Politica de confidențialitate

Ce date prelucrăm, de ce, pe ce temei, cui le transmitem, cât le păstrăm și ce drepturi aveți — conform Regulamentului (UE) 2016/679 (GDPR) și Legii nr. 190/2018.

1. Cine prelucrează datele și în ce calitate

Eva-Accounting este o platformă folosită de cabinete de contabilitate și de firme pentru a-și ține evidențele. Rolurile în sensul GDPR sunt împărțite astfel:

Categoria de dateOperatorPersoană împuternicită
Datele contabile, financiare și de salarizare din firmele-client (parteneri, salariați, documente, declarații) Firma-client și/sau cabinetul de contabilitate care le încarcă și le administrează CESIRO TRADING SRL — le găzduiește și le prelucrează exclusiv la instrucțiunile clientului, conform acordului art. 28
Datele contului de platformă (utilizatori, e-mail, rol, jurnal de acces, facturarea abonamentului, corespondența de asistență) CESIRO TRADING SRL Furnizorii noștri de infrastructură, în limitele contractelor încheiate

Datele de contact ale operatorului platformei: CESIRO TRADING SRL, CUI 37705493, J01/685/2017, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România, e-mail [email protected].

Dacă sunteți salariat, client sau furnizor al unei firme care folosește Eva-Accounting și vreți să vă exercitați drepturile asupra datelor dumneavoastră, adresați-vă în primul rând firmei respective (operatorul). Noi vă putem îndruma și sprijinim operatorul să răspundă, dar nu putem dispune singuri de datele lui.

2. Categoriile de date prelucrate

2.1. Date ale contului de platformă (unde suntem operator)

  • Identificare și contact: nume, prenume, adresă de e-mail, telefon (opțional), firma și funcția, limba interfeței.
  • Autentificare: parolă stocată sub formă de amprentă criptografică (nu în clar), jetoane de sesiune, elemente de autentificare în doi pași, istoricul autentificărilor.
  • Date de facturare: denumirea firmei, CUI, sediu, planul de abonament, facturile emise, încasările.
  • Date tehnice și de jurnal: adresa IP, tipul browserului, data și ora accesului, paginile și operațiile efectuate, mesajele de eroare — pentru securitate, depanare și trasabilitate.
  • Corespondență: mesajele trimise către asistență și răspunsurile noastre.

2.2. Date din evidențele firmelor (unde suntem împuternicit)

  • Parteneri de afaceri: denumire, CUI/CNP, adresă, conturi bancare, persoane de contact, sold și istoric de tranzacții.
  • Salariați: nume, CNP, adresă, serie și număr act de identitate, date din contractul de muncă, funcție și COR, salariu, sporuri, rețineri, pontaje, concedii, persoane în întreținere, cont bancar, date necesare declarației D112 — inclusiv, atunci când legea o impune, categorii speciale de date (de exemplu certificate de concediu medical sau gradul de handicap, prelucrate în temeiul art. 9 alin. (2) lit. b) GDPR, pentru obligații de dreptul muncii și securității sociale).
  • Documente: facturi de intrare și ieșire, chitanțe, extrase de cont, note contabile, avize, NIR-uri, fișiere atașate.
  • Declarații și fișiere fiscale: D300, D390, D394, D100, D101, D205, D112, D406/SAF-T, e-Factura (UBL, CIUS-RO).
  • Date importate din programul de contabilitate anterior (SAGA) sau din magazine online conectate (comenzi, adrese de livrare, date de facturare ale cumpărătorilor).

