Investigator MCP
documente legale

Privacy Policy

Notă privind procesarea datelor cu caracter personal, conform Regulamentului UE 2016/679 (GDPR) art. 13-14 și Legii 190/2018.

1. Cine suntem

Operator de date: STOCHITOIU RADU-DUMITRU PFA, CIF 42133916, înregistrat la Registrul Comerțului Gorj sub F18/8/2020, cu sediul în Tg-Jiu, jud. Gorj. Detalii complete: Mențiuni legale.

Investigator MCP procesează două categorii distincte de date: (A) datele utilizatorilor care folosesc serviciul, și (B) datele unor persoane terțe (parlamentari, funcționari publici, persoane care apar în surse oficiale) agregate din surse publice oficiale pentru interes jurnalistic.

2. DPO

Responsabilul cu protecția datelor (DPO) la nivel intern este reprezentantul legal al PFA, Stochitoiu Radu-Dumitru. Pentru orice chestiune privind procesarea datelor: contact@investigatie.ro.

PFA-ul nu are obligația GDPR Art 37 de a desemna un DPO formal extern, având în vedere scara redusă a operațiunilor și caracterul jurnalistic al procesării. Vom revizui această poziție pe măsură ce serviciul crește.

3. Date despre utilizatorii Investigator MCP

Când folosești serviciul, procesăm:

  • Adresă email: pentru crearea contului, autentificare, trimitere chei API, notificări serviciu
  • Date subscripție Stripe: id customer, plan, status (numele/cardul nu trec prin serverul nostru, sunt direct la Stripe)
  • Cheie API + utilizare: număr apeluri, ultima utilizare, tool-uri folosite (anonimizat per cheie, fără conținutul interogărilor)
  • Adresă IP + user agent: pentru rate-limiting și protecție anti-abuz, păstrate 30 zile
  • Conversații /chat: stocate dacă ești autentificat, sub propria sesiune; păstrate cât timp contul e activ și șterse în maximum 12 luni de la ultima activitate sau la cererea ta

Baza legală: executarea contractului (Art 6(1)(b) GDPR), interes legitim pentru securitate (Art 6(1)(f)), consimțământ pentru date stocate non-necesar (Art 6(1)(a)).

Perioadă păstrare: datele contului: pe durata serviciului, cu ștergere la cerere prin proces GDPR (înregistrările fiscale, ex. facturi, se păstrează cât cere legea contabilă/fiscală); conversații /chat: cât timp contul e activ, șterse automat în maximum 12 luni de la ultima activitate sau la cerere; logs de utilizare: 12 luni; IP-uri: 30 zile. Termenele automate (chat, logs, IP) sunt aplicate de un job zilnic de ștergere.

4. Date despre persoane terțe (parlamentari, funcționari publici)

Investigator MCP agregează date publice oficiale despre persoane care au calitatea de funcționari publici, demnitari aleși, sau alți factori de decizie în România:

  • Declarații de avere și interese (sursă: ANI, cdep.ro, senat.ro, publice prin Lege 176/2010)
  • Mandate parlamentare, voturi, propuneri legislative, întrebări (sursă: cdep.ro, senat.ro, publice prin Lege 544/2001)
  • Educație și CV (sursă: cdep.ro, senat.ro)
  • Contracte publice SEAP (sursă: data.gov.ro, publice prin Lege 98/2016)
  • Dosare juridice (sursă: portal.just.ro, publice prin Lege 544/2001 și ECRIS)
  • Verdicte CNSAS publice (sursă: monitoruloficial.ro, cnsas.ro/comunicate, publice prin Lege 187/1999 art. 32)

Baza legală: procesarea în scop jurnalistic, conform Art 85 GDPR și Lege 190/2018 art. 7 (exemption jurnalistică). Pentru date din categoria specială Art 9 (ex. verdicte CNSAS care pot dezvălui opinii politice), invocăm Art 9(2)(g): interes public substanțial, concretizat prin Lege 187/1999 art. 32 (publicarea statutară a verdictelor), coroborat cu aceeași excepție jurnalistică. Pentru date din categoria Art 10 (condamnări/dosare penale), vezi mai jos.

Pentru detalii complete despre temeiul juridic per tool, vezi Temei juridic per tool.

Practici de minimizare: NU stocăm CNP, reducem adresele la nivel de județ în rezultatele servite (nu expunem adrese complete de domiciliu), NU expunem nume de minori (eliminate din rezultate), NU stocăm data completă a nașterii, doar anul nașterii (parlamentari, din surse publice cdep.ro), folosit exclusiv pentru dezambiguarea omonimelor și niciodată expus în rezultate.

