Politica de Confidențialitate
Privacy Policy
Informații despre prelucrarea datelor și cookies
Information about data processing and cookies
Această politică de confidențialitate este redactată în conformitate cu Regulamentul (UE) 2016/679 (GDPR), Directiva 2002/58/CE (ePrivacy), Legea nr. 190/2018 privind măsuri de punere în aplicare a GDPR în România, și Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal și protecția vieții private în sectorul comunicațiilor electronice.
1. Identitatea și datele de contact ale operatorului
În sensul Art. 4(7) GDPR, operatorul de date cu caracter personal este:
FITT - Fundația Județeană pentru Tineret Timiș
Str. Arieș nr. 19 (Casa Tineretului), Timișoara, cod poștal 300303, Județul Timiș, România
Email: [email protected]
Website: timetorock.ro
FITT este o organizație non-guvernamentală care organizează evenimente culturale și muzicale pentru tineri din județul Timiș, inclusiv seria de concerte Time to Rock. Site-ul timetorock.ro servește ca platformă de informare pentru publicul evenimentelor noastre.
Având în vedere natura și volumul datelor prelucrate (în principal date anonime de statistici web, precum și datele de contact pe care ni le furnizezi voluntar prin formularele site-ului), organizația noastră nu are obligația legală de a desemna un Responsabil cu Protecția Datelor (DPO) conform Art. 37 GDPR. Cu toate acestea, pentru orice solicitare legată de protecția datelor, te poți adresa la adresa de email menționată mai sus.
2. Categoriile de date cu caracter personal prelucrate
Aplicăm principiul minimizării datelor (Art. 5(1)(c) GDPR). Colectăm exclusiv datele strict necesare pentru scopurile descrise mai jos.
2.1 Date colectate cu consimțământul tău (prin cookies de statistici):
- Identificator anonim (UUID v4) — un cod alfanumeric generat aleatoriu (ex:
a1b2c3d4-e5f6-4a7b-8c9d-e0f1a2b3c4d5). Nu conține informații personale și nu poate fi asociat cu identitatea ta reală. Servește exclusiv la numărarea vizitatorilor unici. - URL-ul paginii vizitate — calea relativă (ex:
/noutati.html), utilizată pentru a determina popularitatea secțiunilor site-ului. - Sursa vizitei (HTTP Referrer) — domeniul de proveniență (ex: facebook.com, google.com), pentru analiza canalelor de trafic.
- Alegerea privind cookies — tipul de consimțământ acordat (acceptat tot / refuzat tot / personalizat), stocat anonim în scopuri statistice.
2.2 Date colectate automat de infrastructura tehnică:
- Adresa IP — prelucrată de serverul web și de Cloudflare (CDN) în mod automat. Utilizată doar ca mecanism tehnic de fallback pentru contorizarea vizitatorilor unici în absența cookie-ului. Adresele IP sunt stocate temporar (maxim 90 de zile) și nu sunt corelate cu alte date. Cloudflare procesează adresa IP conform propriei politici de confidențialitate.
2.3 Date pe care NU le colectăm (în afara celor pe care ni le furnizezi voluntar prin formulare — vezi 2.4):
- Date de geolocalizare precisă (GPS, coordonate)
- Informații financiare, bancare sau de plată
- Date biometrice sau genetice
- Date privind sănătatea sau orientarea sexuală
- Opinii politice, convingeri religioase sau apartenență sindicală
- Istoricul de navigare pe alte site-uri
- Date din conturile tale de rețele sociale
- Orice categorie specială de date conform Art. 9 GDPR
2.4 Date pe care ni le furnizezi voluntar prin formulare:
Atunci când completezi un formular de pe site, prelucrăm datele pe care ni le transmiți:
- Formularul „Cântă la noi" (aplicație artiști) — numele formației/proiectului, genul muzical, adresa de email, linkuri către muzică (YouTube, Spotify, Bandcamp etc.) și un mesaj opțional.
- Formularul „Închiriază spațiul" — nume, adresă de email, număr de telefon (opțional), tipul evenimentului, perioada dorită, numărul estimat de participanți și un mesaj opțional.
În toate cazurile stocăm suplimentar un hash ireversibil al adresei IP (nu adresa IP în clar) și data trimiterii, exclusiv pentru prevenirea abuzului (spam). Câmpurile ascunse de tip „honeypot", dacă sunt completate, duc la ignorarea trimiterii.
