1. Cine prelucrează datele și în ce calitate
Eva-Accounting este o platformă folosită de cabinete de contabilitate și de firme pentru a-și ține evidențele. Rolurile în sensul GDPR sunt împărțite astfel:
| Categoria de date | Operator | Persoană împuternicită |
|---|---|---|
| Datele contabile, financiare și de salarizare din firmele-client (parteneri, salariați, documente, declarații) | Firma-client și/sau cabinetul de contabilitate care le încarcă și le administrează | CESIRO TRADING SRL — le găzduiește și le prelucrează exclusiv la instrucțiunile clientului, conform acordului art. 28 |
| Datele contului de platformă (utilizatori, e-mail, rol, jurnal de acces, facturarea abonamentului, corespondența de asistență) | CESIRO TRADING SRL | Furnizorii noștri de infrastructură, în limitele contractelor încheiate |
Datele de contact ale operatorului platformei: CESIRO TRADING SRL, CUI 37705493, J01/685/2017, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România, e-mail [email protected].
Dacă sunteți salariat, client sau furnizor al unei firme care folosește Eva-Accounting și vreți să vă exercitați drepturile asupra datelor dumneavoastră, adresați-vă în primul rând firmei respective (operatorul). Noi vă putem îndruma și sprijinim operatorul să răspundă, dar nu putem dispune singuri de datele lui.
2. Categoriile de date prelucrate
2.1. Date ale contului de platformă (unde suntem operator)
- Identificare și contact: nume, prenume, adresă de e-mail, telefon (opțional), firma și funcția, limba interfeței.
- Autentificare: parolă stocată sub formă de amprentă criptografică (nu în clar), jetoane de sesiune, elemente de autentificare în doi pași, istoricul autentificărilor.
- Date de facturare: denumirea firmei, CUI, sediu, planul de abonament, facturile emise, încasările.
- Date tehnice și de jurnal: adresa IP, tipul browserului, data și ora accesului, paginile și operațiile efectuate, mesajele de eroare — pentru securitate, depanare și trasabilitate.
- Corespondență: mesajele trimise către asistență și răspunsurile noastre.
2.2. Date din evidențele firmelor (unde suntem împuternicit)
- Parteneri de afaceri: denumire, CUI/CNP, adresă, conturi bancare, persoane de contact, sold și istoric de tranzacții.
- Salariați: nume, CNP, adresă, serie și număr act de identitate, date din contractul de muncă, funcție și COR, salariu, sporuri, rețineri, pontaje, concedii, persoane în întreținere, cont bancar, date necesare declarației D112 — inclusiv, atunci când legea o impune, categorii speciale de date (de exemplu certificate de concediu medical sau gradul de handicap, prelucrate în temeiul art. 9 alin. (2) lit. b) GDPR, pentru obligații de dreptul muncii și securității sociale).
- Documente: facturi de intrare și ieșire, chitanțe, extrase de cont, note contabile, avize, NIR-uri, fișiere atașate.
- Declarații și fișiere fiscale: D300, D390, D394, D100, D101, D205, D112, D406/SAF-T, e-Factura (UBL, CIUS-RO).
- Date importate din programul de contabilitate anterior (SAGA) sau din magazine online conectate (comenzi, adrese de livrare, date de facturare ale cumpărătorilor).
3. Scopurile și temeiurile juridice
| Scop | Temei juridic (GDPR) |
|---|---|
| Crearea și administrarea contului, furnizarea funcțiilor platformei, asistență tehnică | Art. 6 alin. (1) lit. b) — executarea contractului |
| Facturarea abonamentului, evidența contabilă proprie și arhivarea | Art. 6 alin. (1) lit. c) — obligație legală (Legea contabilității nr. 82/1991, Codul fiscal) |
| Găzduirea și prelucrarea datelor contabile ale clienților | Art. 28 GDPR — la instrucțiunile operatorului (firma/cabinetul) |
| Securitatea platformei, prevenirea fraudei și abuzului, jurnale de acces, copii de siguranță | Art. 6 alin. (1) lit. f) — interes legitim (protejarea sistemului și a datelor clienților) |
| Îmbunătățirea serviciului pe baza rapoartelor de eroare și a statisticilor agregate | Art. 6 alin. (1) lit. f) — interes legitim |
| Comunicări comerciale despre funcții noi, dacă vă abonați la ele | Art. 6 alin. (1) lit. a) — consimțământ, revocabil oricând |
| Apărarea unui drept în justiție, răspunsul la solicitări ale autorităților | Art. 6 alin. (1) lit. c) și f) |
Nu luăm decizii automate cu efecte juridice asupra dumneavoastră și nu facem creare de profiluri în scop de marketing.
