Ultima actualizare: 26 august 2026 · Versiunea 1.7
Politica de confidențialitate
Această Politică de confidențialitate descrie modul în care colectăm, utilizăm, stocăm și protejăm datele dumneavoastră cu caracter personal atunci când folosiți site-ul și serviciul nostru pe bază de abonament.
Ne angajăm să respectăm Regulamentul (UE) 2016/679 (GDPR), Legea română nr. 190/2018 privind punerea în aplicare a GDPR și Legea nr. 506/2004 privind prelucrarea datelor cu caracter personal în comunicațiile electronice.
1. Operatorul de date
MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania. Pentru întrebări privind confidențialitatea sau protecția datelor, contactați-ne la fiscalert.ro/contact.
2. Datele cu caracter personal pe care le colectăm
2.1 Date de cont (colectate la înregistrare)
- Adresa de e-mail — folosită pentru autentificare, e-mailuri tranzacționale și asistență.
- Parola — stocată ca hash argon2id. Nu stocăm și nu transmitem niciodată parola în text simplu.
- Limba preferată — stocată pentru a localiza interfața și traducerile AI.
- Numele afișat (opțional) — afișat doar în interfață.
2.2 Date despre entități fiscale (furnizate de dumneavoastră după înregistrare)
- CUI (cod fiscal român) — un identificator public de afaceri. Îl folosim pentru a interoga sistemul ANAF SPV în numele dumneavoastră.
- CNP (Cod Numeric Personal) — tratat ca date de identificare națională protejate de Articolul 87 GDPR și Articolul 4 din Legea 190/2018. Stocăm CNP criptat AES-256 în repaus folosind pgcrypto. Un index HMAC determinist este menținut pentru căutare; CNP-ul în text simplu nu apare niciodată în jurnalele aplicației sau urmele de erori.
2.3 Date despre documente (obținute de la ANAF în numele dumneavoastră)
Documentele fiscale (XML e-Factura, declarații TVA, mesaje SPV) obținute de la serverele ANAF sunt stocate în cache în baza noastră de date pentru a evita interogările repetate. Puteți solicita ștergerea documentelor din cache în orice moment.
Tablou de bord și pachete contabile. Stocăm metadate e-Factura structurate—denumirile și CUI-urile companiei și contrapărții, numărul facturii, sensul, datele de emitere și scadență, moneda și totalurile—pentru a calcula informațiile din tabloul de bord și a pregăti pachetele CSV/ZIP solicitate. Datele contrapărții pot identifica PFA sau alte persoane fizice. Aceste metadate sunt păstrate numai pentru luna calendaristică curentă și cea precedentă. Arhivele XML/ZIP e-Factura originale nu sunt stocate pentru tabloul de bord și sunt preluate de la ANAF numai când solicitați un pachet ZIP.
Redirecționarea documentelor prin e-mail. Când folosiți funcția Redirecționează, trimitem destinatarului ales documentul fiscal original selectat și, dacă le includeți, PDF-urile cu rezumatul și traducerea generate prin AI, împreună cu nota opțională, prin furnizorul nostru de e-mail tranzacțional, Brevo. Aceste documente pot conține CNP și alte date personale sau fiscale confidențiale și părăsesc platforma FiscAlert; verificați că destinatarul este autorizat. Dacă alegeți să salvați un destinatar implicit, îi stocăm adresa de e-mail până când o înlocuiți sau vă ștergeți contul. Jurnalul de audit înregistrează adresa destinatarului, identificatorul documentului și numele atașamentelor, dar nu conținutul acestora.
2.4 Date de facturare
Detaliile cardului de plată sunt gestionate exclusiv de Stripe și nu ajung niciodată pe serverele noastre. Stocăm: ID-ul clientului Stripe, ID-ul abonamentului, nivelul planului, ID-urile facturilor și sumele facturilor pentru istoricul dumneavoastră de facturare.