3. Scopurile și temeiurile juridice

ScopTemei juridic (GDPR)
Crearea și administrarea contului, furnizarea funcțiilor platformei, asistență tehnicăArt. 6 alin. (1) lit. b) — executarea contractului
Facturarea abonamentului, evidența contabilă proprie și arhivareaArt. 6 alin. (1) lit. c) — obligație legală (Legea contabilității nr. 82/1991, Codul fiscal)
Găzduirea și prelucrarea datelor contabile ale cliențilorArt. 28 GDPR — la instrucțiunile operatorului (firma/cabinetul)
Securitatea platformei, prevenirea fraudei și abuzului, jurnale de acces, copii de siguranțăArt. 6 alin. (1) lit. f) — interes legitim (protejarea sistemului și a datelor clienților)
Îmbunătățirea serviciului pe baza rapoartelor de eroare și a statisticilor agregateArt. 6 alin. (1) lit. f) — interes legitim
Comunicări comerciale despre funcții noi, dacă vă abonați la eleArt. 6 alin. (1) lit. a) — consimțământ, revocabil oricând
Apărarea unui drept în justiție, răspunsul la solicitări ale autoritățilorArt. 6 alin. (1) lit. c) și f)

Nu luăm decizii automate cu efecte juridice asupra dumneavoastră și nu facem creare de profiluri în scop de marketing.

4. Destinatarii datelor

Nu vindem și nu închiriem date. Le transmitem doar către:

  • ANAF — atunci când dumneavoastră transmiteți declarații sau facturi electronice prin Spațiul Privat Virtual, folosind autorizarea dumneavoastră. Transmiterea o inițiați dumneavoastră; noi doar pregătim și trimitem fișierul.
  • Bănci — la importul extraselor de cont sau, unde funcția este activată, prin interfețe PSD2, pe baza consimțământului dat băncii.
  • Platformele de comerț electronic pe care le conectați (WooCommerce/WordPress, Spree) și, după caz, curieri și procesatori de plăți — numai pentru comenzile și livrările dumneavoastră.
  • Furnizori de infrastructură: serverele proprii ale furnizorului, găzduite în Uniunea Europeană; Cloudflare ca proxy invers, protecție anti-DDoS și terminare TLS; serviciul de editare documente OnlyOffice operat pe infrastructura noastră.
  • Consultanți profesioniști (contabil, auditor, avocat) și, la cerere legală, autorități publice, în limitele legii.

Toți împuterniciții cu care lucrăm sunt obligați contractual la confidențialitate și la măsuri de securitate cel puțin echivalente cu ale noastre. Lista actualizată a sub-împuterniciților este disponibilă la cerere și în acordul de prelucrare.

5. Transferuri în afara Uniunii Europene

Datele sunt stocate pe servere aflate în Uniunea Europeană. Ca regulă, nu transferăm date în afara UE/SEE.

Singura excepție de rutină este traficul care trece prin rețeaua globală Cloudflare (proxy invers și protecție), unde conținutul poate fi procesat tranzitoriu în cel mai apropiat punct de prezență. Acest transfer are loc în temeiul clauzelor contractuale standard aprobate de Comisia Europeană și, unde este aplicabil, al Cadrului de confidențialitate a datelor UE–SUA. Dacă în viitor vom folosi un serviciu care presupune transferuri suplimentare (de exemplu un procesator de inteligență artificială), vom actualiza această politică înainte de activarea funcției.

6. Cât păstrăm datele

CategorieDurată
Documente justificative și registre contabile ale firmelorTermenele din Legea contabilității nr. 82/1991 și normele de aplicare — ca regulă 5 ani, iar pentru statele de salarii 5 ani (cu obligația angajatorului de a putea dovedi vechimea și veniturile pe termen lung; registrele și situațiile financiare anuale se păstrează 10 ani)
Facturi și evidența noastră contabilă10 ani de la încheierea exercițiului financiar
Datele contului de platformăPe durata contractului + 3 ani (termenul general de prescripție)
Jurnale tehnice și de securitateDe regulă 12 luni, mai mult doar dacă un incident o cere
Copii de siguranțăRotație de maximum 90 de zile; ștergerea din baza activă se propagă la expirarea copiei
Corespondență cu asistența3 ani

La încetarea contractului, aveți 30 de zile pentru export; ulterior datele se șterg sau se anonimizează, cu excepția celor pe care legea ne obligă să le păstrăm.

