Politica privind Cookie-urile
Ultima actualizare: 20 august 2026
1. Ce sunt cookie-urile?
Cookie-urile sunt fișiere text plasate pe dispozitivul dvs. pentru a memora preferințe sau pentru a permite funcții esențiale (autentificare, securitate, setări). În prezenta Politică, termenul „cookie-uri” acoperă și tehnologii similare de stocare locală (localStorage, sessionStorage) folosite în aceleași scopuri.
2. Ce folosim
2.1. Strict necesare (fără consimțământ)
| Cookie | Furnizor | Scop | Durată |
|---|---|---|---|
sb-<ref>-auth-token[.<chunk>] | Supabase | Stochează datele sesiunii Supabase formate din tokenul de acces și tokenul de reîmprospătare, folosite pentru menținerea autentificării și împărțite în fragmente numerotate când este necesar. Acestea sunt date sensibile de autentificare. Pot fi citite de codul din pagină deoarece HttpOnly este false, sunt doar pentru gazda curentă deoarece atributul Domain nu este setat, folosesc Path=/ și SameSite=Lax, iar atributul Secure nu este setat la scriere | Autentificarea logică durează numai cât timp serverul acceptă tokenurile de acces și de reîmprospătare; expirarea stabilită de server pentru tokenul de acces și valabilitatea tokenului de reîmprospătare controlează continuarea. Cookie-ul de bază și fragmentele numerotate sunt scrise fizic cu Max-Age de cel mult 400 de zile, sunt suprascrise la reîmprospătarea sesiunii și sunt șterse la deconectare. Prezența fizică nu dovedește că sesiunea mai este valabilă |
glmg_cookie_consent | Glamingo | Reține alegerile dvs. privind cookie-urile pentru analiză și încărcarea hărții de pe pagina unui salon. Pentru hartă reține și furnizorul de dale și versiunea notei aprobate | 12 luni; o aprobare a hărții care nu mai contează (a trecut anul sau s-a schimbat furnizorul ori nota) este înlocuită cu un refuz la prima citire |
NEXT_LOCALE | Glamingo | Reține limba de afișare aleasă | 12 luni |
__Host-glmg_auth_provider_cooldown | Glamingo | Protejează autentificarea cu Google și Apple după o limitare temporară a furnizorului și împiedică retrimiterile prea rapide. Este consumat o singură dată | Până la 15 minute; se șterge după o singură utilizare |
glmg_auth_client | Glamingo | Identificator pseudonim și semnat al browserului, folosit pentru un prag stabil de protecție împotriva abuzului și de limitare a cererilor la finalizarea autentificării cu Google sau Apple. Nu este un cookie de sesiune autentificată. Este HttpOnly și doar pentru gazda curentă, este trimis către această gazdă pentru orice cale (Path=/), are SameSite=Lax și este Secure în producție | 400 de zile de la emitere; nu este reînnoit cât timp rămâne valid. Se șterge mai devreme dacă ștergeți cookie-urile din browser |
glamingo:native-oauth-cooldown-deadline:v2:<termen> (localStorage) | Glamingo | Stochează termenul unei pauze pentru butoanele de autentificare Google și Apple din aplicația nativă, după o limitare aplicată de furnizor. Această înregistrare Glamingo este limitată la originea curentă, nu este trimisă automat cu cererile și este partajată între reîncărcări și file, astfel încât schimbarea furnizorului să nu o poată ocoli | Termenul activ este de cel mult 15 minute. Înregistrările expirate sau nevalide sunt șterse la următoarea citire a pauzei sau când aceasta este eliminată; fără o altă citire, o cheie expirată poate rămâne până când ștergeți datele stocate de browser |
