1. Operatorul de date
ATLAS Social este operat de Crugger Logistics SRL, societate română cu sediul în Str. Litografiei nr. 12A, Sector 5, București, România, CUI 24610235, număr de înregistrare J40/17656/2008 („Operatorul”, „noi”). Ciga ADgency este brandul sub care sunt prezentate serviciile relevante.
Contact pentru confidențialitate și exercitarea drepturilor: cristian.ciocoi@ciga.ro.
2. Ce este ATLAS Social
ATLAS Social este o aplicație self-hosted pentru administrarea Paginilor de Facebook de către persoane autorizate. Aplicația centralizează conținutul și evenimentele unei Pagini, oferă analize, asistă redactarea și review-ul editorial și poate executa o publicare sau ștergere numai după autorizarea prevăzută de configurația activă.
Aplicația nu este destinată publicului larg și nu vinde date Meta.
3. Date prelucrate
În funcție de permisiunile acordate de administratorul Paginii, putem prelucra:
- identificatori ai contului Meta, Paginii și obiectelor administrate;
- numele și metadatele Paginii, imaginea de profil și informații publice;
- postări, fotografii, videoclipuri, evenimente și linkuri publicate de Pagină;
- comentarii, mențiuni, reacții și alte evenimente primite prin webhook;
- metrici și statistici Page/Post, în forme individuale sau agregate;
- Page access token, app secret și informații despre permisiuni și expirare;
- datele contului local al operatorului și istoricul acțiunilor de administrare;
- date tehnice de securitate, inclusiv timestampuri, rezultate, identificatori de cerere, adrese IP minimizate unde sunt necesare și loguri sanitizate.
Nu solicităm în mod intenționat parole Facebook. Tokenurile și secretele nu sunt afișate în interfața de administrare, audit sau loguri.
4. Scopuri și temeiuri
Folosim datele pentru:
- conectarea și verificarea unei Pagini administrate;
- citirea și reconcilierea conținutului și evenimentelor Paginii;
- afișarea analizelor și a performanței conținutului;
- generarea, editarea, review-ul și aprobarea propunerilor editoriale;
- publicarea sau ștergerea conținutului numai când există autorizare explicită;
- securitate, prevenirea abuzului, audit, backup și recuperare;
- respectarea obligațiilor legale și a regulilor Meta Platform.
Temeiurile pot include executarea relației cu utilizatorul autorizat, interesul legitim de administrare și securizare a Paginii, consimțământul sau autorizarea Meta acolo unde sunt necesare și obligațiile legale.
5. Inteligență artificială și decizii
Generarea editorială folosește profilul izolat Hermes Social și modele locale Ollama în infrastructura controlată de Operator. Conținutul Meta nu este folosit pentru antrenarea unui model general extern. Propunerile sunt supuse regulilor și mecanismelor de review ale ATLAS Social. Aplicația nu ia decizii cu efecte juridice asupra persoanelor vizate.
6. Destinatari și procesatori
Accesul este limitat la administratorii autorizați și la furnizorii strict necesari:
- Cloudflare, pentru transportul securizat al webhookurilor și protecția endpointului public;
- Telegram, numai pentru notificări și review editorial, dacă această funcție este activată;
- furnizorii Meta, ca sursă și destinație a datelor Platformei.
PostgreSQL, Redis, Hermes și Ollama rulează self-hosted. Nu vindem și nu închiriem datele și nu le folosim pentru publicitate comportamentală.
7. Transferuri internaționale
Unii furnizori pot procesa date în afara Spațiului Economic European. Operatorul folosește mecanismele prevăzute de legislația aplicabilă și contractele furnizorilor, inclusiv clauze contractuale standard, unde este necesar.
8. Retenție
Configurația curentă aplică următoarele limite maxime:
- payloaduri webhook brute și import runs: 90 de zile;
- schimbări Page și reacții: 180 de zile;
- postări și comentarii: 365 de zile de la ultima observație acceptată;
- snapshoturi Post Insights: până la 365 de zile;
- Page Insights: până la 730 de zile;
- tombstone-uri necesare deduplicării și auditului: până la 730 de zile.
Datele pot fi păstrate mai mult numai când legea, soluționarea unui litigiu sau un incident de securitate o impune. Copiile de backup sunt protejate și ies din uz prin ciclul operațional de rotație; la restaurare se reaplică ștergerile și limitele de retenție.
9. Securitate
Aplicăm izolare pe servicii și rețele, acces administrativ prin VPN, autentificare și CSRF pentru dashboard, HMAC pentru webhookuri și apeluri interne, rate limiting, minimizarea logurilor, containere non-root unde este posibil, backupuri protejate și verificări de restaurare. Nicio măsură nu poate elimina complet riscul, dar incidentele sunt investigate și gestionate conform legii.