2.5 Date tehnice (colectate automat)
- Cookie de sesiune (
connect.sid) — strict necesar pentru autentificare. - Adresa IP — păstrată în jurnalele de acces până la 30 de zile pentru securitate și prevenirea abuzurilor.
- Șirul user-agent — păstrat 30 de zile pentru depanare.
2.6 Jurnal de audit
Menținem un jurnal de audit al evenimentelor de autentificare (autentificare, deconectare, resetare parolă), al evenimentelor de facturare (abonament creat/modificat/anulat) și al acțiunilor administrative. Păstrăm evidența minimă de audit până la 5 ani pentru protejarea conturilor, soluționarea disputelor de facturare, demonstrarea acțiunilor din Serviciu și constatarea, exercitarea sau apărarea unor drepturi. Aceasta este distinctă de documentele contabile păstrate pe perioadele impuse de legislația română aplicabilă.
3. Temeiuri legale pentru prelucrare
| Scop | Temei legal (GDPR Art. 6) |
|---|---|
| Furnizarea serviciului pe bază de abonament | Art. 6(1)(b) — executarea contractului |
| Trimiterea facturilor și a notificărilor de plată | Art. 6(1)(c) — obligație legală |
| Jurnal de audit al aplicației și facturării | Art. 6(1)(f) — interese legitime; Art. 6(1)(c) când o anumită evidență este impusă de lege |
| Monitorizarea securității și prevenirea abuzurilor | Art. 6(1)(f) — interes legitim |
| Analiză proprie a atribuirii, activată numai prin consimțământ | Art. 6(1)(a) — consimțământ; art. 5(3) ePrivacy |
| Recomandări și oferte opționale prin email | Art. 6(1)(a) — consimțământ expres; art. 12 din Legea 506/2004 |
| Redirecționarea documentelor la instrucțiunea dumneavoastră | Art. 6(1)(b) — executarea contractului |
| Prelucrarea CNP | Temeiul aplicabil din art. 6(1) pentru serviciul solicitat; garanțiile art. 87 GDPR și art. 4 din Legea 190/2018 |
4. Prelucrare AI (traducerea și rezumarea documentelor)
Când solicitați o traducere, un rezumat sau un răspuns despre document prin AI, trimitem PDF-ul complet solicitat către API-ul OpenAI. Prelucrarea PDF-ului poate include textul extras și imaginile paginilor, inclusiv CNP-ul și alte date cu caracter personal prezente în document. Aplicăm următoarele garanții:
- Se trimite numai documentul pe care îl selectați explicit pentru funcția AI solicitată.
- Solicitările dezactivează stocarea răspunsului aplicației la furnizor; cache-urile FiscAlert criptate pot păstra rezultatul pentru furnizarea funcției.
- OpenAI nu folosește datele API pentru antrenarea modelelor decât dacă optăm în mod explicit. OpenAI poate păstra prompturile și răspunsurile în jurnalele de monitorizare a abuzurilor timp de până la 30 de zile sau mai mult dacă legea o impune ori dacă este necesar în mod rezonabil pentru protejarea serviciilor sale sau a terților.
