Legal · Roots Business
Business Privacy Policy
Last updated: 19 July 2026 · Effective from: 19 July 2026
This Privacy Policy explains what personal data we hold about the people who use Roots Business, the venue management app for Albanian tourism businesses, why we hold it, how long we keep it, where it is stored, and what rights you have. It is written in plain language. If anything is unclear, email us at hello@rootsalbania.com.
Roots Business is the authoring tool for our consumer travel guide Roots Albania. Verified local venues use it to publish events and activities that appear to travelers inside the Roots Albania app. This policy covers the business owners, managers, and staff who log in to Roots Business. The separate Roots Albania privacy policy covers travelers who use the consumer app.
1. Who we are (Data Controller)
Roots Business is operated by ROOTS SHPK, a limited liability company registered in Albania with the National Business Centre (Qendra Kombëtare e Biznesit), unique identification number (NUIS) M61803028A. We are the data controller under EU Regulation 2016/679 (GDPR) and Albanian Law no. 9887/2008 on Personal Data Protection (as amended).
- Product name: Roots Business
- Registered seat: Rruga Zef Jubani, Nd. 4, H. 1, Ap. 3, Njësia Administrative Nr. 5, 1000 Tiranë, Albania
- NUIS: M61803028A
- Contact email: hello@rootsalbania.com
- Phone: +355 69 443 8348
2. The data we collect
Roots Business uses a proprietary username and password login. It does not use Apple, Google, or Facebook sign in, and it contains no advertising SDKs, no analytics SDKs, and no third-party trackers. The data we hold is the minimum needed to run your account and to publish your content.
2.1 Account data
- Username. A short login name you choose. No email address is required to create a staff account.
- Display name. The name shown inside the app.
- Email address (managers only). Used to send password reset codes and important account notices. Staff accounts do not require an email at all (data minimization by design).
- Password. Stored only as a one-way bcrypt hash. We never store or can read your actual password.
- Security metadata. Login and lockout timestamps, failed-login counts, and hashed session (refresh) tokens with basic device information, used to keep your account secure.
2.2 Business profile (published by design)
So travelers can find you, the profile you create is public by design inside the Roots Albania app: business name, category, description, address, city, map coordinates, phone and WhatsApp number, website, social links, and your logo and cover image.
2.3 Content you publish (published by design)
The event and activity content you create, including titles, descriptions, and the images or video you upload, is displayed publicly to travelers. When you upload an image or video, our server re-encodes it and strips embedded location (EXIF/GPS) and metadata before it is shown, so staff phone locations are not leaked.
2.4 Support correspondence
If you email us, we keep your message and contact details to answer you and to keep a record of the request.
2.5 What we do NOT collect
- No advertising identifiers and no cross-app tracking.
- No analytics profiles of you.
- No location permission is requested by the Roots Business app.
- No payment or card data (the service is free; there are no in-app purchases).
3. Why we use this data (purpose & legal basis)
| Data | Purpose | Legal basis (GDPR Art. 6) |
|---|---|---|
| Username, display name, password hash | Operate your account and log you in | Contract performance (6(1)(b)) |
| Business profile | Publish your venue to travelers in Roots Albania | Contract performance (6(1)(b)) |
| Event and activity content and media | Publish your events and activities to travelers | Contract performance (6(1)(b)) |
| Manager email | Password resets and account notices | Contract performance (6(1)(b)) |
| Login, lockout and session-token metadata | Keep your account and our platform secure | Legitimate interest (6(1)(f)) |
| Content-moderation records | Handle reports and keep the platform safe | Legitimate interest (6(1)(f)) |
| Records required by law | Comply with tax, accounting and legal duties | Legal obligation (6(1)(c)) |
4. Where your data is stored (hosting & processors)
All account data and all uploaded media are stored on servers inside the European Union. We use a small, fixed set of processors that act only on our instructions under written data-processing agreements. We do not sell your data and we run no advertising.
| Provider | What they do for us | Where |
|---|---|---|
| Hetzner Online GmbH | Hosts our database and all uploaded images and video (server and storage) | Germany, EU |
| Resend, Inc. | Sends transactional email only (password reset codes to managers, and content-report alerts to our team) | USA, under a data-processing agreement with EU Standard Contractual Clauses |
| Apple and Google | App distribution and crash reporting for the app | Under their own developer terms |
We do not share your data with advertisers or data brokers, and we never sell it.
