MateGenius
Document verificabil

Politica de Confidențialitate

Versiune 1.1Ultima actualizare 17 august 2026Emitent MateGeniusCod conținut #CCB1EF25

Ne pasă de datele elevilor, ale profesorilor și ale părinților care folosesc MateGenius. Această politică explică, pe scurt și clar, ce date prelucrăm, de ce, pe ce temei legal, unde le stocăm, cât timp le păstrăm și ce drepturi ai. Ea respectă Regulamentul (UE) 2016/679 (denumit în continuare „GDPR”) și Legea nr. 190/2018 privind punerea în aplicare a GDPR în România.

Ce descrie acest text și de când. Prezenta politică descrie platforma de la lansarea modulului pentru profesori; intră în vigoare la publicare, odată cu lansarea. Ea înlocuiește politica de confidențialitate publicată anterior.

O notă de onestitate, de la început. Modulul se lansează în etape, iar noi îți spunem la fiecare secțiune în ce etapă suntem. Prima etapă aduce înscrierea elevului, cele două garduri de activare, clasele profesorului și regulile de cont — despre ele scriem la timpul prezent, fiindcă așa vor funcționa din prima zi. Etapa de corectare a lucrărilor (fotografierea lucrărilor, transcrierea, corectura, biblioteca de materiale, jurnalele de acces și ștergerea în cascadă) vine după — despre ea scriem „va funcționa așa”, cu o notă în text, fiindcă politica e decisă, dar mecanismul se construiește. Nu descriem ca funcțional ceva ce încă nu funcționează și nu promitem butoane care nu există.

Ceremonia de semnare — parcursul prin care părintele citește și semnează acest text și Termenii și Condițiile, descris la secțiunea 6 — se construiește odată cu prima etapă. Despre ea scriem tot „va fi”, până în ziua în care o poți parcurge.

Acest document este în curs de validare juridică. E scris integral, cu răspunderea noastră, dar nu a trecut încă prin verificarea unui specialist uman. Locurile în care așteptăm expres acea verificare sunt marcate cu *.

1. Cine suntem (operatorul de date)

Operatorul care decide scopurile și mijloacele prelucrării datelor este *:

  • SC MATEGENIUS S.R.L.
  • CUI 53187075 · Nr. Reg. Com. J2025100705006
  • Comuna Merișani, sat Malu Vânăt, jud. Argeș, România
  • Contact pentru date cu caracter personal: [email protected]

2. Cum funcționează serviciul (context important)

MateGenius este un serviciu B2B: produsul se pune la dispoziția școlilor și a profesorilor. Elevul nu ajunge singur la platformă — se înscrie cu un cod de clasă primit de la profesorul lui.

Contul unui elev se naște inert — nu vede niciun conținut, nu intră în lista clasei, nu primește nimic. Devine activ numai după ce cad amândouă gardurile: acordul părintelui (sau al tutorelui) și acceptul profesorului. Cele două sunt independente și nu au o ordine impusă — poate veni întâi oricare dintre ele, dar niciuna singură nu deschide contul. Tăcerea nu e acord: un răspuns care nu vine cântărește exact cât un refuz.

Rolul central îl are profesorul: inteligența artificială propune și procesează, dar profesorul dispune.

Nu preluăm date din versiunea anterioară a platformei. Modulul pentru profesori pornește cu baza curată: conturile și datele din versiunea de dinainte se șterg la lansare, nu se transferă și nu se transformă în conturi noi.

3. Ce date prelucrăm

Despre elev:

  • nume și prenume;
  • adresa de email personală a elevului;
  • adresa de email a părintelui/tutorelui (pentru obținerea acordului);
  • parola aleasă la înscriere — niciodată păstrată în clar, ci sub formă de hash;
  • codul de clasă cu care s-a înscris, deci clasa și profesorul de care aparține;
  • de la etapa de corectare a lucrărilor: lucrările școlare fotografiate (imagini cu rezolvări scrise de mână), transcrierea lor, corectura propusă și verdictele profesorului;
  • date generate de utilizarea platformei (răspunsuri, progres, istoricul activității).

Despre profesor:

  • nume și prenume, adresa de email, parola (tot sub formă de hash);
  • clasele și grupele create și gestionate, împreună cu lista elevilor din ele;
  • de la etapa de corectare a lucrărilor: materialele pe care le încarcă sau le compune în biblioteca lui.

Despre părinte/tutore:

  • adresa de email dată la înscrierea copilului;
  • faptul acordului: momentul, verdictul (acord sau refuz) și adresa la care a fost cerut. Adresa se stinge la ștergerea contului; momentul și verdictul rămân — vezi secțiunile 10 și 11;
  • de la ceremonia de semnare (secțiunea 6): dovada semnării — momentul semnării, versiunea semnată a fiecărui document, amprenta semnării, contra-semnătura noastră, o amprentă ireversibilă a adresei de email a părintelui și adresa IP de la care s-a semnat, atunci când serverul o poate afla. Aceasta este lista completă a datelor cu caracter personal din dovadă, iar oriunde revine în text o vei citi cu exact aceleași șase elemente. Nu există un câmp separat de „verdict”: o dovadă se scrie numai acolo unde a existat un acord — un refuz nu produce dovadă, ci se consemnează pe cererea de intrare (rândul de mai sus).

