Core Spectrum
Politika e Privatësisë
Përditësuar: 11 Qershor 2026
Kjo politikë shpjegon si Core Spectrum trajton të dhënat personale. Duhet rishikuar nga avokat i kualifikuar para lansimit të gjerë publik, kontratës institucionale ose zbatimit klinik të rregulluar.
1. Kush operon Core Spectrum
Core Spectrum operohet nga Ardit Ibishi.
Kontakt i përgjithshëm: arditibishi02@gmail.com
Kontakt privatësi / DPO: privacy@corespectrum.org
2. Të dhënat që mbledhim
- Të dhëna llogarie: email, fjalëkalim i hashuar (PBKDF2-SHA256), statusi i verifikimit, emri i plotë, roli profesional, institucioni, vendndodhja, telefoni opsional.
- Të dhëna abonimi: plani, statusi, kërkesat manuale të pagesës, periudha e aksesit.
- Të dhëna bashkëpunimi: email-i i ftesës, roli, niveli i aksesit, etiketa e rastit, statusi i ftesës.
- Të dhëna profesionale të futura nga përdoruesi: rastet, shënimet e seancave, objektivat, raportet, fletëpunimet, planifikimet PIA/IEP dhe rekordet e ngjashme profesionale. Këto të dhëna enkriptohen lokal (AES-GCM) dhe janë accessible vetëm nga pronari i llogarisë.
- Të dhëna teknike: sesionet (IP, user-agent, last_seen_at), tentativat e hyrjes, loget e dërgimit të emaileve, loget e auditimit të sigurisë.
- Të dhëna AI: kur përdoren veçoritë AI, konteksti minimal i rastit (sanitizuar, max 220KB, pa identifikues direkte) dërgohet te OpenAI për të gjeneruar mbështetjen profesionale.
3. Të dhëna të ndjeshme — fëmijë dhe kujdes shëndetësor
Core Spectrum mund të përdoret nga profesionistë që punojnë me fëmijë ose persona me nevoja zhvillimore. Rekordet e rasteve mund të përmbajnë të dhëna shëndetësore, arsimore ose terapeutike të ndjeshme (kategoria speciale sipas Art. 9 GDPR).
Përdoruesit janë përgjegjës për:
- Marrjen e lejes së duhur, autorizimit prindëror/kujdestar, autoritetit profesional ose një baze tjetër ligjore para futjes së të dhënave identifikuese.
- Futjen e informacionit minimal të nevojshëm — shmangni detaje të panevojshme mjekësore, shkollore, familjare ose identifikuese.
- Konfirmimin e bazës ligjore sipas Art. 9(2) kur futin të dhëna shëndetësore ose të fëmijëve.
Core Spectrum nuk duhet të përdoret për ruajtjen e raporteve të mbrojtjes së fëmijëve, dosjeve të plota mjekësore ose informacioneve emergjente.
4. Si i përdorim të dhënat
- Krijimi dhe sigurimi i llogarive.
- Verifikimi i emaileve dhe rivendosja e fjalëkalimeve.
- Ofrimi i veçorive të aplikacionit, raporteve, bashkëpunimit dhe aksesit të abonimit.
- Dërgimi i emaileve transaksionale: kode verifikimi, ftesa, njoftime pagese dhe përditësime aksesi.
- Parandalimi i keqpërdorimit, hetimi i gabimeve dhe ruajtja e sigurisë së shërbimit.
- Mbështetja e planifikimit të ndërhyrjeve të strukturuara dhe organizimit të fluksit profesional të punës.
5. Bazat ligjore të përpunimit (GDPR Art. 6 dhe Art. 9)
| Aktiviteti | Baza ligjore |
|---|---|
| Menaxhimi i llogarisë dhe autentikimi | Art. 6(1)(b) — kontratë |
| Siguria dhe audit logs | Art. 6(1)(f) — interesa legjitime |
| Emailet transaksionale | Art. 6(1)(b) — kontratë |
| Të dhëna shëndetësore/terapeutike (nëse futet) | Art. 9(2)(h) — kujdes shëndetësor/terapeutik; ose Art. 9(2)(a) — konsent eksplicit |
| Të dhëna fëmijësh (nëse futet) | Konsent eksplicit prindëror ose autorizim profesional ligjor |
| AI mbështetje profesionale | Art. 6(1)(b) — kontratë; minimizim i të dhënave të aplikuar |
| Pagesat | Art. 6(1)(b) — kontratë; Art. 6(1)(c) — detyrim ligjor |
6. Ofruesit e shërbimeve (Sub-processorët)
Core Spectrum përdor ofruesit e mëposhtëm. Secili ka një Marrëveshje Përpunimi të të Dhënave (DPA) dhe Klauza Kontraktuale Standarde (SCCs) ku aplikohet transferimi ndërkombëtar:
| Ofruesi | Vendi | Qëllimi | Të dhënat |
|---|---|---|---|
| Cloudflare Inc. | SHBA/BE | Hosting, CDN, Workers, D1 database | Trafiku i rrjetit, të dhënat e aplikacionit |
| Supabase Inc. | SHBA (rajon BE disponibël) | Auth backup, sinkronizim profili | Email, emri, roli, abonimi |
| OpenAI LLC | SHBA | Veçoritë AI (nëse aktivizohen) | Kontekst minimal i rastit — sanitizuar, pa ID direkte |
| Resend Inc. | SHBA | Dërgimi i emaileve transaksionale | Adresa email, kodet e verifikimit |
| Stripe Inc. | SHBA/BE | Procesimi i pagesave (nëse aktivizohet) | Stripe menaxhon të dhënat e kartës — ne ruajmë vetëm planin dhe statusin |
| GitHub (Microsoft) | SHBA | Deploymi i kodit burimor | Kodi burimor — pa të dhëna personale |
7. Transferimet ndërkombëtare (Art. 46)
Cloudflare, OpenAI, Resend dhe Stripe kanë serverë në SHBA. Transferimet mbështeten nga Klauza Kontraktuale Standarde (SCCs) të aprovuara nga KE dhe/ose Data Privacy Framework (EU-US DPF) ku aplikohet. OpenAI nuk ruan prompts pas procesimit sipas DPA-s së tij.
