Adatvédelmi tájékoztató

Milyen adatokat kezelünk, miért, milyen jogalapon, kinek továbbítjuk, meddig őrizzük meg, és milyen jogai vannak Önnek — az (EU) 2016/679 rendelet (GDPR) és a 190/2018. számú román törvény (Legea nr. 190/2018, a GDPR nemzeti végrehajtási törvénye) alapján.

1. Ki kezeli az adatokat, és milyen minőségben

Az Eva-Accounting olyan platform, amelyet könyvelőirodák és vállalkozások használnak nyilvántartásaik vezetésére. A GDPR szerinti szerepek a következőképpen oszlanak meg:

AdatkategóriaAdatkezelőAdatfeldolgozó
Az ügyfélcégek számviteli, pénzügyi és bérszámfejtési adatai (üzleti partnerek, munkavállalók, bizonylatok, bevallások) Az ügyfélcég és/vagy az a könyvelőiroda, amely az adatokat feltölti és kezeli CESIRO TRADING SRL — kizárólag az ügyfél utasításai szerint tárolja és dolgozza fel azokat, a 28. cikk szerinti megállapodás alapján
A platformfiók adatai (felhasználók, e-mail-cím, szerepkör, hozzáférési napló, előfizetés számlázása, ügyfélszolgálati levelezés) CESIRO TRADING SRL Infrastruktúra-szolgáltatóink, a megkötött szerződések keretei között

A platform adatkezelőjének elérhetőségei: CESIRO TRADING SRL, adószám (CUI) 37705493, J01/685/2017, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România, e-mail: [email protected].

Ha Ön egy olyan cég munkavállalója, ügyfele vagy beszállítója, amely az Eva-Accounting rendszert használja, és élni kíván az adataira vonatkozó jogaival, kérjük, elsősorban az adott céghez (az adatkezelőhöz) forduljon. Mi útbaigazítást tudunk adni, és támogatjuk az adatkezelőt a válaszadásban, de a hozzá tartozó adatokról önállóan nem rendelkezhetünk.

2. A kezelt adatok kategóriái

2.1. A platformfiók adatai (ahol adatkezelők vagyunk)

  • Azonosítás és kapcsolattartás: vezeték- és keresztnév, e-mail-cím, telefonszám (nem kötelező), cég és beosztás, a felület nyelve.
  • Hitelesítés: kriptográfiai lenyomat formájában tárolt jelszó (soha nem nyílt szövegként), munkamenet-tokenek, a kétlépcsős azonosítás elemei, bejelentkezési előzmények.
  • Számlázási adatok: cégnév, adószám (CUI), székhely, előfizetési csomag, kiállított számlák, beérkezett befizetések.
  • Technikai és naplóadatok: IP-cím, böngésző típusa, a hozzáférés dátuma és időpontja, a megnyitott oldalak és elvégzett műveletek, hibaüzenetek — biztonsági, hibaelhárítási és nyomon követhetőségi célból.
  • Levelezés: az ügyfélszolgálatnak küldött üzenetek és az azokra adott válaszaink.

