Acord de prelucrare a datelor (DPA)
Acest acord (art. 28 GDPR) face parte din Termenii și condițiile ContaRO și se aplică automat fiecărui abonat, pentru datele cu caracter personal pe care le încarcă în platformă.
1. Părțile și rolurile
- Operator: abonatul (firma sau cabinetul care folosește ContaRO) — decide scopurile și mijloacele prelucrării datelor din evidențele sale.
- Persoană împuternicită: CERVIT SOLUTIONS SRL, CUI RO22506808, J23/2599/2007, Otopeni, România — prelucrează datele exclusiv pentru furnizarea serviciului.
2. Obiectul, durata și natura prelucrării
Găzduirea și prelucrarea datelor introduse de abonat în platforma de contabilitate (stocare, organizare, calcul, raportare, transmitere către autorități la instrucțiunea abonatului), pe toată durata abonamentului.
3. Categoriile de date și de persoane vizate
| Persoane vizate | Tipuri de date |
|---|---|
| Angajații abonatului / ai firmelor gestionate | identificare (inclusiv CNP, unde legea o cere), contact, date salariale și de personal |
| Clienții și furnizorii firmelor gestionate | identificare fiscală, contact, date financiare (facturi, solduri, plăți, conturi bancare) |
| Utilizatorii desemnați de abonat | nume, email, jurnal de acțiuni |
4. Obligațiile persoanei împuternicite
- Prelucrează datele numai pe instrucțiunile documentate ale abonatului (utilizarea aplicației = instrucțiune); nu le folosește în scopuri proprii.
- Asigură confidențialitatea: accesul personalului este limitat și jurnalizat.
- Aplică măsurile tehnice și organizatorice din art. 32 GDPR: criptare în tranzit (TLS) și a datelor sensibile (AES-256-GCM), autentificare cu passkey/2FA, drepturi pe roluri și firme și jurnal de audit. Lansarea comercială rămâne blocată până când probele curente confirmă RPO/RTO, copia off-site și exercițiul de restaurare.
- Notifică abonatul fără întârzieri nejustificate despre orice încălcare a securității datelor, cu informațiile necesare notificării ANSPDCP în 72 de ore.
- Asistă abonatul, în limite rezonabile, la răspunsurile către persoanele vizate (art. 15–22), la evaluările de impact și la consultările cu autoritatea.
- La încetarea abonamentului: pune la dispoziție exportul complet 60 de zile, apoi șterge definitiv datele, cu excepția celor a căror păstrare e impusă de lege.
- Permite abonatului, cel mult o dată pe an și cu preaviz de 15 zile lucrătoare, verificarea respectării acestui acord (audit documentar sau, unde se justifică, la fața locului).
5. Sub-împuterniciți autorizați
| Sub-împuternicit | Rol | Locație |
|---|---|---|
| Contabo GmbH | găzduire servere | Germania (UE) |
Aceasta este lista exactă a sub-împuterniciților activați pentru versiunea comercială. Un furnizor SMTP sau de stocare off-site nu poate fi activat pentru datele clienților înainte ca identitatea, rolul și locația lui să fie publicate aici și comunicate cu 15 zile înainte, cu drept de obiecție. NETOPIA Payments (dacă plata cu cardul este activată) și ANAF (declarații/e-Factura) acționează ca operatori independenți, nu ca sub-împuterniciți.
6. Transferuri în afara UE/SEE
Locațiile furnizorilor activați sunt cele publicate în tabelul de mai sus. Activarea unui furnizor care ar implica transfer în afara UE/SEE este blocată înainte de documentarea mecanismului legal aplicabil și notificarea abonatului conform secțiunii 5.
7. Răspundere și drept aplicabil
Fiecare parte răspunde conform art. 82 GDPR pentru propriile obligații. Acordul urmează regimul juridic al Termenilor și condițiilor (legea română).