glmg_auth_latest_attempt | Glamingo | Stochează identificatorul opac al celei mai recente încercări de autentificare pornite în browser. Dovedește ce revenire PKCE deține publicarea sesiunii, astfel încât o revenire Google sau Apple mai veche ori concurentă să nu poată suprascrie o sesiune mai nouă. Nu conține sesiunea sau tokenul de acces. Este doar pentru gazda curentă, HttpOnly, Path=/, SameSite=Lax și Secure în producție | Cel mult 1 oră. Este înlocuit când începe o încercare nouă și șters după publicarea finală sau consumarea explicită; dacă este păstrat pentru continuarea corelată a configurării contului, limita inițială de 1 oră rămâne valabilă |
glmg_auth_callback_apply_lease | Glamingo | Permisiune semnată pentru finalizarea revenirii, care leagă o încercare de amprenta capsulei sale în așteptare. Împiedică filele concurente să finalizeze simultan aceeași încercare sau încercări diferite și blochează pornirea unei încercări noi cât timp este activă. Conține identificatorul încercării, marcaje de timp, amprenta capsulei și semnătura, dar nu sesiunea sau tokenul de acces. Este doar pentru gazda curentă, HttpOnly, Path=/, SameSite=Lax și Secure în producție | 120 de secunde. Este ștearsă când se încheie finalizarea sau când o stare nevalidă ori expirată este înlocuită; expirarea în browser este limitată tot la 120 de secunde |
glmg_auth_legacy_attempt | Glamingo | Marcaj temporar de deținere pentru o revenire Google sau Apple fără corelare, acceptată în fereastra de migrare cu termen fix. Conține un identificator opac al încercării, nu datele sesiunii sau tokenul de acces. Este doar pentru gazda curentă, HttpOnly, Path=/, SameSite=Lax și Secure în producție | Este păstrat fizic cel mult până la primul dintre următoarele termene: 1 oră de la pregătire sau expirarea sesiunii ori a tokenului de acces al furnizorului. Este șters după publicare și este respins începând cu termenul fix de tranziție din 16 august 2026, chiar dacă acel cookie încă există |
glmg_auth_pending_<încercare>[.<fragment>], glmg_auth_pending_<încercare>-access[.<fragment>], glmg_auth_pending_<încercare>-manifest | Glamingo | Capsulă temporară pentru revenirea de autentificare. Cookie-urile de bază și cele numerotate pregătesc valorile cookie-urilor sesiunii Supabase; familia -access pregătește tokenul de acces în clar; fișierul -manifest semnat înregistrează încercarea, destinația, utilizatorul, intenția autentificării, termenele, amprentele și metadatele cookie-urilor necesare pentru verificarea unei singure publicări sigure. Aceste cookie-uri conțin date sensibile de autentificare. Sunt doar pentru gazda curentă, HttpOnly, Path=/auth/callback/commit, SameSite=Lax și Secure în producție | Scrierile actuale durează cel mult până la primul dintre următoarele termene: 1 oră de la pregătire sau expirarea sesiunii ori a tokenului de acces al furnizorului, apoi sunt șterse după o publicare acceptată sau respinsă. Capsulele de compatibilitate create înainte de introducerea termenului semnat sunt acceptate cel mult 120 de secunde |
sb-<ref>-auth-token-pkce-<attempt>-code-verifier[.<chunk>] | Glamingo (autentificare Supabase) | Stochează verificatorul de cod PKCE creat în browser pentru o încercare de autentificare cu Google sau Apple, inclusiv fragmente numerotate când sunt necesare. Acesta este material sensibil de autentificare, folosit o singură dată pentru schimbul codului de autorizare al furnizorului. Spre deosebire de cookie-urile de autentificare administrate de server de mai sus, poate fi citit de codul din pagină deoarece HttpOnly este false. Este doar pentru gazda curentă deoarece atributul Domain nu este setat, folosește Path=/ și SameSite=Lax, iar atributul Secure nu este setat la creare | Durată de viață logică și fizică de cel mult 1 oră de la creare. Este șters pentru încercarea respectivă când se încheie revenirea, inclusiv când revenirea este respinsă sau anulată, iar erorile din browser solicită și ele ștergerea. Dacă ștergerea nu rulează, Max-Age din browser expiră cookie-ul de bază și orice fragmente numerotate după cel mult 1 oră |
