Politică de confidențialitate și protecția datelor cu caracter personal
Versiunea: 1.0 | Data intrării în vigoare: 14.05.2026
Ultima actualizare: 14.05.2026
Temei legal principal:
Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date (GDPR).
1. Operatorul de date cu caracter personal
Operatorul de date cu caracter personal, în sensul art. 4 alin. (7) din GDPR, este:
Stroe Andreea Persoană Fizică Autorizată
CUI: 55297031 | Nr. de ordine în Registrul Comerțului: F2026037164001
Sediu social: Bld. Bucureștii Noi nr. 136, et. parter, ap. 5, Sector 1, București, cod poștal 012366
Email: office@vtpmanager.ro | Telefon: +40 770 480 716
Pentru datele Clienților finali introduși de companiile utilizatoare în Platformă, Stroe Andreea Persoană Fizică Autorizată acționează ca persoană împuternicită (procesator de date), conform instrucțiunilor documentate ale companiei utilizatoare (operator), în temeiul art. 28 din GDPR. Având în vedere natura și volumul prelucrărilor, nu există obligația legală de a desemna un Responsabil cu protecția datelor (DPO); orice solicitare poate fi adresată la adresa de email de mai sus.
2. Ce date cu caracter personal colectăm
În funcție de calitatea dumneavoastră, colectăm următoarele categorii de date:
A. Date ale companiilor utilizatoare (persoane juridice / PFA)
- Date de identificare fiscală: denumire societate, CUI, număr de înregistrare la Registrul Comerțului.
- Date de contact ale reprezentantului legal: nume, prenume, adresă email, număr de telefon.
- Date de facturare: adresă sediu social; datele cardului de plată sunt prelucrate direct de procesatorul de plăți (NETOPIA Payments), nu sunt stocate de noi.
- Date de autentificare: adresă email, parolă criptată (hash bcrypt).
B. Date ale angajaților / tehnicienilor companiei utilizatoare
- Nume, prenume, adresă email, număr de telefon, rol în Platformă.
- Date privind autorizațiile profesionale (ISCIR, ANRE, RVT, RSL) — introduse voluntar de companie.
C. Date ale Clienților finali (introduși de compania utilizatoare)
- Identificare: nume și prenume, adresă, localitate, județ; pentru persoane fizice, eventual CNP, iar pentru persoane juridice, CUI și număr de înregistrare.
- Contact: număr de telefon, adresă email.
- Date tehnice: tip și serie centrală/instalație, dată montaj, parametri de verificare.
- Semnături — imagini ale semnăturii (de ex. ale tehnicianului, ale personalului instruit și ale reprezentantului clientului) aplicate pe procesele-verbale și rapoartele digitale. Acestea sunt stocate ca imagine asociată documentului. Nu sunt prelucrate ca date biometrice în sensul art. 9 GDPR, întrucât nu sunt folosite pentru identificarea unică a persoanei prin mijloace tehnice specifice.
- Aceste date sunt prelucrate de noi exclusiv în calitate de persoană împuternicită, conform instrucțiunilor companiei utilizatoare.
D. Date tehnice generate automat
- Adresă IP, tip browser, sistem de operare — colectate la autentificare și înregistrare.
- Jurnale de activitate (audit log) — acțiunile efectuate în Platformă.
- Cookie-uri de sesiune și token CSRF.
3. Scopul și temeiul legal al prelucrării
| Scop prelucrare | Categorii de date | Temei legal GDPR |
|---|---|---|
| Crearea și gestionarea contului | A, B | Art. 6(1)(b) — executarea contractului |
| Prestarea serviciilor VTPManager | A, B, C | Art. 6(1)(b) — executarea contractului |
| Facturare și obligații contabile | A | Art. 6(1)(c) — obligație legală (Legea contabilității nr. 82/1991) |
| Trimitere notificări SMS/email pentru verificări | C (telefon/email) | Art. 6(1)(b) — executarea serviciului contractat; Art. 6(1)(f) — interes legitim |
| Securitate, prevenirea fraudelor, audit | A, B, D | Art. 6(1)(f) — interes legitim |
| Suport tehnic | A, B | Art. 6(1)(b) — executarea contractului |
| Verificarea CUI la înregistrare (ANAF) | A | Art. 6(1)(f) — interes legitim (acuratețea datelor) |
| Comunicări privind actualizări ale serviciului | A (email) | Art. 6(1)(f) — interes legitim |
| Marketing și noutăți despre produs | A (email) | Art. 6(1)(a) — consimțământ explicit |
4. Durata retenției datelor
- Date de identificare și cont (A, B): pe durata contractului și pe perioada impusă de obligațiile legale ulterioare încetării acestuia.
- Date Clienți finali (C): pe durata în care compania utilizatoare deține un cont activ și 30–90 de zile după închiderea contului, perioadă în care pot fi exportate. Ulterior, sunt șterse ireversibil.
- Jurnale de audit (D): 12 luni de la data generării.
- Documente financiar-contabile (facturi): conform Legii contabilității nr. 82/1991 (de regulă 5–10 ani, în funcție de tipul documentului).
- Date de acceptare a Termenilor (IP, timestamp): pe durata contractului și 3 ani după încetare, pentru dovedirea consimțământului.
5. Destinatarii datelor. Persoane împuternicite (sub-procesatori)
Pentru furnizarea Serviciului, apelăm la următorii furnizori care pot prelucra date cu caracter personal în numele nostru, în baza unor acorduri de prelucrare conforme cu art. 28 GDPR:
| Furnizor | Scop | Localizare / garanții transfer |
|---|---|---|
| Furnizorul de găzduire (hosting) | Rularea aplicației și a bazei de date | UE / România |
| Cloudflare (R2 Storage) | Stocarea documentelor și a fișierelor PDF | UE/global — Clauze Contractuale Standard (SCC) |
| Cloudflare (Turnstile) | Protecție anti-bot la înregistrare (CAPTCHA) | UE/global — SCC |
| NETOPIA Payments | Procesarea plăților online cu cardul (PCI-DSS) | România/UE |
| Furnizorul de email (SMTP) | Transmiterea comunicărilor și notificărilor | UE / SCC (după caz) |
| Sistemul propriu de trimitere SMS | Notificări de reamintire a verificărilor | România / UE |
Verificarea codului fiscal (CUI) la înregistrare se realizează prin interogarea serviciului public al ANAF; datele pot fi divulgate și autorităților publice competente (ANSPDCP, instanțe judecătorești, organisme fiscale) atunci când există o obligație legală. Lista persoanelor împuternicite poate fi actualizată; modificările semnificative vor fi comunicate companiilor utilizatoare, care se pot opune din motive întemeiate. Nu vindem, nu închiriem și nu transferăm datele cu caracter personal în scopuri de marketing ori publicitate terților.
6. Transferul datelor în afara Spațiului Economic European (SEE)
Prelucrarea datelor are loc preponderent în interiorul UE/SEE. Atunci când un furnizor terț (de ex. Cloudflare) prelucrează date în afara SEE, ne asigurăm că există garanții adecvate conform Capitolului V din GDPR: Clauzele Contractuale Standard adoptate de Comisia Europeană (SCC), eventuale măsuri tehnice suplimentare și/sau o decizie de adecvare a Comisiei Europene pentru țara de destinație.
7. Procesul decizional automatizat
Nu luăm decizii bazate exclusiv pe prelucrarea automată a datelor care să producă efecte juridice asupra persoanelor vizate sau care să le afecteze în mod similar semnificativ. Notificările automate (SMS/email) privind verificările sunt simple mesaje de reamintire și nu constituie astfel de decizii.
8. Drepturile dumneavoastră conform GDPR
Aveți următoarele drepturi, pe care le puteți exercita prin trimiterea unei solicitări scrise la adresa de email a operatorului. Dacă datele vă privesc în calitate de Client final introdus de o companie utilizatoare, vă vom îndruma către aceasta (operatorul), respectiv vom da curs solicitării conform instrucțiunilor sale:
- Dreptul de acces (art. 15) — confirmarea prelucrării și o copie a datelor.
- Dreptul la rectificare (art. 16) — corectarea datelor inexacte sau completarea celor incomplete.
- Dreptul la ștergere / „dreptul de a fi uitat” (art. 17) — ștergerea datelor, cu respectarea obligațiilor legale de retenție.
- Dreptul la restricționarea prelucrării (art. 18).
- Dreptul la portabilitate (art. 20) — primirea datelor într-un format structurat, utilizat frecvent, lizibil automat.
- Dreptul la opoziție (art. 21) — inclusiv față de marketingul direct.
- Dreptul de a nu face obiectul unei decizii automate (art. 22).
- Dreptul de a revoca consimțământul — oricând, fără a afecta legalitatea prelucrărilor anterioare.
- Dreptul de a depune plângere — la ANSPDCP: www.dataprotection.ro, B-dul General Gheorghe Magheru nr. 28-30, Sector 1, București.
Vom răspunde solicitărilor în termen de maximum 30 de zile calendaristice.
9. Acordul de prelucrare a datelor (DPA) cu companiile utilizatoare
Companiile utilizatoare care introduc date ale Clienților lor finali acționează în calitate de operatori de date. Stroe Andreea Persoană Fizică Autorizată, în calitate de persoană împuternicită, prelucrează aceste date exclusiv conform instrucțiunilor documentate ale operatorului, nu le utilizează în alte scopuri, asigură confidențialitatea personalului, implementează măsurile tehnice de la secțiunea 10, sprijină operatorul în exercitarea drepturilor persoanelor vizate și șterge ori returnează datele la încetarea prestării. Prin acceptarea prezentei politici se consideră încheiat acordul de prelucrare a datelor (DPA) conform art. 28 GDPR; un acord DPA separat, semnat, poate fi solicitat oricând prin email.
10. Securitatea datelor
Implementăm măsuri tehnice și organizatorice adecvate pentru protejarea datelor împotriva accesului neautorizat, pierderii sau distrugerii:
- Conexiuni criptate HTTPS/TLS pentru toate comunicațiile.
- Parole stocate exclusiv sub formă de hash-uri bcrypt.
- Control strict al accesului bazat pe roluri (RBAC) și separarea datelor pe companii (multi-tenant).
- Jurnale de audit pentru acțiunile sensibile.
- Backup zilnic al bazei de date.
- Monitorizarea activă a incidentelor de securitate.
- Acces limitat la date strict pentru personalul autorizat, instruit privind protecția datelor.
11. Cookie-uri și tehnologii similare
Platforma utilizează cookie-uri strict necesare, prezente indiferent de acordul tău:
- Cookie de sesiune (session) — menținerea stării de autentificare; expiră la închiderea sesiunii.
- Token XSRF (XSRF-TOKEN) — protecție împotriva atacurilor CSRF; expiră la finalul sesiunii.
- Cookie de consimțământ (cookie_consent_marketing) — reține alegerea ta privind cookie-urile de marketing; expiră după 1 an.
Cloudflare Turnstile poate seta un cookie tehnic strict necesar pentru protecția anti-bot.
Cu acordul tău explicit (bandă de cookie-uri afișată la prima vizită), platforma poate seta și cookie-uri de marketing folosite pentru măsurarea eficienței campaniilor de reclamă:
- Meta Pixel (_fbp, _fbc) — permite măsurarea conversiilor din reclamele Facebook/Instagram (Meta Platforms Inc.); date transmise: pagini vizitate, adresa de email criptată (hash) în cazul completării unui formular, adresa IP, user agent.
Poți retrage oricând consimțământul ștergând cookie-ul cookie_consent_marketing din browser sau contactându-ne la office@vtpmanager.ro. Nu utilizăm alte cookie-uri de analiză sau publicitate terță.
12. Notificarea în caz de încălcare a securității datelor
În cazul unui incident de securitate care poate genera un risc pentru drepturile și libertățile persoanelor vizate, Stroe Andreea Persoană Fizică Autorizată va notifica ANSPDCP în termen de 72 de ore și va informa companiile afectate fără întârzieri nejustificate, conform art. 33-34 GDPR. În calitate de persoană împuternicită, vom informa operatorul (compania utilizatoare) fără întârziere despre orice încălcare constatată.
13. Modificarea politicii de confidențialitate
Această politică poate fi actualizată periodic pentru a reflecta modificări legislative sau schimbări ale serviciului. Utilizatorii vor fi informați prin email și/sau notificare în Platformă cu minimum 30 de zile înainte de intrarea în vigoare a modificărilor semnificative. Versiunea actuală și data ultimei actualizări sunt indicate în antetul documentului.
14. Date de contact
Pentru exercitarea drepturilor sau orice întrebări legate de prelucrarea datelor cu caracter personal, contactați:
Stroe Andreea Persoană Fizică Autorizată
CUI: 55297031 | Nr. de ordine în Registrul Comerțului: F2026037164001
Sediu social: Bld. Bucureștii Noi nr. 136, et. parter, ap. 5, Sector 1, București, cod poștal 012366
Email: office@vtpmanager.ro
Telefon: +40 770 480 716
Autoritatea de supraveghere din România:
ANSPDCP — www.dataprotection.ro