Rândul de dovadă mai poartă trei elemente tehnice, fără informație despre o persoană: un număr generat aleator de serverul nostru la semnare (intră în calculul amprentei), o amprentă a linkului de acord folosit și motivul semnării — înscriere sau re-semnare.

Atât. Părintele nu are cont și nu are profil la noi — nu construim o persoană din aceste rânduri, ținem doar proba unui act.

Date tehnice și de securitate:

  • un jurnal de autentificare, în care se scriu: adresa IP, tipul de browser și de dispozitiv (user-agent), identificatorul sesiunii și momentul acțiunii (autentificare, deconectare, schimbare de parolă, ștergere de cont). Îl ținem pentru securitatea contului și pentru a putea investiga un acces suspect;
  • datele strict necesare menținerii sesiunii (vezi secțiunea 4).

4. Cookie-uri și măsurarea paginii publice

Folosim cinci cookie-uri, toate ale noastre. Niciunul nu e de publicitate, de urmărire între site-uri sau al unui terț:

  • refresh_token — strict necesar: ține sesiunea deschisă după autentificare. E marcat HttpOnly, deci nu poate fi citit de cod din pagină;
  • mg-landing-theme — reține tema (deschis/întunecat) aleasă de tine pe pagina publică;
  • mg-landing-locale — reține limba aleasă de tine pe pagina publică;
  • sidebar_state — reține dacă meniul lateral e deschis sau închis; se scrie doar când îl deschizi sau îl închizi tu;
  • mg-uid — un număr aleator, generat în browserul tău la prima vizită pe pagina publică de prezentare. Nu poartă nimic despre tine: nici nume, nici adresă de email, nici cont, nici vreo urmă din care să te putem reconstitui. Singurul lucru pe care ni-l spune e că un vizitator a mai fost aici — deci că o vizită e o revenire, nu una nouă — fără să știm cine e. Îl ținem 180 de zile, e al nostru și rămâne la noi: nu e al unui terț și nu are nimic de-a face cu publicitatea.

Cele trei de preferință — temă, limbă, meniu — se scriu doar când tu apeși un comutator. mg-uid se scrie singur, la prima vizită, fiindcă e piesa din care se face măsurătoarea de mai jos. De-aia îi dedicăm rânduri, în loc să-l trecem în listă și să mergem mai departe.

Ce măsurăm pe pagina publică. Pe pagina de prezentare ne măsurăm singuri traficul, cu codul nostru. Fiecare vizită primește un al doilea număr aleator, care ține doar cât ține vizita, iar lângă el strângem: secțiunile paginii care ți-au apărut pe ecran; click-urile — din ele reținem identificatorul tehnic al butonului sau al linkului apăsat, niciodată textul de pe ecran și niciodată ce ai scris tu; cât timp ai fost activ și cât ai stat pe pauză; cât de jos ai derulat; dacă ai deschis unul dintre textele juridice; tipul de dispozitiv (telefon, tabletă sau calculator, dedus din lățimea ferestrei și din faptul că atingi ecranul cu degetul sau cu mausul, nu din numele browserului); dimensiunea ferestrei; limba și tema alese; și de pe ce site ai venit — doar adresa lui de bază, de pildă „google.com”, niciodată pagina exactă.

De ce. Ca să știm cum e folosită pagina: ce se citește, ce se sare, unde se pierde omul, cât ține răbdarea pe telefon față de calculator. Sunt cifre despre pagina noastră, nu despre tine — la fel ca la secțiunea 7.

Ce nu facem, punct cu punct: nu știm cine ești și nu avem cum să aflăm din cifrele astea; nu stocăm adresa IP și nu stocăm tipul de browser (user-agent); nu reținem adrese web complete; nu te urmărim pe alte site-uri și nici n-am avea cum — cookie-ul e al nostru, se citește doar de pe site-ul nostru și nu pleacă nicăieri; nu vindem nimic din ce măsurăm și nu-l dăm niciunui terț; și nu măsurăm nimic în interiorul contului, ci doar pe pagina publică de prezentare.

Cât ținem urma asta. Se scrie în fișiere zilnice, pe serverele noastre, iar fiecare fișier se șterge automat la 180 de zile de la ziua în care a fost scris. Nu e o curățare de care trebuie să-și amintească cineva: se face singură. Am ales exact termenul cookie-ului mg-uid, fiindcă dincolo de el nici n-am mai putea lega o revenire de alta — urma ar rămâne pe disc fără să ne mai spună ceva.

Fiindcă măsurătoarea e a noastră, anonimă și fără niciun terț, nu-ți cerem consimțământ pentru ea și nu-ți punem un banner în față *. Nu-i spunem însă altfel decât e: este o măsurătoare de analiză, doar că proprie, ținută la noi și golită de identitate. Dacă validarea juridică ne va spune că și o măsurătoare proprie are nevoie de acordul tău, ți-l vom cere — și vei citi asta tot aici.

5. De ce prelucrăm datele și pe ce temei legal *

Această secțiune este în curs de validare juridică și o lăsăm vizibilă exact așa, în forma la care lucrăm — se va așeza definitiv odată cu primul pilot într-o școală. O publicăm în lucru fiindcă preferăm să vezi unde suntem, decât să-ți arătăm o certitudine pe care încă nu o avem.