5. How long we keep data (retention)
- Account data: for the life of your account. On an erasure request we anonymize the account so that audit records stay intact but your personal data is removed.
- Session (refresh) tokens: pruned after they expire or are revoked, and in any case within 90 days.
- Password reset codes: deleted after 30 days.
- Event and activity media: automatically deleted about 90 days after the event or activity ends.
- Support emails: kept for up to 24 months.
6. Your rights
Under GDPR and Albanian data-protection law you have the right to access, rectify, erase, restrict, and port your data, to object to processing based on legitimate interest, and to lodge a complaint with a supervisory authority.
To exercise any of these rights, email hello@rootsalbania.com. We acknowledge requests within 72 hours and fulfil them within 30 days. You may also complain to the Albanian Information and Data Protection Commissioner (idp.al) or your local EU supervisory authority.
Please note that your business profile and content are public by design; erasing your account removes it from public display.
7. Security
- All traffic uses TLS 1.2 or higher.
- Passwords are stored only as bcrypt hashes; no one, including us, can read them.
- Data at rest is protected on EU infrastructure.
- Access to production systems is restricted to a minimum number of authorised people.
- In the unlikely event of a personal-data breach we will notify the relevant authority within 72 hours and inform affected users where the law requires it.
8. Children
Roots Business is a tool for businesses and is not directed at children. You must be an adult and authorised to act for the business to use it.
9. Changes to this policy
We may update this Privacy Policy from time to time. When we do, we will change the “Last updated” date above and, where the change is material, notify managers by email or in the app.
10. Contact
For any privacy question, request, or complaint:
ROOTS SHPK · Roots BusinessRruga Zef Jubani, Nd. 4, H. 1, Ap. 3, 1000 Tiranë, Albania · NUIS M61803028AEmail: hello@rootsalbania.com
Politika e Privatësisë për Bizneset
Përditësuar së fundmi: 19 korrik 2026 · Në fuqi nga: 19 korrik 2026
Kjo Politikë Privatësie shpjegon çfarë të dhënash personale mbajmë për personat që përdorin Roots Business, aplikacionin për menaxhimin e bizneseve turistike shqiptare, pse i mbajmë, sa gjatë i ruajmë, ku ruhen dhe cilat janë të drejtat tuaja. Është shkruar me gjuhë të thjeshtë. Nëse diçka nuk është e qartë, na shkruani te hello@rootsalbania.com.
Roots Business është mjeti me të cilin krijohet përmbajtja për guidën tonë turistike Roots Albania. Bizneset vendase të verifikuara e përdorin për të publikuar evente dhe aktivitete që u shfaqen udhëtarëve brenda aplikacionit Roots Albania. Kjo politikë mbulon pronarët, menaxherët dhe stafin që hyjnë në Roots Business. Për udhëtarët që përdorin aplikacionin e konsumatorit vlen politika e privatësisë e Roots Albania.
1. Kush jemi ne (Kontrolluesi i të dhënave)
Roots Business operohet nga ROOTS SHPK, një shoqëri me përgjegjësi të kufizuar e regjistruar në Shqipëri pranë Qendrës Kombëtare të Biznesit, me numër unik identifikimi (NUIS) M61803028A. Ne jemi kontrolluesi i të dhënavesipas Rregullores së BE 2016/679 (GDPR) dhe Ligjit nr. 9887/2008 “Për Mbrojtjen e të Dhënave Personale” (i ndryshuar).
- Emri i produktit: Roots Business
- Selia e regjistruar: Rruga Zef Jubani, Nd. 4, H. 1, Ap. 3, Njësia Administrative Nr. 5, 1000 Tiranë, Shqipëri
- NUIS: M61803028A
- Email kontakti: hello@rootsalbania.com
- Telefon: +355 69 443 8348
2. Të dhënat që mbledhim
Roots Business përdor një sistem hyrjeje me emër përdoruesi dhe fjalëkalim. Nuk përdor hyrje me Apple, Google apo Facebook, dhe nuk përmban asnjë SDK reklamash, asnjë SDK analitike dhe asnjë gjurmues të palëve të treta. Të dhënat që mbajmë janë minimumi i nevojshëm për të mbajtur llogarinë tuaj dhe për të publikuar përmbajtjen tuaj.
