului.
- Facilitarea rezervărilor și transmiterea către Provider a datelor necesare desfășurării sesiunii (nume, detalii de contact, detaliile rezervării).
- Procesarea plăților și a comisionului platformei, distribuirea sumelor către Provideri prin Stripe Connect, emiterea documentelor financiare, gestionarea rambursărilor.
- Comunicarea cu tine: confirmări de rezervare, mementouri de sesiune, notificări privind statusul rezervărilor, notificări push (pe mobil), răspunsuri la solicitările de suport.
- Funcții sociale și de comunitate: mesagerie între utilizatori, follow, invitații la sesiuni de grup, feed de activitate.
- Recenzii și evaluări ale sesiunilor și providerilor.
- Personalizarea experienței: recomandări, sugestii de provideri, gamification (puncte, niveluri, badge-uri).
- Îmbunătățirea platformei: analiza modului de utilizare, măsurarea performanței, depanarea și monitorizarea erorilor.
- Securitate, prevenirea fraudei și a abuzurilor, asigurarea integrității platformei, gestionarea rapoartelor și a blocărilor între utilizatori.
- Respectarea obligațiilor legale: contabilitate, fiscalitate, arhivare, răspuns la solicitările autorităților competente.
- Soluționarea reclamațiilor, exercitarea sau apărarea unor drepturi în justiție.
4. Temeiul legal al prelucrării
Prelucrăm datele tale numai atunci când avem un temei legal valabil, după cum urmează, în funcție de scop:
a) Executarea unui contract sau demersuri precontractuale — art. 6 alin. (1) lit. b) GDPR
Pentru crearea și administrarea contului, prelucrarea rezervărilor, intermedierea relației cu Providerul, procesarea plăților și a comisionului, comunicările tranzacționale (confirmări, mementouri). Aceste prelucrări sunt necesare pentru a-ți putea furniza serviciile platformei conform Termenilor și Condițiilor.
b) Consimțământul tău — art. 6 alin. (1) lit. a) GDPR
Pentru cookie-urile și tehnologiile neesențiale (analitice, funcționale neesențiale), pentru comunicările de marketing (dacă le vom desfășura), pentru notificările push pe mobil și, după caz, pentru accesul la locația dispozitivului. Îți poți retrage consimțământul oricând, fără a afecta legalitatea prelucrării efectuate înainte de retragere.
c) Interesul legitim — art. 6 alin. (1) lit. f) GDPR
Pentru asigurarea securității platformei, prevenirea fraudei și a abuzurilor, monitorizarea erorilor și a stabilității (Sentry), îmbunătățirea și dezvoltarea serviciilor, analiza agregată a utilizării, personalizarea de bază a experienței, gestionarea funcțiilor sociale și soluționarea reclamațiilor. Atunci când ne întemeiem pe interesul legitim, ne asigurăm printr-un test de echilibru că acesta nu prevalează asupra drepturilor și libertăților tale fundamentale. Ai dreptul de a te opune acestor prelucrări (a se vedea secțiunea privind drepturile).
d) Obligația legală — art. 6 alin. (1) lit. c) GDPR
Pentru îndeplinirea obligațiilor noastre legale: păstrarea documentelor contabile și fiscale, răspunsul la solicitările autorităților publice competente, îndeplinirea obligațiilor în materie de protecția datelor.
e) Interese vitale / interes public — atunci când este cazul
În situații excepționale, dacă prelucrarea este necesară pentru protejarea unui interes vital al tău sau al altei persoane.
Dacă, în mod voluntar, ne furnizezi categorii speciale de date (de ex. date privind sănătatea), prelucrarea lor de către noi, în măsura strict necesară, se va întemeia pe consimțământul tău explicit — art. 9 alin. (2) lit. a) GDPR.
5. Împuterniciți și terți destinatari
Pentru a furniza serviciile platformei, ne bazăm pe furnizori specializați care acționează în calitate de persoane împuternicite de operator (procesatori), pe baza unor acorduri de prelucrare a datelor conforme cu art. 28 GDPR, ori, în cazuri specifice (precum Providerii sau Stripe pentru anumite prelucrări), în calitate de operatori independenți.
