Confidențialitate
Versiunea 1.0. În vigoare de la 20 august 2026.
1. Cine este responsabil
File Transfer - Tool - by Alexandru Jungean („serviciul”) este un instrument de transfer de fișiere cu expirare, accesibil doar operatorului, la https://transfer.alexjungean.com. Operatorul de date este Alexandru Jungean, persoană fizică. Contact: alex.jungean@gmail.com. Portofoliu: https://alexjungean.com.
Această politică descrie prelucrarea datelor când vizitați site-ul, deblocați sesiunea de operator, creați un transfer, deschideți un link de capacitate, previzualizați sau descărcați un fișier ori trimiteți un raport de abuz. Este emisă conform Regulamentului (UE) 2016/679 (GDPR), Legii nr. 190/2018 și regulilor ePrivacy din Legea nr. 506/2004.
2. Ce este — și ce nu este — acest serviciu
Doar operatorul poate crea un transfer. Nu există cont public, înscriere, plăți, livrare pe e-mail sau listă de marketing. Destinatarii folosesc un link de capacitate. Aplicația citește dovezile doar din fragmentul URL și le trimite într-un corp POST same-origin. Serviciul nu promite anonimat, scanare de malware sau criptare end-to-end. Parola este o poartă suplimentară, nu criptarea obiectului stocat.
3. Categorii de date
3.1 Date pe care le furnizați
- Opțiuni de transfer: titlu opțional (maximum 100 de caractere), mesaj opțional (maximum 2.000 de caractere), parolă opțională (8–128 de caractere). Parola se stochează doar ca hash Argon2id. Parola în clar nu se stochează.
- Metadate de fișier: nume declarat, dimensiune, tip media, sumă de control SHA-256 opțională și un identificator de obiect. Numele și textul sunt tratate ca date neîncredere.
- Octeții fișierelor, încărcați într-un bucket privat Cloudflare R2 în UE.
- Rapoarte de abuz: doar un ID public parsat. O dovadă lipită sau un URL complet de capacitate nu se stochează.
- Deblocare operator: secretul este verificat și aruncat. Nu este scris în baza de date.
3.2 Date pe care le generăm
- ID public (hex 32 de caractere), verificatori HMAC pentru descărcare și ștergere, versiunea cheii, expirare, marcaje de stare, chei de idempotență, chei de obiect, tip media detectat și eligibilitate de previzualizare.
- Tombstone-uri după ștergere sau expirare (ID public, verificatori, versiunea cheii, starea terminală, data până la care se păstrează).
- Elemente din outbox-ul de curățare (tip obiect, cheie, număr de încercări, clasă de eroare).
- Cookie-ul de sesiune
send_op: un bilet HMAC legat de un termen, nu de secretul operatorului.
3.3 Date colectate automat
- IP-ul clientului este citit de la marginea de hosting pentru limite de rată. Limitatorul durabil stochează o partiție SHA-256 a acelei surse, nu IP-ul brut, în artefactele aplicației.
- Jurnalele aplicației folosesc șabloane de rută, metodă, status, latență și clasă de eroare. Omit dovezi, parole, nume de fișiere, titluri, mesaje, chei de obiect și ID-uri publice.
- Jurnalele de acces ale hostingului și CDN-ului (Netlify, Cloudflare) pot înregistra în continuare căi, query string-uri, IP-uri, user-agent și momente. O primă vizită care pune o dovadă în
?proof=poate apărea acolo. Middleware-ul redirecționează apoi doar către cale și nu pune dovada înapoi în URL.
Nu rulăm analitică de marketing, pixeli publicitari sau trackere sociale.
4. Scopuri și temeiuri juridice
| Scop | Date principale | Temei (art. 6 GDPR) |
|---|---|---|
| Creare, încărcare, finalizare și servire a transferului | Metadate, octeți, titlu/mesaj/hash de parolă opționale | 6(1)(b) contract / pași la cerere; 6(1)(f) interes legitim de a opera instrumentul |
| Sesiune operator după deblocare | Cookie send_op | 6(1)(f) securizarea creării; cookie strict necesar |
| Limite de rată, rezistență la abuz, curățare | Sursă hashed, contoare, outbox, tombstone-uri | 6(1)(f) securitatea și disponibilitatea serviciului |
| Notificare și acțiune pentru conținut ilegal | ID public într-un raport de abuz | 6(1)(c) obligație legală (DSA); 6(1)(f) prevenirea abuzului |
| Răspuns la cereri de drepturi și autorități | E-mail de contact și minimul necesar | 6(1)(c) obligație legală |
| Hosting, TLS și jurnale operaționale | IP, cale, antete tehnice | 6(1)(f) operarea și apărarea serviciului |
Interesele legitime sunt puse în balanță cu drepturile dumneavoastră. Puteți formula opoziție conform art. 21 acolo unde se aplică acest temei. Nu există marketing, deci nu există un consimțământ de marketing de retras.
5. Cookie-uri
Singurul cookie setat de această aplicație este send_op. Este httpOnly, SameSite=Strict, Path=/, durează 12 ore și este emis doar după o deblocare reușită pe /operator. În producție este marcat Secure. Nu există cookie de analitică de marketing. Detalii în politica de cookie-uri.