5. Sub-procesatori (persoane împuternicite)

Folosim următoarele servicii terțe care procesează date în numele nostru, în baza unor contracte de prelucrare (DPA):

  • Vercel (hosting, EU): date utilizatori + log-uri request
  • Supabase (Postgres + Storage, EU): conturi, conversații, cache de date publice
  • Stripe (procesare plăți, US, SCC + DPA): emailul, datele cardului, adresă facturare
  • Google (Gemini) (LLM, US, SCC + DPA): DOAR pentru agentul AI găzduit de pe site (/chat) + căutarea web (Google Search grounding): conținutul mesajelor pe care le trimiți în /chat (nu e folosit pentru antrenarea modelului). Singurul model AI pentru care acționăm ca operator/împuternicit: la conectarea prin propriul client MCP, modelul tău (Claude/ChatGPT etc.) NU e sub-procesatorul nostru
  • Resend (email tranzactional, EU): email utilizatori + subiect/corp
  • ImprovMX (email inbound, EU, Franța, OVH): redirecționează mesajele primite la contact@investigatie.ro (inclusiv cereri GDPR/DPA) către inbox-ul operatorului
  • FirmeAPI.ro (date firme ONRC/ANAF, RO): DOAR în interfața /chat autenticată, când ceri date despre o firmă (getCompanyData): CUI-ul interogat. Nu se folosește pe MCP-ul plătit

Pentru transferuri în afara SEE, aplicăm Standard Contractual Clauses (SCC) și clauze de protecție tehnice/organizatorice suplimentare.

5bis. Modelul AI din clientul tău MCP (NU este sub-procesatorul nostru)

Când folosești Investigator MCP printr-un client MCP (Claude / Anthropic, ChatGPT / OpenAI, Cursor etc.), tu ești cel care te conectezi la acel client și la modelul AI ales de tine. Interogările și conversațiile tale ajung la modelul ales de tine, nu la noi.

Anthropic, OpenAI sau alți furnizori de astfel de clienți/modele sunt terți pe care îi alegi și îi controlezi tu, NU persoane împuternicite (sub-procesatori) ale operatorului Investigator MCP. Relația ta cu acel furnizor (inclusiv prelucrarea datelor tale de către el) este guvernată de termenii și politica de confidențialitate ale furnizorului respectiv. Serverul nostru MCP returnează date publice oficiale ca răspuns la cererile tool-urilor; nu primim și nu stocăm textul conversațiilor pe care le porți cu modelul tău.

6. Drepturile tale (GDPR Art 15-22)

În calitate de persoană vizată, ai dreptul la:

  • Acces la date (Art 15)
  • Rectificare (Art 16)
  • Ștergere („dreptul de a fi uitat", Art 17)
  • Restricționare procesare (Art 18)
  • Portabilitate (Art 20)
  • Opoziție (Art 21)
  • Decizie automatizată (Art 22): nu luăm decizii automatizate cu efecte juridice asupra ta

Cum exerciți aceste drepturi: Drepturi GDPR: instrucțiuni. SLA răspuns: maxim 30 zile calendaristice.

Pentru date despre persoane terțe agregate în scop jurnalistic, dreptul la ștergere este limitat de exemption-ul jurnalistic (Art 85 GDPR + Lege 190/2018 art. 7). Evaluăm fiecare cerere cu balansare interes public vs drept individual și răspundem motivat.

7. Securitate

Aplicăm măsuri tehnice și organizatorice pentru protejarea datelor:

  • HTTPS (TLS 1.3) pentru toate conexiunile
  • Cheile API sunt hash-uite (nu stocate în clar) în DB
  • Row-level security pe Postgres pentru izolare per user
  • Auditing acces baza de date (logs Supabase)
  • Backup zilnic automat (7 zile retention)
  • Acces administrativ doar prin OAuth Google cu 2FA

8. Cookies

Vezi pagina dedicată: Politica cookies.

9. Modificări

Putem actualiza această politică. Modificările materiale sunt anunțate prin email celor cu cont activ cu minimum 30 zile înainte de intrarea în vigoare.

10. Reclamații

Dacă consideri că procesarea datelor tale încalcă GDPR, ai dreptul să depui plângere la ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal): dataprotection.ro.

Ultimă actualizare: 15 iunie 2026.