4. Destinatarii datelor
Nu vindem și nu închiriem date. Le transmitem doar către:
- ANAF — atunci când dumneavoastră transmiteți declarații sau facturi electronice prin Spațiul Privat Virtual, folosind autorizarea dumneavoastră. Transmiterea o inițiați dumneavoastră; noi doar pregătim și trimitem fișierul.
- Bănci — la importul extraselor de cont sau, unde funcția este activată, prin interfețe PSD2, pe baza consimțământului dat băncii.
- Platformele de comerț electronic pe care le conectați (WooCommerce/WordPress, Spree) și, după caz, curieri și procesatori de plăți — numai pentru comenzile și livrările dumneavoastră.
- Furnizori de infrastructură: serverele proprii ale furnizorului, găzduite în Uniunea Europeană; Cloudflare ca proxy invers, protecție anti-DDoS și terminare TLS; serviciul de editare documente OnlyOffice operat pe infrastructura noastră.
- Consultanți profesioniști (contabil, auditor, avocat) și, la cerere legală, autorități publice, în limitele legii.
Toți împuterniciții cu care lucrăm sunt obligați contractual la confidențialitate și la măsuri de securitate cel puțin echivalente cu ale noastre. Lista actualizată a sub-împuterniciților este disponibilă la cerere și în acordul de prelucrare.
5. Transferuri în afara Uniunii Europene
Datele sunt stocate pe servere aflate în Uniunea Europeană. Ca regulă, nu transferăm date în afara UE/SEE.
Singura excepție de rutină este traficul care trece prin rețeaua globală Cloudflare (proxy invers și protecție), unde conținutul poate fi procesat tranzitoriu în cel mai apropiat punct de prezență. Acest transfer are loc în temeiul clauzelor contractuale standard aprobate de Comisia Europeană și, unde este aplicabil, al Cadrului de confidențialitate a datelor UE–SUA. Dacă în viitor vom folosi un serviciu care presupune transferuri suplimentare (de exemplu un procesator de inteligență artificială), vom actualiza această politică înainte de activarea funcției.
6. Cât păstrăm datele
| Categorie | Durată |
|---|---|
| Documente justificative și registre contabile ale firmelor | Termenele din Legea contabilității nr. 82/1991 și normele de aplicare — ca regulă 5 ani, iar pentru statele de salarii 5 ani (cu obligația angajatorului de a putea dovedi vechimea și veniturile pe termen lung; registrele și situațiile financiare anuale se păstrează 10 ani) |
| Facturi și evidența noastră contabilă | 10 ani de la încheierea exercițiului financiar |
| Datele contului de platformă | Pe durata contractului + 3 ani (termenul general de prescripție) |
| Jurnale tehnice și de securitate | De regulă 12 luni, mai mult doar dacă un incident o cere |
| Copii de siguranță | Rotație de maximum 90 de zile; ștergerea din baza activă se propagă la expirarea copiei |
| Corespondență cu asistența | 3 ani |
La încetarea contractului, aveți 30 de zile pentru export; ulterior datele se șterg sau se anonimizează, cu excepția celor pe care legea ne obligă să le păstrăm.
