Core Spectrum

Politika e Privatësisë

Përditësuar: 11 Qershor 2026

Kushtet e Përdorimit Politika e Rimbursimit Hyrja

Kjo politikë shpjegon si Core Spectrum trajton të dhënat personale. Duhet rishikuar nga avokat i kualifikuar para lansimit të gjerë publik, kontratës institucionale ose zbatimit klinik të rregulluar.

1. Kush operon Core Spectrum

Core Spectrum operohet nga Ardit Ibishi.
Kontakt i përgjithshëm: arditibishi02@gmail.com
Kontakt privatësi / DPO: privacy@corespectrum.org

2. Të dhënat që mbledhim

  • Të dhëna llogarie: email, fjalëkalim i hashuar (PBKDF2-SHA256), statusi i verifikimit, emri i plotë, roli profesional, institucioni, vendndodhja, telefoni opsional.
  • Të dhëna abonimi: plani, statusi, kërkesat manuale të pagesës, periudha e aksesit.
  • Të dhëna bashkëpunimi: email-i i ftesës, roli, niveli i aksesit, etiketa e rastit, statusi i ftesës.
  • Të dhëna profesionale të futura nga përdoruesi: rastet, shënimet e seancave, objektivat, raportet, fletëpunimet, planifikimet PIA/IEP dhe rekordet e ngjashme profesionale. Këto të dhëna enkriptohen lokal (AES-GCM) dhe janë accessible vetëm nga pronari i llogarisë.
  • Të dhëna teknike: sesionet (IP, user-agent, last_seen_at), tentativat e hyrjes, loget e dërgimit të emaileve, loget e auditimit të sigurisë.
  • Të dhëna AI: kur përdoren veçoritë AI, konteksti minimal i rastit (sanitizuar, max 220KB, pa identifikues direkte) dërgohet te OpenAI për të gjeneruar mbështetjen profesionale.

3. Të dhëna të ndjeshme — fëmijë dhe kujdes shëndetësor

Core Spectrum mund të përdoret nga profesionistë që punojnë me fëmijë ose persona me nevoja zhvillimore. Rekordet e rasteve mund të përmbajnë të dhëna shëndetësore, arsimore ose terapeutike të ndjeshme (kategoria speciale sipas Art. 9 GDPR).

Përdoruesit janë përgjegjës për:

  • Marrjen e lejes së duhur, autorizimit prindëror/kujdestar, autoritetit profesional ose një baze tjetër ligjore para futjes së të dhënave identifikuese.
  • Futjen e informacionit minimal të nevojshëm — shmangni detaje të panevojshme mjekësore, shkollore, familjare ose identifikuese.
  • Konfirmimin e bazës ligjore sipas Art. 9(2) kur futin të dhëna shëndetësore ose të fëmijëve.

Core Spectrum nuk duhet të përdoret për ruajtjen e raporteve të mbrojtjes së fëmijëve, dosjeve të plota mjekësore ose informacioneve emergjente.

4. Si i përdorim të dhënat

  • Krijimi dhe sigurimi i llogarive.
  • Verifikimi i emaileve dhe rivendosja e fjalëkalimeve.
  • Ofrimi i veçorive të aplikacionit, raporteve, bashkëpunimit dhe aksesit të abonimit.
  • Dërgimi i emaileve transaksionale: kode verifikimi, ftesa, njoftime pagese dhe përditësime aksesi.
  • Parandalimi i keqpërdorimit, hetimi i gabimeve dhe ruajtja e sigurisë së shërbimit.
  • Mbështetja e planifikimit të ndërhyrjeve të strukturuara dhe organizimit të fluksit profesional të punës.

5. Bazat ligjore të përpunimit (GDPR Art. 6 dhe Art. 9)

AktivitetiBaza ligjore
Menaxhimi i llogarisë dhe autentikimiArt. 6(1)(b) — kontratë
Siguria dhe audit logsArt. 6(1)(f) — interesa legjitime
Emailet transaksionaleArt. 6(1)(b) — kontratë
Të dhëna shëndetësore/terapeutike (nëse futet)Art. 9(2)(h) — kujdes shëndetësor/terapeutik; ose Art. 9(2)(a) — konsent eksplicit
Të dhëna fëmijësh (nëse futet)Konsent eksplicit prindëror ose autorizim profesional ligjor
AI mbështetje profesionaleArt. 6(1)(b) — kontratë; minimizim i të dhënave të aplikuar
PagesatArt. 6(1)(b) — kontratë; Art. 6(1)(c) — detyrim ligjor

6. Ofruesit e shërbimeve (Sub-processorët)

Core Spectrum përdor ofruesit e mëposhtëm. Secili ka një Marrëveshje Përpunimi të të Dhënave (DPA) dhe Klauza Kontraktuale Standarde (SCCs) ku aplikohet transferimi ndërkombëtar:

OfruesiVendiQëllimiTë dhënat
Cloudflare Inc.SHBA/BEHosting, CDN, Workers, D1 databaseTrafiku i rrjetit, të dhënat e aplikacionit
Supabase Inc.SHBA (rajon BE disponibël)Auth backup, sinkronizim profiliEmail, emri, roli, abonimi
OpenAI LLCSHBAVeçoritë AI (nëse aktivizohen)Kontekst minimal i rastit — sanitizuar, pa ID direkte
Resend Inc.SHBADërgimi i emaileve transaksionaleAdresa email, kodet e verifikimit
Stripe Inc.SHBA/BEProcesimi i pagesave (nëse aktivizohet)Stripe menaxhon të dhënat e kartës — ne ruajmë vetëm planin dhe statusin
GitHub (Microsoft)SHBADeploymi i kodit burimorKodi burimor — pa të dhëna personale

7. Transferimet ndërkombëtare (Art. 46)

Cloudflare, OpenAI, Resend dhe Stripe kanë serverë në SHBA. Transferimet mbështeten nga Klauza Kontraktuale Standarde (SCCs) të aprovuara nga KE dhe/ose Data Privacy Framework (EU-US DPF) ku aplikohet. OpenAI nuk ruan prompts pas procesimit sipas DPA-s së tij.

8. Ruajtja e të dhënave (Art. 5e — kufizimi i ruajtjes)

KategoriaAfati i ruajtjes
Llogaria dhe profiliDerisa fshihet llogaria + 30 ditë
Sesionet14 ditë aktive; fshirje automatike pas skadimit + 30 ditë
Audit logs365 ditë (1 vit) — pastaj fshirje automatike
Tentativat e hyrjes30 ditë — pastaj fshirje automatike
Kodet e verifikimit2 ditë — pastaj fshirje automatike
Rastet profesionaleDerisa fshihet nga pronari — nuk ka fshirje automatike (detyrë e profesionistit)
Të dhënat e pagesaveSa kërkohet nga detyrimi kontabël (min. 5 vjet)

9. Të drejtat tuaja (Art. 15–22)

Varësisht nga vendndodhja juaj, keni të drejtë të:

  • Aksesit (Art. 15): shkarkoni të gjitha të dhënat tuaja nga Profili → Eksporto të dhënat.
  • Korrigjimit (Art. 16): përditësoni profilin direkt nga aplikacioni.
  • Fshirjes (Art. 17): kërkoni fshirje nga Profili → Kërkesë fshirjeje.
  • Kufizimit të përpunimit (Art. 18): kontaktoni privacy@corespectrum.org.
  • Portabilitetit (Art. 20): eksporti i të dhënave disponibël në formatin JSON.
  • Kundërshtimit (Art. 21): kontaktoni privacy@corespectrum.org.
  • Tërheqjes së konsentit: kur baza e përpunimit është konsenti, mund ta tërhiqni në çdo kohë.

Kërkesat pranohen brenda 30 ditëve. Kontaktoni: privacy@corespectrum.org

10. AI dhe vendimmarrja automatike (Art. 22)

Veçoritë AI të Core Spectrum janë mbështetje vendimmarrëse profesionale — jo sisteme diagnostikuese automatike. Asnjë vendim final për fëmijën, familjen ose ndërhyrjen nuk merret automatikisht nga sistemi. Profesionisti mbetet gjithmonë vendimmarrësi final.

Konteksti i dërguar te AI minimizohet dhe sanitizohet — hiqen emrat, datat e lindjes dhe identifikuesit direkte. Outputet janë orientuese dhe duhet rishikuar nga profesionisti.

11. Siguria (Art. 32)

  • Enkriptim në transit: TLS 1.3 (Cloudflare).
  • Enkriptim lokal: AES-GCM 256-bit (browser, secure-local-store.js).
  • Fjalëkalimet: PBKDF2-SHA256, 100,000 iteracione.
  • Sesionet: HttpOnly, Secure, SameSite=Lax, 14-ditë skadim, max 8 pajisje aktive.
  • Gjurmimi i sesioneve: IP, user-agent, last_seen_at — për detektim të vjedhjes.
  • Rate limiting: IP + email, çdo endpoint kritik.
  • Auto-purge: sesione, audit logs, tentativa hyrjeje — sipas afateve të ruajtjes.

12. Cookies

Core Spectrum përdor vetëm një cookie thelbësore funksionale: cs_session — nuk kërkon konsent sipas ePrivacy Directive.

CookieQëllimiLlojiSkadimi
cs_sessionAutentikimi i sesionit të hyrjesThelbësor funksional — HttpOnly, Secure14 ditë

Nuk ka cookies analitike, reklamuese ose gjurmimi të palëve të treta.