10. Drepturile persoanelor
În condițiile GDPR, persoanele pot solicita acces, rectificare, ștergere, restricționare, portabilitate sau opoziție și pot retrage consimțământul atunci când acesta este temeiul. Cererile se trimit la cristian.ciocoi@ciga.ro.
Persoanele pot depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal.
11. Revocare și ștergere
Administratorul poate revoca permisiunile din setările Facebook și poate deconecta aplicația. Instrucțiunile complete sunt disponibile pe pagina Ștergerea datelor.
12. Modificări
Putem actualiza politica pentru a reflecta modificări legale sau tehnice. Versiunea publicată va indica data ultimei actualizări. Modificările materiale vor fi comunicate utilizatorilor autorizați printr-un canal adecvat.
English version
1. Data controller
ATLAS Social is operated by Crugger Logistics SRL, a Romanian company with its registered office at 12A Litografiei Street, Sector 5, Bucharest, Romania, tax identification number 24610235 and trade register number J40/17656/2008 (the “Controller”, “we”, “us”). Ciga ADgency is the brand under which the relevant services are presented.
Privacy and data-rights contact: cristian.ciocoi@ciga.ro.
2. About ATLAS Social
ATLAS Social is a self-hosted application used by authorized people to administer Facebook Pages. It consolidates Page content and events, provides analytics, supports editorial drafting and review, and may publish or delete content only when the authorization required by its active configuration is present.
The application is not offered to the general public and does not sell Meta Platform Data.
3. Data we process
Depending on the permissions granted by the Page administrator, we may process:
- identifiers for the Meta account, Page and administered objects;
- Page name, metadata, profile picture and public information;
- posts, photos, videos, events and links published by the Page;
- comments, mentions, reactions and other webhook events;
- Page and Post metrics and insights, individually or in aggregate;
- Page access tokens, app secrets and permission or expiry information;
- local administrator account data and administration action history;
- security data such as timestamps, outcomes, request identifiers, minimized IP addresses where required and sanitized logs.
We do not intentionally request Facebook passwords. Tokens and secrets are not returned by the administration UI and are excluded from audit output and logs.
4. Purposes and legal bases
We use the data to:
- connect and verify an administered Page;
- read and reconcile Page content and events;
- display content analytics and performance;
- generate, edit, review and approve editorial proposals;
- publish or delete content only when explicitly authorized;
- provide security, abuse prevention, audit, backup and recovery;
- comply with applicable law and Meta Platform rules.
Applicable legal bases may include performance of our relationship with the authorized user, legitimate interests in Page administration and security, consent or Meta authorization where required, and legal obligations.
5. Artificial intelligence
Editorial generation uses the isolated Hermes Social profile and local Ollama models in infrastructure controlled by the Controller. Meta Platform Data is not used to train a general external model. Suggestions remain subject to ATLAS Social rules and review controls. The application does not make decisions that produce legal effects concerning data subjects.
6. Recipients and service providers
Access is limited to authorized administrators and strictly necessary service providers:
- Cloudflare, for secure webhook transport and public endpoint protection;
- Telegram, only for notifications and editorial review if this feature is enabled;
- Meta providers, as the source and destination of Platform Data.
PostgreSQL, Redis, Hermes and Ollama are self-hosted. We do not sell or rent the data and do not use it for behavioral advertising.
7. International transfers
Some providers may process data outside the European Economic Area. Where required, the Controller relies on safeguards available under applicable law and provider contracts, including Standard Contractual Clauses.
8. Retention
The current configuration applies the following maximum periods:
- raw webhook payloads and import runs: 90 days;
- Page changes and reactions: 180 days;
- Page posts and comments: 365 days after the last accepted observation;
- Post Insights snapshots: up to 365 days;
- Page Insights: up to 730 days;
- tombstones required for deduplication and audit: up to 730 days.
Data may be retained longer only when required by law, a legal claim or a security incident. Backups are protected and expire through the operational rotation cycle; applicable deletions and retention rules are re-applied after recovery.
9. Security
Controls include service and network isolation, VPN-only administration, dashboard authentication and CSRF protection, HMAC authentication for webhooks and internal calls, rate limiting, minimized logs, non-root containers where practicable, protected backups and restore testing. No measure can remove all risk, but incidents are investigated and handled as required by law.
10. Your rights
Subject to the GDPR, individuals may request access, correction, deletion, restriction, portability or objection, and may withdraw consent where consent is the applicable basis. Requests can be sent to cristian.ciocoi@ciga.ro.
Individuals may also lodge a complaint with the Romanian National Supervisory Authority for Personal Data Processing.
11. Revocation and deletion
A Page administrator can revoke permissions through Facebook settings and disconnect the app. Full instructions are available on the Data Deletion page.
12. Changes
We may update this policy to reflect legal or technical changes. The published version will show its last-updated date. Material changes will be communicated to authorized users through an appropriate channel.