8. Ruajtja e të dhënave (Art. 5e — kufizimi i ruajtjes)
| Kategoria | Afati i ruajtjes |
|---|---|
| Llogaria dhe profili | Derisa fshihet llogaria + 30 ditë |
| Sesionet | 14 ditë aktive; fshirje automatike pas skadimit + 30 ditë |
| Audit logs | 365 ditë (1 vit) — pastaj fshirje automatike |
| Tentativat e hyrjes | 30 ditë — pastaj fshirje automatike |
| Kodet e verifikimit | 2 ditë — pastaj fshirje automatike |
| Rastet profesionale | Derisa fshihet nga pronari — nuk ka fshirje automatike (detyrë e profesionistit) |
| Të dhënat e pagesave | Sa kërkohet nga detyrimi kontabël (min. 5 vjet) |
9. Të drejtat tuaja (Art. 15–22)
Varësisht nga vendndodhja juaj, keni të drejtë të:
- Aksesit (Art. 15): shkarkoni të gjitha të dhënat tuaja nga Profili → Eksporto të dhënat.
- Korrigjimit (Art. 16): përditësoni profilin direkt nga aplikacioni.
- Fshirjes (Art. 17): kërkoni fshirje nga Profili → Kërkesë fshirjeje.
- Kufizimit të përpunimit (Art. 18): kontaktoni privacy@corespectrum.org.
- Portabilitetit (Art. 20): eksporti i të dhënave disponibël në formatin JSON.
- Kundërshtimit (Art. 21): kontaktoni privacy@corespectrum.org.
- Tërheqjes së konsentit: kur baza e përpunimit është konsenti, mund ta tërhiqni në çdo kohë.
Kërkesat pranohen brenda 30 ditëve. Kontaktoni: privacy@corespectrum.org
10. AI dhe vendimmarrja automatike (Art. 22)
Veçoritë AI të Core Spectrum janë mbështetje vendimmarrëse profesionale — jo sisteme diagnostikuese automatike. Asnjë vendim final për fëmijën, familjen ose ndërhyrjen nuk merret automatikisht nga sistemi. Profesionisti mbetet gjithmonë vendimmarrësi final.
Konteksti i dërguar te AI minimizohet dhe sanitizohet — hiqen emrat, datat e lindjes dhe identifikuesit direkte. Outputet janë orientuese dhe duhet rishikuar nga profesionisti.
11. Siguria (Art. 32)
- Enkriptim në transit: TLS 1.3 (Cloudflare).
- Enkriptim lokal: AES-GCM 256-bit (browser, secure-local-store.js).
- Fjalëkalimet: PBKDF2-SHA256, 100,000 iteracione.
- Sesionet: HttpOnly, Secure, SameSite=Lax, 14-ditë skadim, max 8 pajisje aktive.
- Gjurmimi i sesioneve: IP, user-agent, last_seen_at — për detektim të vjedhjes.
- Rate limiting: IP + email, çdo endpoint kritik.
- Auto-purge: sesione, audit logs, tentativa hyrjeje — sipas afateve të ruajtjes.
12. Cookies
Core Spectrum përdor vetëm një cookie thelbësore funksionale: cs_session — nuk kërkon konsent sipas ePrivacy Directive.
| Cookie | Qëllimi | Lloji | Skadimi |
|---|---|---|---|
| cs_session | Autentikimi i sesionit të hyrjes | Thelbësor funksional — HttpOnly, Secure | 14 ditë |
Nuk ka cookies analitike, reklamuese ose gjurmimi të palëve të treta.