3. Scopul și temeiul legal al prelucrării
Conform Art. 13(1)(c) și (d) GDPR, prezentăm scopurile prelucrării împreună cu temeiul legal aferent:
| Scop | Temei legal | Date utilizate |
|---|---|---|
| Statistici anonime de trafic (vizitatori unici, pagini populare, surse de trafic) | Consimțământ — Art. 6(1)(a) GDPR, Art. 5(3) Directiva ePrivacy | UUID anonim, URL pagină, referrer |
| Memorarea preferinței de cookies | Interes legitim — Art. 6(1)(f) GDPR (exceptare Art. 5(3) ePrivacy pentru cookies strict necesare) | Valoarea cookie-ului _ttr_consent |
| Securitatea și funcționarea tehnică a site-ului | Interes legitim — Art. 6(1)(f) GDPR | Adresa IP (procesată automat de server/CDN) |
| Analitică avansată a traficului (Google Analytics) | Consimțământ — Art. 6(1)(a) GDPR | Cookies GA (_ga, _ga_*), date anonimizate transmise Google |
| Evaluarea și răspunsul la aplicațiile artiștilor (formular „Cântă la noi") | Măsuri precontractuale — Art. 6(1)(b) GDPR | Nume formație, gen, email, linkuri, mesaj |
| Preluarea și răspunsul la cererile de închiriere a spațiului | Măsuri precontractuale — Art. 6(1)(b) GDPR | Nume, email, telefon, tip eveniment, perioadă, nr. participanți, mesaj |
Evaluarea interesului legitim (Art. 6(1)(f) — Balanța de interese):
Cookie-ul _ttr_consent este strict necesar pentru a respecta alegerea ta privind cookies conform Directivei ePrivacy. Interesul nostru legitim de a memora această preferință este proporțional și nu afectează drepturile și libertățile tale fundamentale, deoarece:
- Cookie-ul nu conține date personale identificabile
- Servește exclusiv pentru a evita afișarea repetată a banner-ului
- Absența acestui cookie ar duce la o experiență de navigare degradată
- Poți șterge acest cookie oricând din setările browserului
4. Politica de cookies
Conform Art. 5(3) al Directivei 2002/58/CE (transpusă în România prin Legea nr. 506/2004, Art. 4 alin. 5), utilizăm cookies doar cu consimțământul tău prealabil, cu excepția celor strict necesare funcționării site-ului.
Un „cookie" este un mic fișier text stocat de browserul tău web pe dispozitivul tău. Poți gestiona preferințele tale oricând prin butonul ⚙ Setări cookies din colțul din stânga-jos al ecranului.
4.1 Cookies strict necesare (nu necesită consimțământ — Art. 5(3) ePrivacy):
| Cookie | Furnizor | Scop | Durată |
|---|---|---|---|
_ttr_consent |
timetorock.ro (first-party) | Memorează alegerea ta privind cookies (acceptat/refuzat/personalizat). Setat indiferent de alegerea ta, pentru a nu afișa banner-ul repetat. | 1 an |
4.2 Cookies de statistici (necesită consimțământ):
| Cookie | Furnizor | Scop | Durată |
|---|---|---|---|
_ttr_id |
timetorock.ro (first-party) | Identificator anonim unic (UUID v4) pentru contorizarea vizitatorilor unici. Setat doar dacă accepți această categorie de cookies. | 1 an |
4.3 Cookies Google Analytics (necesită consimțământ separat):
| Cookie | Furnizor | Scop | Durată |
|---|---|---|---|
_ga |
Google LLC (third-party) | Identificator Google Analytics 4 pentru distingerea vizitatorilor unici | 2 ani |
_ga_* |
Google LLC (third-party) | Persistarea stării sesiunii în Google Analytics 4 | 2 ani |
Cookies Google sunt gestionate conform Politicii de confidențialitate Google și modului în care Google utilizează datele. Poți dezactiva Google Analytics folosind extensia oficială de browser.
4.4 Alte tehnologii de stocare locală:
Folosim localStorage (Web Storage API) pentru a salva preferința de limbă (RO/EN) și setările de accesibilitate (dimensiune text, contrast). Aceste date:
- Rămân exclusiv pe dispozitivul tău
- Nu sunt transmise către serverele noastre
- Nu sunt cookies în sensul Directivei ePrivacy
- Pot fi șterse din setările browserului (Application → Local Storage)
4.5 Cum gestionezi cookies:
Pe lângă panoul nostru de setări cookies, poți gestiona cookies din browserul tău:
- Chrome: Setări → Confidențialitate și securitate → Cookies
- Firefox: Setări → Confidențialitate → Cookies și date site
- Safari: Preferințe → Confidențialitate → Gestionare date site
- Edge: Setări → Confidențialitate → Cookies
Notă: Ștergerea tuturor cookies va reseta preferința ta, iar banner-ul de consimțământ va reapărea la următoarea vizită.
