1. Părțile și obiectul
Operatorul este clientul: firma sau cabinetul de contabilitate care deschide contul și încarcă date în platformă. Persoana împuternicită este CESIRO TRADING SRL, CUI 37705493, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România.
Prin acceptarea Termenilor serviciului se încheie și acest acord, care reglementează prelucrarea datelor cu caracter personal efectuată de furnizor în numele operatorului, în cadrul serviciului Eva-Accounting. Acordul se aplică automat oricărui client, fără a fi necesară o semnătură separată; la cerere, îl semnăm și pe hârtie sau electronic.
2. Detaliile prelucrării (art. 28 alin. 3)
| Element | Descriere |
|---|---|
| Obiectul | Furnizarea platformei de contabilitate, salarizare, raportare fiscală și comerț conectat Eva-Accounting. |
| Durata | Pe durata contractului de abonament, plus perioada de export și de expirare a copiilor de siguranță. |
| Natura și scopul | Stocare, structurare, calcul, generare de documente și fișiere de raportare, transmitere către destinatarii indicați de operator (ANAF, bănci, magazine), copii de siguranță, asistență tehnică. |
| Tipuri de date | Date de identificare și contact, date de contract de muncă și salarizare, coduri numerice personale, conturi bancare, date financiare și de tranzacții, conținutul documentelor încărcate, jurnale de utilizare. Ocazional categorii speciale (stare de sănătate din certificate medicale, grad de handicap) prelucrate exclusiv pentru obligații de dreptul muncii. |
| Categorii de persoane vizate | Salariații operatorului și ai firmelor-client, administratori și persoane de contact, clienți și furnizori (persoane fizice sau reprezentanți), cumpărători din magazinele online conectate. |
3. Obligațiile furnizorului
- Prelucrare doar la instrucțiuni. Prelucrăm datele numai pe baza instrucțiunilor documentate ale operatorului. Termenii serviciului, configurarea făcută în platformă și operațiile pe care le declanșați din interfață constituie instrucțiuni. Dacă legea Uniunii sau a României ne obligă la o prelucrare suplimentară, vă informăm înainte, cu excepția cazului în care legea interzice informarea.
- Confidențialitate. Personalul care are acces la date este ținut de obligații de confidențialitate contractuale, care supraviețuiesc încetării raportului de muncă.
- Securitate. Aplicăm măsurile tehnice și organizatorice descrise la secțiunea 4.
- Sub-împuterniciți. Îi folosim numai în condițiile secțiunii 5.
- Sprijin pentru drepturile persoanelor vizate. Punem la dispoziție funcții de căutare, export, corectare, anonimizare și ștergere, astfel încât operatorul să poată răspunde cererilor primite. Dacă o persoană vizată ni se adresează direct, o îndrumăm către operator și vă anunțăm.
- Sprijin pentru obligațiile art. 32–36. Vă furnizăm informațiile necesare pentru evaluarea impactului asupra protecției datelor și pentru consultarea autorității, în măsura în care ele privesc platforma.
- Ștergere sau returnare la încetare. Conform secțiunii 7.
- Punerea la dispoziție de informații și audit. Conform secțiunii 8.
4. Măsuri tehnice și organizatorice
- Criptare: trafic în întregime pe HTTPS/TLS; discurile serverelor sunt criptate; copiile de siguranță sunt criptate.
- Controlul accesului: conturi nominale, roluri cu drepturi minime necesare, autentificare în doi pași disponibilă, parole stocate ca amprente criptografice cu sare.
- Izolarea clienților: fiecare firmă are un spațiu de date propriu; apartenența la firmă se verifică la fiecare cerere, atât în interfața web, cât și în interfața de programare, iar accesul unui utilizator este limitat la portofoliul care i-a fost atribuit.
- Trasabilitate: jurnal de audit pentru autentificări, modificări de documente și operații administrative; cine, ce, când.
- Disponibilitate: copii de siguranță periodice, testate prin restaurare; monitorizarea serviciilor; separarea mediului de test de cel de producție, cu date de test anonimizate.
- Securitatea rețelei: filtrare la marginea rețelei, limitarea numărului de cereri, protecție anti-DDoS, actualizări de securitate aplicate periodic.
- Organizare: instruirea personalului, proceduri de gestionare a incidentelor, evidența activităților de prelucrare, principiul strictei necesități în accesul de asistență.
Măsurile pot fi îmbunătățite în timp; nu vor fi reduse sub nivelul descris aici pe durata contractului.