5. Sub-împuterniciți
| Sub-împuternicit | Scop | Locație | Garanție |
|---|---|---|---|
| Stripe | Procesarea plăților | UE (Irlanda) | CCS + DPA Stripe |
| OpenAI | Traducerea și rezumarea documentelor cu AI | Statele Unite și alte locații de prelucrare | DPA OpenAI + CCS |
| Brevo (Sendinblue SAS) | E-mail tranzacțional și redirecționarea documentelor la cerere | UE (Franța) | DPA Brevo (GDPR Art. 28) |
| Render (Render Services, Inc.) | Infrastructură cloud (servere, bază de date) | UE (Frankfurt) | DPA Render + SOC 2 Type II |
6. Păstrarea datelor
| Categorie de date | Perioadă de păstrare |
|---|---|
| Profil de cont și entități | Până la ștergerea contului, apoi eliminate, cu excepția înregistrărilor enumerate separat care trebuie păstrate |
| Documente ANAF în cache | Până la ștergerea contului sau ștergere manuală, ori automat după 30 de zile |
| Rezumate AI, traduceri și întrebări/răspunsuri despre documente | Până la ștergerea contului sau ștergere manuală, ori automat după 30 de zile |
| Metadate privind verificarea documentelor și livrarea alertelor | 30 de zile |
| Metadate ale facturilor din tabloul de bord e-Factura | Luna calendaristică curentă și cea precedentă; șterse automat când sunt mai vechi |
| Adresa salvată a destinatarului pentru redirecționare | Până când o modificați sau până la ștergerea contului |
| Conținutul notificărilor webhook Stripe | Conținutul este eliminat după 30 de zile; metadatele minime de eveniment și audit de facturare sunt păstrate 5 ani |
| Evenimente de audit de facturare și ale aplicației | 5 ani; adresa IP și user-agent-ul sunt eliminate după 30 de zile |
| Dovada retragerii consumatorului și analiza rambursării | 5 ani de la primirea cererii |
| Jurnale de acces (IP, user-agent) | 30 de zile |
| Alegerea de consimțământ și datele de atribuire prima/ultima interacțiune | Alegerea din browser: până la 180 de zile; identificator de clic criptat: 90 de zile; atribuirea și evenimentele acceptate: 180 de zile sau mai devreme la retragere/ștergerea contului |
| HMAC de suprimare a emailului promoțional | Păstrat după dezabonare pentru respectarea opoziției; eliminat după un nou consimțământ expres sau când nu mai este necesar |
| Cookie-uri de sesiune | 24 de ore (reînnoit) |
7. Drepturile dumneavoastră conform GDPR
Aveți dreptul la:
- Acces — să solicitați o copie a datelor dumneavoastră cu caracter personal (folosiți Setări → Cont → Descărcați exportul de date).
- Rectificare — să corectați date inexacte prin Setări → Profil.
- Ștergere — să ștergeți contul și toate datele asociate (Setări → Cont → Ștergeți contul). Jurnalele de audit fiscal sunt exceptate.
- Portabilitate — să descărcați datele într-un format JSON care poate fi citit de mașini.
- Opoziție — să vă opuneți prelucrării bazate pe interes legitim.
- Retragerea consimțământului — dezactivați oricând analiza sau emailurile promoționale din setările de confidențialitate; fiecare email promoțional include și dezabonare. Pentru CNP, eliminați-l din setările entității. Prelucrarea legală anterioară nu este afectată.
Pentru a exercita orice drept, scrieți la fiscalert.ro/contact. Vom răspunde în termen de 30 de zile. De asemenea, puteți depune o plângere la autoritatea română de protecție a datelor (ANSPDCP) la www.dataprotection.ro.
8. Măsuri de securitate
- Parole criptate prin hashing cu argon2id (parametri OWASP 2024).
- CNP criptat cu AES-256 prin pgcrypto; cheia gestionată separat de date.
- Toate datele în tranzit criptate cu TLS 1.2+ (HTTPS impus).
- Baza de date criptată în repaus.
- Limitarea ratei pe toate punctele de autentificare.
- Accesul la sistemele de producție este restricționat personalului autorizat, conform principiului privilegiului minim.
9. Transferuri internaționale
Infrastructura noastră principală se află în Uniunea Europeană. Acolo unde datele sunt prelucrate de sub-împuterniciți din afara UE (de ex. OpenAI, SUA), transferurile sunt acoperite de Clauzele Contractuale Standard (CCS) aprobate de Comisia Europeană și de măsuri tehnice suplimentare.
10. Minori
Serviciul nu se adresează persoanelor sub 18 ani. Nu colectăm cu bună știință date cu caracter personal de la minori. Dacă credeți că un minor și-a creat un cont, contactați-ne și îl vom șterge prompt.
11. Modificări ale acestei politici
Putem actualiza această politică. Modificările importante vor fi comunicate prin e-mail cu cel puțin 14 zile înainte de intrarea în vigoare. Dacă legea impune consimțământul pentru o modificare, îl vom solicita separat.