Provideri (operatori independenți). Când faci o rezervare, transmitem Providerului ales numele tău, detaliile de contact necesare și detaliile rezervării, pentru ca acesta să poată susține sesiunea. Providerul devine operator independent pentru relația directă cu tine.
Furnizori de servicii (persoane împuternicite / terți destinatari):
- Clerk — serviciu de autentificare și gestionare a conturilor și sesiunilor. Prelucrează datele de cont și credențialele de autentificare; gestionează parolele în mod securizat.
- Supabase — găzduiește baza de date PostgreSQL și stocarea fișierelor (de ex. avatare, imagini provider). Stochează în mod securizat majoritatea datelor platformei.
- Stripe — procesator de plăți și furnizor Stripe Connect. Colectează și procesează datele cardului direct (WYRA nu le stochează), execută plățile către Provideri și reține comisionul platformei.
- Sentry — serviciu de monitorizare a erorilor și a stabilității aplicațiilor. Primește rapoarte de eroare care pot include date tehnice și identificatori.
- PostHog — serviciu de analiză a utilizării produsului (product analytics). Primește evenimente privind modul de folosire a platformei, în scop statistic.
- Resend — serviciu de trimitere a emailurilor tranzacționale (confirmări, notificări, suport). Prelucrează adresa de email și conținutul mesajului.
- Google Maps (Google) — afișarea hărților și a locațiilor providerilor, funcții de geolocalizare/căutare a adreselor. Poate prelucra date de localizare și identificatori tehnici, conform politicii Google.
- Expo — infrastructura pentru trimiterea notificărilor push către aplicația mobilă. Prelucrează token-uri de notificare push asociate dispozitivului tău.
Alte categorii de destinatari, atunci când este cazul:
- consultanți, contabili, auditori și avocați, sub obligație de confidențialitate;
- autorități publice, instanțe și organe de aplicare a legii, atunci când există o obligație legală sau o solicitare legitimă;
- un eventual succesor în drepturi, în cazul unei reorganizări, fuziuni sau achiziții, cu informarea ta prealabilă.
Nu vindem datele tale cu caracter personal către terți.
6. Transferul internațional de date
Unii dintre furnizorii noștri de servicii (de exemplu Clerk, Stripe, Sentry, PostHog, Resend, Google sau Expo) pot avea sediul ori pot opera infrastructura în afara Spațiului Economic European (SEE), inclusiv în Statele Unite ale Americii. În aceste situații, datele tale cu caracter personal pot fi transferate în țări din afara UE/SEE.
Ne asigurăm că orice astfel de transfer se realizează numai cu garanții adecvate, în conformitate cu Capitolul V din GDPR, prin unul sau mai multe dintre următoarele mecanisme:
- o decizie de adecvare a Comisiei Europene cu privire la țara de destinație sau la cadrul de protecție aplicabil (de exemplu, EU-U.S. Data Privacy Framework, pentru furnizorii din SUA certificați);
- Clauzele Contractuale Standard (Standard Contractual Clauses) adoptate de Comisia Europeană;
- după caz, măsuri tehnice și organizatorice suplimentare care să asigure un nivel de protecție esențial echivalent celui din UE/SEE.
Poți solicita informații suplimentare despre garanțiile aplicate unui anumit transfer și o copie a acestora, contactându-ne la contact@wyra.ro.
7. Durata stocării și criterii de retenție
Păstrăm datele tale cu caracter personal doar atât timp cât este necesar pentru îndeplinirea scopurilor pentru care au fost colectate sau pentru respectarea obligațiilor legale, după cum urmează:
- Date de cont și de profil: pe toată durata în care contul tău este activ.
- La ștergerea contului: datele cu caracter personal asociate sunt eliminate sau anonimizate în termen de 30 de zile de la solicitarea de ștergere, cu excepția datelor pe care suntem obligați să le păstrăm din rațiuni legale.
- Date financiare și documente contabile (facturi, tranzacții): păstrate pe perioada impusă de legislația fiscală și contabilă din România, în general 10 ani de la încheierea exercițiului financiar, conform Legii contabilității nr. 82/1991.
