1. Кой обработва данните и в какво качество
Eva-Accounting е платформа, използвана от счетоводни кантори и дружества за водене на техните отчетности. Ролите по смисъла на ОРЗД (Общия регламент относно защитата на данните) са разпределени, както следва:
| Категория данни | Администратор | Обработващ лични данни |
|---|---|---|
| Счетоводните, финансовите и заплатните данни на дружествата-клиенти (контрагенти, служители, документи, декларации) | Дружеството-клиент и/или счетоводната кантора, която ги качва и администрира | CESIRO TRADING SRL — съхранява ги и ги обработва изключително по указания на клиента, съгласно споразумението по чл. 28 |
| Данните на профила в платформата (потребители, електронна поща, роля, дневник на достъпа, фактуриране на абонамента, кореспонденция с поддръжката) | CESIRO TRADING SRL | Нашите доставчици на инфраструктура, в границите на сключените договори |
Данни за контакт с администратора на платформата: CESIRO TRADING SRL, ЕИК (CUI) 37705493, J01/685/2017, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România, електронна поща [email protected].
Ако сте служител, клиент или доставчик на дружество, което ползва Eva-Accounting, и желаете да упражните правата си върху Вашите данни, обърнете се на първо място към съответното дружество (администратора). Ние можем да Ви насочим и подпомагаме администратора да отговори, но не можем самостоятелно да се разпореждаме с неговите данни.
2. Категории обработвани данни
2.1. Данни на профила в платформата (където сме администратор)
- Идентификация и контакт: име, фамилия, адрес на електронна поща, телефон (по желание), дружество и длъжност, език на интерфейса.
- Удостоверяване: парола, съхранявана под формата на криптографски отпечатък (не в явен вид), сесийни токени, елементи на двустепенно удостоверяване, история на влизанията.
- Данни за фактуриране: наименование на дружеството, ЕИК, седалище, абонаментен план, издадени фактури, плащания.
- Технически и дневникови данни: IP адрес, вид на браузъра, дата и час на достъпа, посетените страници и извършените операции, съобщения за грешки — за целите на сигурността, отстраняването на неизправности и проследимостта.
- Кореспонденция: съобщенията, изпратени до поддръжката, и нашите отговори.
2.2. Данни от отчетностите на дружествата (където сме обработващ)
- Бизнес партньори: наименование, ЕИК/ЕГН (CNP), адрес, банкови сметки, лица за контакт, салдо и история на сделките.
- Служители: име, единен граждански номер (CNP), адрес, серия и номер на документ за самоличност, данни от трудовия договор, длъжност и код по националния класификатор на професиите (COR), заплата, добавки, удръжки, отчитане на работното време, отпуски, лица на издръжка, банкова сметка, данни, необходими за декларация D112 — включително, когато законът го изисква, специални категории данни (например болнични листове или степен на увреждане, обработвани на основание чл. 9, пар. 2, буква б) от ОРЗД, за задължения по трудовото и осигурителното право).
- Документи: фактури за покупки и продажби, касови бележки, банкови извлечения, счетоводни статии, стокови разписки, приемателни протоколи, прикачени файлове.
- Декларации и данъчни файлове: D300, D390, D394, D100, D101, D205, D112, D406/SAF-T, електронни фактури (UBL, CIUS-RO).
- Импортирани данни от предходната счетоводна програма (SAGA) или от свързаните онлайн магазини (поръчки, адреси за доставка, данни за фактуриране на купувачите).