2.1 Të dhënat e llogarisë
- Emri i përdoruesit. Një emër i shkurtër që zgjidhni për hyrjen. Nuk kërkohet asnjë email për të krijuar një llogari stafi.
- Emri i shfaqur. Emri që shfaqet brenda aplikacionit.
- Adresa email (vetëm menaxherët). Përdoret për të dërguar kodet e rivendosjes së fjalëkalimit dhe njoftime të rëndësishme. Llogaritë e stafit nuk kërkojnë fare email (minimizim i të dhënave në thelb).
- Fjalëkalimi. Ruhet vetëm si një hash bcrypt i njëkahshëm. Ne kurrë nuk e ruajmë dhe nuk mund ta lexojmë fjalëkalimin tuaj të vërtetë.
- Të dhëna sigurie. Data e hyrjeve dhe e bllokimeve, numri i hyrjeve të dështuara dhe tokenat e sesionit (të ruajtura si hash) së bashku me informacion bazë të pajisjes, për të mbajtur të sigurt llogarinë tuaj.
2.2 Profili i biznesit (publik në thelb)
Që udhëtarët t’ju gjejnë, profili që krijoni është publik në thelb brenda aplikacionit Roots Albania: emri i biznesit, kategoria, përshkrimi, adresa, qyteti, koordinatat në hartë, numri i telefonit dhe WhatsApp, faqja e internetit, lidhjet sociale, si dhe logoja dhe fotoja e ballinës.
2.3 Përmbajtja që publikoni (publike në thelb)
Përmbajtja e eventeve dhe aktiviteteve që krijoni, përfshirë titujt, përshkrimet dhe fotot ose videot që ngarkoni, shfaqet publikisht te udhëtarët. Kur ngarkoni një foto ose video, serveri ynë e rikodon atë dhe heq vendndodhjen e ngulitur (EXIF/GPS) dhe metadatat para se të shfaqet, që vendndodhja e telefonit të stafit të mos rrjedhë.
2.4 Komunikimet e mbështetjes
Nëse na shkruani, ruajmë mesazhin dhe të dhënat tuaja të kontaktit për t’ju përgjigjur dhe për të mbajtur një gjurmë të kërkesës.
2.5 Çfarë NUK mbledhim
- Asnjë identifikues reklamimi dhe asnjë gjurmim mes aplikacioneve.
- Asnjë profil analitik për ju.
- Aplikacioni Roots Business nuk kërkon asnjë leje për vendndodhjen.
- Asnjë e dhënë pagese ose karte (shërbimi është falas dhe nuk ka blerje brenda aplikacionit).
3. Pse i përdorim këto të dhëna (qëllimi dhe baza ligjore)
| Të dhënat | Qëllimi | Baza ligjore (GDPR Neni 6) |
|---|---|---|
| Emri i përdoruesit, emri i shfaqur, hash i fjalëkalimit | Të mbajmë llogarinë dhe t’ju bëjmë hyrjen | Zbatim kontrate (6(1)(b)) |
| Profili i biznesit | Publikimi i biznesit tuaj te udhëtarët në Roots Albania | Zbatim kontrate (6(1)(b)) |
| Përmbajtja dhe media e eventeve dhe aktiviteteve | Publikimi i eventeve dhe aktiviteteve te udhëtarët | Zbatim kontrate (6(1)(b)) |
| Email-i i menaxherit | Rivendosja e fjalëkalimit dhe njoftime llogarie | Zbatim kontrate (6(1)(b)) |
| Të dhëna hyrjeje, bllokimi dhe tokenash sesioni | Të mbajmë të sigurt llogarinë dhe platformën | Interes legjitim (6(1)(f)) |
| Të dhëna moderimi të përmbajtjes | Trajtimi i raportimeve dhe siguria e platformës | Interes legjitim (6(1)(f)) |
| Të dhëna të kërkuara nga ligji | Përmbushja e detyrimeve tatimore, kontabël dhe ligjore | Detyrim ligjor (6(1)(c)) |
4. Ku ruhen të dhënat tuaja (hostimi dhe përpunuesit)
Të gjitha të dhënat e llogarisë dhe e gjithë media e ngarkuar ruhen në servera brenda Bashkimit Evropian. Përdorim një grup të vogël e të fiksuar përpunuesish që veprojnë vetëm sipas udhëzimeve tona nën marrëveshje me shkrim për përpunimin e të dhënave. Nuk i shesim të dhënat tuaja dhe nuk shfaqim asnjë reklamë.