5. Destinatarii datelor
Conform Art. 13(1)(e) GDPR, datele pot fi accesate de următoarele categorii de destinatari:
| Destinatar | Rol | Date accesate | Temei |
|---|---|---|---|
| Echipa FITT | Operator | Statistici agregate anonime; datele trimise prin formulare (artiști, închiriere) | Administrarea site-ului |
| Google LLC (SUA) | Persoană împuternicită | Date GA anonimizate (doar cu consimțământ) | Contract, Clauze Contractuale Standard |
| Cloudflare Inc. (SUA) | Persoană împuternicită | Adresa IP, headers HTTP (procesare automată CDN) | Contract, DPA Cloudflare |
| Furnizorul de hosting (UE) | Persoană împuternicită | Date tehnice server (loguri acces) | Contract, acord de prelucrare date |
| Instrument intern de comunicare/notificare (dacă este configurat) | Persoană împuternicită | Notificări cu datele trimise prin formulare, către echipa care le gestionează | Contract / acord de prelucrare date |
Nu vindem, nu închiriem și nu partajăm datele cu terțe părți în scopuri comerciale, de marketing sau publicitate.
Putem divulga date exclusiv la cererea expresă a autorităților competente, în conformitate cu legislația aplicabilă (Art. 6(1)(c) GDPR — obligație legală).
6. Transferuri internaționale de date
Conform Art. 13(1)(f) GDPR și Capitolul V GDPR (Art. 44-49):
- Datele proprii de statistici — sunt stocate pe servere situate în Uniunea Europeană. Nu are loc niciun transfer în afara SEE.
- Google Analytics (dacă este activ cu consimțământul tău) — Google LLC poate transfera date în SUA. Acest transfer este protejat prin:
- Cadrul EU-US de confidențialitate a datelor (EU-US Data Privacy Framework), conform Deciziei de adecvare a Comisiei Europene din 10 iulie 2023
- Clauze Contractuale Standard (SCC) conform Art. 46(2)(c) GDPR, ca mecanism suplimentar de protecție
- Cloudflare — poate procesa date prin centre din afara SEE. Protecție asigurată prin Clauze Contractuale Standard Cloudflare și certificare EU-US Data Privacy Framework.
7. Perioada de stocare a datelor
Conform principiului limitării stocării (Art. 5(1)(e) GDPR):
| Categorie date | Perioadă retenție | Justificare |
|---|---|---|
| Statistici zilnice (vizite, pagini, referreri) | 90 de zile | Ștergere automată programată; suficient pentru analiza tendințelor de trafic |
| Statistici consimțământ cookies | 90 de zile | Ștergere automată; date agregate anonime |
| Adrese IP (în date zilnice) | 90 de zile | Ștergere automată odată cu datele zilnice |
| Cookie _ttr_consent | 1 an | Pentru a memora preferința ta; se reînnoiește la modificare |
| Cookie _ttr_id | 1 an | Consistența contorizării vizitatorilor unici |
| Aplicații artiști și cereri de închiriere (date din formulare) | 12 luni de la soluționare | Perioadă suficientă pentru a răspunde și a gestiona solicitarea; apoi datele se șterg |
8. Securitatea datelor
Conform Art. 32 GDPR, implementăm măsuri tehnice și organizatorice adecvate pentru protecția datelor:
Măsuri tehnice:
- Criptare în tranzit — toate conexiunile sunt protejate prin HTTPS/TLS 1.2+ (certificat SSL/TLS valid)
- Firewall aplicație web (WAF) — protecție Cloudflare împotriva atacurilor comune (XSS, SQL injection, DDoS)
- Protecție CSRF/XSS — headers de securitate implementate (Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security)
- Rate limiting — limitarea numărului de cereri per minut pentru prevenirea abuzurilor
- Containerizare — aplicația rulează în containere Docker izolate
Măsuri organizatorice:
- Acces restricționat — doar administratorii autorizați ai site-ului au acces la datele de statistici, prin autentificare cu token JWT
- Principiul need-to-know — IP-urile sunt excluse din datele afișate administratorilor
- Fără profilare — nu creăm profiluri de utilizator și nu folosim datele pentru decizii automatizate sau publicitate direcționată
9. Drepturile persoanelor vizate
Conform Capitolului III GDPR (Art. 12-22) și Legii nr. 190/2018, ai următoarele drepturi:
| Drept | Articol GDPR | Descriere |
|---|---|---|
| Dreptul de informare | Art. 13-14 | Dreptul de a fi informat despre prelucrarea datelor tale — îndeplinit prin prezenta politică |
| Dreptul de acces | Art. 15 | Poți solicita confirmarea prelucrării și o copie a datelor |
| Dreptul la rectificare | Art. 16 | Poți solicita corectarea datelor inexacte sau completarea celor incomplete |
| Dreptul la ștergere („dreptul de a fi uitat") | Art. 17 | Poți solicita ștergerea datelor, inclusiv prin retragerea consimțământului |
| Dreptul la restricționarea prelucrării | Art. 18 | Poți solicita limitarea prelucrării în anumite condiții |
| Dreptul la portabilitatea datelor | Art. 20 | Poți solicita datele într-un format structurat, utilizat frecvent și interoperabil |
| Dreptul la opoziție | Art. 21 | Poți te opune prelucrării bazate pe interes legitim, inclusiv profilării |
| Dreptul de retragere a consimțământului | Art. 7(3) | Poți retrage consimțământul oricând, fără a afecta legalitatea prelucrării anterioare retragerii |
| Dreptul de a nu face obiectul unei decizii automatizate | Art. 22 | Nu utilizăm procese decizionale automatizate sau profilare cu efecte juridice |
Cum îți exerciți drepturile:
- Retragere consimțământ cookies — apasă butonul ⚙ din colțul stânga-jos al ecranului pentru a modifica setările cookies. Alternativ, șterge cookies-urile site-ului din browserul tău (Setări → Confidențialitate → Cookies → caută „timetorock").
- Solicitare formală — trimite un email la [email protected] cu subiectul „GDPR - [dreptul solicitat]". Include suficiente detalii pentru a te identifica (dacă este cazul). Vom confirma primirea cererii și vom răspunde în maxim 30 de zile calendaristice (Art. 12(3) GDPR). Termenul poate fi prelungit cu maximum 60 de zile în cazuri complexe, cu notificarea ta prealabilă.
- Exercitarea drepturilor este gratuită — conform Art. 12(5) GDPR. În cazul cererilor vădit nefondate sau excesive, ne rezervăm dreptul de a percepe o taxă rezonabilă sau de a refuza cererea.
Plângere la autoritatea de supraveghere:
Dacă consideri că drepturile tale privind protecția datelor nu sunt respectate, ai dreptul de a depune o plângere la autoritatea de supraveghere competentă (Art. 77 GDPR):
ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, cod poștal 010336, București, România
Telefon: +40 318 059 211 / +40 318 059 212
Email: [email protected]
Website: www.dataprotection.ro
De asemenea, ai dreptul la o cale de atac judiciară eficientă (Art. 79 GDPR) împotriva operatorului sau a persoanei împuternicite, la instanțele din România sau din statul membru în care îți ai reședința obișnuită.
10. Decizii automatizate și profilare
Conform Art. 22 GDPR, vă informăm că nu utilizăm procese decizionale automatizate, inclusiv profilare, care produc efecte juridice sau afectează în mod similar semnificativ persoana vizată. Datele colectate sunt utilizate exclusiv pentru statistici agregate anonime.
11. Incidente de securitate
Conform Art. 33-34 GDPR, în cazul unei încălcări a securității datelor cu caracter personal:
- Vom notifica ANSPDCP în termen de 72 de ore de la constatare, dacă încălcarea prezintă un risc pentru drepturile persoanelor vizate
- Vom informa persoanele vizate fără întârziere nejustificată, dacă încălcarea prezintă un risc ridicat pentru drepturile și libertățile acestora
- Vom documenta toate incidentele, inclusiv efectele și măsurile corective adoptate
12. Protecția minorilor
Conform Art. 8 GDPR și Art. 2 din Legea nr. 190/2018, vârsta minimă pentru consimțământul digital în România este de 16 ani.
Site-ul nostru nu este destinat în mod specific minorilor sub 16 ani. Nu colectăm cu bună-știință date cu caracter personal de la persoane sub 16 ani. Cookie-urile noastre de statistici generează exclusiv identificatori anonimi care nu permit identificarea vârstei utilizatorului.