13. Njoftimi i shkeljes (Art. 33/34)

Në rast shkelje të të dhënave personale, Core Spectrum do të njoftojë autoritetin kompetent mbikëqyrës brenda 72 orëve nga zbulimi, sipas Art. 33 GDPR. Nëse shkelja paraqet rrezik të lartë për të drejtat tuaja, do të njoftoheni direkt sipas Art. 34.

Autoriteti mbikëqyrës kompetent (Kosovë): Agjencia e Mbrojtjes së të Dhënave Personale — amdp-ks.org

14. Ankesat

Keni të drejtë të paraqisni ankesë te autoriteti mbikëqyrës kompetent. Kontaktoni fillimisht: privacy@corespectrum.org

15. Ndryshimet në këtë politikë

Ndryshimet e rëndësishme njoftohen me email ose brenda aplikacionit. Versioni aktual dhe data janë gjithmonë të shfaqura në krye të kësaj faqeje.

1. Data Controller

Core Spectrum is operated by Ardit Ibishi.
General contact: arditibishi02@gmail.com
Privacy / DPO contact: privacy@corespectrum.org

2. Data we collect

  • Account data: email, hashed password (PBKDF2-SHA256), verification status, full name, professional role, institution, location, optional phone.
  • Subscription data: plan, status, manual payment requests, access period.
  • Collaboration data: invite email, role, access level, case label, invite status.
  • Professional content entered by users: cases, session notes, goals, reports, worksheets, PIA/IEP content. Encrypted locally (AES-GCM), accessible only by the account owner.
  • Technical data: sessions (IP, user-agent, last_seen_at), login attempts, email delivery logs, security audit logs.
  • AI data: when AI features are used, minimal sanitised case context (max 220KB, no direct identifiers) is sent to OpenAI to generate professional support.

3. Sensitive data — children and healthcare

Case records may include health, educational or therapeutic data (Art. 9 GDPR special category). Users are responsible for obtaining proper consent, parental/guardian authorisation or professional legal authority before entering identifiable data, and for confirming their lawful basis under Art. 9(2).

4. Lawful bases (Art. 6 and Art. 9)

ActivityLawful basis
Account management and authenticationArt. 6(1)(b) — contract
Security and audit logsArt. 6(1)(f) — legitimate interests
Transactional emailsArt. 6(1)(b) — contract
Health/therapeutic data (if entered)Art. 9(2)(h) — health/therapeutic care; or Art. 9(2)(a) — explicit consent
Children's data (if entered)Explicit parental consent or lawful professional authority
AI professional supportArt. 6(1)(b) — contract; data minimisation applied

5. Sub-processors

ProcessorCountryPurposeData
Cloudflare Inc.US/EUHosting, CDN, Workers, D1 databaseNetwork traffic, application data
Supabase Inc.US (EU region available)Auth backup, profile syncEmail, name, role, subscription
OpenAI LLCUSAI features (when enabled)Minimal sanitised case context — no direct identifiers
Resend Inc.USTransactional email deliveryEmail address, verification codes
Stripe Inc.US/EUPayment processing (when enabled)Stripe handles card data — we store plan and status only
GitHub (Microsoft)USSource code deploymentSource code — no personal data

6. International transfers (Art. 46)

Cloudflare, OpenAI, Resend and Stripe have servers in the US. Transfers rely on Standard Contractual Clauses (SCCs) approved by the European Commission and/or the EU-US Data Privacy Framework. OpenAI does not retain prompts after processing under its DPA.

7. Retention periods (Art. 5e)

CategoryRetention
Account and profileUntil deletion + 30 days
Sessions14 days active; auto-deleted after expiry + 30 days
Audit logs365 days — then auto-deleted
Login attempts30 days — then auto-deleted
Verification codes2 days — then auto-deleted
Professional case dataUntil deleted by owner — no automatic deletion
Payment dataAs required by accounting obligations (min. 5 years)

8. Your rights (Art. 15–22)

  • Access (Art. 15): download all your data from Profile → Export data.
  • Rectification (Art. 16): update your profile directly in the app.
  • Erasure (Art. 17): request deletion from Profile → Deletion request.
  • Portability (Art. 20): export available in JSON format.
  • Objection / Restriction (Art. 18, 21): contact privacy@corespectrum.org.

Requests handled within 30 days. Contact: privacy@corespectrum.org

9. Cookies

Core Spectrum uses only one essential functional cookie: cs_session (authentication). No analytics, advertising or third-party tracking cookies.

10. Breach notification (Art. 33/34)

In the event of a personal data breach, Core Spectrum will notify the competent supervisory authority within 72 hours of becoming aware, per Art. 33 GDPR. If the breach presents a high risk to your rights and freedoms, you will be notified directly per Art. 34.

11. Complaints

You have the right to lodge a complaint with the competent supervisory authority. Contact us first at: privacy@corespectrum.org