1. Operatorul de Date
Operatorul de date pentru datele personale prelucrate prin dreamserver.ro, zona de client si toate serviciile enumerate in Termenii si Conditiile este:
S.C. DreamServer S.R.L.
VAT ID: 29975003
CIF: RO36208038
EUID: ROONRC.J2012003481409
Sediu social: Str. Mircea Vulcanescu, Nr. 2, Et. 7, Ap. 25, Sector 1, Bucuresti, Romania
Pentru orice intrebare legata de prelucrarea datelor dumneavoastra personale sau pentru a va exercita drepturile GDPR, contactati punctul nostru de contact pentru protectia datelor la gdpr@dreamserver.ro.
2. Definitii si Domeniu de Aplicare
Aceasta Politica de Confidentialitate se aplica datelor personale (conform Art. 4 GDPR) pe care S.C. DreamServer S.R.L. („Furnizorul”) le prelucreaza in legatura cu operarea dreamserver.ro, a Zonei de Client de la dreamserver.ro/client/ si a tuturor Serviciilor (Servere Dedicate, VPS, VDS, Inregistrare Domenii, Servicii LIR, DSIX, Reseller) descrise in Termenii si Conditiile.
Rolurile-cheie GDPR folosite in aceasta Politica:
- Operator de Date: partea care determina scopurile si mijloacele prelucrarii. Furnizorul este Operator pentru toate datele pe care le prelucreaza despre Clientii sai si vizitatorii site-ului.
- Persoana Imputernicita (Processor): partea care prelucreaza datele in numele unui Operator. Pentru continutul gazduit de Client (datele pe care Clientii le stocheaza pe serverele/VPS/VDS-ul lor), Clientul este Operatorul iar Furnizorul este Persoana Imputernicita. A se vedea Articolul 15 si Articolul 21 (DPA).
- Persoana Vizata: persoana fizica identificata sau identificabila la care se refera datele personale.
3. Categorii de Date Colectate
Colectam si prelucram urmatoarele categorii de date personale:
| Categorie | Exemple | Sursa |
|---|---|---|
| Date de identitate | Nume complet, denumire firma, CUI, CNP (unde este cerut de legislatia fiscala romana pentru facturare) | Dumneavoastra, la plasarea comenzii |
| Date de contact | Adresa email, numar telefon, adresa postala | Dumneavoastra, la plasarea comenzii |
| Date de facturare | Detalii metoda de plata (ultimele 4 cifre card), IBAN, istoric tranzactii, facturi | Dumneavoastra + procesator plati |
| Date cont | Username Zona de Client, parola hash-uita, token-uri 2FA, cookie-uri de sesiune, ora autentificarilor | Dumneavoastra, Zona de Client |
| Date tehnice | Adrese IP (ale dumneavoastra, la vizitarea site-ului si a Zonei de Client), loguri server si web, user-agent, continutul ticketelor de suport | Infrastructura noastra |
| Date comunicare | Email-uri pe care ni le trimiteti, tickete suport, note convorbiri telefonice, mesaje WhatsApp, transcrieri chat | Dumneavoastra |
| Date serviciu | Pachet ales, hostname server, nume de domeniu, adrese IP atribuite, detalii port DSIX, ASN, abuse-c | Dumneavoastra + sistemele noastre |
| Date site | Pagini vizitate pe dreamserver.ro, referrer, tip browser, sistem de operare (doar din loguri server, fara tracking tert) | Loguri server |
Nu colectam date din categorii speciale (sanatate, opinii politice, convingeri religioase, date biometrice), deoarece serviciile noastre nu le necesita.
5. Temeiul Juridic al Prelucrarii
Prelucram datele dumneavoastra personale doar pe unul dintre urmatoarele temeiuri juridice conform Art. 6 GDPR:
- Executarea contractului (Art. 6(1)(b) GDPR): prelucrarea necesara pentru a furniza Serviciile pe care le-ati comandat, a gestiona contul dumneavoastra, a procesa platile, a oferi suport tehnic si a mentine ciclul de viata al serviciului.
- Obligatie legala (Art. 6(1)(c) GDPR): prelucrarea necesara pentru conformitatea cu legislatia fiscala si contabila romana (pastrarea facturilor 10 ani), politicile RIPE NCC, regulile registrului RoTLD si raspunsurile la ordine legale valide ale autoritatilor romane sau UE.