Dacă ești părinte sau tutore legal și consideri că un minor sub 16 ani a accesat site-ul și a consimțit la utilizarea cookies fără autorizarea ta, te rugăm să ne contactezi pentru ștergerea datelor asociate.
13. Modificări ale politicii de confidențialitate
Ne rezervăm dreptul de a actualiza această politică de confidențialitate pentru a reflecta modificări ale practicilor noastre de prelucrare, ale legislației aplicabile sau ale ghidurilor emise de ANSPDCP și Comitetul European pentru Protecția Datelor (EDPB).
Modalitatea de notificare:
- Modificările minore (clarificări, actualizări de link-uri) — pagina va fi actualizată cu noua dată
- Modificările substanțiale (noi categorii de date, noi scopuri, noi destinatari) — vom afișa un banner vizibil pe site și, dacă modificarea afectează consimțământul acordat anterior, vom solicita din nou consimțământul tău
Te încurajăm să revizuiești periodic această pagină. Versiunile anterioare pot fi solicitate prin email.
14. Legislație aplicabilă
Prezenta politică este guvernată de:
- Regulamentul (UE) 2016/679 — Regulamentul General privind Protecția Datelor (GDPR)
- Directiva 2002/58/CE — Directiva ePrivacy privind viața privată în comunicațiile electronice
- Legea nr. 190/2018 — Lege privind măsuri de punere în aplicare a GDPR
- Legea nr. 506/2004 — Lege privind prelucrarea datelor în sectorul comunicațiilor electronice
- Ghidurile și opiniile Comitetului European pentru Protecția Datelor (EDPB)
- Deciziile și ghidurile ANSPDCP
15. Contact
Pentru orice întrebări, solicitări sau nelămuriri legate de prelucrarea datelor tale cu caracter personal, ne poți contacta prin:
- Email: [email protected]
- Adresă poștală: FITT - Fundația Județeană pentru Tineret Timiș, Str. Arieș nr. 19, Timișoara, 300303, Județul Timiș, România
- Facebook: facebook.com/TimeToRock.TM
Vom depune toate eforturile pentru a răspunde solicitărilor tale în cel mai scurt timp posibil, dar nu mai târziu de 30 de zile calendaristice de la primirea cererii (Art. 12(3) GDPR).
Ultima actualizare: 19 iulie 2026 | Versiunea 2.1
This privacy policy is drafted in accordance with Regulation (EU) 2016/679 (GDPR), Directive 2002/58/EC (ePrivacy), Romanian Law No. 190/2018 on measures implementing GDPR in Romania, and Romanian Law No. 506/2004 on the processing of personal data and privacy in the electronic communications sector.
1. Identity and contact details of the controller
Within the meaning of Art. 4(7) GDPR, the personal data controller is:
FITT - Fundația Județeană pentru Tineret Timiș (Timiș County Youth Foundation)
Str. Arieș No. 19 (Casa Tineretului), Timișoara, postal code 300303, Timiș County, Romania
Email: [email protected]
Website: timetorock.ro
FITT is a non-governmental organization that organizes cultural and music events for young people in Timiș County, including the Time to Rock concert series. The website timetorock.ro serves as an information platform for our events audience.
Given the nature and volume of data processed (primarily anonymous web statistics, plus the contact details you voluntarily provide through the site's forms), our organization is not legally required to appoint a Data Protection Officer (DPO) under Art. 37 GDPR. Nevertheless, for any data protection inquiries, you may contact us at the email address above.
2. Categories of personal data processed
We apply the principle of data minimization (Art. 5(1)(c) GDPR). We collect only the data strictly necessary for the purposes described below.
2.1 Data collected with your consent (via statistics cookies):
- Anonymous identifier (UUID v4) — a randomly generated alphanumeric code (e.g.,
a1b2c3d4-e5f6-4a7b-8c9d-e0f1a2b3c4d5). It contains no personal information and cannot be linked to your real identity. Used solely for counting unique visitors. - Page URL visited — the relative path (e.g.,
/noutati.html), used to determine the popularity of site sections. - Visit source (HTTP Referrer) — the referring domain (e.g., facebook.com, google.com), for traffic channel analysis.
- Cookie preference choice — the type of consent given (accept all / decline all / custom), stored anonymously for statistical purposes.
2.2 Data collected automatically by technical infrastructure:
- IP address — processed automatically by the web server and Cloudflare (CDN). Used only as a technical fallback mechanism for counting unique visitors in the absence of the cookie. IP addresses are stored temporarily (maximum 90 days) and are not correlated with other data. Cloudflare processes IP addresses according to its own privacy policy.