2.2. A cégek nyilvántartásaiban szereplő adatok (ahol adatfeldolgozók vagyunk)

  • Üzleti partnerek: név, adószám (CUI)/személyi azonosító szám (CNP), cím, bankszámlaszámok, kapcsolattartók, egyenleg és tranzakciótörténet.
  • Munkavállalók: név, személyi azonosító szám (CNP), lakcím, a személyazonosító okmány sorozata és száma, a munkaszerződés adatai, munkakör és COR-kód (a román foglalkozások osztályozása), munkabér, pótlékok, levonások, jelenléti ívek, szabadságok, eltartott személyek, bankszámlaszám, a D112 bevalláshoz (a bérekhez kapcsolódó adók és járulékok román összesített bevallása) szükséges adatok — ideértve, ha a jogszabály ezt előírja, a személyes adatok különleges kategóriáit is (például táppénzes igazolások vagy a fogyatékosság foka, amelyek kezelése a GDPR 9. cikk (2) bekezdés b) pontján alapul, munkajogi és társadalombiztosítási kötelezettségek teljesítése érdekében).
  • Bizonylatok: bejövő és kimenő számlák, nyugták, bankkivonatok, könyvelési bizonylatok, szállítólevelek, bevételezési bizonylatok (NIR), csatolt állományok.
  • Bevallások és adóügyi állományok: D300, D390, D394, D100, D101, D205, D112, D406/SAF-T, e-Factura (a román elektronikus számlázási rendszer; UBL, CIUS-RO).
  • Importált adatok a korábbi könyvelőprogramból (SAGA) vagy a csatlakoztatott webáruházakból (rendelések, szállítási címek, a vásárlók számlázási adatai).

3. Az adatkezelés céljai és jogalapjai

CélJogalap (GDPR)
A fiók létrehozása és kezelése, a platform funkcióinak biztosítása, technikai támogatás6. cikk (1) bekezdés b) pont — a szerződés teljesítése
Az előfizetés számlázása, saját számviteli nyilvántartásunk és az iratmegőrzés6. cikk (1) bekezdés c) pont — jogi kötelezettség (Legea contabilității nr. 82/1991 — a 82/1991. számú román számviteli törvény, Codul fiscal — a román adótörvénykönyv)
Az ügyfelek számviteli adatainak tárolása és feldolgozásaGDPR 28. cikk — az adatkezelő (a cég/könyvelőiroda) utasításai szerint
A platform biztonsága, a csalás és a visszaélés megelőzése, hozzáférési naplók, biztonsági mentések6. cikk (1) bekezdés f) pont — jogos érdek (a rendszer és az ügyféladatok védelme)
A szolgáltatás fejlesztése a hibajelentések és az összesített statisztikák alapján6. cikk (1) bekezdés f) pont — jogos érdek
Az új funkciókról szóló kereskedelmi tájékoztatás, ha Ön feliratkozik rá6. cikk (1) bekezdés a) pont — hozzájárulás, amely bármikor visszavonható
Jogi igények érvényesítése és védelme, a hatósági megkeresések megválaszolása6. cikk (1) bekezdés c) és f) pont

Nem hozunk Önre nézve joghatással járó automatizált döntéseket, és nem végzünk marketingcélú profilalkotást.

4. Az adatok címzettjei

Adatokat nem adunk el és nem adunk bérbe. Kizárólag az alábbiak részére továbbítjuk azokat:

  • ANAF (Agenția Națională de Administrare Fiscală — a román adóhatóság) — amikor Ön bevallásokat vagy elektronikus számlákat nyújt be a Spațiul Privat Virtual (SPV — a román adóhatóság virtuális magánterülete) útján, a saját felhatalmazásával. A továbbítást Ön kezdeményezi; mi csupán elkészítjük és elküldjük az állományt.
  • Bankok — a bankkivonatok importálásakor, illetve — ahol a funkció aktiválva van — PSD2 felületeken keresztül, a banknak adott hozzájárulás alapján.
  • Az Ön által csatlakoztatott elektronikus kereskedelmi platformok (WooCommerce/WordPress, Spree), valamint adott esetben futárszolgálatok és fizetési szolgáltatók — kizárólag az Ön saját rendelései és szállításai vonatkozásában.
  • Infrastruktúra-szolgáltatók: a szolgáltató saját, az Európai Unióban elhelyezett szerverei; a Cloudflare mint fordított proxy, DDoS-védelem és TLS-lezárás; a saját infrastruktúránkon üzemeltetett OnlyOffice dokumentumszerkesztő szolgáltatás.
  • Szakmai tanácsadók (könyvelő, könyvvizsgáló, ügyvéd), valamint jogszerű megkeresés esetén hatóságok, a jogszabályok keretei között.