- Interes legitim (Art. 6(1)(f) GDPR): prelucrarea necesara pentru securitatea retelei, detectarea si mitigarea abuzurilor (inclusiv triajul DDoS RTBH), prevenirea fraudelor si apararea intereselor noastre legale in caz de litigii. Echilibram interesele noastre legitime cu drepturile si libertatile dumneavoastra; va puteti opune oricand.
- Consimtamant (Art. 6(1)(a) GDPR): unde este cazul, pentru comunicari optionale de marketing. Puteti retrage consimtamantul oricand fara a afecta legalitatea prelucrarii anterioare.
6. Scopurile Prelucrarii
Datele dumneavoastra personale sunt folosite doar in urmatoarele scopuri:
- Furnizarea si gestionarea serviciilor de hosting, servere, servere virtuale, domenii, resurse IP si peering DSIX.
- Procesarea platilor, emiterea facturilor (in romana si engleza) si indeplinirea obligatiilor fiscale romane.
- Acordarea suportului tehnic si raspuns la ticketele Zonei de Client, email si telefon.
- Mentinerea securitatii retelei, inclusiv monitorizarea atacurilor, abuzurilor, spam-ului si a incalcarilor AUP.
- Declansarea mitigarii DDoS prin RTBH cand telemetria sFlow detecteaza anomalii volumetrice (vezi SLA § 7).
- Conformitate cu obligatiile legale (raportare fiscala, cereri de la autoritati, politici RIPE/RoTLD/ICANN).
- Trimiterea notificarilor legate de serviciu: ferestre de mentenanta, incidente care afecteaza SLA-ul, alerte de securitate, reminder-e de facturare, actualizari de politica.
- Imbunatatirea serviciilor si infrastructurii noastre prin analize agregate si anonimizate din logurile serverelor.
7. Pastrarea Datelor
Pastram datele dumneavoastra personale doar cat este necesar pentru scopurile de mai sus:
| Categorie | Perioada de pastrare | Temei |
|---|---|---|
| Date cont | Durata contractului + 30 de zile dupa inchidere | Contract + fereastra de tranzitie |
| Date facturare si facturi | 10 ani de la sfarsitul anului fiscal al tranzactiei | Legislatie contabila romana |
| Tickete suport | 3 ani dupa ultimul mesaj | Imbunatatire servicii + aparare litigii |
| Loguri acces server si web | 12 luni | Securitate si forensics |
| Corespondenta email | 3 ani dupa ultima interactiune | Continuitate business |
| Rapoarte abuz / incidente | 5 ani | Legal si reglementare |
| Inregistrari baza de date RIPE | Durata de viata a resurselor atribuite (gestionate de RIPE NCC) | Politica RIPE |
| WHOIS / date registrant domeniu | Durata domeniului inregistrat + perioada ceruta de registru (de obicei 1-2 ani dupa stergere) | Politica registru (RoTLD/ICANN/EURid) |
| Continut gazduit de Client pe servere / VPS / VDS | Pana cand Clientul il sterge sau 7 zile dupa incetarea serviciului (conform Termeni § 24) | Contract |
Dupa expirarea perioadei de pastrare, datele sunt sterse sau anonimizate in siguranta folosind metode standard din industrie (stergere criptografica pentru date criptate, suprascriere multi-pass sau distrugere fizica pentru hardware).
9. Transferuri Internationale
Toate datele personale prelucrate de Furnizor sunt stocate si prelucrate exclusiv in cadrul Spatiului Economic European (SEE), mai precis in datacenter-ul nostru din Bucuresti, Romania.
Nu transferam date personale in afara SEE decat daca:
- Dumneavoastra solicitati explicit (de exemplu, prin inregistrarea unui domeniu gTLD al carui registru este localizat in afara SEE sau prin publicarea informatiilor in WHOIS/RIPE/PeeringDB care sunt replicate la nivel global).
- Exista un temei legal valid conform Capitolului V GDPR (de ex. decizie de adecvare, clauze contractuale standard, consimtamantul dumneavoastra explicit).
10. Servere Dedicate (Blade, Enterprise, Game, Micro)
Cand comandati un Server Dedicat, prelucram datele necesare pentru a furniza si opera hardware-ul fizic in numele dumneavoastra.
Ce colectam specific
- Hostname-ul serverului pe care il alegeti, adresele IPv4/IPv6 atribuite, portul DSIX atribuit (unde este cazul).