2.3 Data we do NOT collect (other than what you voluntarily provide through forms — see 2.4):
- Precise geolocation data (GPS, coordinates)
- Financial, banking, or payment information
- Biometric or genetic data
- Health data or sexual orientation
- Political opinions, religious beliefs, or trade union membership
- Browsing history on other websites
- Data from your social media accounts
- Any special category of data under Art. 9 GDPR
2.4 Data you voluntarily provide through forms:
When you fill in a form on the site, we process the data you send us:
- "Play here" form (artist application) — band/project name, music genre, email address, links to music (YouTube, Spotify, Bandcamp, etc.), and an optional message.
- "Rent the space" form — name, email address, phone number (optional), event type, preferred dates, estimated number of attendees, and an optional message.
In all cases we additionally store an irreversible hash of your IP address (not the IP address in clear text) and the submission date, solely to prevent abuse (spam). Hidden "honeypot" fields, if filled in, cause the submission to be ignored.
3. Purpose and legal basis for processing
In accordance with Art. 13(1)(c) and (d) GDPR, we present the processing purposes together with their legal basis:
| Purpose | Legal basis | Data used |
|---|---|---|
| Anonymous traffic statistics (unique visitors, popular pages, traffic sources) | Consent — Art. 6(1)(a) GDPR, Art. 5(3) ePrivacy Directive | Anonymous UUID, page URL, referrer |
| Remembering cookie preference | Legitimate interest — Art. 6(1)(f) GDPR (exemption under Art. 5(3) ePrivacy for strictly necessary cookies) | _ttr_consent cookie value |
| Website security and technical operation | Legitimate interest — Art. 6(1)(f) GDPR | IP address (automatically processed by server/CDN) |
| Advanced traffic analytics (Google Analytics) | Consent — Art. 6(1)(a) GDPR | GA cookies (_ga, _ga_*), anonymized data transmitted to Google |
| Assessing and responding to artist applications ("Play here" form) | Pre-contractual steps — Art. 6(1)(b) GDPR | Band name, genre, email, links, message |
| Handling and responding to venue rental inquiries | Pre-contractual steps — Art. 6(1)(b) GDPR | Name, email, phone, event type, dates, headcount, message |
Legitimate interest assessment (Art. 6(1)(f) — Balancing test):
The _ttr_consent cookie is strictly necessary to respect your cookie choice under the ePrivacy Directive. Our legitimate interest in remembering this preference is proportionate and does not override your fundamental rights and freedoms, because:
- The cookie contains no personally identifiable data
- It serves solely to avoid repeatedly displaying the consent banner
- Its absence would lead to a degraded browsing experience
- You can delete this cookie at any time from your browser settings
4. Cookie policy
In accordance with Art. 5(3) of Directive 2002/58/EC (transposed in Romania by Law No. 506/2004, Art. 4 para. 5), we use cookies only with your prior consent, except for those strictly necessary for the website's operation.
A "cookie" is a small text file stored by your web browser on your device. You can manage your preferences at any time via the ⚙ Cookie settings button in the bottom-left corner of the screen.
4.1 Strictly necessary cookies (no consent required — Art. 5(3) ePrivacy):
| Cookie | Provider | Purpose | Duration |
|---|---|---|---|
_ttr_consent |
timetorock.ro (first-party) | Stores your cookie choice (accepted/declined/custom). Set regardless of your choice, to avoid showing the banner repeatedly. | 1 year |
4.2 Statistics cookies (consent required):
| Cookie | Provider | Purpose | Duration |
|---|---|---|---|
_ttr_id |
timetorock.ro (first-party) | Anonymous unique identifier (UUID v4) for counting unique visitors. Set only if you accept this cookie category. | 1 year |
4.3 Google Analytics cookies (separate consent required):
| Cookie | Provider | Purpose | Duration |
|---|---|---|---|
_ga |
Google LLC (third-party) | Google Analytics 4 identifier for distinguishing unique visitors | 2 years |
_ga_* |
Google LLC (third-party) | Session state persistence in Google Analytics 4 | 2 years |
Google cookies are managed according to Google's Privacy Policy and how Google uses data. You can opt out of Google Analytics using the official browser add-on.