- Date privind rezervările și tranzacțiile: pe durata necesară administrării relației contractuale și soluționării eventualelor litigii, în limita termenelor legale de prescripție.
- Conținut generat de utilizatori (recenzii, mesaje): pe durata existenței contului sau până la ștergerea/anonimizarea acestuia, cu posibilitatea păstrării recenziilor în formă anonimizată în scop statistic și de informare a comunității.
- Date de analiză și jurnale tehnice (Sentry, PostHog, loguri): pe perioade limitate, în general până la maximum 24 de luni, după care sunt șterse sau agregate/anonimizate.
- Date prelucrate pe bază de consimțământ: până la retragerea consimțământului sau până la atingerea scopului, oricare survine prima.
După expirarea perioadelor de retenție, datele sunt șterse în mod securizat sau anonimizate ireversibil, astfel încât să nu mai permită identificarea ta.
8. Drepturile tale ca persoană vizată
În calitate de persoană vizată, beneficiezi de următoarele drepturi prevăzute de GDPR:
- Dreptul de acces (art. 15) — să obții confirmarea că prelucrăm date despre tine și o copie a acestora. Îți poți exporta datele direct din secțiunea Setări a contului.
- Dreptul la rectificare (art. 16) — să corectezi datele inexacte sau să completezi datele incomplete. Îți poți edita profilul oricând.
- Dreptul la ștergere / "dreptul de a fi uitat" (art. 17) — să ceri ștergerea datelor tale, în condițiile legii. Poți solicita ștergerea contului și a datelor asociate.
- Dreptul la restricționarea prelucrării (art. 18) — să ceri limitarea prelucrării în anumite situații (de ex. când contești exactitatea datelor).
- Dreptul la portabilitatea datelor (art. 20) — să primești datele furnizate de tine într-un format structurat, utilizat în mod curent și care poate fi citit automat (de ex. JSON), și să le transmiți altui operator. Exportul este disponibil din contul tău.
- Dreptul la opoziție (art. 21) — să te opui, în orice moment, prelucrării întemeiate pe interesul legitim, precum și prelucrării în scop de marketing direct.
- Dreptul de a-ți retrage consimțământul (art. 7) — atunci când prelucrarea se bazează pe consimțământ, îl poți retrage oricând, la fel de ușor cum l-ai acordat, fără a afecta legalitatea prelucrării anterioare.
- Dreptul de a nu face obiectul unei decizii bazate exclusiv pe prelucrarea automată (art. 22), care produce efecte juridice sau te afectează semnificativ.
Cum îți exerciți drepturile. Îți poți exercita drepturile prin funcțiile din contul tău (editare profil, export date, ștergere cont) sau prin solicitare scrisă la contact@wyra.ro ori la contact@wyra.ro. Vom răspunde fără întârzieri nejustificate și, în orice caz, în termen de cel mult o lună de la primirea cererii, termen ce poate fi prelungit cu încă două luni în cazul cererilor complexe sau numeroase, cu informarea ta. Exercitarea drepturilor este gratuită; în cazul cererilor vădit nefondate sau excesive, putem percepe o taxă rezonabilă ori putem refuza să dăm curs cererii, în condițiile legii.
Dreptul de a depune o plângere. Dacă apreciezi că prelucrarea datelor tale încalcă GDPR, ai dreptul de a depune o plângere la autoritatea de supraveghere:
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP)
- Adresa: B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, cod poștal 010336, București, România
- Email: anspdcp@dataprotection.ro
- Website: www.dataprotection.ro
De asemenea, te poți adresa instanțelor de judecată competente. Te rugăm ca, înainte de a sesiza ANSPDCP, să ne contactezi pentru a încerca soluționarea amiabilă a oricărei nelămuriri.