3. Цели и правни основания
| Цел | Правно основание (ОРЗД) |
|---|---|
| Създаване и администриране на профила, предоставяне на функциите на платформата, техническа поддръжка | Чл. 6, пар. 1, буква б) — изпълнение на договора |
| Фактуриране на абонамента, собствена счетоводна отчетност и архивиране | Чл. 6, пар. 1, буква в) — правно задължение (румънският Закон за счетоводството № 82/1991, Данъчният кодекс) |
| Съхранение и обработване на счетоводните данни на клиентите | Чл. 28 от ОРЗД — по указания на администратора (дружеството/кантората) |
| Сигурност на платформата, предотвратяване на измами и злоупотреби, дневници на достъпа, резервни копия | Чл. 6, пар. 1, буква е) — легитимен интерес (защита на системата и на данните на клиентите) |
| Подобряване на услугата въз основа на доклади за грешки и обобщени статистики | Чл. 6, пар. 1, буква е) — легитимен интерес |
| Търговски съобщения за нови функции, ако се абонирате за тях | Чл. 6, пар. 1, буква а) — съгласие, оттегляемо по всяко време |
| Защита на право по съдебен ред, отговор на искания на органи | Чл. 6, пар. 1, букви в) и е) |
Не вземаме автоматизирани решения с правни последици за Вас и не извършваме профилиране с маркетингова цел.
4. Получатели на данните
Не продаваме и не отдаваме под наем данни. Предаваме ги само на:
- ANAF (румънската национална агенция за данъчна администрация) — когато Вие изпращате декларации или електронни фактури чрез Виртуалното частно пространство (SPV), използвайки Вашето упълномощаване. Изпращането се инициира от Вас; ние само подготвяме и предаваме файла.
- Банки — при внос на банкови извлечения или, където функцията е активирана, чрез интерфейси PSD2, въз основа на съгласието, дадено на банката.
- Платформите за електронна търговия, които свързвате (WooCommerce/WordPress, Spree) и, според случая, куриери и платежни оператори — само за Вашите поръчки и доставки.
- Доставчици на инфраструктура: собствените сървъри на доставчика, разположени в Европейския съюз; Cloudflare като обратен прокси сървър, защита срещу DDoS атаки и терминиране на TLS; услугата за редактиране на документи OnlyOffice, работеща на нашата инфраструктура.
- Професионални консултанти (счетоводител, одитор, адвокат) и, при законно искане, публични органи, в границите на закона.
Всички обработващи, с които работим, са договорно задължени към поверителност и към мерки за сигурност, най-малкото равностойни на нашите. Актуален списък на подобработващите е достъпен при поискване и в споразумението за обработване.
5. Предавания извън Европейския съюз
Данните се съхраняват на сървъри, разположени в Европейския съюз. По правило не предаваме данни извън ЕС/ЕИП.
Единственото рутинно изключение е трафикът, който преминава през глобалната мрежа на Cloudflare (обратен прокси сървър и защита), където съдържанието може да бъде преходно обработено в най-близката точка на присъствие. Това предаване се извършва на основание на стандартните договорни клаузи, одобрени от Европейската комисия, и, където е приложимо, на Рамката за защита на личните данни ЕС–САЩ. Ако в бъдеще използваме услуга, която предполага допълнителни предавания (например обработващ с изкуствен интелект), ще актуализираме настоящата политика преди активирането на функцията.
6. Колко дълго съхраняваме данните
| Категория | Срок |
|---|---|
| Разходооправдателни документи и счетоводни регистри на дружествата | Сроковете по румънския Закон за счетоводството № 82/1991 и подзаконовите нормативни актове по прилагането му — по правило 5 години, а за ведомостите за заплати 5 години (при задължение на работодателя да може да докаже трудовия стаж и доходите в дългосрочен план; регистрите и годишните финансови отчети се съхраняват 10 години) |
| Фактури и наша собствена счетоводна отчетност | 10 години от края на финансовата година |
| Данни на профила в платформата | За срока на договора + 3 години (общата давност) |
| Технически дневници и дневници за сигурност | По правило 12 месеца, по-дълго само ако инцидент го налага |
| Резервни копия | Ротация до 90 дни; заличаването от активната база данни се разпростира при изтичане на копието |
| Кореспонденция с поддръжката | 3 години |
При прекратяване на договора разполагате с 30 дни за експортиране; след това данните се заличават или анонимизират, с изключение на тези, които законът ни задължава да съхраняваме.
7. Вашите права
Съгласно чл. 15–22 от ОРЗД имате право:
- на достъп — да узнаете дали обработваме Ваши данни и да получите копие;
- на коригиране — да поправите неточни или непълни данни;
- на изтриване („право да бъдеш забравен“) — в границите на законовите задължения за съхранение;
- на ограничаване на обработването — в случаите, предвидени в Регламента;
- на преносимост — да получите данните в структуриран, широко използван и машинночетим формат; платформата предлага експорт в отворени формати;
- на възражение — срещу обработването, основано на легитимен интерес;
- да оттеглите съгласието си по всяко време, без това да засяга законосъобразността на предходното обработване;
- да не бъдете обект на автоматизирано решение със значителни последици.
Исканията се изпращат на [email protected]. Отговаряме най-късно в срок от един месец от получаването, като срокът може да бъде удължен с два месеца при сложни искания, с уведомяване до Вас. За данните, по отношение на които сме само обработващ, препращаме искането към администратора (дружеството или кантората) и го подпомагаме да отговори.
Жалба до надзорния орган
Имате право да подадете жалба до Националния надзорен орган за обработването на лични данни на Румъния (ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal):
- B-dul G-ral Gheorghe Magheru № 28–30, сектор 1, пощенски код 010336, Букурещ, Румъния
- Телефон: +40 318 059 211 · Факс: +40 318 059 602
- Електронна поща: [email protected] · Уебсайт: www.dataprotection.ro
Можете също така да се обърнете към съдилищата.
8. Сигурност на данните
- Изцяло криптиран трафик (HTTPS/TLS) между браузъра и платформата; сертификатите се подновяват автоматично.
- Паролите се съхраняват под формата на криптографски отпечатък със сол, никога в явен вид; налично е двустепенно удостоверяване.
- Изолиране на дружествата — всяко дружество разполага със собствено пространство от данни; достъпът се проверява при всяка заявка, както в интерфейса, така и в програмния интерфейс.
- Вътрешен достъп на принципа на строгата необходимост, с регистриране на административните операции.
- Периодични резервни копия, изпитани чрез възстановяване; разделяне на тестовите от производствените среди.
- Актуализации за сигурност, прилагани върху компонентите на платформата и операционната система.
- Защита на мрежово ниво (филтриране, ограничаване на броя заявки, защита срещу DDoS чрез Cloudflare).
При нарушение на сигурността на данните, което поражда риск, уведомяваме ANSPDCP в срок от 72 часа и информираме засегнатите клиенти без необосновано забавяне.
9. Бисквитки
Порталът използва изключително бисквитки, строго необходими за функционирането му (сесия, език, избрано дружество). Не използваме рекламни бисквитки, нито бисквитки за анализ на поведението. Пълният списък се намира в Политиката за бисквитките.
10. Малолетни и непълнолетни
Услугата не е насочена към малолетни и непълнолетни и ние не събираме съзнателно данни на деца чрез профилите в платформата. Съгласно чл. 8 от ОРЗД и румънския Закон № 190/2018 минималната възраст за собствено съгласие в информационното общество в Румъния е 16 години. Данни на деца могат да се появят в заплатните отчетности на клиентите (например лица на издръжка); там администратор е работодателят, а основанието е правно задължение.
11. Длъжностно лице по защита на данните и контакт
Нямаме законово задължение да назначим длъжностно лице по защита на данните (DPO), но сме определили лице за контакт по всички въпроси на защитата на данните. Пишете на [email protected], като посочите „GDPR“ в темата, или на пощенския адрес в раздела по-долу.
12. Изменения на настоящата политика
Актуализираме настоящата политика всеки път, когато се промени начинът, по който обработваме данните. Датата на последната актуализация е посочена в заглавната част на страницата. Важните изменения Ви се съобщават по електронна поща или чрез съобщение в приложението.
Данни за доставчика
- Наименование
- CESIRO TRADING SRL
- Данъчен номер (CUI)
- 37705493
- Търговски регистър
- J01/685/2017 (EUID ROONRC.J1/685/2017)
- Седалище
- Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
- Имейл
- [email protected]
- Платформа
- Eva-Accounting — https://acc.eva-org.com