glamingo:bootstrap-pending:any (sessionStorage), glamingo:bootstrap-pending:<userId> (localStorage) | Glamingo | Marcaje temporare de recuperare pentru finalizarea autentificării cu Google și Apple și pentru alte continuări ale configurării contului. Fiecare stochează JSON cu un marcaj temporal (ts) și un identificator opac al încercării de finalizare a autentificării (attemptId), dar fără sesiune sau token de acces. Marcajul any este limitat la fila curentă în sessionStorage. După identificarea utilizatorului, este înlocuit cu un marcaj localStorage care include utilizatorul în cheie, este limitat la originea curentă și este partajat între file | Marcajul any este valabil logic 60 de secunde și este șters fizic la trecerea la marcajul utilizatorului, la ștergerea explicită, la prima citire după expirare sau la încheierea sesiunii filei. Marcajul utilizatorului este valabil logic 30 de minute și este șters fizic după configurarea reușită, la ștergerea explicită sau la prima citire după expirare. Fără o altă citire ori ștergere, un marcaj localStorage expirat poate rămâne fizic până la ștergerea datelor stocate de browser |
sb-<ref>-auth-token-code-verifier[.<chunk>] | Supabase | Stochează verificatorul de cod PKCE generat în browser, marcat în valoare ca PASSWORD_RECOVERY, când Glamingo solicită un email pentru resetarea parolei. Acesta este material sensibil de autentificare. Poate fi citit de codul din pagină deoarece HttpOnly este false, este doar pentru gazda curentă deoarece atributul Domain nu este setat, folosește Path=/ și SameSite=Lax, iar atributul Secure nu este setat la scriere | Fluxul activ de recuperare cu token hash folosește verifyOtp și nu citește, nu consumă și nu șterge acest verificator. Cookie-ul de bază și fragmentele numerotate sunt așadar păstrate fizic până la Max-Age de 400 de zile stabilit de Supabase SSR, dacă nu sunt suprascrise de un verificator canonic ulterior, consumate de un flux vechi cu schimb de cod sau eliminate prin ștergerea datelor din browser. Prezența lor fizică nu face valabil un link de recuperare |
glamingo:idempo:pro-bootstrap:<userId> (localStorage), glamingo:idempo:business-create:<userId> (localStorage) | Glamingo | Stochează JSON cu o cheie opacă de idempotență (key) și marcajul temporal al creării (ts), sub o cheie care include identificatorul utilizatorului Supabase, pentru a împiedica dublarea configurării contului Pro sau a creării afacerii în timpul reîncercărilor. Aceste înregistrări nu conțin sesiunea de autentificare sau tokenul de acces, sunt limitate la originea curentă, nu sunt trimise automat cu cererile și sunt partajate între file | Fiecare cheie este refolosită logic timp de 5 minute. La o citire ulterioară făcută la expirare sau după aceasta, înregistrarea veche este ștearsă și înlocuită imediat cu o cheie nouă și un marcaj temporal nou. Înregistrarea pentru configurarea Pro este ștearsă explicit și după configurarea reușită; înregistrarea pentru crearea afacerii nu este ștearsă explicit după reușită. Fără o citire ulterioară, ștergerea explicită a înregistrării Pro sau ștergerea datelor din browser, o înregistrare expirată poate rămâne fizic în localStorage |