| Ofruesi | Çfarë bën për ne | Ku |
|---|---|---|
| Hetzner Online GmbH | Ruan bazën tonë të të dhënave dhe të gjitha fotot e videot e ngarkuara (serveri dhe ruajtja) | Gjermani, BE |
| Resend, Inc. | Dërgon vetëm email transaksional (kodet e rivendosjes së fjalëkalimit te menaxherët dhe alarmet e raportimeve te ekipi ynë) | SHBA, nën një marrëveshje përpunimi me Klauzolat Standarde Kontraktuale të BE |
| Apple dhe Google | Shpërndarja e aplikacionit dhe raportimi i defekteve | Sipas kushteve të tyre për zhvilluesit |
Ne nuk i ndajmë të dhënat tuaja me reklamues apo ndërmjetës të dhënash dhe kurrë nuk i shesim.
5. Sa gjatë i ruajmë të dhënat (ruajtja)
- Të dhënat e llogarisë: për gjithë kohën që llogaria është aktive. Me kërkesë për fshirje e anonimizojmë llogarinë, që të dhënat e auditimit të mbeten të plota por të dhënat tuaja personale të hiqen.
- Tokenat e sesionit: hiqen pasi skadojnë ose revokohen, dhe në çdo rast brenda 90 ditësh.
- Kodet e rivendosjes së fjalëkalimit: fshihen pas 30 ditësh.
- Media e eventeve dhe aktiviteteve: fshihet automatikisht rreth 90 ditë pasi mbaron eventi ose aktiviteti.
- Email-et e mbështetjes: ruhen deri në 24 muaj.
6. Të drejtat tuaja
Sipas GDPR dhe ligjit shqiptar për mbrojtjen e të dhënave, keni të drejtë të aksesoni, korrigjoni, fshini, kufizoni dhe merrni të dhënat tuaja, të kundërshtoni përpunimin e bazuar në interes legjitim, dhe të ankoheni pranë një autoriteti mbikëqyrës.
Për të ushtruar këto të drejta, shkruani te hello@rootsalbania.com. Kërkesat i konfirmojmë brenda 72 orësh dhe i përmbushim brenda 30 ditësh. Mund të ankoheni edhe pranë Komisionerit për të Drejtën e Informimit dhe Mbrojtjen e të Dhënave Personale (idp.al) ose autoritetit tuaj mbikëqyrës në BE.
Kini parasysh se profili dhe përmbajtja e biznesit tuaj janë publike në thelb; fshirja e llogarisë e heq atë nga shfaqja publike.
7. Siguria
- I gjithë trafiku përdor TLS 1.2 ose më të lartë.
- Fjalëkalimet ruhen vetëm si hash bcrypt; askush, përfshirë ne, nuk mund t’i lexojë.
- Të dhënat në qetësi mbrohen në infrastrukturë të BE.
- Aksesi në sistemet e prodhimit është i kufizuar te një numër minimal personash të autorizuar.
- Në rastin e pamundur të një shkeljeje të të dhënave personale, do të njoftojmë autoritetin përkatës brenda 72 orësh dhe do të informojmë përdoruesit e prekur kur e kërkon ligji.
8. Fëmijët
Roots Business është një mjet për bizneset dhe nuk u drejtohet fëmijëve. Duhet të jeni i rritur dhe i autorizuar të veproni për biznesin që ta përdorni.
9. Ndryshimet e kësaj politike
Këtë Politikë Privatësie mund ta përditësojmë herë pas here. Kur ta bëjmë, do të ndryshojmë datën “Përditësuar së fundmi” më lart dhe, kur ndryshimi është thelbësor, do të njoftojmë menaxherët me email ose brenda aplikacionit.
10. Kontakti
Për çdo pyetje, kërkesë ose ankesë mbi privatësinë:
ROOTS SHPK · Roots BusinessRruga Zef Jubani, Nd. 4, H. 1, Ap. 3, 1000 Tiranë, Shqipëri · NUIS M61803028AEmail: hello@rootsalbania.com