5. Sub-împuterniciți
Operatorul acordă o autorizare generală pentru folosirea de sub-împuterniciți. Categoriile actuale sunt:
| Sub-împuternicit | Rol | Localizare |
|---|---|---|
| Furnizorul centrului de date care găzduiește serverele platformei | Găzduire, spațiu de stocare, conectivitate | Uniunea Europeană |
| Cloudflare | Proxy invers, terminare TLS, protecție anti-DDoS, filtrare | Rețea globală, cu clauze contractuale standard |
| Serviciul de editare documente OnlyOffice | Editare documente, operat pe infrastructura furnizorului | Uniunea Europeană |
| Furnizorul de e-mail tranzacțional | Trimiterea notificărilor și a mesajelor de sistem | Uniunea Europeană |
Cu fiecare sub-împuternicit încheiem un contract care impune obligații de protecție a datelor echivalente cu cele din acest acord. Vă anunțăm cu cel puțin 30 de zile înainte de a adăuga sau înlocui un sub-împuternicit. În acest termen puteți obiecta motivat; dacă nu găsim o soluție alternativă rezonabilă, puteți înceta contractul, fără penalități, pentru serviciul afectat.
6. Notificarea încălcărilor de securitate
- Vă notificăm fără întârziere nejustificată și în cel mult 48 de ore de la momentul în care luăm cunoștință de o încălcare a securității datelor care vă privește, astfel încât să vă puteți îndeplini obligația de notificare a autorității în 72 de ore.
- Notificarea cuprinde: natura încălcării, categoriile și numărul aproximativ de persoane și de înregistrări afectate, consecințele probabile, măsurile luate sau propuse și datele persoanei de contact.
- Dacă informația nu este completă de la început, o transmitem în etape, fără a întârzia prima notificare.
- Documentăm intern toate incidentele și punem documentația la dispoziția operatorului, la cerere.
7. Ștergerea sau returnarea datelor
- Pe durata contractului puteți exporta oricând datele, în formate deschise, din platformă.
- La încetarea contractului aveți 30 de zile pentru export. La cerere, vă putem furniza o arhivă completă a bazei de date a firmei.
- După acest termen ștergem datele din sistemele active în cel mult 30 de zile, iar din copiile de siguranță pe măsură ce acestea expiră, în maximum 90 de zile.
- Fac excepție datele pe care legea ne obligă să le păstrăm (de exemplu propriile noastre documente de facturare) și cele necesare constatării sau apărării unui drept în justiție; acestea rămân stocate izolat, cu acces restrâns.
- La cerere, confirmăm în scris ștergerea.
8. Audit și verificări
- Punem la dispoziția operatorului informațiile necesare pentru a demonstra respectarea art. 28 GDPR: descrierea măsurilor tehnice, politici interne, rezultatele testelor de securitate în formă rezumată.
- Operatorul poate solicita un audit cel mult o dată pe an — sau ori de câte ori a avut loc un incident care îl privește — cu un preaviz rezonabil, în timpul programului de lucru, prin el însuși sau printr-un auditor independent care nu este concurent al furnizorului și care semnează un angajament de confidențialitate.
- Auditul nu poate afecta securitatea celorlalți clienți: nu se acordă acces la datele altor operatori și nici la componentele partajate care ar expune astfel de date.
- Costurile auditului sunt suportate de operator, cu excepția cazului în care auditul constată o neconformitate semnificativă imputabilă furnizorului.
9. Transferuri internaționale
Prelucrarea are loc în Uniunea Europeană. Transferurile în afara UE/SEE sunt limitate la cele descrise în Politica de confidențialitate (rețeaua Cloudflare) și se întemeiază pe clauzele contractuale standard aprobate de Comisia Europeană. Nu introducem un transfer nou fără informarea prealabilă a operatorului.
10. Răspundere și clauze finale
- Fiecare parte răspunde pentru propriile obligații conform GDPR. Limitările de răspundere din Termenii serviciului se aplică și acestui acord, în măsura permisă de lege.
- Operatorul garantează că are temei legal pentru datele pe care le încarcă, că a informat persoanele vizate și că instrucțiunile date furnizorului sunt conforme cu legea.
- În caz de contradicție între acest acord și Termenii serviciului, în privința prelucrării datelor personale prevalează acest acord.
- Acordul este guvernat de legea română și de dreptul Uniunii Europene.
Pentru o versiune semnată a acestui acord sau pentru o listă detaliată a sub-împuterniciților, scrieți la [email protected].
Identitatea furnizorului
- Denumire
- CESIRO TRADING SRL
- Cod unic de înregistrare
- 37705493
- Registrul Comerțului
- J01/685/2017 (EUID ROONRC.J1/685/2017)
- Sediu social
- Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
- [email protected]
- Platformă
- Eva-Accounting — https://acc.eva-org.com