7. Drepturile dumneavoastră
Conform art. 15–22 GDPR aveți dreptul:
- de acces — să aflați dacă vă prelucrăm datele și să primiți o copie;
- la rectificare — să corectați datele inexacte sau incomplete;
- la ștergere („dreptul de a fi uitat”) — în limitele obligațiilor legale de păstrare;
- la restricționarea prelucrării — în situațiile prevăzute de regulament;
- la portabilitate — să primiți datele într-un format structurat, folosit în mod curent și care poate fi citit automat; platforma oferă export în formate deschise;
- la opoziție — față de prelucrările întemeiate pe interesul legitim;
- de a vă retrage consimțământul oricând, fără a afecta legalitatea prelucrării anterioare;
- de a nu face obiectul unei decizii automate cu efecte semnificative.
Cererile se trimit la [email protected]. Răspundem în cel mult o lună de la primire, termen care poate fi prelungit cu două luni pentru cereri complexe, cu informarea dumneavoastră. Pentru datele în care suntem doar împuternicit, transmitem cererea operatorului (firma sau cabinetul) și îl sprijinim să răspundă.
Plângere la autoritatea de supraveghere
Aveți dreptul să depuneți plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP):
- B-dul G-ral Gheorghe Magheru nr. 28–30, sector 1, cod poștal 010336, București, România
- Telefon: +40 318 059 211 · Fax: +40 318 059 602
- E-mail: [email protected] · Web: www.dataprotection.ro
De asemenea, vă puteți adresa instanțelor de judecată.
8. Securitatea datelor
- Trafic criptat integral (HTTPS/TLS) între browser și platformă; certificatele sunt reînnoite automat.
- Parolele sunt stocate sub formă de amprentă criptografică cu sare, niciodată în clar; autentificarea în doi pași este disponibilă.
- Izolarea firmelor — fiecare firmă are propriul spațiu de date; accesul este verificat la fiecare cerere, atât în interfață cât și în interfața de programare.
- Acces intern pe principiul strictei necesități, cu jurnalizarea operațiilor administrative.
- Copii de siguranță periodice, testate prin restaurare; separarea mediilor de test de cele de producție.
- Actualizări de securitate aplicate componentelor platformei și sistemului de operare.
- Protecție la nivel de rețea (filtrare, limitarea numărului de cereri, protecție anti-DDoS prin Cloudflare).
În caz de încălcare a securității datelor care prezintă un risc, notificăm ANSPDCP în 72 de ore și informăm clienții afectați fără întârziere nejustificată.
9. Cookie-uri
Portalul folosește exclusiv cookie-uri strict necesare funcționării (sesiune, limbă, firma selectată). Nu folosim cookie-uri de publicitate sau de analiză a comportamentului. Lista completă se află în Politica de cookie-uri.
10. Minori
Serviciul nu se adresează minorilor și nu colectăm cu bună știință date ale copiilor prin conturile de platformă. Potrivit art. 8 GDPR și Legii nr. 190/2018, vârsta minimă pentru consimțământul propriu în societatea informațională este de 16 ani în România. Datele copiilor pot apărea în evidențele de salarizare ale clienților (de exemplu persoane în întreținere); acolo operatorul este angajatorul, iar temeiul este obligația legală.
11. Responsabil cu protecția datelor și contact
Nu avem obligația legală de a numi un responsabil cu protecția datelor (DPO), însă am desemnat o persoană de contact pentru toate chestiunile de protecție a datelor. Scrieți la [email protected], cu mențiunea „GDPR” în subiect, sau la adresa poștală din secțiunea de mai jos.
12. Modificări ale acestei politici
Actualizăm această politică ori de câte ori se schimbă modul în care prelucrăm datele. Data ultimei actualizări este afișată în antetul paginii. Modificările importante vă sunt comunicate prin e-mail sau printr-un anunț în aplicație.
Identitatea furnizorului
- Denumire
- CESIRO TRADING SRL
- Cod unic de înregistrare
- 37705493
- Registrul Comerțului
- J01/685/2017 (EUID ROONRC.J1/685/2017)
- Sediu social
- Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
- [email protected]
- Platformă
- Eva-Accounting — https://acc.eva-org.com