- Credentialele VPN pentru management out-of-band (iLO/IPMI/IMM/iRMC) pe care vi le furnizam.
- OS-ul instalat / ISO-ul ales; nu inspectam continutul discurilor dumneavoastra.
- Loguri de evenimente hardware (defectiuni PSU, avertismente SMART disc, alerte de temperatura) necesare pentru SLA-ul de inlocuire (vezi SLA § 6).
Ce nu accesam
- Continutul discurilor, al RAM-ului sau al traficului de retea. Aveti acces root, iar noi nu ne autentificam pe serverul dumneavoastra decat (a) la cererea dumneavoastra prin ticket sau (b) pentru mentenanta de urgenta limitata strict la interventii la nivel de retea.
11. Servere Virtuale (VPS LXC & VDS KVM)
Pentru instantele VPS (LXC) si VDS (KVM), Furnizorul opereaza host-ul partajat si reteaua, dar nu acceseaza continutul containerelor sau masinilor virtuale individuale.
Ce colectam
- Configuratia aleasa (vCPU, RAM, storage, alocare IP).
- Metadate de stare VM/container (ore pornire/oprire, consum de resurse pentru facturare si planificare capacitate).
- Loguri de retea la nivel de hypervisor (IP sursa/destinatie, numar bytes), agregate, fara inspectie a payload-ului.
Clientul, in calitate de Operator al datelor stocate in interiorul VPS/VDS, este responsabil pentru conformitatea GDPR pentru persoanele vizate afectate de propriile servicii ale Clientului. Un DPA este disponibil (Articolul 21).
12. Inregistrare Domenii si WHOIS
Inregistrarea unui domeniu necesita dezvaluirea datelor de contact ale registrantului catre registrul de nivel superior (RoTLD pentru .ro, ICANN pentru gTLD-uri, EURid pentru .eu si alte registre de tip country-code).
WHOIS si GDPR
De la intrarea in vigoare a GDPR si a Specificatiei Temporare ICANN, datele de contact ale registrantului nu mai sunt publicate in WHOIS-ul public pentru persoanele fizice din SEE; WHOIS-ul public arata doar registrar-ul si data de inregistrare. Datele complete ale registrantului raman accesibile solicitantilor legitimi (autoritati, detinatori de marci care isi dovedesc interesul legitim).
- Pentru domenii .ro: detaliile registrantului sunt inregistrate la RoTLD conform politicii lor conforme GDPR. Vezi rotld.ro.
- Pentru gTLD-uri (.com, .net, .org etc.): manipularea datelor respecta regulile ICANN ajustate pentru GDPR.
- Pentru .eu: EURid respecta nativ cerintele GDPR.
Prin inregistrarea unui domeniu, autorizati Furnizorul sa transmita datele registrantului catre registrul aplicabil.
13. LIR si Baza de Date RIPE
Cand primiti resurse IP (IPv4, IPv6, ASN) prin Local Internet Registry-ul nostru RIPE NCC, datele dumneavoastra de contact sunt publicate in Baza de Date RIPE conform politicii RIPE. Aceasta este o cerinta obligatorie pentru operarea sistemului numerelor de internet.
Obiectele RIPE publicate pot include: inetnum, inet6num, aut-num, org, person/role, mntner si abuse-c. Baza de Date RIPE este public interogabila.
Furnizorul ia masuri rezonabile pentru a minimiza datele personale publicate (de exemplu, folosind obiecte role si contacte organizationale in locul numelor individuale unde este posibil). Declaratia completa de confidentialitate RIPE NCC este disponibila la ripe.net/about-us/legal/privacy-statement.
14. DSIX Internet Exchange
Membrii DreamServer Internet Exchange (DSIX, AS58218) furnizeaza urmatoarele date care devin vizibile pentru alti membri DSIX si, in masura in care Membrul alege, pentru public:
- ASN, nume AS, email contact NOC/peering (publicate in lista membrilor DSIX si sincronizate in PeeringDB de catre Membru).
- Politica de peering (deschisa / selectiva / restrictiva).
- Adrese IPv4/IPv6 atribuite pe fabrica de peering DSIX (publicate in IX-F Member Export).
- Starea sesiunii BGP (established / idle) vizibila in looking glass-ul DSIX si diagnosticele route-server.
Furnizorul nu inspecteaza continutul traficului schimbat prin DSIX. Statisticile de trafic (contoare bytes/pachete la nivel de port switch) sunt colectate pentru planificarea capacitatii si sunt anonimizate inainte de publicarea in grafice agregate.