13. Njoftimi i shkeljes (Art. 33/34)
Në rast shkelje të të dhënave personale, Core Spectrum do të njoftojë autoritetin kompetent mbikëqyrës brenda 72 orëve nga zbulimi, sipas Art. 33 GDPR. Nëse shkelja paraqet rrezik të lartë për të drejtat tuaja, do të njoftoheni direkt sipas Art. 34.
Autoriteti mbikëqyrës kompetent (Kosovë): Agjencia e Mbrojtjes së të Dhënave Personale — amdp-ks.org
14. Ankesat
Keni të drejtë të paraqisni ankesë te autoriteti mbikëqyrës kompetent. Kontaktoni fillimisht: privacy@corespectrum.org
15. Ndryshimet në këtë politikë
Ndryshimet e rëndësishme njoftohen me email ose brenda aplikacionit. Versioni aktual dhe data janë gjithmonë të shfaqura në krye të kësaj faqeje.
1. Data Controller
Core Spectrum is operated by Ardit Ibishi.
General contact: arditibishi02@gmail.com
Privacy / DPO contact: privacy@corespectrum.org
2. Data we collect
- Account data: email, hashed password (PBKDF2-SHA256), verification status, full name, professional role, institution, location, optional phone.
- Subscription data: plan, status, manual payment requests, access period.
- Collaboration data: invite email, role, access level, case label, invite status.
- Professional content entered by users: cases, session notes, goals, reports, worksheets, PIA/IEP content. Encrypted locally (AES-GCM), accessible only by the account owner.
- Technical data: sessions (IP, user-agent, last_seen_at), login attempts, email delivery logs, security audit logs.
- AI data: when AI features are used, minimal sanitised case context (max 220KB, no direct identifiers) is sent to OpenAI to generate professional support.
3. Sensitive data — children and healthcare
Case records may include health, educational or therapeutic data (Art. 9 GDPR special category). Users are responsible for obtaining proper consent, parental/guardian authorisation or professional legal authority before entering identifiable data, and for confirming their lawful basis under Art. 9(2).
4. Lawful bases (Art. 6 and Art. 9)
| Activity | Lawful basis |
|---|---|
| Account management and authentication | Art. 6(1)(b) — contract |
| Security and audit logs | Art. 6(1)(f) — legitimate interests |
| Transactional emails | Art. 6(1)(b) — contract |
| Health/therapeutic data (if entered) | Art. 9(2)(h) — health/therapeutic care; or Art. 9(2)(a) — explicit consent |
| Children's data (if entered) | Explicit parental consent or lawful professional authority |
| AI professional support | Art. 6(1)(b) — contract; data minimisation applied |
5. Sub-processors
| Processor | Country | Purpose | Data |
|---|---|---|---|
| Cloudflare Inc. | US/EU | Hosting, CDN, Workers, D1 database | Network traffic, application data |
| Supabase Inc. | US (EU region available) | Auth backup, profile sync | Email, name, role, subscription |
| OpenAI LLC | US | AI features (when enabled) | Minimal sanitised case context — no direct identifiers |
| Resend Inc. | US | Transactional email delivery | Email address, verification codes |
| Stripe Inc. | US/EU | Payment processing (when enabled) | Stripe handles card data — we store plan and status only |
| GitHub (Microsoft) | US | Source code deployment | Source code — no personal data |
6. International transfers (Art. 46)
Cloudflare, OpenAI, Resend and Stripe have servers in the US. Transfers rely on Standard Contractual Clauses (SCCs) approved by the European Commission and/or the EU-US Data Privacy Framework. OpenAI does not retain prompts after processing under its DPA.
7. Retention periods (Art. 5e)
| Category | Retention |
|---|---|
| Account and profile | Until deletion + 30 days |
| Sessions | 14 days active; auto-deleted after expiry + 30 days |
| Audit logs | 365 days — then auto-deleted |
| Login attempts | 30 days — then auto-deleted |
| Verification codes | 2 days — then auto-deleted |
| Professional case data | Until deleted by owner — no automatic deletion |
| Payment data | As required by accounting obligations (min. 5 years) |
8. Your rights (Art. 15–22)
- Access (Art. 15): download all your data from Profile → Export data.
- Rectification (Art. 16): update your profile directly in the app.
- Erasure (Art. 17): request deletion from Profile → Deletion request.
- Portability (Art. 20): export available in JSON format.
- Objection / Restriction (Art. 18, 21): contact privacy@corespectrum.org.
Requests handled within 30 days. Contact: privacy@corespectrum.org
9. Cookies
Core Spectrum uses only one essential functional cookie: cs_session (authentication). No analytics, advertising or third-party tracking cookies.
10. Breach notification (Art. 33/34)
In the event of a personal data breach, Core Spectrum will notify the competent supervisory authority within 72 hours of becoming aware, per Art. 33 GDPR. If the breach presents a high risk to your rights and freedoms, you will be notified directly per Art. 34.
11. Complaints
You have the right to lodge a complaint with the competent supervisory authority. Contact us first at: privacy@corespectrum.org