  • Furnizarea serviciului educațional către școală/profesor — corectarea, feedbackul, listele de clasă, rapoartele. Temeiul avut în vedere este executarea contractului încheiat cu școala sau cu profesorul, respectiv măsurile precontractuale (art. 6 alin. (1) lit. b) GDPR).
  • Crearea și activarea contului unui elev minor — consimțământul titularului răspunderii părintești, obținut prin fluxul de acord descris în secțiunea 6 (art. 6 alin. (1) lit. a) coroborat cu art. 8 GDPR).
  • Dovada acordului părintesc — urma semnării descrisă la secțiunea 6, păstrată și după ștergerea contului. Fiecare parte rămâne cu dovada ei: părintele primește pe email cele două documente semnate — copia lui, în grija lui — iar noi păstrăm separat propriile noastre dovezi, ca să putem arăta, la nevoie, că acordul a existat și pe ce text anume. Temeiul avut în vedere este interesul nostru legitim de a ne putea apăra. Cât timp le ținem — vezi secțiunea 10; termenul e încă nedecis * și o spunem ca atare.
  • Securitatea platformei și prevenirea abuzurilor — jurnalul de autentificare și blocarea temporară, după ștergerea unui cont, a adresei de email cu care fusese făcut, ca să nu se poată reînregistra imediat abuziv (art. 6 alin. (1) lit. f) GDPR — interesul nostru legitim de a menține serviciul sigur). Blocarea se va face pe o amprentă ireversibilă a adresei, nu pe adresa însăși (secțiunea 10).
  • Măsurarea paginii publice de prezentare — cifrele anonime descrise în secțiunea 4, ca să înțelegem cum e folosită pagina și ce trebuie schimbat la ea (art. 6 alin. (1) lit. f) GDPR — interesul nostru legitim de a ne cunoaște propria pagină). Măsurătoarea se oprește la ușa contului: nu privește elevii din platformă.

Ce nu facem: nu prelucrăm datele elevilor pentru marketing, publicitate sau profilare comercială, și nu antrenăm modele pe ele (secțiunea 7).

6. Elevii minori și acordul părintelui

MateGenius se adresează elevilor, deci prelucrează frecvent date ale minorilor. Conform art. 8 GDPR și Legii nr. 190/2018, în România vârsta de la care un minor își poate da singur consimțământul pentru servicii ale societății informaționale este de 16 ani; sub 16 ani, prelucrarea e legală doar dacă e dată sau autorizată de părinte/tutore. Din prudență și pentru claritate, cerem acordul parental pentru toți elevii înscriși cu un cod de clasă.

Cum se activează contul, exact:

  1. elevul completează înscrierea — cinci câmpuri, toate obligatorii: nume și prenume, emailul lui, emailul părintelui/tutorelui, o parolă și codul de clasă;
  2. contul se creează, dar rămâne inert: fără acces la conținut, fără loc în lista clasei;
  3. gardul părintelui — trimitem o cerere de acord la adresa de email a părintelui/tutorelui, cu un buton care va deschide ceremonia de semnare descrisă mai jos;
  4. gardul profesorului — cererea apare în lista profesorului al cărui cod a fost folosit, iar el o acceptă sau o respinge;
  5. contul devine activ abia când amândouă gardurile sunt trecute. Ordinea nu contează; un singur gard nu e de ajuns; lipsa unui răspuns nu ține loc de acord.

Linkul trimis părintelui este valabil 7 zile, se folosește o singură dată (primul răspuns — acord sau refuz — îl consumă) și nu arată nimic despre copil: nici teme, nici note, nici clasa. Spune cine cere ce și oferă cele două căi — acord sau refuz; de la ceremonia de semnare, tot el va purta și textele care se semnează. E proiectat așa dinadins: un mail poate ajunge la o adresă pe care nu o controlăm, deci linkul nu trebuie să poarte date despre un minor.

Ceremonia de semnare — cum va arăta acordul, pas cu pas. Butonul din email va deschide un parcurs scurt: mai întâi Politica de confidențialitate, cu o bifă la final; apoi Termenii și Condițiile, cu a doua bifă; abia apoi butonul care încheie ceremonia. Apăsarea lui trece gardul părintelui, nu deschide singură contul: dacă profesorul a acceptat deja, contul se activează în aceeași clipă; dacă nu, la acceptul lui. Amândouă gardurile, ca peste tot în text. Nu se sare peste documente. Un acord înseamnă că textele au fost puse în față, nu că s-a bifat o casetă lângă două linkuri pe care nu le-a deschis nimeni. Refuzul rămâne la fel de la îndemână: părintele poate refuza în loc să semneze, iar contul rămâne inert.

Ce se întâmplă în spate, la apăsarea butonului. Fiecare dintre cele două documente se semnează, în două straturi:

  • amprenta semnării — un cod calculat din versiunea exactă a documentului citit, din cererea de acord, din momentul semnării și dintr-un număr generat atunci de serverul nostru. El leagă acordul de textul acela, nu de „politica noastră” în general: dacă textul s-ar schimba fie și cu o virgulă, codul nu ar mai corespunde;
  • contra-semnătura noastră — sigiliul serverului peste actul semnat. Semnăm și noi, nu doar părintele. Fără el, singura dovadă a versiunii semnate ar fi un rând de bază de date pe care tot noi îl putem edita — adică nicio dovadă.

Imediat după, părintele va primi un email cu cele două documente în format PDF, descărcabile, fiecare purtând versiunea, momentul semnării și sigiliul nostru. Copia rămâne la părinte, nu doar la noi.

Ceremonia de semnare este decisă și se construiește odată cu prima etapă a modulului — de aceea o scriem la timpul viitor. Când intră în funcțiune, ea devine drumul unic prin care se dă acordul: la înscriere și, la fel, la orice modificare a textelor (secțiunea 15).

Dacă adresa părintelui a fost scrisă greșit, profesorul o poate corecta cât timp contul nu a fost încă activat; linkul plecat spre adresa greșită se anulează în aceeași clipă și se trimite unul nou. După activarea contului, adresa nu se mai schimbă pe drumul acesta — activarea e un pas care nu se dă înapoi.

Dacă părintele refuză, contul rămâne inert și cererea se șterge complet după 30 de zile. Același lucru se întâmplă cu un cont pe care niciun gard nu-l activează: după 30 de zile se șterge cu totul, cu nume și cu ambele adrese de email.

7. Ce NU facem cu lucrările elevilor

Nu antrenăm modele de inteligență artificială pe datele elevilor. Nici pe fotografiile lucrărilor scrise de mână, nici pe rezultatele lor. Nu e o promisiune ținută printr-o bifă: nu există niciun mecanism prin care lucrarea unui elev să devină material de antrenament — nici opțiune de activare, nici de dezactivare, fiindcă nu există stare în care să fie eligibilă. Nu păstrăm o a doua copie, într-un alt depozit, „de-identificată”, pentru dezvoltarea tehnologiei. Un asemenea depozit nu există.

Ce facem, în schimb: ne îmbunătățim propriile procese din aplicație folosind date anonime și agregate despre funcționarea produsului — de exemplu în cât timp se face o corectură, câte propuneri ale AI a trebuit să corecteze profesorul, unde se blochează un flux. Sunt cifre despre produs, nu despre un elev.

De ce contează: fiindcă nu există o a doua copie, dreptul la ștergere e complet. Fotografiile stau într-un singur loc, iar ștergerea contului îl golește (secțiunea 11). Nu rămâne un corpus de curățat și nu apare problema „un model deja antrenat nu se poate dezvăța”.

8. Unde stau datele și cine le mai atinge

Nu vindem datele și nu le dăm nimănui în scopuri comerciale sau publicitare. În afară de noi, datele sunt atinse doar de furnizorii tehnici strict necesari funcționării serviciului, care prelucrează exclusiv pe baza instrucțiunilor noastre, ca împuterniciți, în condițiile art. 28 GDPR *:

  • găzduire — serverele și baza de date, la Hetzner, în Uniunea Europeană *;
  • stocarea fotografiilor — serviciul de stocare de obiecte Cloudflare R2 (de la etapa de corectare a lucrărilor);
  • transcrierea și corectarea asistată de AI — un furnizor extern de inferență va primi conținutul foii (imaginea și textul ei), dar fără identitate: fără nume, fără adresă de email, fără cont. Nu îi vom spune cine e elevul. Primește foaia ca să o citească și să o corecteze — nu ca să-și antreneze modelele pe ea *. Tot de la etapa de corectare a lucrărilor.
  • emailurile serviciului — Resend, pentru mesajele de acord parental, activare, resetare de parolă și notificări. Tot pe această cale va pleca și mesajul cu cele două documente semnate în format PDF (secțiunea 6): atașamentele trec prin furnizorul de email, ca orice altă scrisoare a serviciului.

Transferul în afara SEE, spus cinstit. Furnizorul de inferență AI este o companie din afara Spațiului Economic European și prelucrează pe infrastructură din afara SEE; și ceilalți furnizori pot avea infrastructură în afara SEE. Acolo unde transferul există, se face pe baza clauzelor contractuale standard adoptate de Comisia Europeană *. Nu îți spunem că nu transferăm nimic, fiindcă nu ar fi adevărat.

Încotro mergem, ca să știi de pe acum. Lucrăm la un model propriu de citire și corectare, pe care să-l rulăm pe infrastructura noastră din Uniunea Europeană. Când acela va prelua procesarea, conținutul foii nu va mai pleca la un furnizor extern. Nu îți dăm un termen și nu îți promitem că se va întâmpla sigur — e direcția la care lucrăm, nu o dată în calendar. În ziua în care se schimbă, scriem aici (secțiunea 15).

O regulă pe care ne-o impunem odată cu etapa de corectare: foaia reală a unui elev nu ajunge pe laptopul unui dezvoltator. Depanarea pe date reale se face doar în mediul gestionat, chiar dacă asta ne încetinește munca.

9. Demonstrația publică de citire a scrisului *

Pe pagina publică oferim o demonstrație: poți încărca fotografia unei foi scrise de mână ca să vezi cum arată citirea automată. Nu îți cerem cont și nu ai nevoie de unul.

  • imaginea se trimite, direct din pagina din browserul tău, către un procesator extern de inferență AI *, care o citește și întoarce textul;
  • nu o stocăm — nici imaginea, nici textul rezultat. Prelucrarea e efemeră, cât ține demonstrația în pagină;
  • nu o legăm de nimeni — nu ajunge într-un cont, nu intră în nicio clasă și nu se folosește pentru altceva;
  • nu antrenăm modele pe ea, la fel ca la lucrările elevilor (secțiunea 7).

Transferul. Procesatorul poate fi o companie din afara Spațiului Economic European; în acest caz transferul se face pe baza clauzelor contractuale standard adoptate de Comisia Europeană *. Furnizorul concret este în curs de stabilire; când se fixează, îl numim aici.

Arhitectura de mai sus — procesare din browser, fără stocare, fără atingerea serverelor noastre — este decisă și în construcție. Nu încărca o foaie cu date pe care nu vrei să le trimiți unui furnizor extern; demonstrația nu e destinată lucrărilor reale ale elevilor.

10. Cât timp păstrăm datele

Fiecare fel de dată are termenul lui. Rândurile care privesc lucrările, biblioteca și jurnalul de acces descriu etapa de corectare: politica lor e decisă, mecanismul care o execută se construiește odată cu etapa.

Cum se împlinesc termenele, ca să nu înțelegi mai mult decât facem. Nu la secundă: o curățare automată va trece o dată pe zi și va șterge ce a depășit termenul. Deci „30 de zile” înseamnă 30 de zile plus, cel mult, o zi până trece curățarea. Preferăm să scriem asta, decât să lăsăm impresia unei execuții instantanee.

  • Contul (de elev sau de profesor) și datele lui de profil — cât timp contul există. Ștergerea contului pornește curățarea descrisă în secțiunea 11.
  • Fotografiile lucrărilor scrise de mână — până la sfârșitul anului școlar în care au fost predate, apoi se șterg automat la trecerea în anul școlar următor. Am ales anul școlar, nu un termen scurt, fiindcă o notă e contestabilă tot anul, iar o lucrare ștearsă înseamnă o contestație fără probă. De spus onest: prima curățare cade abia la prima trecere de an școlar de după pornirea etapei de corectare — deci e un termen decis, dar încă neprobat în practică.
  • Textul extras din lucrare (transcrierea, exercițiile identificate) — cât trăiește activitatea la care aparține.
  • Fișierele temporare de procesare — se șterg imediat după procesare.
  • Fotografiile de pagini de manual sau de culegere încărcate de profesor (nu conțin date de elev) — se șterg când sunt preluate în bibliotecă și, în orice caz, în maximum o oră.
  • Linkurile temporare de încărcare de pe telefon — se sting la folosire sau la expirare. Rămâne 30 de zile doar înregistrarea faptului că au fost emise, ca o predare contestată să poată fi verificată.
  • Linkul de acord al părintelui — 7 zile, o singură folosire, apoi dispare. Faptul acordului (data și verdictul) se păstrează și după ștergerea contului: fără el nu am putea dovedi că am avut temei să prelucrăm datele copilului cât timp a fost utilizator. Adresa de email a părintelui se va stinge odată cu contul — după ștergere vor rămâne data și verdictul, nu și adresa. Minimizarea aceasta e decisă; se construiește odată cu ștergerea în cascadă — până atunci adresa rămâne pe cererea de intrare.
  • Dovada semnării documentelor legale (secțiunea 6) — momentul semnării, versiunea semnată a fiecărui document, amprenta semnării, contra-semnătura noastră, o amprentă ireversibilă a adresei de email a părintelui și adresa IP de la care s-a semnat, atunci când serverul o poate afla. Aceste rânduri supraviețuiesc ștergerii contului, ținute separat de restul datelor: o dovadă care dispare odată cu contul nu mai dovedește nimic, iar noi trebuie să putem arăta că acordul a existat și pe ce text anume. Termenul exact este încă nedecis *. Nu există un termen fix scris în lege pentru o astfel de dovadă; durata potrivită este în curs de stabilire împreună cu consilierea juridică, iar când se fixează, cifra se scrie aici. Nu inventăm un număr ca să pară că avem unul. Accesul la aceste urme este excepțional și jurnalizat (secțiunea 12). Mecanism decis, în construcție odată cu ceremonia de semnare.
  • Jurnalul de acces la fotografii (cine a deschis ce foaie, când și de ce) — 12 luni. Mecanism decis și proiectat, aflat în construcție; până la punerea lui în funcțiune nu putem răspunde exact la întrebarea „cine mi-a văzut foaia”, și o spunem pe față.
  • Corectura propusă de AI — cât trăiește lotul de lucrări din care face parte. După ce profesorul trimite rezultatul, decizia lui e cea care contează.
  • Rezultatul văzut de elev (feedbackul) — cât timp există contul elevului.
  • Cererea de intrare respinsă — 30 de zile, apoi ștergere completă. Conține numele și două adrese de email ale unui minor care nu a devenit utilizator.
  • Contul care nu s-a activat niciodată (un gard nu a căzut) — 30 de zile, apoi ștergere completă, cu nume și cu ambele adrese.
  • Jurnalul de autentificare — se șterge odată cu contul.
  • Adresa de email, după ștergerea contului — intră 30 de zile într-o listă de blocare, ca aceeași adresă să nu poată fi reînregistrată imediat. E o măsură împotriva înregistrărilor abuzive repetate — cineva care șterge și reface contul la nesfârșit ca să ocolească o regulă. În listă nu va sta adresa, ci o amprentă ireversibilă a ei: un cod din care adresa nu se poate reconstitui, dar cu care o înscriere nouă poate fi recunoscută. După cele 30 de zile blocarea încetează, iar rândul se șterge singur, la curățarea zilnică. Dacă te consideri nedreptățit, scrie la [email protected] și te scoatem înainte de termen. Astăzi lista ține adresa în clar și nu se golește singură; amprenta și curățarea automată intră odată cu prima etapă — o spunem, fiindcă e diferența dintre ce scrie aici și ce rulează azi.
  • Urma anonimă de pe pagina publică (secțiunea 4) — 180 de zile de la colectare, apoi fișierul zilei se șterge automat. Același termen îl are și cookie-ul mg-uid, cel care leagă două vizite ale aceluiași browser.

11. Ce înseamnă, exact, ștergerea contului

Ștergerea nu e o bifă. Pornește o curățare în lanț, iar noi îți spunem exact ce dispare și ce rămâne — ca să nu înțelegi nici mai mult, nici mai puțin decât facem. Rândurile despre lucrări descriu etapa de corectare; până când ea intră în funcțiune, ștergerea contului elimină profilul, urmele din celelalte servicii și jurnalul de autentificare.

Dispar:

  • profilul — numele și adresa de email a elevului;
  • adresa de email a părintelui, dată la înscriere — se stinge și ea. Din acordul lui rămân data și verdictul, fără adresă;
  • fotografiile lucrărilor, atât rândurile din baza de date cât și fișierele din stocare;
  • lucrările ca artefacte și rezultatul afișat elevului;
  • apariția în lista vie a clasei;
  • orice cale directă de a lega datele rămase de o persoană.

Rămân:

  • un identificator gol — un rând mort, o cheie fără nicio persoană în spatele ei;
  • cifrele agregate ale clasei: câți elevi, media, distribuția pe pași — fără nume și fără conținut. Fără ele, rapoartele pe care profesorul le-a folosit deja s-ar rupe retroactiv, iar un „18 din 20” ar deveni „18 din 19”.
  • dovada că a existat un acord — momentul semnării, versiunea semnată a fiecărui document, amprenta semnării, contra-semnătura noastră, o amprentă ireversibilă a adresei de email a părintelui și adresa IP de la care s-a semnat, atunci când serverul o poate afla. Existența ei este ea însăși acordul: se scrie numai la semnare, iar un refuz nu produce niciodată o dovadă. Nu conține numele copilului și nu conține adresa de email a părintelui în clar — doar amprenta ei, din care adresa nu se poate reconstitui. Stă separat de restul datelor, se citește doar excepțional și cu urmă (secțiunea 12), iar termenul ei este încă nedecis * — vezi secțiunea 10. Odată cu ceremonia de semnare.

Limita onestă, spusă ca atare: asta e minimizare, nu anonimizare. Într-o clasă mică, cine știe cine a plecat poate deduce rândul lipsă din diferența de medie. Ce apărăm cu adevărat e că nu mai există fotografia și nu mai există numele. Cine ți-ar vinde asta drept anonimizare, ar minți.

A doua limită, declarată la fel de apăsat. Din tot ce rămâne, dovada semnării este singura urmă legată de o persoană anume — celelalte sunt un rând mort, cifre fără nume și, pentru 30 de zile, amprenta ireversibilă a adresei de email a elevului (secțiunea 10). Tocmai fiindcă e singura de felul ei, nu o strecurăm printre celelalte: îți spunem ce conține, de ce există, cine o poate citi și că termenul ei nu e încă stabilit *. Dacă vreodată apare încă o urmă care supraviețuiește ștergerii, o vei citi tot aici, în același loc și cu aceleași patru răspunsuri.

Cine poate cere ștergerea, pentru un elev minor. Elevul va putea cere el însuși ștergerea contului său — dreptul e al lui și nu i-l luăm. Ștergerea nu se va executa însă fără acordul părintelui sau al tutorelui: prin părinte a venit contul, prin părinte pleacă. Până la acel acord, contul rămâne activ, normal, iar cererea stă în așteptare: butonul de ștergere dispare, iar în locul lui elevul citește, în contul lui, ce s-a cerut și de la cine se așteaptă răspunsul. Acceptul profesorului nu se cere la ieșire — cele două garduri sunt condiții de intrare, nu de plecare. Termenul de execuție e cel prevăzut de GDPR, socotit de la acordul părintelui. Ștergerea se poate cere și pe email, la [email protected] (secțiunile 13 și 14). Cererea în așteptare este un mecanism decis, aflat în construcție — de aceea îl scriem la timpul viitor.

12. Cine vede datele și cum le protejăm

  • Profesorul clasei vede elevii lui: nume, clasă și, de la etapa de corectare, lucrările, verdictele și progresul lor.
  • Alt profesor nu vede nimic — nici măcar nu i se confirmă că o clasă sau o lucrare a altcuiva există. Asta e valabil și între profesori din aceeași școală.
  • Elevul vede datele lui și rezultatul lucrării, după ce profesorul îl trimite. Nimic nu ajunge la elev fără gestul profesorului.
  • Echipa MateGenius are un singur rol de administrare, pentru administrarea conturilor și pentru operarea platformei. Nu există un rol de „administrator de școală”. Echipa MateGenius nu lucrează în mod obișnuit cu conținutul lucrărilor elevilor. Accesăm o lucrare doar când este necesar — de exemplu pentru suport tehnic, investigarea unei sesizări sau remedierea unui incident — iar fiecare astfel de acces este înregistrat automat în jurnalul de acces. Mecanism proiectat, aflat în construcție, împreună cu etapa de corectare.
  • Fiecare deschidere a unei fotografii se va jurnaliza — cine, ce, când, de ce — și urma se va păstra 12 luni. Tot în construcție, împreună cu accesul excepțional de mai sus.
  • Dovezile de semnare (secțiunile 10 și 11) stau sub același regim de excepție ca fotografiile: nu se citesc în munca obișnuită, ci doar când chiar trebuie — o contestație privind acordul, o cerere a autorității, o investigație — iar fiecare citire se înregistrează. Sunt date tehnice de identificare (o adresă IP și o amprentă): pot lega un act de o persoană, tocmai de aceea nu le lăsăm la vedere. Regim decis, în construcție împreună cu ceremonia de semnare.

Măsurile tehnice pe care le aplicăm (art. 32 GDPR):

  • parolele nu se păstrează niciodată în clar — sunt stocate sub formă de hash;
  • în lanțul de corectare, elevul e reprezentat printr-un identificator opac, nu prin numele lui, iar numele nu apare în adresele web (care se salvează în istoricul browserului și în jurnalele serverelor);
  • izolare strictă între conturi: o resursă a altui cont nu se confirmă nici măcar că există;
  • foaia reală a unui elev nu părăsește mediul gestionat spre calculatoarele echipei (secțiunea 8).

Limita onestă a acestor măsuri: fotografia însăși poartă adesea numele elevului, scris de mână în capul foii. Faptul că numele nu stă în aceeași tabelă cu poza reduce expunerea, dar nu transformă lucrarea într-o dată anonimă. Controlul real vine din cine are acces, cât timp o păstrăm și ce urmă lasă fiecare deschidere — nu din felul în care ne-am aranjat coloanele din baza de date.

Încă o limită, pe care preferăm să o spunem: când un profesor lipsește, în practica școlii contul lui e folosit de înlocuitor. Jurnalele noastre atribuie faptele contului, nu persoanei fizice — deci, într-o astfel de perioadă, la întrebarea „cine mi-a văzut foaia” putem răspunde „contul profesorului tău”, nu un nume.

13. Drepturile tale și cum le exerciți

Conform art. 15–22 GDPR, ai dreptul la:

  • acces la datele tale (art. 15);
  • rectificarea datelor inexacte (art. 16);
  • ștergerea datelor („dreptul de a fi uitat”, art. 17);
  • restricționarea prelucrării (art. 18);
  • portabilitatea datelor (art. 20);
  • opoziția la prelucrarea întemeiată pe interes legitim (art. 21);
  • retragerea consimțământului, acolo unde prelucrarea se bazează pe consimțământ.

Cum le exerciți, concret: scrii la [email protected]. Procedura e manuală — nu există (încă) un buton de export sau de ștergere în aplicație, și nu vrem să pretindem că există. Verificăm că cererea vine de la persoana îndreptățită și răspundem în termenul prevăzut de GDPR (o lună, prelungibil cu două luni pentru cereri complexe, caz în care te anunțăm).

Pentru un elev minor, drepturile se exercită prin părinte sau tutore. La ștergerea contului, cu nuanța care i se cuvine copilului: elevul va putea cere el însuși ștergerea, dar executarea va avea nevoie de acordul părintelui. Nu e o formalitate pe care am adăugat-o noi: contul copilului a intrat în platformă prin acordul părintelui, deci tot pe acolo iese. Până la acordul lui, cererea rămâne în așteptare și contul funcționează ca înainte (secțiunile 11 și 14). Mecanism decis, în construcție.

Limita dreptului la ștergere, spusă cinstit. Ștergem tot ce ține de cont, dar păstrăm separat dovada că am avut acordul părintelui (secțiunile 10 și 11). Fără ea nu am putea demonstra — nici ție, nici autorității de supraveghere — că prelucrarea a avut vreodată temei. Termenul acelei păstrări nu e încă stabilit * și scrie așa mai sus: un gol declarat, nu un gol umplut cu o cifră frumoasă.

O precizare despre rectificare. Numele și adresa de email se corectează la cerere. Verdictele, punctajele și notele nu se rectifică la cererea elevului — ele sunt actul pedagogic al profesorului, iar contestarea unei note se face la profesor și pe drumul obișnuit al școlii, nu prin noi. Putem corecta o eroare tehnică (de exemplu o lucrare atribuită greșit), nu o apreciere.

14. Părinții — ce pot face și pe ce cale

Părintele nu are cont în platformă. Nu vede activitatea copilului, nu primește rapoarte și nu are o pagină a lui. Are un singur act: acordul (sau refuzul) de la înscriere. Spunem asta pe față, ca să nu aștepți un portal care nu există.

Canalul este uman și unul singur: un email la [email protected]. Pe el se cer, pentru copilul minor, accesul, rectificarea, ștergerea sau orice altă întrebare. Verificăm cererea — de regulă prin faptul că vine de la adresa de email la care s-a trimis cererea de acord — și o executăm manual, în termenul prevăzut de GDPR. Nu există formular, nu există buton: există un om care citește și răspunde.

Retragerea acordului, spusă pe față. În versiunea actuală, retragerea acordului parental înseamnă închiderea contului copilului — cu ștergerea descrisă în secțiunea 11. Nu avem deocamdată o suspendare parțială sau o „punere pe pauză”, și nu vrem să sugerăm că avem. Retragerea nu afectează legalitatea prelucrării de dinainte de retragere. Cererea se trimite pe același canal, la [email protected].

Ștergerea contului copilului se consumă la părinte. Cererea va putea porni și de la copil — elevul va putea cere singur ștergerea contului său — dar executarea va cere acordul părintelui. Până la acel acord nimic nu se șterge și nimic nu se oprește: contul rămâne activ, normal, iar cererea îl așteaptă, cu un mesaj vizibil în contul copilului. Așa nu se întâmplă niciuna dintre cele două nedreptăți: nici copilul nu rămâne fără voce asupra datelor lui, nici nu-și pierde contul fără ca părintele — cel care a răspuns pentru el la intrare — să afle. Profesorul nu are de dat un accept la ieșire: acordul lui e o condiție de intrare, nu una de plecare. Mecanism decis, în construcție — de aceea îl scriem la timpul viitor.

Ce rămâne la părinte. Cele două documente semnate, primite în format PDF imediat după acord (secțiunea 6), rămân la el: copia exactă a ceea ce a acceptat, cu versiunea și momentul semnării pe ea. Nu trebuie să ne creadă pe cuvânt — are documentul în mână.

Păstrează emailul acela *. După ștergerea contului copilului nu mai putem emite a doua oară documentele semnate: ele au fost trimise o singură dată, la semnare, și trăiesc de atunci în inboxul părintelui. Ce păstrăm noi este dovada că acordul a existat și pe ce versiune de text — nu documentul însuși (secțiunile 10 și 11). Nu e o rigiditate administrativă: dovada e ținută deliberat golită de datele care ar permite reconstruirea unui act nominal, iar a putea re-emite actul ar însemna să păstrăm exact datele de care am golit-o.

Dacă primești o cerere de acord pe care nu o recunoști — de exemplu pentru un copil care nu e al tău — poți refuza direct din link, iar cererea se șterge complet după 30 de zile. Ne poți scrie oricând la [email protected].

15. Când modificăm acest text *

Textul are o versiune și o dată, scrise la finalul paginii, și poartă la vedere un cod de conținut — codul acela se schimbă la orice atingere a textului, fie ea și de o virgulă. Versiunea, data și codul nu se schimbă la fiecare afișare: ele spun, oricând, cu ce text anume a fost cineva de acord. Aceleași trei repere intră în amprenta semnării (secțiunea 6), deci un acord nu poate fi „mutat” tăcut pe alt text.

Ce se întâmplă când modificăm ceva ce privește datele elevilor (procedura de mai jos este în curs de validare juridică și încă în construcție ca mecanism — o descriem pentru că vrem să știi din start la ce te poți aștepta):

  1. părintele primește pe email o solicitare de re-semnare, care deschide exact aceeași ceremonie ca la activare: textul nou, citit, bifat, semnat;
  2. contul copilului rămâne activ 30 de zile — o fereastră de garanție în care nimic nu se oprește și în care rămâne valabil exact textul semnat anterior, nu cel nou;
  3. în acest interval trimitem cel puțin trei notificări pe email;
  4. dacă fereastra trece fără re-semnare, contul copilului se blochează — nu se șterge. Blocarea oprește prelucrarea activă și lasă datele doar stocate;
  5. blocarea e reversibilă: re-semnarea părintelui, în orice moment, deblochează contul imediat. Nu e nevoie să ne scrie, să ceară sau să aștepte — semnătura este ea însăși cheia;
  6. contul blocat rămâne așa până la trecerea în noul an școlar și, în orice caz, cel puțin 60 de zile. Abia apoi intră în ștergerea descrisă în secțiunea 11. Am ales termenul lung dinadins: nu distrugem lucrările unui elev pentru că un email a rămas necitit.

Tăcerea și refuzul nu sunt același lucru. Un refuz explicit al părintelui are alt drum, mai scurt: închiderea contului, la cerere (secțiunea 14).

Re-semnarea lasă aceleași urme ca prima semnare — amprentă, contra-semnătura noastră, versiunea nouă — și se încheie la fel, cu un email care aduce documentele semnate în PDF. Nu există „acord vechi actualizat din mers”: fiecare versiune are semnătura ei, iar semnăturile vechi rămân ce au fost, dovada textului de atunci.

16. Responsabil cu protecția datelor (DPO)

Un responsabil cu protecția datelor (DPO) va fi desemnat dacă și când desemnarea devine obligatorie odată cu creșterea la scară a prelucrării *. Până atunci, întrebările privind datele se adresează la [email protected].

17. Autoritatea de supraveghere

Dacă ești nemulțumit de modul în care prelucrăm datele, ai dreptul să te adresezi nouă și, de asemenea, să depui o plângere la autoritatea de supraveghere: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), București — dataprotection.ro.

Pentru orice întrebare privind datele tale, ne poți contacta la [email protected].

Versiunea 1.1 · Ultima actualizare: 17 august 2026

* Aspect în curs de validare juridică.

Document în curs de finalizare și în curs de validare juridică: textul e scris integral și cu răspunderea noastră, dar nu a trecut încă prin verificarea unui specialist uman.