15. Continut Gazduit de Client (Operator vs Persoana Imputernicita)
Cand un Client ruleaza un site web, baza de date, server de mail, aplicatie sau orice alt serviciu pe infrastructura DreamServer, iar acel serviciu prelucreaza date personale ale utilizatorilor finali (de ex. vizitatorii site-ului dumneavoastra, clientii dumneavoastra, angajatii dumneavoastra), se aplica urmatoarele roluri GDPR:
- Clientul este Operatorul de Date al persoanelor vizate ale caror date personale le prelucreaza in serviciul sau.
- Furnizorul este Persoana Imputernicita, actionand doar pe baza instructiunilor documentate ale Clientului (pentru operarea infrastructurii, backup, raspuns la incidente la cererea Clientului).
In aceasta configuratie, Clientul este responsabil pentru: furnizarea notificarilor de confidentialitate propriilor persoane vizate, asigurarea unui temei legal pentru prelucrare, raspunsul la cererile persoanelor vizate si raportarea breach-urilor de date personale catre autoritatea romana, unde este cazul.
Un Acord de Prelucrare a Datelor (DPA) este disponibil la cerere pentru a formaliza aceasta relatie (vezi Articolul 21).
16. Drepturile Dumneavoastra GDPR
Conform GDPR, aveti urmatoarele drepturi privind datele dumneavoastra personale:
- Dreptul de acces (Art. 15): obtinerea unei copii a tuturor datelor personale pe care le detinem despre dumneavoastra, impreuna cu informatii despre cum le prelucram.
- Dreptul la rectificare (Art. 16): corectarea datelor personale inexacte sau incomplete.
- Dreptul la stergere (Art. 17, „dreptul de a fi uitat”): solicitarea stergerii datelor dumneavoastra personale atunci cand nu exista o obligatie legala de pastrare (atentie: datele de facturare se pastreaza 10 ani conform legii fiscale romane).
- Dreptul la restrictionarea prelucrarii (Art. 18): limitarea modului in care folosim datele in anumite circumstante (de ex. in timpul verificarii unei cereri de corectare).
- Dreptul la portabilitatea datelor (Art. 20): primirea datelor intr-un format structurat, frecvent utilizat, care poate fi citit automat.
- Dreptul de opozitie (Art. 21): opunerea prelucrarii bazate pe interes legitim, inclusiv marketing direct.
- Dreptul de retragere a consimtamantului: unde prelucrarea este bazata pe consimtamant, il puteti retrage oricand fara a afecta legalitatea prelucrarii anterioare.
- Dreptul de a nu face obiectul unui proces decizional automat (Art. 22): nu realizam profilare automata cu efecte legale; singura prelucrare automata pe care o rulam este tehnica (declansare RTBH, filtre spam, rotatie loguri).
17. Cum sa Va Exercitati Drepturile
Pentru a exercita oricare dintre drepturile dumneavoastra, trimiteti un email la gdpr@dreamserver.ro sau deschideti un ticket in Zona de Client. Includeti:
- Dreptul pe care doriti sa il exercitati.
- Informatii suficiente pentru verificarea identitatii dumneavoastra (de obicei adresa email inregistrata si, pentru cereri sensibile, verificare suplimentara a identitatii).
- O descriere a datelor sau a prelucrarii specifice la care se refera cererea.
Vom raspunde in termen de 30 de zile de la primirea unei cereri valide. In cazuri complexe, aceasta perioada poate fi extinsa cu pana la 2 luni suplimentare, cu notificarea dumneavoastra. Daca nu putem indeplini cererea, vom oferi o explicatie motivata si va vom informa despre dreptul de a depune plangere.
Exercitarea drepturilor este gratuita, cu exceptia cazului in care cererea este vadit nefondata sau excesiva (de ex. repetitiva), caz in care poate fi perceputa o taxa rezonabila sau cererea poate fi refuzata.
18. Plangeri la ANSPDCP
Aveti dreptul de a depune o plangere la Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal:
Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (ANSPDCP)
Adresa: B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, Bucuresti, Romania
Website: www.dataprotection.ro
Email: anspdcp@dataprotection.ro
Aveti, de asemenea, dreptul de a introduce o actiune in fata instantelor romane competente sau a instantelor statului membru UE in care aveti resedinta sau in care a avut loc presupusa incalcare.