9. Securitatea datelor
Implementăm măsuri tehnice și organizatorice adecvate pentru a proteja datele tale cu caracter personal împotriva accesului neautorizat, divulgării, alterării, pierderii sau distrugerii, în conformitate cu art. 32 GDPR. Printre acestea:
- criptarea comunicațiilor în tranzit (HTTPS/TLS);
- autentificare securizată gestionată de Clerk, cu stocarea parolelor sub formă de hash (WYRA nu are acces la parolele în clar);
- procesarea plăților exclusiv prin Stripe, certificat PCI DSS, fără stocarea datelor cardului de către WYRA;
- găzduirea bazei de date și a fișierelor pe infrastructura securizată Supabase, cu acces restricționat pe bază de roluri și principiul nevoii de a cunoaște;
- controlul accesului intern, jurnalizarea activității și monitorizarea continuă a erorilor și a incidentelor (Sentry);
- politici interne de confidențialitate și instruirea personalului cu acces la date.
Cu toate acestea, niciun sistem de transmitere sau de stocare a datelor nu poate garanta o securitate absolută. În cazul unei încălcări a securității datelor care este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile tale, te vom informa și vom notifica ANSPDCP în condițiile și termenele prevăzute de art. 33 și 34 GDPR.
10. Protecția datelor minorilor
Platforma WYRA se adresează exclusiv persoanelor care au împlinit vârsta de 16 ani. Nu colectăm în mod intenționat date cu caracter personal de la persoane sub această vârstă.
Dacă ai sub 16 ani, te rugăm să nu îți creezi cont și să nu ne furnizezi date cu caracter personal fără acordul și implicarea titularului răspunderii părintești, în conformitate cu art. 8 GDPR.
Dacă aflăm că am colectat date ale unui minor sub vârsta minimă fără consimțământul corespunzător, vom lua măsuri pentru ștergerea acestor date în cel mai scurt timp. Dacă ești părinte sau tutore și consideri că un minor aflat în grija ta ne-a furnizat date cu caracter personal, te rugăm să ne contactezi la contact@wyra.ro.
11. Cookie-uri și tehnologii similare
Folosim cookie-uri și tehnologii similare (de ex. local storage, identificatori de dispozitiv) pentru a asigura funcționarea platformei, a-ți reține preferințele și a înțelege modul de utilizare. Cookie-urile sunt fișiere mici de text stocate pe dispozitivul tău.
Categorii de cookie-uri pe care le folosim:
- Esențiale (strict necesare): autentificare și sesiune (Clerk), securitate. Fără acestea, platforma nu funcționează corect. Acestea nu necesită consimțământ.
- Funcționale: rețin preferințele tale (de ex. setări de interfață) pentru a-ți personaliza experiența.
- Analitice: PostHog, pentru a înțelege cum este folosită platforma, în scop statistic. Datele sunt prelucrate, pe cât posibil, în formă agregată și nu sunt vândute terților.
- De plată: Stripe folosește cookie-uri pentru procesarea securizată a plăților și prevenirea fraudei.
Gestionarea consimțământului. Pentru cookie-urile neesențiale (funcționale neesențiale și analitice) îți solicităm consimțământul, pe care îl poți acorda, refuza sau retrage în orice moment prin instrumentul de gestionare a preferințelor de cookie-uri disponibil pe platformă. De asemenea, poți controla și șterge cookie-urile din setările browserului tău; dezactivarea cookie-urilor esențiale poate afecta funcționarea platformei, inclusiv autentificarea și plățile.
Pentru detalii suplimentare, consultă Politica de Cookie-uri dedicată a WYRA.
12. Modificări ale acestei politici
Putem actualiza periodic această Politică de Confidențialitate pentru a reflecta modificări ale serviciilor noastre, ale furnizorilor cu care colaborăm sau ale cerințelor legale.
Vom publica versiunea actualizată pe platformă și vom modifica data de la rubrica "Ultima actualizare". În cazul unor modificări semnificative care îți afectează drepturile, te vom informa în mod adecvat (de exemplu prin email sau printr-o notificare în aplicație) înainte ca acestea să producă efecte.
Te încurajăm să consulți periodic această pagină. Continuarea utilizării platformei după intrarea în vigoare a modificărilor reprezintă luarea la cunoștință a versiunii actualizate.
Ultima actualizare: 14 iulie 2026.