6. Destinatari și împuterniciți
| Parte | Rol | Unde | Ce |
|---|---|---|---|
| Netlify, Inc. | Împuternicit (hosting, funcții, CDN) | Statele Unite / edge global | Cereri HTTP, artefacte de deploy, curățare programată |
| Supabase, Inc. (proiect în eu-west-1) | Împuternicit (Postgres) | Irlanda (UE) | Rânduri de transfer, obiecte, tombstone-uri, outbox, rapoarte, chei de limiter |
| Cloudflare, Inc. (R2, jurisdicție UE) | Împuternicit (stocare obiecte) | Uniunea Europeană | Octeți staging și finali; PUT/GET semnate |
| Google LLC (Gmail) | Furnizor independent de căsuță (fără DPA) | Statele Unite | Contact operator și cereri de abuz sau drepturi trimise la adresa publicată |
Destinatarii care primesc un link de partajare pot inspecta metadatele și descărca fișierele până la expirare, ștergere sau revocare. Cine are dovada de ștergere poate șterge transferul. Autoritățile competente pot primi date când legea o cere.
7. Transferuri internaționale
Octeții fișierelor și baza de date a aplicației sunt stocate în UE. Calculul și jurnalele de acces pot fi prelucrate de Netlify în afara SEE. Mesajele trimise la adresa de contact publicată sunt gestionate de Google ca furnizor independent de căsuță; nu există un DPA separat pentru acea căsuță de consumator. Unde are loc un transfer către o țară fără decizie de adecvare, se bazează pe garanțiile din capitolul V GDPR, de regulă clauzele contractuale standard ale Comisiei Europene cu furnizorul de hosting, plus măsurile tehnice descrise aici.
8. Păstrare
- Fișiere: autorizarea se încheie la expirare (implicit și maximum 7 zile), la ștergerea de către destinatar sau la revocarea operatorului. Eliminarea fizică se încheie în 24 de ore. O regulă de lifecycle R2 este o plasă întârziată (10 zile pe prefixele staging și final).
- Rândurile de transfer sunt șterse după starea terminală. Tombstone-urile se păstrează 691500 de secunde (durata maximă plus SLA-ul de curățare plus un buffer de ceas).
- Rapoartele de abuz rămân până când operatorul le șterge după analiză. Nu există purge automat al acelui tabel.
- Ferestrele de rate-limit sunt orare. Cookie-ul operatorului durează 12 ore.
- Jurnalele de hosting urmează reținerea propriului furnizor.
Aceasta este expirarea de șapte zile publicată pe produs: nu există păstrare nelimitată.
9. Securitate
Crearea, încărcarea și finalizarea cer sesiunea operatorului. Destinatarii au nevoie de dovada potrivită și de parolă, dacă a fost setată. Obiectele sunt private. Încărcările vizează chei staging aleatorii; finalizarea promovează o cheie finală aleatorie. Jurnalele aplicației urmează o listă de interdicții. Site-ul public folosește TLS. Aceste măsuri reduc riscul. Nu fac serviciul anonim și nu îl protejează de un link partajat scurs, de o dovadă în query string la prima lovitură într-un jurnal CDN sau de o cerere legală.
10. Drepturile dumneavoastră
Dacă sunteți în SEE, în Regatul Unit sau într-o altă jurisdicție cu drepturi echivalente, puteți cere:
- acces (art. 15);
- rectificare (art. 16);
- ștergere (art. 17);
- restricționare (art. 18);
- portabilitate acolo unde se aplică art. 20;
- opoziție la prelucrarea bazată pe interese legitime (art. 21);
- plângere la o autoritate de supraveghere (art. 77).
Scrieți la alex.jungean@gmail.com. Nu lipiți dovezi sau URL-uri complete de capacitate în e-mail. Pentru un transfer, trimiteți doar calea publică sau ID-ul public. Avem nevoie de suficiente informații pentru a găsi rândul relevant. Unele drepturi nu se aplică dacă nu mai deținem datele (de exemplu după expirare și wipe) sau dacă nu vă putem identifica.
Puteți depune plângere la autoritatea de supraveghere a reședinței obișnuite, a locului de muncă sau a locului presupusei încălcări. Dacă operatorul este stabilit în România, autoritatea română este ANSPDCP, dataprotection.ro.
Nu folosim decizii automatizate care produc efecte juridice sau efecte similare semnificative.
11. Copii
Serviciul nu se adresează copiilor. Vârsta consimțământului digital în România, conform art. 8 GDPR, este 16 ani. Nu folosiți serviciul pentru a trimite fișiere către sau despre un copil într-un mod ilegal. Nu colectăm în cunoștință de cauză date de cont de la copii, pentru că nu există conturi.
12. Conținutul fișierelor și datele terților
Fișierele pot conține date ale altor persoane decât operatorul. Operatorul care încarcă este responsabil să aibă un temei legal pentru a le partaja. Destinatarii trebuie să folosească fișierele descărcate doar așa cum permit legea și expeditorul.
13. Modificări
Vom actualiza această politică când se schimbă prelucrarea. Data de la începutul paginii este versiunea curentă. Modificările materiale vor fi publicate aici înainte să se aplice transferurilor noi.