4.4 Other local storage technologies:
We use localStorage (Web Storage API) to save your language preference (RO/EN) and accessibility settings (text size, contrast). This data:
- Remains exclusively on your device
- Is never transmitted to our servers
- Is not cookies within the meaning of the ePrivacy Directive
- Can be deleted from browser settings (Application → Local Storage)
4.5 How to manage cookies:
In addition to our cookie settings panel, you can manage cookies through your browser:
- Chrome: Settings → Privacy and Security → Cookies
- Firefox: Settings → Privacy → Cookies and Site Data
- Safari: Preferences → Privacy → Manage Website Data
- Edge: Settings → Privacy → Cookies
Note: Deleting all cookies will reset your preference, and the consent banner will reappear on your next visit.
5. Data recipients
In accordance with Art. 13(1)(e) GDPR, data may be accessed by the following categories of recipients:
| Recipient | Role | Data accessed | Basis |
|---|---|---|---|
| FITT team | Controller | Anonymous aggregate statistics; data submitted through forms (artists, rental) | Website administration |
| Google LLC (USA) | Processor | Anonymized GA data (only with consent) | Contract, Standard Contractual Clauses |
| Cloudflare Inc. (USA) | Processor | IP address, HTTP headers (automatic CDN processing) | Contract, Cloudflare DPA |
| Hosting provider (EU) | Processor | Technical server data (access logs) | Contract, data processing agreement |
| Internal communication/notification tool (if configured) | Processor | Notifications containing form-submitted data, sent to the team that handles them | Contract / data processing agreement |
We do not sell, rent, or share data with third parties for commercial, marketing, or advertising purposes.
We may disclose data solely at the express request of competent authorities, in compliance with applicable law (Art. 6(1)(c) GDPR — legal obligation).
6. International data transfers
In accordance with Art. 13(1)(f) GDPR and Chapter V GDPR (Art. 44-49):
- Our own statistics data — stored on servers located within the European Union. No transfer outside the EEA takes place.
- Google Analytics (if active with your consent) — Google LLC may transfer data to the United States. This transfer is protected by:
- The EU-US Data Privacy Framework (EU-US Data Privacy Framework), pursuant to the European Commission's Adequacy Decision of July 10, 2023
- Standard Contractual Clauses (SCCs) under Art. 46(2)(c) GDPR, as a supplementary protection mechanism
- Cloudflare — may process data through centers outside the EEA. Protection ensured through Cloudflare Standard Contractual Clauses and EU-US Data Privacy Framework certification.
7. Data retention period
In accordance with the storage limitation principle (Art. 5(1)(e) GDPR):
| Data category | Retention period | Justification |
|---|---|---|
| Daily statistics (visits, pages, referrers) | 90 days | Automated scheduled deletion; sufficient for traffic trend analysis |
| Cookie consent statistics | 90 days | Automated deletion; anonymous aggregate data |
| IP addresses (in daily data) | 90 days | Automatically deleted together with daily data |
| _ttr_consent cookie | 1 year | To remember your preference; renewed on modification |
| _ttr_id cookie | 1 year | Consistency in unique visitor counting |
| Artist applications and rental inquiries (form data) | 12 months after resolution | Enough time to respond to and handle the request; deleted afterwards |
8. Data security
In accordance with Art. 32 GDPR, we implement appropriate technical and organizational measures for data protection:
Technical measures:
- Encryption in transit — all connections are protected via HTTPS/TLS 1.2+ (valid SSL/TLS certificate)
- Web Application Firewall (WAF) — Cloudflare protection against common attacks (XSS, SQL injection, DDoS)
- CSRF/XSS protection — security headers implemented (Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security)
- Rate limiting — request throttling per minute to prevent abuse
- Containerization — the application runs in isolated Docker containers
Organizational measures:
- Restricted access — only authorized site administrators have access to statistics data, through JWT token authentication
- Need-to-know principle — IP addresses are excluded from data shown to administrators
- No profiling — we do not create user profiles and do not use data for automated decisions or targeted advertising
9. Data subject rights
Under Chapter III GDPR (Art. 12-22) and Romanian Law No. 190/2018, you have the following rights:
| Right | GDPR Article | Description |
|---|---|---|
| Right to information | Art. 13-14 | The right to be informed about the processing of your data — fulfilled through this policy |
| Right of access | Art. 15 | You can request confirmation of processing and a copy of your data |
| Right to rectification | Art. 16 | You can request correction of inaccurate data or completion of incomplete data |
| Right to erasure ("right to be forgotten") | Art. 17 | You can request deletion of your data, including by withdrawing consent |
| Right to restriction of processing | Art. 18 | You can request limitation of processing under certain conditions |
| Right to data portability | Art. 20 | You can request data in a structured, commonly used, and machine-readable format |
| Right to object | Art. 21 | You can object to processing based on legitimate interest, including profiling |
| Right to withdraw consent | Art. 7(3) | You can withdraw consent at any time, without affecting the lawfulness of processing prior to withdrawal |
| Right not to be subject to automated decision-making | Art. 22 | We do not use automated decision-making or profiling with legal or similarly significant effects |
How to exercise your rights:
- Withdraw cookie consent — click the ⚙ button in the bottom-left corner of the screen to modify cookie settings. Alternatively, delete the site's cookies from your browser (Settings → Privacy → Cookies → search for "timetorock").
