1. Cadrul legal
Prelucrarea datelor cu caracter personal se face cu respectarea:
- Regulamentul (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal („GDPR");
- Legea 190/2018 privind măsurile de punere în aplicare a GDPR în România;
- Legea 506/2004 privind prelucrarea datelor cu caracter personal în sectorul comunicațiilor electronice;
- Codul Fiscal și Legea Contabilității 82/1991 — pentru obligațiile fiscale și termenele de păstrare a documentelor.
2. Operator vs. persoană împuternicită
În cadrul utilizării Platformei există două tipuri de prelucrări:
- Pentru datele tale (utilizator/admin) și pentru datele firmei tale — facturi.cloud este operator. Detaliile sunt în Politica de confidențialitate.
- Pentru datele clienților tăi finali introduse în Platformă (de ex.: clienții pe care le emiți facturi) — tu ești operator, iar facturi.cloud este persoană împuternicită (art. 28 GDPR), prelucrând acele date strict pe baza instrucțiunilor tale și pentru furnizarea serviciului.
3. Persoană împuternicită — Acord de prelucrare (DPA)
Prin acceptarea Termenilor și condițiilor și utilizarea Platformei, se consideră că între tine (operator) și S.C. ARISTARCH SOFTWARE S.R.L. (persoană împuternicită) este încheiat un Acord de prelucrare a datelor („DPA") cu următoarele clauze esențiale:
3.1 Obiect, durată, natură și scop
- Obiect: prelucrarea datelor introduse de tine în Platformă, în scopul furnizării serviciilor SaaS de facturare și gestiune.
- Durată: pe toată durata existenței contului tău, plus perioadele legale de păstrare ulterioare.
- Natura prelucrării: stocare, organizare, structurare, consultare, modificare, transmitere (inclusiv către ANAF), ștergere.
- Scop: emiterea documentelor (facturi, proforme, avize, chitanțe), evidența clienților/produselor/stocurilor, transmiterea în sistemul e-Factura ANAF, rapoarte.
3.2 Categorii de date și de persoane vizate
- Categorii de date: denumire firmă, CUI/CNP, adresă, e-mail, telefon, persoană de contact, IBAN-uri, sume, descrieri produse, comentarii.
- Categorii de persoane vizate: reprezentanți / persoane de contact ai clienților sau furnizorilor tăi.
3.3 Obligațiile persoanei împuternicite
- prelucrează datele exclusiv pe baza instrucțiunilor documentate ale operatorului (utilizare normală a Platformei);
- asigură confidențialitatea persoanelor autorizate cu acces la date (angajați, colaboratori);
- implementează măsuri tehnice și organizatorice adecvate (vezi secțiunea 5);
- asistă operatorul în îndeplinirea obligațiilor (răspuns la cereri ale persoanelor vizate, evaluări de impact, notificări de breach);
- la încetare, șterge sau returnează datele, conform alegerii operatorului, cu excepția cazurilor de păstrare obligatorie prin lege;
- permite și contribuie la audituri rezonabile, cu notificare prealabilă, în limita unor reguli stricte de confidențialitate.
3.4 Obligațiile operatorului (utilizator)
- asigură că deține un temei legal valid pentru prelucrarea datelor introduse;
- informează corespunzător persoanele vizate;
- menține datele exacte și actualizate;
- folosește Platforma conform legii și a Termenilor.
4. Sub-împuterniciți
Pentru funcționarea Platformei, putem apela la sub-împuterniciți (furnizori de infrastructură, e-mail/SMS, backup etc.). Lista categoriilor uzuale:
- furnizori de hosting / cloud (servere, baze de date, stocare obiect) — în Uniunea Europeană;
- furnizor SMS pentru OTP (4PAY / SmsBox.ro);
- furnizor SMTP pentru e-mail tranzacțional;
- servicii de monitorizare și backup.