Valamennyi adatfeldolgozó, akivel együttműködünk, szerződésben vállal titoktartást, valamint a miénkkel legalább egyenértékű biztonsági intézkedéseket. A további adatfeldolgozók naprakész jegyzéke kérésre, valamint az adatfeldolgozási megállapodásban hozzáférhető.

5. Az Európai Unión kívüli adattovábbítások

Az adatokat az Európai Unióban található szervereken tároljuk. Főszabály szerint nem továbbítunk adatokat az EU-n/EGT-n kívülre.

Az egyetlen rendszeres kivétel a Cloudflare globális hálózatán (fordított proxy és védelem) áthaladó forgalom, ahol a tartalom átmenetileg a legközelebbi jelenléti ponton kerülhet feldolgozásra. Ez az adattovábbítás az Európai Bizottság által jóváhagyott általános szerződési feltételeken, illetve — ahol alkalmazandó — az EU–USA adatvédelmi keretrendszeren alapul. Amennyiben a jövőben olyan szolgáltatást veszünk igénybe, amely további adattovábbítással jár (például mesterséges intelligenciát nyújtó adatfeldolgozót), a funkció aktiválása előtt frissítjük ezt a tájékoztatót.

6. Meddig őrizzük meg az adatokat

KategóriaIdőtartam
A cégek alapbizonylatai és számviteli nyilvántartásaiA Legea contabilității nr. 82/1991 (a 82/1991. számú román számviteli törvény) és a végrehajtási szabályok szerinti határidők — főszabály szerint 5 év, a bérjegyzékek esetében szintén 5 év (a munkáltató köteles a szolgálati időt és a jövedelmeket hosszú távon is igazolni tudni; a nyilvántartásokat és az éves pénzügyi kimutatásokat 10 évig kell megőrizni)
Számlák és saját számviteli nyilvántartásunkA pénzügyi év lezárásától számított 10 év
A platformfiók adataiA szerződés időtartama + 3 év (az általános elévülési idő)
Technikai és biztonsági naplókRendszerint 12 hónap, ennél hosszabb ideig csak akkor, ha egy incidens ezt szükségessé teszi
Biztonsági mentésekLegfeljebb 90 napos rotáció; az aktív adatbázisból való törlés a mentés lejártakor érvényesül
Az ügyfélszolgálattal folytatott levelezés3 év

A szerződés megszűnésekor 30 nap áll rendelkezésére az adatok exportálására; ezt követően az adatokat töröljük vagy anonimizáljuk, kivéve azokat, amelyek megőrzésére jogszabály kötelez minket.

7. Az Ön jogai

A GDPR 15–22. cikke alapján Önt megilleti:

  • a hozzáférés joga — megtudhatja, hogy kezeljük-e az adatait, és másolatot kaphat azokról;
  • a helyesbítéshez való jog — kérheti a pontatlan vagy hiányos adatok helyesbítését;
  • a törléshez való jog („az elfeledtetéshez való jog”) — a jogszabályi megőrzési kötelezettségek keretei között;
  • az adatkezelés korlátozásához való jog — a rendeletben meghatározott esetekben;
  • az adathordozhatósághoz való jog — tagolt, széles körben használt, géppel olvasható formátumban kaphatja meg adatait; a platform nyílt formátumú exportot kínál;
  • a tiltakozáshoz való jog — a jogos érdeken alapuló adatkezelésekkel szemben;
  • a hozzájárulás visszavonásának joga bármikor, a visszavonás előtti adatkezelés jogszerűségének érintése nélkül;
  • a jog arra, hogy ne terjedjen ki Önre automatizált döntéshozatal hatálya, amely jelentős hatással jár.

A kérelmeket a [email protected] címre kell küldeni. A beérkezéstől számított legfeljebb egy hónapon belül válaszolunk; ez a határidő összetett kérelmek esetén — az Ön tájékoztatása mellett — két hónappal meghosszabbítható. Azon adatok esetében, amelyek tekintetében csupán adatfeldolgozók vagyunk, a kérelmet továbbítjuk az adatkezelőnek (a cégnek vagy a könyvelőirodának), és támogatjuk őt a válaszadásban.