19. Masuri de Securitate a Datelor
Implementam masuri tehnice si organizatorice adecvate pentru a va proteja datele personale, inclusiv:
- Criptare in tranzit: TLS 1.2+ cu suite moderne de cifrare pe toate punctele publice (dreamserver.ro, Zona de Client, email, panouri de control).
- Controale acces: permisiuni bazate pe rol in sistemele interne; principiul privilegiilor minime.
- Autentificare: politica de parole puternice si 2FA optional (TOTP) in Zona de Client.
- Izolare retea: management-ul out-of-band este accesibil doar prin VPN dedicat Clientului, niciodata expus pe internetul public.
- Logare si monitorizare: accesul la sistemele interne este logat; detectare anomalii prin sFlow la marginea retelei.
- Securitate fizica: personal la fata locului, control acces, CCTV in datacenter-ul nostru din Bucuresti.
- Training personal: constientizare interna privind protectia datelor pentru intreg personalul cu acces la date de Client.
- Eliminare securizata: discurile scoase din rotatie sunt sterse (suprascriere multi-pass) sau distruse fizic inainte de a parasi locatia.
20. Notificare Breach
In cazul unui breach de date personale susceptibil de a genera un risc pentru drepturile si libertatile persoanelor fizice, Furnizorul va:
- Notifica autoritatea de supraveghere romana (ANSPDCP) in 72 de ore de la luarea la cunostinta a breach-ului, conform Art. 33 GDPR.
- Notifica Clientii afectati fara intarzieri nejustificate atunci cand breach-ul este susceptibil de a genera un risc ridicat pentru drepturile si libertatile lor, conform Art. 34 GDPR.
- Comunica (minim): natura breach-ului, categoriile si numarul aproximativ de persoane vizate afectate, consecintele probabile si masurile luate sau propuse pentru a aborda breach-ul si a-i atenua posibilele efecte adverse.
- Mentine un registru intern al tuturor breach-urilor de date personale, al efectelor si actiunilor de remediere, conform Art. 33(5) GDPR.
21. Acord de Prelucrare a Datelor (DPA)
Atunci cand Furnizorul actioneaza ca Persoana Imputernicita in numele Clientului (de obicei cand serviciile Clientului care ruleaza pe infrastructura noastra prelucreaza date personale ale utilizatorilor finali), este disponibil la cerere un Acord de Prelucrare a Datelor conform Art. 28 GDPR.
DPA-ul standard acopera:
- Obiectul, durata, natura si scopul prelucrarii.
- Categoriile de persoane vizate si tipurile de date personale.
- Obligatiile Persoanei Imputernicite (confidentialitate, masuri de securitate, reguli de angajare sub-imputerniciti, asistenta pentru cererile persoanelor vizate, notificare breach catre Operator).
- Lista sub-imputernicitilor autorizati (Furnizori de Tranzit, PeeringDB, RIPE NCC, procesatori plati).
- Returnarea sau stergerea datelor personale la sfarsitul prelucrarii.
Solicitati o copie prin email la gdpr@dreamserver.ro.
22. Modificari ale Acestei Politici
Furnizorul poate actualiza aceasta Politica de Confidentialitate periodic, pentru a reflecta modificari in practicile noastre, in servicii sau in legislatia aplicabila. Modificarile materiale vor fi comunicate:
- Prin email catre Clientii activi, cu cel putin 15 zile inainte de intrarea in vigoare a modificarii (oglindind regula de notificare din Termeni § 27).
- Prin publicarea versiunii actualizate la dreamserver.ro/ro/confidentialitate/ cu data „Ultima actualizare” vizibila in partea de sus si de jos a paginii.
Utilizarea in continuare a Serviciilor dupa data efectiva reprezinta acceptarea Politicii actualizate. Daca nu sunteti de acord cu o modificare, va puteti exercita drepturile GDPR (Articolul 17) si puteti inceta Serviciile conform Termeni § 24.
23. Contact
Pentru orice intrebare legata de confidentialitate, pentru a va exercita drepturile GDPR sau pentru a solicita un DPA:
- Email Confidentialitate / GDPR: gdpr@dreamserver.ro
- Email general: contact@dreamserver.ro
- Telefon: +40 773 870 363
- Postal: S.C. DreamServer S.R.L., Str. Mircea Vulcanescu, Nr. 2, Et. 7, Ap. 25, Sector 1, Bucuresti, Romania
Ultima actualizare: Aprilie 2026.