Toți sub-împuterniciții sunt selectați cu aplicarea criteriilor de securitate și au obligații contractuale de confidențialitate și protecție a datelor cel puțin echivalente cu cele aplicabile noi.
Vom notifica operatorul cu privire la orice schimbare în lista sub-împuterniciților și vom acorda dreptul de a obiecta din motive rezonabile.
5. Măsuri tehnice și organizatorice
- Criptare în tranzit (HTTPS/TLS) între browser, server și API-uri externe.
- Hashing parolelor cu algoritmi moderni (bcrypt/argon2).
- Control de acces bazat pe roluri și permisiuni granular per companie.
- Audit log pentru acțiuni sensibile (autentificare, modificări de date, integrare ANAF).
- Rate limiting pentru autentificare, API public, OTP-uri SMS.
- Protecție împotriva CSRF, XSS, SQL injection, brute-force.
- Backup periodic și plan de restaurare (RTO/RPO documentate).
- Mediu de producție separat de cele de testare/dezvoltare.
- Politici interne de acces minim necesar (least privilege), instruire personal.
6. Notificarea incidentelor de securitate
În cazul unui incident de securitate care implică date cu caracter personal, vom notifica operatorul (utilizatorul) fără întârzieri nejustificate, de regulă în maximum 48 de ore de la luarea la cunoștință, oferind informațiile relevante: natura incidentului, categoriile și numărul aproximativ de persoane vizate, măsurile luate și recomandările.
Operatorul (utilizatorul) este responsabil pentru notificarea ANSPDCP în termen de 72 de ore, atunci când este cazul, conform art. 33 GDPR.
7. Drepturile persoanelor vizate
Pentru exercitarea drepturilor de acces, rectificare, ștergere, restricționare, opoziție, portabilitate și retragere a consimțământului, vezi secțiunea dedicată din Politica de confidențialitate.
Pentru cererile primite direct de la clienții tăi finali, te vom asista într-un termen rezonabil pentru identificarea, restituirea sau ștergerea datelor relevante din Platformă.
8. Responsabil cu protecția datelor
La data prezentei, S.C. ARISTARCH SOFTWARE S.R.L. nu are obligația legală de a desemna un DPO (art. 37 GDPR); cu toate acestea, pentru orice solicitări privind protecția datelor poți contacta echipa noastră la adresa contact@softok.ro, cu mențiunea „GDPR".
9. Plângere la autoritatea de supraveghere
Ai dreptul de a depune plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP):
- Adresă: B-dul G-ral. Gheorghe Magheru nr. 28-30, Sector 1, București, cod poștal 010336
- Telefon: +40.318.059.211 / +40.318.059.212
- E-mail: anspdcp@dataprotection.ro
- Web: www.dataprotection.ro
10. Contact
Pentru orice solicitare GDPR, ne poți contacta:
- E-mail: contact@softok.ro (subiect: „GDPR")
- Telefon: 0747 700 900
- Poștă: Str. Theodor D. Speranția nr. 88A, Sector 3, București, cod poștal 030937
Date operator
Companie
- S.C. ARISTARCH SOFTWARE S.R.L.
- CUI: RO32935238
- Reg. Com.: J40/3259/2014
- Sediul social: Str. Cobadin nr. 7A, Sector 5, București
- Birou (corespondență): Str. Theodor D. Speranția nr. 88A, Sector 3, București, cod poștal 030937
- Activități principale (CAEN):
- 6201 — Activități de realizare a soft-ului la comandă
- 4741 — Comerț cu amănuntul al calculatoarelor și perifericelor
- 6202 — Activități de consultanță în tehnologia informației
Contact
- office@softok.ro · contact@softok.ro
- Comercial: 0747 700 900 · fix 031 426 0448
- Suport tehnic: 0770 380 851, 0744 776 969, 0720 265 770
- Financiar: 0763 473 258 · fix 031 426 0490 / 031 426 0491
- Program: Luni–Vineri, 09:00–18:00