Panasz a felügyeleti hatóságnál

Önnek joga van panaszt benyújtani az ANSPDCP-hez (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal — a román adatvédelmi felügyeleti hatóság):

  • B-dul G-ral Gheorghe Magheru nr. 28–30., 1. kerület, 010336 irányítószám, Bukarest, Románia
  • Telefon: +40 318 059 211 · Fax: +40 318 059 602
  • E-mail: [email protected] · Web: www.dataprotection.ro

Ezen túlmenően bírósághoz is fordulhat.

8. Az adatok biztonsága

  • Teljes egészében titkosított forgalom (HTTPS/TLS) a böngésző és a platform között; a tanúsítványok megújítása automatikus.
  • A jelszavakat sózott kriptográfiai lenyomat formájában tároljuk, soha nem nyílt szövegként; a kétlépcsős azonosítás elérhető.
  • A cégek elkülönítése — minden cég saját adatterülettel rendelkezik; a hozzáférést minden egyes kérésnél ellenőrizzük, mind a felhasználói felületen, mind a programozási felületen.
  • Belső hozzáférés a szigorú szükségesség elve alapján, az adminisztratív műveletek naplózásával.
  • Rendszeres, visszaállítással tesztelt biztonsági mentések; a tesztkörnyezetek elkülönítése az éles környezetektől.
  • Biztonsági frissítések alkalmazása a platform összetevőire és az operációs rendszerre.
  • Hálózati szintű védelem (szűrés, a kérések számának korlátozása, DDoS-védelem a Cloudflare révén).

Kockázattal járó adatvédelmi incidens esetén 72 órán belül értesítjük az ANSPDCP-t (a román adatvédelmi felügyeleti hatóságot), és indokolatlan késedelem nélkül tájékoztatjuk az érintett ügyfeleket.

9. Sütik (cookie-k)

A portál kizárólag a működéshez feltétlenül szükséges sütiket használja (munkamenet, nyelv, kiválasztott cég). Nem alkalmazunk hirdetési vagy viselkedéselemző sütiket. A teljes jegyzék a Süti-tájékoztatóban található.

10. Kiskorúak

A szolgáltatás nem kiskorúaknak szól, és a platformfiókokon keresztül tudatosan nem gyűjtünk gyermekekre vonatkozó adatokat. A GDPR 8. cikke és a Legea nr. 190/2018 (a GDPR román végrehajtási törvénye) szerint az információs társadalommal összefüggő szolgáltatásoknál a saját hozzájárulás adásának alsó korhatára Romániában 16 év. Gyermekek adatai megjelenhetnek az ügyfelek bérszámfejtési nyilvántartásaiban (például eltartott személyekként); ott az adatkezelő a munkáltató, a jogalap pedig a jogi kötelezettség.

11. Adatvédelmi tisztviselő és kapcsolattartás

Jogszabály nem kötelez minket adatvédelmi tisztviselő (DPO) kijelölésére, ugyanakkor kijelöltünk egy kapcsolattartót valamennyi adatvédelmi kérdés kezelésére. Írjon a [email protected] címre a tárgymezőben a „GDPR” megjelöléssel, vagy az alábbi szakaszban feltüntetett postai címre.

12. A jelen tájékoztató módosításai

A jelen tájékoztatót minden olyan alkalommal frissítjük, amikor az adatkezelés módja megváltozik. Az utolsó frissítés dátuma az oldal fejlécében látható. A lényeges változásokról e-mailben vagy az alkalmazásban megjelenő közlemény útján tájékoztatjuk Önt.

A szolgáltató adatai

Cégnév
CESIRO TRADING SRL
Adószám (CUI)
37705493
Cégjegyzék
J01/685/2017 (EUID ROONRC.J1/685/2017)
Székhely
Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
E-mail
[email protected]
Platform
Eva-Accounting — https://acc.eva-org.com