glmg_review_prompt (localStorage) | Glamingo | Ține evidența cererilor de evaluare a aplicației în magazinul de aplicații, ca să vi le facem cât mai rar: cel mult una la 120 de zile și cel mult trei pentru toată durata instalării. Stochează JSON cu numărul cererilor (attempts) și data celei mai recente (lastAttemptAt), nimic altceva. Nu conține nota dvs., nicio părere și nici măcar dacă fereastra magazinului chiar a apărut, lucru pe care niciun magazin nu ni-l comunică. Nu este legată de contul dvs., este limitată la originea curentă, nu este trimisă automat cu cererile și este partajată între reîncărcări și file, astfel încât o reîncărcare să nu poată obține o cerere în plus | Nu are termen de expirare propriu, pentru că trebuie să acopere chiar pauza de 120 de zile pe care o impune. Este suprascrisă la fiecare cerere nouă și rămâne până când ștergeți datele stocate de browser sau dezinstalați aplicația. După a treia cerere nu se mai modifică și nu vi se mai cere nimic |
glmg_review_session_started_at (sessionStorage) | Glamingo | Reține momentul în care fila sau sesiunea aplicației a verificat prima dată dacă poate cere o evaluare în magazin, ca să nu vi se ceară chiar în sesiunea în care v-ați creat contul. Stochează doar acest marcaj temporal, nimic despre dvs. sau despre contul dvs. Este limitată la sesiunea filei curente și la originea curentă și nu este trimisă automat cu cererile | Cât durează sesiunea filei sau a aplicației. Este scrisă o singură dată, nu este mutată ulterior și dispare la încheierea sesiunii |
2.2. Analiză & performanță (cu consimțământ)
| Cookie | Furnizor | Scop | Durată |
|---|---|---|---|
ph_* | PostHog (EU Cloud) | Pageviews, căutări, funnel-uri | Până la 12 luni |
ph_phc_* | PostHog (EU Cloud) | ID-uri sesiune și utilizator | Până la 12 luni |
Setate numai după „Accept” în bannerul de consimțământ. Respectăm „Do Not Track”.
2.3. Înregistrare sesiuni pentru depanare (indisponibilă)
| Stocare | Furnizor | Scop | Durată |
|---|---|---|---|
Nu este utilizată | Sentry (UE) | Funcționalitate dezactivată | Nu se colectează date |
Sentry Session Replay este dezactivat și nu apare în „Setări cookie”.
Ce înregistrăm: Nu înregistrăm reluări ale sesiunilor. Monitorizarea erorilor poate funcționa numai conform opțiunii de analiză și fără Session Replay.
Mod de funcționare: Funcția rămâne indisponibilă până când măsurile suplimentare de protecție a textului, atributelor și adreselor URL sunt verificate.
Ce NU folosim:
- Cookie-uri de publicitate (Google Ads, pixeli de remarketing etc.)
- Cookie-uri de social media (like/share buttons cu tracking)
3. Gestionarea consimțământului
3.1. Veți vedea un banner la prima vizită; puteți Accepta toate sau Refuza toate pentru analitică. Înregistrarea sesiunilor este dezactivată.
3.2. Vă puteți schimba oricând opțiunea de analiză (PostHog) din „Setări cookie” (link persistent în footer). Sentry Replay nu este disponibil. Dacă refuzați acolo toate opțiunile neesențiale, se retrage și aprobarea pentru harta încorporată; aceeași aprobare poate fi retrasă direct de pe cardul hărții, cu „Nu mai încărca harta”.
3.3. În aplicațiile native, analitica rămâne dezactivată până când faceți o alegere explicită, iar înregistrarea sesiunilor rămâne indisponibilă. Puteți continua să folosiți Platforma și fără opțiunile neesențiale.
3.4. Puteți gestiona cookie-urile și din setările browserului; dezactivarea cookie-urilor strict necesare va împiedica autentificarea.
3.5. Do Not Track (DNT): Dacă browser-ul dvs. are activată opțiunea „Do Not Track” (Nu urmări), analitica este dezactivată automat și nu poate fi activată din „Setări cookie” cât timp DNT rămâne activ. Înregistrarea sesiunilor este deja indisponibilă. Pentru harta încorporată nu reținem nimic: dacă o solicitați, harta se încarcă doar pentru pagina curentă.
