Ultima actualizare: 26 august 2026 · Versiunea 1.5
Acord de prelucrare a datelor
Acest Acord de prelucrare a datelor („DPA”) completează și face parte din Termenii și condițiile FiscAlert dintre MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania, CUI 51598945, ONRC F2025011913004 („Persoana împuternicită”) și dumneavoastră, clientul abonat („Operatorul de date”).
Acest DPA se aplică atunci când dumneavoastră, ca întreprindere sau profesionist, folosiți FiscAlert pentru a prelucra datele dumneavoastră cu caracter personal sau ale clienților ori firmelor dumneavoastră al căror CUI sau CNP îl introduceți în Serviciu. Este menit să îndeplinească Articolul 28 GDPR, care impune un acord scris atunci când un operator angajează o persoană împuternicită.
1. Definiții
Termenii nedefiniți aici au înțelesurile date în Regulamentul (UE) 2016/679 (GDPR) și Legea română 190/2018.
- Date cu caracter personal — informații referitoare la o persoană fizică identificată sau identificabilă, inclusiv valorile CNP introduse în Serviciu.
- Prelucrare — orice operațiune efectuată asupra datelor cu caracter personal.
- Sub-împuternicit — un terț angajat de FiscAlert pentru a prelucra date în numele operatorului.
2. Obiectul și natura prelucrării
FiscAlert prelucrează date cu caracter personal pentru a:
- Interoga ANAF SPV în numele operatorului folosind identificatori CNP și CUI.
- Stoca în cache și afișa documentele fiscale obținute.
- Traduce și rezuma conținutul documentelor folosind AI.
- Trimite notificări de alertă când apar documente noi.
- Extrage și stochează metadate structurate ale facturilor e-Factura pentru agregatele tabloului de bord și pachetele contabile CSV/ZIP solicitate de operator.
3. Durată
Prelucrarea continuă cât timp operatorul utilizează Serviciul și pe duratele de păstrare descrise în Politica de confidențialitate. Anularea abonamentului nu șterge în sine contul; ștergerea contului poate fi solicitată din Setări, după care datele sunt șterse, anonimizate sau păstrate conform Politicii de confidențialitate.
Metadatele structurate e-Factura pentru tabloul de bord sunt păstrate numai pentru luna calendaristică curentă și cea precedentă, apoi sunt șterse automat. Arhivele XML/ZIP e-Factura originale nu sunt stocate pentru tabloul de bord și sunt preluate de la ANAF numai când operatorul solicită un pachet ZIP.
4. Tipuri de date cu caracter personal
- CNP (Cod Numeric Personal) — date de identificare națională protejate de Articolul 87 GDPR și Articolul 4 din Legea 190/2018.
- Denumiri de entități și coduri fiscale CUI (nu sunt date cu caracter personal, dar sunt enumerate pentru exhaustivitate).
- Conținut de documente fiscale care poate face referire la persoane fizice.
- Metadate structurate ale facturilor: denumirile și CUI-urile companiei și contrapărții, numărul facturii, sensul, datele de emitere și scadență, moneda și totalurile facturii. Datele contrapărții pot identifica PFA sau alte persoane fizice.
5. Categorii de persoane vizate
- Persoane fizice (PFA, II, IF) al căror CNP operatorul alege să îl monitorizeze.
- Administratori, directori sau reprezentanți autorizați asociați entităților CUI monitorizate.
6. Obligațiile operatorului
Operatorul garantează că:
- Are un temei legal (de ex. executarea contractului sau consimțământul explicit) pentru a furniza valori CNP Serviciului.
- A informat sau va informa persoanele vizate al căror CNP este introdus, conform Articolelor 13–14 GDPR.
- Va introduce numai valori CNP pe care este autorizat legal să le folosească pentru accesul SPV.
- Va elimina prompt valorile CNP atunci când nu mai are un temei legal pentru a le prelucra.
7. Obligațiile persoanei împuternicite
FiscAlert (în calitate de persoană împuternicită) va:
- Prelucra datele cu caracter personal numai pe baza instrucțiunilor documentate ale operatorului (în principal: monitorizarea entităților listate în setările contului).
- Asigura că personalul cu acces la datele cu caracter personal este ținut de obligații de confidențialitate.
- Implementa măsurile tehnice și organizatorice de securitate descrise în Politica de confidențialitate (parole argon2id, criptare CNP AES-256, TLS în tranzit, jurnalizarea accesului).
- Notifica operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor și furniza informațiile disponibile în mod rezonabil pentru a ajuta operatorul să își îndeplinească obligațiile de notificare.
- Furniza toate informațiile necesare pentru a demonstra conformitatea și a permite audituri (la notificare rezonabilă și pe cheltuiala operatorului).
- La alegerea operatorului, la încetare, șterge sau returna toate datele cu caracter personal și șterge copiile, cu excepția cazului în care păstrarea este impusă de lege.
8. Sub-împuterniciți
Operatorul oferă autorizare generală pentru ca FiscAlert să angajeze sub-împuterniciții enumerați în Politica de confidențialitate (Stripe, OpenAI, Brevo și furnizorul de infrastructură). Vom anunța în prealabil, într-un termen rezonabil, adăugările sau înlocuirile intenționate, permițând operatorului să se opună din motive rezonabile de protecție a datelor. Fiecărui sub-împuternicit îi sunt impuse obligații echivalente de protecție a datelor.
Pentru OpenAI API: când operatorul solicită o traducere, un rezumat sau un răspuns despre document, PDF-ul complet solicitat este trimis către OpenAI. Prelucrarea PDF-ului poate include textul extras și imaginile paginilor, inclusiv CNP-ul și alte date cu caracter personal prezente în document. OpenAI nu folosește datele API pentru antrenarea modelelor decât dacă optăm în mod explicit și poate păstra prompturile și răspunsurile în jurnalele de monitorizare a abuzurilor timp de până la 30 de zile sau mai mult dacă legea o impune ori dacă este necesar în mod rezonabil pentru protejarea serviciilor sale sau a terților.
9. Transferuri internaționale
Acolo unde datele cu caracter personal sunt transferate către sub-împuterniciți din afara Spațiului Economic European (de ex. OpenAI, SUA), transferurile sunt acoperite de Clauzele Contractuale Standard (Decizia Comisiei 2021/914) și măsuri suplimentare adecvate.
10. Date de identificare națională (CNP)
CNP este prelucrat în temeiul Articolului 6 stabilit de operator, cu garanțiile Articolului 87 GDPR și Articolului 4 din Legea 190/2018. Persoana împuternicită aplică garanții tehnice sporite: criptare AES-256 în repaus, index HMAC determinist și fără jurnalizarea CNP în text simplu în jurnalele aplicației sau urmele de erori.
11. Legea aplicabilă
Acest DPA este guvernat de legea română. Litigiile vor fi soluționate de instanțele din Timișoara, România.
12. DPA semnat pentru clienții corporativi
Termenii de mai sus constituie un DPA obligatoriu la crearea contului (acceptare prin click a Termenilor și condițiilor). Clienții corporativi care au nevoie de o versiune cu semnătură olografă sau electronică calificată trebuie să contacteze fiscalert.ro/contact pentru a discuta formatul necesar.