- Formal request — send an email to [email protected] with the subject "GDPR - [requested right]". Include sufficient details for identification (if applicable). We will acknowledge receipt and respond within 30 calendar days (Art. 12(3) GDPR). The deadline may be extended by a maximum of 60 days in complex cases, with prior notification.
- Exercising rights is free of charge — in accordance with Art. 12(5) GDPR. In the case of manifestly unfounded or excessive requests, we reserve the right to charge a reasonable fee or refuse the request.
Complaint to the supervisory authority:
If you believe your data protection rights are not being respected, you have the right to lodge a complaint with the competent supervisory authority (Art. 77 GDPR):
ANSPDCP — Romania's National Supervisory Authority for Personal Data Processing
B-dul G-ral. Gheorghe Magheru No. 28-30, Sector 1, postal code 010336, Bucharest, Romania
Phone: +40 318 059 211 / +40 318 059 212
Email: [email protected]
Website: www.dataprotection.ro
You also have the right to an effective judicial remedy (Art. 79 GDPR) against the controller or processor, before the courts in Romania or the Member State where you have your habitual residence.
10. Automated decision-making and profiling
In accordance with Art. 22 GDPR, we inform you that we do not use automated decision-making processes, including profiling, that produce legal effects or similarly significantly affect the data subject. Data collected is used exclusively for anonymous aggregate statistics.
11. Security incidents
In accordance with Art. 33-34 GDPR, in the event of a personal data breach:
- We will notify ANSPDCP within 72 hours of becoming aware, if the breach poses a risk to the rights of data subjects
- We will inform affected data subjects without undue delay, if the breach poses a high risk to their rights and freedoms
- We will document all incidents, including their effects and the corrective measures taken
12. Protection of minors
Under Art. 8 GDPR and Art. 2 of Romanian Law No. 190/2018, the minimum age for digital consent in Romania is 16 years.
Our website is not specifically intended for minors under 16. We do not knowingly collect personal data from persons under 16. Our statistics cookies generate exclusively anonymous identifiers that do not allow the determination of the user's age.
If you are a parent or legal guardian and believe a minor under 16 has accessed the site and consented to cookies without your authorization, please contact us for deletion of the associated data.
13. Changes to this privacy policy
We reserve the right to update this privacy policy to reflect changes in our processing practices, applicable legislation, or guidelines issued by ANSPDCP and the European Data Protection Board (EDPB).
Notification method:
- Minor changes (clarifications, link updates) — the page will be updated with the new date
- Substantial changes (new data categories, new purposes, new recipients) — we will display a visible banner on the site and, if the change affects previously given consent, we will request your consent again
We encourage you to periodically review this page. Previous versions may be requested via email.
14. Applicable legislation
This policy is governed by:
- Regulation (EU) 2016/679 — General Data Protection Regulation (GDPR)
- Directive 2002/58/EC — ePrivacy Directive on privacy in electronic communications
- Romanian Law No. 190/2018 — Law on measures implementing GDPR
- Romanian Law No. 506/2004 — Law on data processing in the electronic communications sector
- Guidelines and opinions of the European Data Protection Board (EDPB)
- Decisions and guidelines of ANSPDCP
15. Contact
For any questions, requests, or concerns regarding the processing of your personal data, you can contact us through:
- Email: [email protected]
- Postal address: FITT - Fundația Județeană pentru Tineret Timiș, Str. Arieș No. 19, Timișoara, 300303, Timiș County, Romania
- Facebook: facebook.com/TimeToRock.TM
We will make every effort to respond to your requests as soon as possible, but no later than 30 calendar days from receiving the request (Art. 12(3) GDPR).
Last updated: July 19, 2026 | Version 2.1