7. Drepturile dumneavoastră

Conform art. 15–22 GDPR aveți dreptul:

  • de acces — să aflați dacă vă prelucrăm datele și să primiți o copie;
  • la rectificare — să corectați datele inexacte sau incomplete;
  • la ștergere („dreptul de a fi uitat”) — în limitele obligațiilor legale de păstrare;
  • la restricționarea prelucrării — în situațiile prevăzute de regulament;
  • la portabilitate — să primiți datele într-un format structurat, folosit în mod curent și care poate fi citit automat; platforma oferă export în formate deschise;
  • la opoziție — față de prelucrările întemeiate pe interesul legitim;
  • de a vă retrage consimțământul oricând, fără a afecta legalitatea prelucrării anterioare;
  • de a nu face obiectul unei decizii automate cu efecte semnificative.

Cererile se trimit la [email protected]. Răspundem în cel mult o lună de la primire, termen care poate fi prelungit cu două luni pentru cereri complexe, cu informarea dumneavoastră. Pentru datele în care suntem doar împuternicit, transmitem cererea operatorului (firma sau cabinetul) și îl sprijinim să răspundă.

Plângere la autoritatea de supraveghere

Aveți dreptul să depuneți plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP):

  • B-dul G-ral Gheorghe Magheru nr. 28–30, sector 1, cod poștal 010336, București, România
  • Telefon: +40 318 059 211 · Fax: +40 318 059 602
  • E-mail: [email protected] · Web: www.dataprotection.ro

De asemenea, vă puteți adresa instanțelor de judecată.

8. Securitatea datelor

  • Trafic criptat integral (HTTPS/TLS) între browser și platformă; certificatele sunt reînnoite automat.
  • Parolele sunt stocate sub formă de amprentă criptografică cu sare, niciodată în clar; autentificarea în doi pași este disponibilă.
  • Izolarea firmelor — fiecare firmă are propriul spațiu de date; accesul este verificat la fiecare cerere, atât în interfață cât și în interfața de programare.
  • Acces intern pe principiul strictei necesități, cu jurnalizarea operațiilor administrative.
  • Copii de siguranță periodice, testate prin restaurare; separarea mediilor de test de cele de producție.
  • Actualizări de securitate aplicate componentelor platformei și sistemului de operare.
  • Protecție la nivel de rețea (filtrare, limitarea numărului de cereri, protecție anti-DDoS prin Cloudflare).

În caz de încălcare a securității datelor care prezintă un risc, notificăm ANSPDCP în 72 de ore și informăm clienții afectați fără întârziere nejustificată.

9. Cookie-uri

Portalul folosește exclusiv cookie-uri strict necesare funcționării (sesiune, limbă, firma selectată). Nu folosim cookie-uri de publicitate sau de analiză a comportamentului. Lista completă se află în Politica de cookie-uri.

10. Minori

Serviciul nu se adresează minorilor și nu colectăm cu bună știință date ale copiilor prin conturile de platformă. Potrivit art. 8 GDPR și Legii nr. 190/2018, vârsta minimă pentru consimțământul propriu în societatea informațională este de 16 ani în România. Datele copiilor pot apărea în evidențele de salarizare ale clienților (de exemplu persoane în întreținere); acolo operatorul este angajatorul, iar temeiul este obligația legală.

11. Responsabil cu protecția datelor și contact

Nu avem obligația legală de a numi un responsabil cu protecția datelor (DPO), însă am desemnat o persoană de contact pentru toate chestiunile de protecție a datelor. Scrieți la [email protected], cu mențiunea „GDPR” în subiect, sau la adresa poștală din secțiunea de mai jos.

12. Modificări ale acestei politici

Actualizăm această politică ori de câte ori se schimbă modul în care prelucrăm datele. Data ultimei actualizări este afișată în antetul paginii. Modificările importante vă sunt comunicate prin e-mail sau printr-un anunț în aplicație.

Identitatea furnizorului

Denumire
CESIRO TRADING SRL
Cod unic de înregistrare
37705493
Registrul Comerțului
J01/685/2017 (EUID ROONRC.J1/685/2017)
Sediu social
Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
E-mail
[email protected]
Platformă
Eva-Accounting — https://acc.eva-org.com