4. Cum să gestionați cookie-urile în browser
Majoritatea browser-elor permit controlul cookie-urilor prin setările de confidențialitate:
- Google Chrome: Setări → Confidențialitate și securitate → Cookie-uri și alte date ale site-ului
- Firefox: Setări → Confidențialitate și securitate → Cookie-uri și date ale site-ului
- Safari: Preferințe → Confidențialitate → Gestionare date site-uri web
- Microsoft Edge: Setări → Cookie-uri și permisiuni site
Pentru PostHog:
- Ștergeți cookie-urile ph_*
- Activați „Do Not Track” în browser
- Folosiți extensii precum Privacy Badger sau uBlock Origin
5. Durate și terțe părți
Duratele sunt menționate în tabelele de mai sus; politica terților (Supabase, PostHog, Sentry, Axiom, Stripe, Oblio, Resend, Railway, Cloudflare, AWS, Twilio, Google, Apple și Firebase, unde sunt folosite) se aplică în paralel. Lista completă a furnizorilor, cu rol și temei legal, este în Politica de Confidențialitate. Pentru procesatorii cu care avem contract, transferurile se fac pe mecanismele din contract (UE/SEE/SCC). Pentru furnizorii pe care browserul dvs. îi contactează direct (vezi mai jos) nu avem contract propriu, deci transferul este acoperit doar de termenii publicați de ei.
Harta salonului (CARTO)
Când activezi harta, către CARTO pleacă doar coordonatele zonei afișate (fără localizarea ta) și adresa ta IP.
Pe pagina unui salon, harta încorporată (dale servite de CARTO, peste date OpenStreetMap) se încarcă doar după ce o aprobați explicit. Cererea pentru dale ajunge la CARTO, care primește adresa IP și dala cerută; OpenStreetMap nu primește această cerere. Consimțământul este temeiul din Art. 6, nu un mecanism de transfer. Ținem minte aprobarea 12 luni, în aceeași înregistrare cu celelalte opțiuni de cookie: cookie-ul glmg_cookie_consent și o copie locală cu același nume. Aprobarea reține și furnizorul de dale și versiunea notei aprobate; dacă trece anul sau se schimbă vreuna dintre ele, este înlocuită cu un refuz la prima citire. O retrageți de pe cardul hărții sau refuzând toate opțiunile neesențiale din „Setări cookie”, iar refuzul este scris întotdeauna, inclusiv sub „Do Not Track”. Cât timp harta este încărcată, lângă ea rămâne vizibil creditul „© OpenStreetMap contributors · © CARTO”, iar licența ODbL a datelor OpenStreetMap, care cere ca pe hărțile electronice creditul să fie vizibil și licența accesibilă printr-un link, se găsește la openstreetmap.org/copyright. Nu încărcăm nicio hartă Google și nu avem o hartă Google de rezervă: butonul de direcții doar deschide Google Maps separat, la inițiativa dvs. Geocodarea pornește doar din editorul de adresă al Profesionistului, la cererea lui explicită, și rulează pe serverele noastre, nu în browserul lui: Glamingo interoghează Nominatim (OpenStreetMap), care primește adresa salonului și adresa IP a serverului nostru, niciodată pe a Profesionistului. Pe unele formulare încărcăm protecția anti-bot Cloudflare Turnstile. Furnizorii pe care browserul dvs. îi contactează direct pot seta propriile cookie-uri, conform politicilor lor. Detalii la secțiunea 5.6 din Politica de Confidențialitate.
6. Modificări
Orice actualizare a Politicii va fi publicată aici. Pentru schimbări semnificative, vă vom notifica prin Platformă/email.
7. Contact
Pentru orice întrebări despre această Politică Cookie-uri sau despre modul în care folosim cookie-urile, ne puteți contacta la:
Email: contact@glamingo.ro
Pagini conexe:
Resurse utile despre cookie-uri
Pentru mai multe informații despre cookie-uri și protecția datelor: